{"id":21858,"date":"2025-12-24T06:24:00","date_gmt":"2025-12-24T05:24:00","guid":{"rendered":"https:\/\/www.curiaweb.ch\/?p=21858"},"modified":"2026-08-25T06:33:45","modified_gmt":"2026-08-25T04:33:45","slug":"wordpress-gehackt-was-jetzt","status":"publish","type":"post","link":"https:\/\/www.curiaweb.ch\/fr\/wordpress-gehackt-was-jetzt\/","title":{"rendered":"WordPress gehackt \u2013 was jetzt? Sofortmassnahmen &amp; Wiederherstellung"},"content":{"rendered":"<p class=\"wp-block-paragraph\">Die WordPress-Website zeigt pl\u00f6tzlich fremde Inhalte, leitet Besucher auf unbekannte Seiten weiter oder das Backend ist nicht mehr erreichbar? Dann besteht der Verdacht, dass die Website kompromittiert wurde.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Ein solcher Sicherheitsvorfall ist ernst, aber unkoordinierte Schnellsch\u00fcsse k\u00f6nnen die Situation zus\u00e4tzlich verschlimmern. Entscheidend ist jetzt ein <strong>strukturiertes Vorgehen: Schaden begrenzen, Ursache ermitteln, Website bereinigen und Zug\u00e4nge absichern.<\/strong><\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Dieser Leitfaden zeigt, woran Sie eine gehackte WordPress-Website erkennen, welche Sofortmassnahmen sinnvoll sind und was vor der Wiederinbetriebnahme gepr\u00fcft werden sollte.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\">Woran erkennt man eine gehackte WordPress-Website?<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Eine kompromittierte Website ist nicht immer sofort offensichtlich. Manche Angriffe sollen m\u00f6glichst lange unentdeckt bleiben.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Typische Warnzeichen sind:<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>Weiterleitungen auf unbekannte oder unseri\u00f6se Websites<\/li>\n\n\n\n<li>fremde Inhalte, Links oder neue Seiten<\/li>\n\n\n\n<li>unbekannte Administrator- oder Benutzerkonten<\/li>\n\n\n\n<li>Warnmeldungen von Browsern oder Suchmaschinen<\/li>\n\n\n\n<li>ungew\u00f6hnliche Dateien im WordPress-Verzeichnis<\/li>\n\n\n\n<li>unerkl\u00e4rliche \u00c4nderungen an Plugins oder Themes<\/li>\n\n\n\n<li>ungew\u00f6hnlich hohe Serverlast oder stark gestiegener Traffic<\/li>\n\n\n\n<li>Spam-E-Mails, die offenbar \u00fcber die Website versendet werden<\/li>\n<\/ul>\n\n\n\n<p class=\"wp-block-paragraph\">Auch eine scheinbar normal funktionierende Website kann kompromittiert sein. Deshalb sollte bei konkreten Hinweisen nicht nur die sichtbare Oberfl\u00e4che kontrolliert werden.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\">WordPress gehackt: Was sollte ich zuerst tun?<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Bei einem vermuteten Sicherheitsvorfall sollten \u00c4nderungen nicht wahllos vorgenommen werden.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Ein sinnvolles Vorgehen besteht aus mehreren Schritten.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\">1. Schaden begrenzen<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Wenn die Website Schadsoftware verteilt, Besucher umleitet oder sensible Daten gef\u00e4hrdet sein k\u00f6nnten, sollte der \u00f6ffentliche Zugriff gegebenenfalls vor\u00fcbergehend eingeschr\u00e4nkt werden.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Das bedeutet nicht zwingend, sofort s\u00e4mtliche Dateien zu l\u00f6schen. Zun\u00e4chst sollte verhindert werden, dass sich der Schaden weiter ausbreitet oder Besucher gef\u00e4hrdet werden.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\">2. Bestehenden Zustand sichern<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Bevor Dateien ver\u00e4ndert oder entfernt werden, kann es sinnvoll sein, den aktuellen Zustand zu sichern.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Diese Kopie dient nicht als sauberes Backup, sondern kann bei der sp\u00e4teren Analyse helfen, ver\u00e4nderte Dateien und m\u00f6gliche Eintrittspunkte zu identifizieren.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\">3. Zugangsdaten absichern<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Bei einem Sicherheitsvorfall sollte davon ausgegangen werden, dass Zugangsdaten betroffen sein k\u00f6nnten.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Zu pr\u00fcfen beziehungsweise zu \u00e4ndern sind insbesondere:<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>WordPress-Administratorkonten<\/li>\n\n\n\n<li>Hosting- und cPanel-Zug\u00e4nge<\/li>\n\n\n\n<li>FTP- oder SFTP-Zug\u00e4nge<\/li>\n\n\n\n<li>Datenbank-Zugangsdaten<\/li>\n\n\n\n<li>gesch\u00e4ftliche E-Mail-Konten<\/li>\n<\/ul>\n\n\n\n<p class=\"wp-block-paragraph\">Neue Passw\u00f6rter sollten einzigartig sein und nicht bereits f\u00fcr andere Dienste verwendet werden. Wo verf\u00fcgbar, sollte zus\u00e4tzlich Zwei-Faktor-Authentifizierung aktiviert werden.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\">Die Ursache finden \u2013 nicht nur Schadcode l\u00f6schen<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Eine gehackte WordPress-Website einfach auf den ersten Blick zu \u201es\u00e4ubern\u201c reicht h\u00e4ufig nicht aus.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Wird nur sichtbarer Schadcode entfernt, bleibt m\u00f6glicherweise die urspr\u00fcngliche Schwachstelle bestehen. Angreifer k\u00f6nnen dann erneut Zugriff erhalten.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">M\u00f6gliche Eintrittspunkte sind beispielsweise:<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>plugins obsol\u00e8tes<\/li>\n\n\n\n<li>veraltete Themes<\/li>\n\n\n\n<li>kompromittierte Administrator-Zugangsdaten<\/li>\n\n\n\n<li>unsichere oder nicht mehr gepflegte Erweiterungen<\/li>\n\n\n\n<li>kompromittierte FTP- oder Hosting-Zug\u00e4nge<\/li>\n\n\n\n<li>Schadsoftware auf einem verwendeten Endger\u00e4t<\/li>\n<\/ul>\n\n\n\n<p class=\"wp-block-paragraph\">Deshalb m\u00fcssen bei der Bereinigung sowohl der Schadcode als auch dessen m\u00f6gliche Ursache untersucht werden.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\">Veraltete Plugins und Themes als Risiko<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">WordPress selbst wird laufend weiterentwickelt und Sicherheitsl\u00fccken werden regelm\u00e4ssig geschlossen. Das Gleiche gilt f\u00fcr viele Themes und Plugins.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Problematisch wird es, wenn bekannte Schwachstellen bereits dokumentiert sind, die entsprechende Aktualisierung aber nicht installiert wurde. Automatisierte Systeme k\u00f6nnen das Internet gezielt nach verwundbaren WordPress-Installationen durchsuchen.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Warum Updates ein zentraler Bestandteil der WordPress-Sicherheit sind, erkl\u00e4ren wir ausf\u00fchrlicher im Beitrag <a href=\"https:\/\/www.curiaweb.ch\/fr\/wordpress-updates-warum-notwendig\/\"><strong>Pourquoi WordPress a besoin de mises \u00e0 jour r\u00e9guli\u00e8res<\/strong><\/a> .<\/p>\n\n\n\n<h2 class=\"wp-block-heading\">Welche Rolle spielen Backups nach einem WordPress-Hack?<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Ein funktionierendes Backup kann die Wiederherstellung erheblich erleichtern. Entscheidend ist allerdings, <strong>von wann das Backup stammt.<\/strong><\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Ein Backup ist nur dann hilfreich, wenn es aus einem Zeitpunkt stammt, zu dem die Website noch nicht kompromittiert war.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Wird ein bereits infiziertes Backup eingespielt, wird m\u00f6glicherweise auch der Schadcode wiederhergestellt.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Deshalb sind mehrere Sicherungsst\u00e4nde sinnvoll. So kann bei Bedarf auf einen \u00e4lteren, nachweislich sauberen Stand zur\u00fcckgegriffen werden.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Mehr zum Aufbau einer sinnvollen Sicherungsstrategie erfahren Sie unter <a href=\"https:\/\/www.curiaweb.ch\/fr\/backup-strategien-kmu\/\"><strong>Strat\u00e9gies de sauvegarde pour les PME<\/strong><\/a> .<\/p>\n\n\n\n<h2 class=\"wp-block-heading\">WordPress aus einem Backup wiederherstellen<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Ist ein sauberer Sicherungsstand vorhanden, kann dieser eine gute Grundlage f\u00fcr die Wiederherstellung sein. Damit ist der Sicherheitsvorfall allerdings noch nicht automatisch erledigt.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Vor der erneuten Freigabe der Website sollten unter anderem:<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>WordPress auf einen aktuellen Stand gebracht werden<\/li>\n\n\n\n<li>Plugins und Themes aktualisiert werden<\/li>\n\n\n\n<li>nicht ben\u00f6tigte Erweiterungen entfernt werden<\/li>\n\n\n\n<li>Benutzerkonten \u00fcberpr\u00fcft werden<\/li>\n\n\n\n<li>Zugangsdaten ge\u00e4ndert werden<\/li>\n\n\n\n<li>die urspr\u00fcngliche Schwachstelle m\u00f6glichst identifiziert werden<\/li>\n<\/ul>\n\n\n\n<p class=\"wp-block-paragraph\">Andernfalls besteht die Gefahr, dass dieselbe Sicherheitsl\u00fccke unmittelbar erneut ausgenutzt wird.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\">Was tun, wenn kein sauberes Backup vorhanden ist?<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Ist kein geeigneter Sicherungsstand vorhanden, muss die bestehende Installation genauer untersucht und bereinigt werden.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Dabei k\u00f6nnen unter anderem WordPress-Core-Dateien mit sauberen Originaldateien verglichen, Plugins und Themes \u00fcberpr\u00fcft und verd\u00e4chtige Dateien analysiert werden.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Bei einer gesch\u00e4ftlich wichtigen Website sollte eine solche Bereinigung nicht nach dem Prinzip \u201everd\u00e4chtige Datei gefunden und gel\u00f6scht\u201c erfolgen.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Schadcode kann sich an mehreren Stellen befinden oder Angreifern \u00fcber sogenannte Backdoors einen erneuten Zugang erm\u00f6glichen.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\">Warum Hosting bei WordPress-Sicherheit eine Rolle spielt<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">WordPress-Sicherheit endet nicht bei WordPress. Auch die Hosting-Umgebung ist Teil des Sicherheitskonzepts.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Sont pertinents, par exemple :<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>saubere Trennung einzelner Hosting-Konten<\/li>\n\n\n\n<li>versions actuelles de PHP<\/li>\n\n\n\n<li>Firewall- und Sicherheitsmechanismen<\/li>\n\n\n\n<li>sauvegardes r\u00e9guli\u00e8res<\/li>\n\n\n\n<li>Surveillance<\/li>\n\n\n\n<li>schnelle Reaktionsm\u00f6glichkeiten bei St\u00f6rungen<\/li>\n<\/ul>\n\n\n\n<p class=\"wp-block-paragraph\">CURIAWEB setzt unter anderem auf <strong>CloudLinux mit CageFS<\/strong>, wodurch Hosting-Konten voneinander isoliert werden, sowie auf weitere Sicherheitsmechanismen der Serverumgebung.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Weitere Informationen zur technischen Umgebung finden Sie unter <a href=\"https:\/\/www.curiaweb.ch\/fr\/hebergement-wordpress\/\"><strong>H\u00e9bergement WordPress chez CURIAWEB<\/strong><\/a> .<\/p>\n\n\n\n<h2 class=\"wp-block-heading\">Wie l\u00e4sst sich das Risiko eines WordPress-Hacks reduzieren?<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Eine vollst\u00e4ndige Garantie gegen Angriffe gibt es nicht. Das Risiko l\u00e4sst sich mit konsequenter Pflege und mehreren aufeinander abgestimmten Schutzmassnahmen jedoch deutlich reduzieren.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Cela comprend notamment :<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>WordPress, Plugins und Themes aktuell halten<\/li>\n\n\n\n<li>nicht ben\u00f6tigte Plugins und Themes entfernen<\/li>\n\n\n\n<li>starke und einzigartige Passw\u00f6rter verwenden<\/li>\n\n\n\n<li>Zwei-Faktor-Authentifizierung einsetzen, wo sinnvoll<\/li>\n\n\n\n<li>regelm\u00e4ssige Backups mit mehreren Wiederherstellungspunkten erstellen<\/li>\n\n\n\n<li>Administratorrechte nur vergeben, wenn sie tats\u00e4chlich ben\u00f6tigt werden<\/li>\n\n\n\n<li>Website und Hosting regelm\u00e4ssig \u00fcberwachen<\/li>\n<\/ul>\n\n\n\n<p class=\"wp-block-paragraph\">Gerade bei Unternehmenswebsites sollten diese Aufgaben nicht dem Zufall \u00fcberlassen werden.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Mehr zum laufenden Betrieb erfahren Sie im Ratgeber <a href=\"https:\/\/www.curiaweb.ch\/fr\/maintenance-et-support-wordpress-pour-pme\/\"><strong>Maintenance et support WordPress pour PME<\/strong><\/a> .<\/p>\n\n\n\n<h2 class=\"wp-block-heading\">Nach einem Hack auch E-Mail und Domain pr\u00fcfen<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Je nach Art des Angriffs kann ein Sicherheitsvorfall \u00fcber WordPress hinausgehen.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Wurden beispielsweise Hosting-Zugangsdaten kompromittiert, sollten auch E-Mail-Konten, DNS-Einstellungen und weitere Dienste \u00fcberpr\u00fcft werden.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Das gilt insbesondere dann, wenn ungew\u00f6hnliche E-Mails versendet wurden oder \u00c4nderungen an der Domain-Konfiguration festgestellt werden.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Grundlagen zum Zusammenspiel von Domain und E-Mail finden Sie unter <a href=\"https:\/\/www.curiaweb.ch\/fr\/domain-und-email-zusammenhang\/\"><strong>Domain &amp; E-Mail \u2013 warum beides zusammengeh\u00f6rt<\/strong><\/a> .<\/p>\n\n\n\n<h2 class=\"wp-block-heading\">Fazit: Nach einem WordPress-Hack z\u00e4hlt systematisches Vorgehen<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Eine gehackte WordPress-Website ist ein ernstzunehmender Sicherheitsvorfall. Sie muss jedoch nicht automatisch bedeuten, dass die komplette Website verloren ist.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Entscheidend ist, den Schaden zun\u00e4chst zu begrenzen, die Ursache zu untersuchen und die Website aus einem sauberen Zustand wiederherzustellen.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Einfach nur sichtbaren Schadcode zu entfernen, reicht nicht aus. Erst wenn Schwachstellen geschlossen, Zugangsdaten abgesichert und WordPress sowie seine Erweiterungen aktualisiert wurden, sollte die Website wieder regul\u00e4r betrieben werden.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Langfristig bilden regelm\u00e4ssige Updates, funktionierende Backups, eine sichere Hosting-Umgebung und laufende Wartung die Grundlage f\u00fcr einen zuverl\u00e4ssigeren WordPress-Betrieb.<\/p>","protected":false},"excerpt":{"rendered":"<p>WordPress gehackt? Erfahren Sie, welche Sofortmassnahmen jetzt wichtig sind, wie Sie die Ursache finden, Ihre Website wiederherstellen und weitere Angriffe vermeiden.<\/p>","protected":false},"author":1,"featured_media":21862,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"_joinchat":[],"footnotes":""},"categories":[66],"tags":[],"class_list":["post-21858","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-wordpress"],"_links":{"self":[{"href":"https:\/\/www.curiaweb.ch\/fr\/wp-json\/wp\/v2\/posts\/21858","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/www.curiaweb.ch\/fr\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/www.curiaweb.ch\/fr\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/www.curiaweb.ch\/fr\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/www.curiaweb.ch\/fr\/wp-json\/wp\/v2\/comments?post=21858"}],"version-history":[{"count":2,"href":"https:\/\/www.curiaweb.ch\/fr\/wp-json\/wp\/v2\/posts\/21858\/revisions"}],"predecessor-version":[{"id":21861,"href":"https:\/\/www.curiaweb.ch\/fr\/wp-json\/wp\/v2\/posts\/21858\/revisions\/21861"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/www.curiaweb.ch\/fr\/wp-json\/wp\/v2\/media\/21862"}],"wp:attachment":[{"href":"https:\/\/www.curiaweb.ch\/fr\/wp-json\/wp\/v2\/media?parent=21858"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/www.curiaweb.ch\/fr\/wp-json\/wp\/v2\/categories?post=21858"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/www.curiaweb.ch\/fr\/wp-json\/wp\/v2\/tags?post=21858"}],"curies":[{"name":"Bien jou\u00e9","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}