Anzeichen für einen Hack
- Besucher werden auf fremde Seiten weitergeleitet – oft nur vom Handy oder nur aus Google heraus
- Google zeigt „Diese Website wurde möglicherweise gehackt“ oder japanische/Spam-Titel in den Suchergebnissen
- Unbekannte Administratoren im Backend, neue Dateien auf dem Server
- Der Hoster sperrt die Seite oder meldet Spam-Versand
- Unterseiten liefern plötzlich Fehler, nur die Startseite läuft noch
Sofortmaßnahmen in 10 Schritten
- Ruhe bewahren, nichts löschen. Spuren helfen bei der Suche nach dem Einfallstor.
- Kopie sichern: Dateien und Datenbank in ihrem jetzigen Zustand herunterladen.
- Seite vom Netz nehmen oder in den Wartungsmodus setzen, damit keine Besucher infiziert werden.
- Alle Passwörter ändern: Hosting-Konto, FTP/SFTP, Datenbank, alle WordPress-Benutzer, E-Mail.
- Hoster informieren – viele haben Hilfe und saubere Sicherungen.
- Einfallstor suchen: veraltete Plugins und Themes, „kostenlose“ Premium-Themes aus dubiosen Quellen, schwache Passwörter.
- Sauber neu aufsetzen: WordPress-Kern, Plugins und Theme frisch aus offizieller Quelle installieren, nicht die alten Dateien reparieren.
- Datenbank prüfen: fremde Benutzer, eingeschleuste Skripte in Beiträgen und Optionen.
- Sicherheitsschlüssel erneuern, Zwei-Faktor-Login aktivieren, ungenutzte Plugins löschen.
- Google Search Console: Sicherheitsprobleme prüfen und nach der Bereinigung eine Überprüfung beantragen.
Wichtig: Ist es eine Datenpanne?
Wenn auf der Seite personenbezogene Daten lagen – Kontaktanfragen, Kundenkonten, Bestellungen, Newsletter-Adressen – und der Angreifer darauf zugreifen konnte, ist das in der Regel eine Datenschutzverletzung nach Art. 33 DSGVO. Sie muss grundsätzlich innerhalb von 72 Stunden der zuständigen Datenschutzaufsicht gemeldet werden, in Baden-Württemberg dem Landesbeauftragten für den Datenschutz. Dokumentiere, was passiert ist und was du unternommen hast.
Hinweis: Dieser Text ist eine praktische Orientierung aus Sicht eines Webdesigners, keine Rechtsberatung. Für deinen Einzelfall frag bitte eine Kanzlei, deine Kammer oder deinen Verband.
Ein echter Fall: MVZ Radiologie Karlsruhe
Im August 2026 war die WordPress-Seite des MVZ Radiologie Karlsruhe nach einem Angriff nicht mehr zu retten: Auf dem Server lief kein PHP mehr, alle Unterseiten waren weg. Statt WordPress neu aufzusetzen und auf das nächste Plugin-Update zu hoffen, habe ich die Praxis als statische Website neu gebaut – 16 Seiten, ohne Datenbank, ohne Plugins, ohne Login. Es gibt nichts mehr, das man hacken könnte.
So passiert es nicht wieder
- So wenige Plugins wie möglich – jedes ist eine mögliche Lücke
- Automatische Updates, regelmäßige Sicherungen außerhalb des Servers
- Zwei-Faktor-Login für alle Administratoren
- Keine „Nulled“- oder gecrackten Premium-Themes
- Oder: auf eine statische Website wechseln, wenn du kein Redaktionssystem brauchst
Häufige Fragen
Kann ich meine gehackte WordPress-Seite selbst reparieren?
Mit technischem Verständnis ja – wichtig ist, alles aus sauberen Quellen neu aufzusetzen statt einzelne Dateien zu flicken. Sonst bleibt oft eine Hintertür zurück.
Warum werden WordPress-Seiten so oft gehackt?
Weil WordPress sehr verbreitet ist und die meisten Lücken in Plugins und Themes stecken, die nicht aktualisiert werden. Angriffe laufen automatisiert gegen tausende Seiten gleichzeitig.
Muss ich einen Hack melden?
Wenn personenbezogene Daten betroffen sein können, in der Regel ja: innerhalb von 72 Stunden an die Datenschutzaufsicht (Art. 33 DSGVO).
Wie lange dauert es, bis Google die Warnung entfernt?
Nach der Bereinigung beantragst du in der Search Console eine Überprüfung. Das dauert meist einige Tage.
SIEFERTMEDIA