Eine WordPress-Website läuft seit Jahren problemlos.
Inhalte werden gelegentlich aktualisiert, ansonsten gibt es wenig Anlass, sich mit der Technik zu beschäftigen. Warum auch – schließlich funktioniert die Website.
Genau hier kann ein Problem entstehen.
WordPress selbst, installierte Plugins, Themes und die zugrunde liegende Serverumgebung entwickeln sich ständig weiter. Sicherheitslücken werden entdeckt und geschlossen, neue Angriffsmethoden entstehen und veraltete Komponenten können mit der Zeit zum Risiko werden.
Bei WebCelle habe ich in letzter Zeit mehrere kompromittierte WordPress-Websites untersucht. Dabei zeigt sich immer wieder: Eine Website kann nach außen lange vollkommen normal wirken, obwohl im Hintergrund bereits Manipulationen vorgenommen wurden.
Doch wie gelangen Angreifer überhaupt auf eine WordPress-Website? Woran erkennt man einen Angriff – und was kann man tun, damit es möglichst gar nicht erst dazu kommt?
Inhaltsverzeichnis
Ist WordPress unsicher?
WordPress ist das weltweit am häufigsten eingesetzte Content-Management-System. Diese große Verbreitung macht es allerdings auch zu einem attraktiven Ziel für automatisierte Angriffe.
Das bedeutet nicht, dass WordPress grundsätzlich unsicher ist.
Das Sicherheitsniveau einer Website hängt vielmehr vom gesamten System ab. Dazu gehören unter anderem:
- WordPress selbst
- installierte Plugins und Themes
- PHP- und Serverkonfiguration
- Benutzerkonten und Passwörter
- Zugriffsrechte
- Backups
- Sicherheitsmaßnahmen
- und vor allem die regelmäßige technische Pflege
Problematisch wird es häufig, wenn eine Website einmal erstellt und anschließend über Jahre kaum noch technisch betreut wird.
Ein veraltetes Plugin, das heute noch problemlos funktioniert, kann beispielsweise eine inzwischen bekannte Sicherheitslücke enthalten. Angreifer suchen automatisiert nach genau solchen Installationen.
Wie gelangen Angreifer auf eine WordPress-Website?
Bei einem Angriff sitzt in der Regel niemand persönlich vor dem Rechner und versucht gezielt, das Passwort einer bestimmten Unternehmenswebsite herauszufinden.
Ein großer Teil der Angriffe läuft automatisiert ab.
Bots durchsuchen permanent das Internet nach WordPress-Installationen und bekannten Schwachstellen. Wird eine verwundbare Website gefunden, kann ein Angriff innerhalb kurzer Zeit erfolgen.
Typische Angriffspunkte sind:
Veraltete Plugins und Themes
Plugins erweitern WordPress um zusätzliche Funktionen. Gleichzeitig erhöht jede Erweiterung die Zahl der Komponenten, die gepflegt werden müssen.
Wird in einem Plugin eine Sicherheitslücke entdeckt, veröffentlichen die Entwickler häufig ein Update. Bleibt dieses Update aus, kann die bekannte Schwachstelle weiterhin vorhanden sein.
Besonders kritisch sind Erweiterungen, die gar nicht mehr weiterentwickelt werden.
Unsichere Benutzerkonten
Schwache oder mehrfach verwendete Passwörter stellen weiterhin ein Risiko dar.
Besonders Benutzerkonten mit Administratorrechten sollten deshalb mit starken, individuellen Passwörtern und möglichst einer Zwei-Faktor-Authentifizierung (2FA) geschützt werden.
Ebenso wichtig ist es, nicht mehr benötigte Benutzerkonten zu entfernen.
Veraltete WordPress- oder Serverumgebungen
Nicht nur Plugins müssen gepflegt werden. Auch WordPress selbst sowie PHP und andere Komponenten der Hostingumgebung benötigen regelmäßige Aktualisierungen.
Eine Website sollte daher immer als Gesamtsystem betrachtet werden.
Unsichere oder nicht mehr benötigte Erweiterungen
Jedes zusätzliche Plugin erweitert die mögliche Angriffsfläche.
Plugins und Themes, die nicht mehr benötigt werden, sollten deshalb nicht einfach deaktiviert und dauerhaft vergessen, sondern nach entsprechender Prüfung entfernt werden.
Was kann bei einer gehackten Website passieren?
Ein erfolgreicher Angriff muss nicht zwangsläufig dazu führen, dass die Website sofort nicht mehr erreichbar ist.
Genau das macht kompromittierte Websites teilweise schwer erkennbar.
Mögliche Folgen sind beispielsweise:
- Besucher werden auf fremde oder unseriöse Websites umgeleitet.
- Schadcode wird in WordPress-Dateien eingeschleust.
- Angreifer installieren sogenannte Backdoors für einen späteren erneuten Zugriff.
- Unbekannte Administratoren oder Benutzerkonten werden angelegt.
- Spam-Seiten werden innerhalb der Website erzeugt.
- Suchmaschinen indexieren unerwünschte oder manipulierte Inhalte.
- Dateien werden verändert oder neu angelegt.
- Die Website wird für weitere Angriffe oder andere unerwünschte Aktivitäten missbraucht.
Neben dem technischen Schaden können dadurch weitere Probleme entstehen.
Manipulierte Suchergebnisse können beispielsweise die Sichtbarkeit bei Google beeinträchtigen. Besucher verlieren möglicherweise Vertrauen in das Unternehmen. Je nach Art des Vorfalls können außerdem datenschutzrechtliche Fragen relevant werden.
Woran erkennt man eine gehackte WordPress-Website?
Manchmal ist ein Angriff offensichtlich. Häufig gibt es jedoch zunächst nur einzelne Auffälligkeiten.
Warnzeichen können beispielsweise sein:
- Weiterleitungen auf unbekannte Websites
- plötzlich auftretende Spam-Seiten
- unbekannte Benutzer oder Administratoren
- ungewöhnliche Dateien auf dem Server
- veränderte WordPress-Dateien
- Sicherheitswarnungen des Browsers oder Hosters
- unerklärliche Fehlermeldungen
- auffällige Suchergebnisse bei Google
- Warnmeldungen eines Sicherheitsplugins
- ungewöhnlich viele fehlgeschlagene Anmeldeversuche
Wichtig ist jedoch: Nicht jede Auffälligkeit bedeutet automatisch, dass eine Website gehackt wurde.
Ein technischer Fehler, ein Plugin-Konflikt oder eine fehlerhafte Aktualisierung können ähnliche Symptome verursachen.
Deshalb sollte zunächst geklärt werden, was tatsächlich passiert ist.
Warum ein Backup allein nicht ausreicht
Regelmäßige Backups gehören zu jeder vernünftigen WordPress-Wartung. Sie sind aber kein vollständiges Sicherheitskonzept.
Besonders nach einem Angriff entsteht schnell der Gedanke:
„Dann spielen wir einfach das letzte Backup wieder ein.“
Das kann funktionieren – muss es aber nicht.
Wenn unbekannt ist, wann die Website kompromittiert wurde, kann auch das Backup bereits manipulierte Dateien oder Schadcode enthalten.
In diesem Fall würde mit der Wiederherstellung möglicherweise auch die Kompromittierung wiederhergestellt.
Außerdem bleibt eine entscheidende Frage unbeantwortet:
Wie konnte der Angreifer überhaupt auf die Website gelangen?
Wird die Ursache nicht beseitigt, kann die Website nach der Wiederherstellung erneut kompromittiert werden.
Ein Backup ist deshalb ein wichtiger Bestandteil der Absicherung – ersetzt aber keine Ursachenanalyse und keine laufende Wartung.
Was sollte man tun, wenn eine WordPress-Website gehackt wurde?
Bei einem konkreten Verdacht sollte nicht vorschnell damit begonnen werden, einzelne verdächtige Dateien zu löschen.
Dadurch können wichtige Hinweise auf Ursache und Umfang des Angriffs verloren gehen.
Ein sinnvolles Vorgehen besteht zunächst darin, den Zustand der Website zu untersuchen und festzustellen:
Was wurde verändert?
Welche Dateien oder Benutzer sind betroffen?
Gibt es Schadcode oder Backdoors?
Wie konnte der Zugriff erfolgen?
Sind vorhandene Backups tatsächlich sauber?
Erst danach sollte die eigentliche Bereinigung erfolgen.
Je nach Vorfall können anschließend unter anderem WordPress-Komponenten aus vertrauenswürdigen Quellen neu installiert, manipulierte Dateien entfernt, Benutzerkonten geprüft sowie Passwörter und Sicherheitsschlüssel erneuert werden.
Nach der Bereinigung sollte außerdem kontrolliert werden, ob die Website tatsächlich sauber bleibt.
Eine erfolgreiche Reparatur bedeutet daher nicht nur, dass die Website wieder funktioniert.
Funktion und Sicherheit sind zwei unterschiedliche Dinge.
Reicht ein Sicherheitsplugin wie Wordfence aus?
Sicherheitsplugins können einen wichtigen Beitrag zum Schutz einer WordPress-Website leisten.
Sie können beispielsweise:
- bekannte Angriffe blockieren,
- verdächtige Zugriffe erkennen,
- Veränderungen an Dateien melden,
- Malware-Scans durchführen,
- Anmeldeversuche begrenzen
- und vor bekannten Schwachstellen warnen.
Ein Sicherheitsplugin ist deshalb bei vielen WordPress-Websites sinnvoll.
Es ersetzt jedoch keine regelmäßige Wartung.
Auch die beste Sicherheitssoftware kann nicht dauerhaft ausgleichen, wenn beispielsweise veraltete Plugins betrieben, Warnungen ignoriert, unsichere Passwörter verwendet oder Backups nicht kontrolliert werden.
Sicherheit entsteht durch das Zusammenspiel mehrerer Maßnahmen.
Was gehört zu einer guten WordPress-Wartung?
Eine professionell betriebene WordPress-Website sollte regelmäßig technisch überprüft werden.
Warum diese regelmäßige Pflege wichtig ist und welche Aufgaben dazugehören, erklären wir ausführlicher im Ratgeber „WordPress regelmäßig pflegen“.
Dazu gehören insbesondere:
- WordPress-Core aktuell halten
- Plugins und Themes kontrolliert aktualisieren
- nicht benötigte Erweiterungen entfernen
- Sicherheitsmeldungen und bekannte Schwachstellen beachten
- regelmäßige Backups erstellen
- Backups auf Verfügbarkeit und Verwendbarkeit prüfen
- Benutzer und Administratorrechte kontrollieren
- starke Passwörter und 2FA verwenden
- Sicherheits- und Malware-Scans durchführen
- ungewöhnliche Veränderungen und Zugriffe beobachten
- PHP- und Hostingumgebung aktuell halten
Dabei geht es nicht darum, jedes verfügbare Sicherheitsplugin zu installieren oder möglichst viele Schutzmaßnahmen miteinander zu kombinieren.
Entscheidend ist ein sauber gepflegtes, überschaubares und regelmäßig kontrolliertes System.
Kann man eine WordPress-Website vollständig vor Angriffen schützen?
Eine hundertprozentige Sicherheit gibt es nicht.
Auch eine sehr gut gepflegte Website kann theoretisch von einer neu entdeckten Sicherheitslücke betroffen sein.
Das Ziel professioneller Website-Sicherheit besteht deshalb darin, das Risiko deutlich zu reduzieren, Schwachstellen möglichst früh zu erkennen und im Ernstfall schnell reagieren zu können.
Regelmäßige Wartung spielt dabei eine entscheidende Rolle.
Eine Unternehmenswebsite sollte heute nicht mehr nach dem Prinzip „einmal erstellen und dann jahrelang laufen lassen“ betrieben werden.
Sie ist ein laufendes technisches System – und sollte auch so behandelt werden.
Häufige Fragen
Woran erkenne ich, ob meine WordPress-Website gehackt wurde?
Mögliche Hinweise sind unerwartete Weiterleitungen, unbekannte Benutzer, neue oder veränderte Dateien, Spam-Seiten, Sicherheitswarnungen, ungewöhnliche Suchergebnisse oder Fehlermeldungen. Allerdings muss nicht jede Auffälligkeit auf einen Angriff zurückzuführen sein. Im Zweifelsfall sollte die Website technisch überprüft werden.
Ist WordPress grundsätzlich unsicher?
Nein. WordPress kann sicher betrieben werden. Das tatsächliche Sicherheitsniveau hängt jedoch vom gesamten System ab – unter anderem von WordPress selbst, Plugins, Themes, Hosting, Benutzerkonten, Passwörtern und der regelmäßigen technischen Wartung.
Reicht ein Backup aus, wenn meine WordPress-Website gehackt wurde?
Nicht unbedingt. Wenn die Website bereits zum Zeitpunkt der Sicherung kompromittiert war, kann auch das Backup Schadcode enthalten. Außerdem beseitigt eine Wiederherstellung nicht automatisch die Ursache des Angriffs. Deshalb sollte zunächst geklärt werden, wann und wie die Website kompromittiert wurde.
Schützt Wordfence eine WordPress-Website vollständig vor Angriffen?
Nein. Ein Sicherheitsplugin wie Wordfence kann Angriffe blockieren, Dateien überwachen und vor bekannten Problemen warnen. Es ist jedoch nur ein Bestandteil eines Sicherheitskonzepts. Regelmäßige Updates, sichere Benutzerkonten, Backups und technische Kontrollen bleiben weiterhin notwendig.
Kann man eine WordPress-Website vollständig vor Hackerangriffen schützen?
Eine hundertprozentige Sicherheit gibt es nicht. Durch aktuelle Software, regelmäßige Wartung, sichere Zugangsdaten, Zwei-Faktor-Authentifizierung, Backups, Sicherheitsüberwachung und eine sauber konfigurierte Hostingumgebung lässt sich das Risiko jedoch deutlich reduzieren.
Was kostet die Reparatur einer gehackten WordPress-Website?
Die Kosten hängen vom Umfang der Kompromittierung, der Website-Größe, vorhandenen Backups und der notwendigen Ursachenanalyse ab. Eine seriöse Einschätzung ist deshalb normalerweise erst nach einer technischen Prüfung möglich.
Fazit: Eine Website braucht auch nach der Veröffentlichung Betreuung
Mit der Veröffentlichung einer WordPress-Website ist die technische Arbeit nicht abgeschlossen.
WordPress, Plugins, Themes, Hosting und Sicherheitsanforderungen entwickeln sich weiter. Eine Website sollte deshalb ebenfalls regelmäßig überprüft und gepflegt werden.
Für Unternehmen ist dabei vor allem wichtig, dass die Website zuverlässig funktioniert, erreichbar bleibt und Interessenten problemlos Kontakt aufnehmen können.
Wer Updates, Backups und technische Kontrollen regelmäßig durchführt, schafft dafür eine deutlich bessere Grundlage.



