{"id":29752,"date":"2026-06-08T08:17:00","date_gmt":"2026-06-08T07:17:00","guid":{"rendered":"https:\/\/www.web-systems.pl\/gehacktes-wordpress-die-ersten-zwei-stunden\/"},"modified":"2026-06-08T08:17:00","modified_gmt":"2026-06-08T07:17:00","slug":"gehacktes-wordpress-die-ersten-zwei-stunden","status":"publish","type":"post","link":"https:\/\/www.web-systems.pl\/de\/gehacktes-wordpress-die-ersten-zwei-stunden\/","title":{"rendered":"Gehacktes WordPress: die ersten zwei Stunden und was danach zu tun ist"},"content":{"rendered":"\n<p class=\"wp-block-paragraph\">Ein Anruf um sieben Uhr morgens, am Telefon der Shop-Inhaber: Die Website leitet auf irgendein Casino weiter, aber nur aus Google heraus, denn nach Eingabe der Adresse sieht alles normal aus. Ein Klassiker. <strong>Gehacktes WordPress<\/strong> sieht selten spektakul\u00e4r aus. Meist arbeitet es leise und kommt zuf\u00e4llig ans Licht, durch eine Kundenbeschwerde oder eine Warnung in den Suchergebnissen. Was Sie in den n\u00e4chsten zwei Stunden tun, entscheidet dar\u00fcber, ob die Sache an einem Tag erledigt ist oder ein Quartal lang zur\u00fcckkommt.<\/p>\n\n\n\n<div id=\"ez-toc-container\" class=\"ez-toc-v2_0_86 counter-hierarchy ez-toc-counter ez-toc-grey ez-toc-container-direction\">\n<div class=\"ez-toc-title-container\">\n<p class=\"ez-toc-title\" style=\"cursor:inherit\">Inhaltsverzeichnis<\/p>\n<span class=\"ez-toc-title-toggle\"><\/span><\/div>\n<nav><ul class='ez-toc-list ez-toc-list-level-1 ' ><li class='ez-toc-page-1 ez-toc-heading-level-2'><a class=\"ez-toc-link ez-toc-heading-1\" href=\"https:\/\/www.web-systems.pl\/de\/gehacktes-wordpress-die-ersten-zwei-stunden\/#Die_ersten_fuenfzehn_Minuten_Schaden_stoppen_Spuren_nicht_loeschen\" >Die ersten f\u00fcnfzehn Minuten: Schaden stoppen, Spuren nicht l\u00f6schen<\/a><\/li><li class='ez-toc-page-1 ez-toc-heading-level-2'><a class=\"ez-toc-link ez-toc-heading-2\" href=\"https:\/\/www.web-systems.pl\/de\/gehacktes-wordpress-die-ersten-zwei-stunden\/#Bestimmen_Sie_die_Art_der_Infektion_drei_typische_Szenarien\" >Bestimmen Sie die Art der Infektion: drei typische Szenarien<\/a><\/li><li class='ez-toc-page-1 ez-toc-heading-level-2'><a class=\"ez-toc-link ez-toc-heading-3\" href=\"https:\/\/www.web-systems.pl\/de\/gehacktes-wordpress-die-ersten-zwei-stunden\/#Die_erste_Stunde_Spuren_aus_Logs_und_Datenbank\" >Die erste Stunde: Spuren aus Logs und Datenbank<\/a><\/li><li class='ez-toc-page-1 ez-toc-heading-level-2'><a class=\"ez-toc-link ez-toc-heading-4\" href=\"https:\/\/www.web-systems.pl\/de\/gehacktes-wordpress-die-ersten-zwei-stunden\/#Die_zweite_Stunde_Bereinigen_gegen_Wiederherstellen_aus_dem_Backup\" >Die zweite Stunde: Bereinigen gegen Wiederherstellen aus dem Backup<\/a><\/li><li class='ez-toc-page-1 ez-toc-heading-level-2'><a class=\"ez-toc-link ez-toc-heading-5\" href=\"https:\/\/www.web-systems.pl\/de\/gehacktes-wordpress-die-ersten-zwei-stunden\/#Den_Vektor_schliessen_oder_warum_eine_Website_ein_zweites_Mal_gehackt_wird\" >Den Vektor schlie\u00dfen, oder warum eine Website ein zweites Mal gehackt wird<\/a><\/li><li class='ez-toc-page-1 ez-toc-heading-level-2'><a class=\"ez-toc-link ez-toc-heading-6\" href=\"https:\/\/www.web-systems.pl\/de\/gehacktes-wordpress-die-ersten-zwei-stunden\/#Folgen_ausserhalb_des_Servers_Google_E-Mail_personenbezogene_Daten\" >Folgen au\u00dferhalb des Servers: Google, E-Mail, personenbezogene Daten<\/a><\/li><li class='ez-toc-page-1 ez-toc-heading-level-2'><a class=\"ez-toc-link ez-toc-heading-7\" href=\"https:\/\/www.web-systems.pl\/de\/gehacktes-wordpress-die-ersten-zwei-stunden\/#Was_zu_tun_ist_damit_der_naechste_Vorfall_nicht_bei_null_beginnt\" >Was zu tun ist, damit der n\u00e4chste Vorfall nicht bei null beginnt<\/a><\/li><li class='ez-toc-page-1 ez-toc-heading-level-2'><a class=\"ez-toc-link ez-toc-heading-8\" href=\"https:\/\/www.web-systems.pl\/de\/gehacktes-wordpress-die-ersten-zwei-stunden\/#Zusammenfassung\" >Zusammenfassung<\/a><\/li><\/ul><\/nav><\/div>\n<h2 class=\"wp-block-heading\"><span class=\"ez-toc-section\" id=\"Die_ersten_fuenfzehn_Minuten_Schaden_stoppen_Spuren_nicht_loeschen\"><\/span>Die ersten f\u00fcnfzehn Minuten: Schaden stoppen, Spuren nicht l\u00f6schen<span class=\"ez-toc-section-end\"><\/span><\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Der Reflex ist immer derselbe: seltsame Dateien finden und l\u00f6schen. Und genau da beginnt das Problem, denn mit dem L\u00f6schen zerst\u00f6ren Sie das einzige Material, aus dem sich der Einstiegsvektor sp\u00e4ter rekonstruieren lie\u00dfe. Ohne \u00c4nderungsdatum und ohne den Inhalt des hochgeladenen Skripts bleibt Ihnen nur Raten.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Die Reihenfolge, die funktioniert: zuerst den Traffic abschneiden, \u00fcber den Wartungsmodus oder eine Regel auf dem Webserver. Dann ein Snapshot des gesamten Verzeichnisses und ein Dump der Datenbank im infizierten Zustand. Erst danach beginnen Sie mit dem Aufr\u00e4umen, ob selbst oder indem Sie die <a href=\"https:\/\/www.web-systems.pl\/de\/virenentfernung-von-der-webseite\/\">Virenentfernung von der Website<\/a> jemandem \u00fcbergeben, der das t\u00e4glich macht.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Der Snapshot muss au\u00dferhalb des Produktionsservers landen. Ein Archiv neben wp-content verschwindet beim Wiederherstellen zusammen mit dem Rest oder wird, schlimmer noch, selbst vom Angreifer gelesen. \u00c4ndern Sie keine Passw\u00f6rter, bevor Sie die Logs gesichert haben &#8211; wer eine aktive Sitzung hat, sitzt ohnehin drin, und Sie verlieren Aufzeichnungen, die der Server nicht unbegrenzt aufbewahrt.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\"><span class=\"ez-toc-section\" id=\"Bestimmen_Sie_die_Art_der_Infektion_drei_typische_Szenarien\"><\/span>Bestimmen Sie die Art der Infektion: drei typische Szenarien<span class=\"ez-toc-section-end\"><\/span><\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Die erste Variante ist SEO-Spam, der in der Datenbank lebt. Weiterleitungen greifen nur f\u00fcr den Googlebot oder f\u00fcr Traffic aus der Suchmaschine, versteckte Links sitzen in wp_options und wp_posts, und der Inhaber, der seine eigene Seite ansieht, bemerkt nichts. Daher kommen diese Meldungen von Kunden und nicht aus der Redaktion.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Die zweite ist eine Backdoor in den Dateien: Code, der am Ende von wp-config.php angeh\u00e4ngt wurde, eine untergeschobene Datei, die sich als Bestandteil von wp-includes ausgibt, ein einzelnes PHP-Skript im Verzeichnis uploads, wo kein PHP etwas zu suchen hat. Das dritte Szenario ist das einfachste und wird am h\u00e4ufigsten untersch\u00e4tzt &#8211; ein \u00fcbernommenes Administratorkonto oder ein frisch angelegter Benutzer mit dieser Rolle, meist mit einer E-Mail-Adresse in einer fremden Domain.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Irref\u00fchrend sind manchmal die Symptome auf dem Hosting. Ein pl\u00f6tzlicher Anstieg des Transfers und eine verstopfte Mail-Warteschlange sind meist keine Serverst\u00f6rung, sondern Ihre eigene Website, die Spam verschickt. Pr\u00fcfen Sie das, bevor das Gespr\u00e4ch auf die Wartung von Websites und den Umzug auf ein st\u00e4rkeres Paket kommt.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\"><span class=\"ez-toc-section\" id=\"Die_erste_Stunde_Spuren_aus_Logs_und_Datenbank\"><\/span>Die erste Stunde: Spuren aus Logs und Datenbank<span class=\"ez-toc-section-end\"><\/span><\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Zugriffslogs, den \u00c4nderungsdaten der Dateien gegen\u00fcbergestellt, k\u00f6nnen den Zeitpunkt des Einstiegs auf wenige Minuten eingrenzen. Sie suchen POST-Anfragen an Dateien in uploads oder an ungew\u00f6hnlich benannte Skripte im Plugin-Verzeichnis. Das ist die h\u00e4ufigste erste Spur und sie f\u00fchrt meist direkt zur verwundbaren Komponente.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">In der Datenbank pr\u00fcfen Sie einige Stellen in einer festen Reihenfolge, beginnend mit der wahrscheinlichsten:<\/p>\n\n\n\n<ol class=\"wp-block-list\">\n<li><strong>wp_users und wp_usermeta<\/strong> &#8211; die Liste der Konten, Registrierungsdaten, zugewiesene Rollen, vor allem Eintr\u00e4ge nach dem Datum aus den Logs.<\/li>\n<li><strong>wp_options mit autoload = yes<\/strong> &#8211; dort landet Code, der bei jeder Anfrage ausgef\u00fchrt wird, oft base64-kodiert.<\/li>\n<li><strong>Geplante Cron-Aufgaben<\/strong> &#8211; ein Eintrag, der die Backdoor nach jedem Aufr\u00e4umen wiederherstellt.<\/li>\n<li><strong>wp_posts und wp_postmeta<\/strong> &#8211; eingeschleuste Links, versteckte Bl\u00f6cke, ausgetauschte Inhalte alter Beitr\u00e4ge.<\/li>\n<li><strong>API-Schl\u00fcssel und Integrationsdaten<\/strong> &#8211; alles, was sich exportieren lie\u00df, betrachten Sie als abgeflossen.<\/li>\n<\/ol>\n\n\n\n<h2 class=\"wp-block-heading\"><span class=\"ez-toc-section\" id=\"Die_zweite_Stunde_Bereinigen_gegen_Wiederherstellen_aus_dem_Backup\"><\/span>Die zweite Stunde: Bereinigen gegen Wiederherstellen aus dem Backup<span class=\"ez-toc-section-end\"><\/span><\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Manuelles Bereinigen ergibt nur dann Sinn, wenn Sie den Zeitpunkt des Einstiegs kennen und einen sauberen Bezugspunkt haben: originale Dateien von Core und Plugins f\u00fcr den byteweisen Vergleich. Ohne das sichten Sie \u00fcber zehntausend Dateien mit dem Auge und \u00fcbersehen eine Zeile. Immer genau diese eine.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Auch ein Backup aus der Zeit vor der Infektion kann eine Falle sein. Wenn die Backdoor wochenlang auf dem Server sa\u00df und die Kopie eine Aufbewahrung von wenigen Tagen hat, stellen Sie die Website samt Problem wieder her und stehen nach zwei Tagen wieder am Ausgangspunkt.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Bei Unsicherheit ist der Neuaufbau sicherer: frische Installation von Core und Plugins aus offiziellen Quellen, \u00dcbernahme ausschlie\u00dflich von Inhalten, Medien und gepr\u00fcftem Code des Child-Themes. Themes und Plugins aus zweifelhaften Quellen, einschlie\u00dflich \u201efreigeschalteter&#8221; Premium-Versionen, kommen auf die Liste zum Wegwerfen, nicht zum Reparieren. Sie waren oft genug der Vektor, sodass es dar\u00fcber nichts zu diskutieren gibt.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\"><span class=\"ez-toc-section\" id=\"Den_Vektor_schliessen_oder_warum_eine_Website_ein_zweites_Mal_gehackt_wird\"><\/span>Den Vektor schlie\u00dfen, oder warum eine Website ein zweites Mal gehackt wird<span class=\"ez-toc-section-end\"><\/span><\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Ein R\u00fcckfall nach einigen Tagen bedeutet fast immer eines: Die Folge wurde beseitigt, die Ursache blieb. Die typische nicht geschlossene T\u00fcr? Ein nicht aktualisiertes Plugin mit \u00f6ffentlich verf\u00fcgbarem Exploit, ein FTP-Konto, das sich drei Firmen teilen, ein Passwort aus einem alten Leak, das erneut verwendet wurde, oder ein im Repository vergessener API-Schl\u00fcssel.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Die Rotation der Geheimnisse umfasst alles auf einmal: Benutzerpassw\u00f6rter, das Datenbankpasswort, die Salt-Schl\u00fcssel in wp-config.php, Anwendungspassw\u00f6rter f\u00fcr die REST API, Zug\u00e4nge zum Hosting-Panel. Ein halber Austausch erzeugt nur den Anschein von Ordnung.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Wenn auf demselben Hosting-Konto weitere Websites liegen, pr\u00fcfen Sie diese zusammen mit der angegriffenen. Die Infektion wandert zwischen Verzeichnissen innerhalb des Kontos und kommt von einer Nachbarseite zur\u00fcck, an die niemand mehr gedacht hat. Bei einem solchen Audit zeigt sich h\u00e4ufig, dass ein Teil der Websites eher f\u00fcr die Modernisierung einer alten Anwendung infrage kommt als f\u00fcr das n\u00e4chste Flicken.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\"><span class=\"ez-toc-section\" id=\"Folgen_ausserhalb_des_Servers_Google_E-Mail_personenbezogene_Daten\"><\/span>Folgen au\u00dferhalb des Servers: Google, E-Mail, personenbezogene Daten<span class=\"ez-toc-section-end\"><\/span><\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Die Search Console zeigt eine Sicherheitswarnung und erlaubt es, die Seite nach der Bereinigung zur erneuten Pr\u00fcfung einzureichen. Eine Meldung vor der tats\u00e4chlichen Beseitigung der Infektion verl\u00e4ngert die Sache nur, weil die Pr\u00fcfung mit einer Ablehnung endet.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Eine Domain, von der Mail-Spam ausging, landet auf Blocklisten und erfordert eine eigene Behandlung. Der Zustand der Website spielt hier keine Rolle mehr, das Delisting l\u00e4uft parallel. Und wenn der Shop oder die Formulare personenbezogene Daten verarbeitet haben, hat der Vorfall eine formale Dimension und jemand muss die Meldepflicht bewerten. Am besten noch am selben Tag.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Bleibt die Kommunikation. Kunden und Partner erfahren es schneller, als der Inhaber annimmt, meist vom eigenen Browser oder aus einer Warnung in den Ergebnissen. Eine kurze, konkrete Information in eigenen Worten nimmt die H\u00e4lfte der Fragen weg. Schweigen erzeugt den Rest.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\"><span class=\"ez-toc-section\" id=\"Was_zu_tun_ist_damit_der_naechste_Vorfall_nicht_bei_null_beginnt\"><\/span>Was zu tun ist, damit der n\u00e4chste Vorfall nicht bei null beginnt<span class=\"ez-toc-section-end\"><\/span><\/h2>\n\n\n\n<p class=\"wp-block-paragraph\"><a href=\"https:\/\/www.web-systems.pl\/de\/webhosting-und-e-mail-hosting\/\">Hosting mit regelm\u00e4\u00dfigen Backups<\/a>, die au\u00dferhalb des Produktionsservers liegen, mit einer Aufbewahrung in Wochen statt in Tagen und mit regelm\u00e4\u00dfig getesteter Wiederherstellung. Eine Kopie, die niemand je zur\u00fcckgespielt hat, ist eine Hypothese, keine Absicherung.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Plugin-Updates funktionieren, wenn sie ein Prozess sind: Testumgebung, Durchsicht der \u00c4nderungen, Einf\u00fchrung in einem festen Rhythmus. Aktionen einmal im Quartal enden mit einem Sprung \u00fcber zwanzig Versionen auf einmal und einem zerschossenen Seitenlayout, also wiederholt sie danach niemand.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Der Rest ist gew\u00f6hnliche Zugriffshygiene: getrennte Konten statt eines gemeinsamen, Zwei-Faktor-Anmeldung f\u00fcr Panel und Hosting, gesperrte PHP-Ausf\u00fchrung im Verzeichnis uploads. Die Integrit\u00e4ts\u00fcberwachung der Dateien und eine Warnung bei \u00c4nderung der Anzahl der Administratoren verk\u00fcrzen die Erkennung von Wochen auf Stunden, und das entscheidet meist \u00fcber den Umfang des Aufr\u00e4umens.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\"><span class=\"ez-toc-section\" id=\"Zusammenfassung\"><\/span>Zusammenfassung<span class=\"ez-toc-section-end\"><\/span><\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Die ersten zwei Stunden entscheiden, ob der Vorfall mit einer einmaligen Bereinigung endet oder sich in Monate voller R\u00fcckf\u00e4lle verwandelt. Die Reihenfolge bleibt unver\u00e4ndert: abschneiden, Spuren sichern, den Vektor bestimmen und erst dann wiederherstellen.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Gehacktes WordPress ist meist ein Symptom vernachl\u00e4ssigter Wartung, kein Pech. Eine nicht aktualisierte Website mit zwei Plugins au\u00dferhalb des offiziellen Katalogs und einem Passwort, das sich das ganze Team teilt, findet fr\u00fcher oder sp\u00e4ter ihren Angreifer. Einem Team, das die Website selbst betreut, helfen <a href=\"https:\/\/www.web-systems.pl\/de\/wordpress-woocommerce-schulungen\/\">Schulungen zu WordPress und WooCommerce<\/a> sehr, die Updates und die Verwaltung von Zug\u00e4ngen abdecken.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Wenn Sie jemanden brauchen, der einen solchen Vorfall technisch begleitet oder die Wartung der Website dauerhaft \u00fcbernimmt, melden Sie sich bei uns. Wir k\u00fcmmern uns auch um Audits, Integrationen, Automatisierung und die Modernisierung von Anwendungen, die ihrem urspr\u00fcnglichen Entwurf entwachsen sind.<\/p>\n\n","protected":false},"excerpt":{"rendered":"<p>Ein Anruf um sieben Uhr morgens, am Telefon der Shop-Inhaber: Die Website leitet auf irgendein Casino weiter, aber nur aus Google heraus, denn nach Eingabe der Adresse sieht alles normal aus. Ein Klassiker. Gehacktes WordPress sieht selten spektakul\u00e4r aus. Meist arbeitet es leise und kommt zuf\u00e4llig ans Licht, durch eine Kundenbeschwerde oder eine Warnung in [&hellip;]<\/p>\n","protected":false},"author":1,"featured_media":29706,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[839],"tags":[2096,1082,2110,2116,902,1193],"class_list":["post-29752","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-wordpress-de","tag-backdoor-de","tag-ratgeber","tag-schadsoftware","tag-seo-spam-de","tag-sicherheit","tag-wordpress-de"],"acf":[],"_links":{"self":[{"href":"https:\/\/www.web-systems.pl\/de\/wp-json\/wp\/v2\/posts\/29752","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/www.web-systems.pl\/de\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/www.web-systems.pl\/de\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/www.web-systems.pl\/de\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/www.web-systems.pl\/de\/wp-json\/wp\/v2\/comments?post=29752"}],"version-history":[{"count":0,"href":"https:\/\/www.web-systems.pl\/de\/wp-json\/wp\/v2\/posts\/29752\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/www.web-systems.pl\/de\/wp-json\/wp\/v2\/media\/29706"}],"wp:attachment":[{"href":"https:\/\/www.web-systems.pl\/de\/wp-json\/wp\/v2\/media?parent=29752"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/www.web-systems.pl\/de\/wp-json\/wp\/v2\/categories?post=29752"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/www.web-systems.pl\/de\/wp-json\/wp\/v2\/tags?post=29752"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}