Ein Kunde ruft an und sagt, seine Webseite leite plötzlich auf eine Glücksspielseite weiter. Oder dein Shop verschickt Bestellbestätigungen, die niemand ausgelöst hat. Solche Fälle beginnen selten mit einer klaren Meldung wie „Deine Seite wurde gehackt“. Die fünf Warnsignale für WordPress-Malware helfen dir, einen Befall früher zu erkennen - bevor Anfragen, Umsätze und Vertrauen verloren gehen.
Malware ist nicht immer sofort sichtbar. Angreifer wollen häufig möglichst lange unentdeckt bleiben: Sie versenden Spam über deinen Server, legen versteckte Administratoren an, manipulieren Suchergebnisse oder platzieren schädlichen Code in Dateien, Datenbankeinträgen und Erweiterungen. Entscheidend ist deshalb nicht, jedes technische Detail selbst zu verstehen. Entscheidend ist, ungewöhnliche Veränderungen ernst zu nehmen und schnell kontrolliert zu handeln.
Fünf Warnsignale für WordPress-Malware
1. Deine Besucher werden weitergeleitet oder sehen fremde Werbung
Eine unerwartete Weiterleitung ist eines der deutlichsten Warnzeichen. Besucher klicken auf deine Domain und landen auf einer Casino-, Pharma-, Dating- oder Downloadseite. Manchmal tritt das nur auf Smartphones auf, nur bei Besuchern aus einer Suchmaschine oder erst beim zweiten Seitenaufruf. Dadurch bleibt der Befall für dich im Büro oft unsichtbar.
Auch Pop-ups, fremde Banner oder Aufforderungen zum Herunterladen einer Datei sind verdächtig. Nicht jede Einblendung bedeutet Malware - ein schlecht eingebundener Werbe- oder Trackingdienst kann ähnliche Effekte auslösen. Wenn die Weiterleitung aber nicht bewusst eingerichtet wurde, solltest du sie wie einen Sicherheitsvorfall behandeln.
Teste deine Webseite in einem privaten Browserfenster und auf einem Mobilgerät. Frage außerdem Kunden oder Mitarbeitende, ob sie Auffälligkeiten sehen. Dokumentiere die betroffene URL mit einem Screenshot, aber klicke nicht weiter auf fragwürdige Elemente.
2. Neue Inhalte erscheinen, die niemand erstellt hat
Plötzlich finden sich auf deiner Webseite Seiten mit merkwürdlichen Produkttiteln, englischen Texten, kryptischen Zeichenfolgen oder Themen, die nichts mit deinem Unternehmen zu tun haben. Das ist häufig SEO-Spam. Angreifer erzeugen solche Inhalte, um über deine Domain in Suchmaschinen sichtbar zu werden. Besonders tückisch: Diese Seiten können im WordPress-Backend verborgen sein oder nur für Suchmaschinen sichtbar ausgespielt werden.
Ein weiteres Signal sind veränderte Seitentitel und Meta-Texte in den Suchergebnissen. Vielleicht steht unter dem Namen deines Unternehmens plötzlich Werbung für Medikamente oder Finanzprodukte. Auch neue Links im Footer, in Blogbeiträgen oder auf Produktseiten verdienen eine Prüfung.
Schau daher nicht nur auf die Startseite. Suche bei Google nach dem Namen deiner Domain zusammen mit ungewöhnlichen Begriffen, prüfe neue Beiträge und Seiten im Backend und kontrolliere die Mediathek. Tauchen Dateien auf, die niemand aus deinem Team hochgeladen hat, ist Vorsicht angebracht.
3. Unbekannte Administratoren, Plugins oder Dateiänderungen tauchen auf
WordPress-Malware braucht oft einen dauerhaften Zugang. Dafür legen Angreifer neue Benutzerkonten mit Administratorrechten an, missbrauchen bestehende Konten oder verändern Plugin- und Theme-Dateien. Ein unbekannter Admin im Backend ist kein Detail, sondern ein möglicher direkter Zugriff auf deine gesamte Webseite.
Prüfe die Benutzerliste sorgfältig. Achte auf unbekannte Namen, E-Mail-Adressen, die nicht zu deinem Unternehmen gehören, oder Konten, die außerhalb üblicher Arbeitszeiten erstellt wurden. Kontrolliere auch Plugins und Themes: Ist etwas aktiv, das niemand beauftragt oder installiert hat? Gibt es Erweiterungen mit auffälligen Namen oder mehrere ähnliche Plugins, deren Zweck unklar ist?
Hier gilt aber: Nicht vorschnell löschen. Eine kompromittierte Datei kann Hinweise darauf enthalten, wie der Angreifer eingedrungen ist. Löschst du wahllos Plugins, Benutzer oder Dateien, kann die Webseite ausfallen - und der eigentliche Zugang bleibt möglicherweise bestehen. Sichere zuerst den aktuellen Stand und lass die Installation fachlich untersuchen.
4. Deine Webseite wird auffällig langsam oder dein Hosting meldet ungewöhnliche Last
Lange Ladezeiten haben viele Ursachen. Ein großes Bild, ein überladenes Plugin, eine fehlerhafte Datenbankabfrage oder ein schwacher Tarif können die Seite ebenfalls ausbremsen. Kommt die Verlangsamung jedoch plötzlich und zusammen mit hoher Serverlast, vielen fehlgeschlagenen Anmeldungen oder Warnungen deines Hosters, kann Malware dahinterstecken.
Infizierte WordPress-Seiten werden oft für Aufgaben missbraucht, die Besucher nicht sehen: Spam-Versand, automatisierte Angriffe auf andere Systeme, versteckte Weiterleitungen oder das Nachladen externer Skripte. Das kostet Serverleistung und kann dazu führen, dass dein Hoster die Seite vorübergehend sperrt. Für einen Onlineshop ist das besonders kritisch, weil abgebrochene Bestellungen und nicht erreichbare Produktseiten unmittelbar Umsatz kosten.
Nimm eine Hoster-Meldung deshalb ernst, auch wenn sie technisch klingt. Begriffe wie „auffällige Prozesse“, „verdächtiger Versand“ oder „kompromittierte Dateien“ sollten nicht bis zum nächsten Wartungstermin warten. Bitte um die konkreten Zeitpunkte, betroffenen Dateien oder Protokollauszüge. Diese Informationen beschleunigen die Analyse erheblich.
5. Kunden, Browser oder Suchmaschinen warnen vor deiner Domain
Wenn Kunden melden, dass ihr Browser eine rote Sicherheitswarnung zeigt, E-Mails von deiner Domain im Spam landen oder Kontaktformulare ungewöhnliche Nachrichten versenden, besteht Handlungsbedarf. Dasselbe gilt, wenn Suchmaschinen vor einer möglicherweise gehackten Webseite warnen oder einzelne Seiten plötzlich aus dem Index verschwinden.
Warte nicht darauf, dass sich Beschwerden häufen. Ein einzelner glaubwürdiger Hinweis kann reichen, um die Ursache zu prüfen. Gerade bei lokalen Dienstleistern und Shops ist Vertrauen schnell beschädigt: Wer eine Sicherheitswarnung sieht, ruft meist nicht an, sondern schließt das Browserfenster und geht zur Konkurrenz.
Auch merkwürdige Passwort-Resets, nicht nachvollziehbare Bestellungen oder E-Mails an Kunden, die niemand im Team verschickt hat, gehören in diese Kategorie. Bei Shops kann ein Vorfall zusätzlich personenbezogene Daten betreffen. Dann müssen technische Wiederherstellung, Dokumentation und die datenschutzrechtliche Bewertung sauber zusammenspielen.
Was du bei einem Malware-Verdacht sofort tun solltest
Panik führt oft zu Fehlentscheidungen. Lass die Seite aber auch nicht tagelang unverändert online, wenn Besucher umgeleitet werden, Spam sehen oder Sicherheitswarnungen erhalten. Diese vier Schritte schaffen eine gute Ausgangslage:
- Dokumentiere Auffälligkeiten mit Screenshots, Uhrzeiten, betroffenen URLs und Hoster-Meldungen.
- Ändere Passwörter für WordPress, Hosting, Datenbank, SFTP und zugehörige E-Mail-Konten von einem sauberen Gerät aus.
- Schalte bei einem sichtbaren Befall gegebenenfalls eine Wartungsseite, damit Besucher keine schädlichen Inhalte sehen. Bei einem Shop muss das gegen laufende Bestellungen abgewogen werden.
- Spiele nicht einfach ein altes Backup ein, ohne die Ursache zu prüfen. Ein Backup kann ebenfalls infiziert sein oder die Sicherheitslücke weiterhin enthalten.
Ein Backup ist ein wichtiger Rettungsanker, aber keine vollständige Bereinigung. Wenn etwa ein veraltetes Plugin, ein gestohlenes Passwort oder ein offener Zugang zum Befall geführt hat, kommt der Angreifer nach dem Wiederherstellen möglicherweise sofort zurück. Eine saubere Lösung untersucht daher den Befall, entfernt Schadcode, schließt die Eintrittsstelle und prüft, ob die Webseite wieder vertrauenswürdig arbeitet.
Wann externe Hilfe sinnvoll ist
Wenn du unbekannte Administratoren findest, deine Domain weiterleitet wird, der Hoster eine Sperre ankündigt oder Kundendaten betroffen sein könnten, sollte ein Fachbetrieb übernehmen. Das spart oft Zeit und verhindert, dass bei der Eigenreparatur Beweise, Inhalte oder wichtige Einstellungen verloren gehen.
WordPress Soforthilfe Deutschland analysiert gehackte WordPress-Webseiten, stellt sie wieder her oder baut sie bei Bedarf sauber neu auf und sichert sie anschließend ab. Die Hacker-Abwehr ist zum Festpreis von 760 Euro netto kalkuliert und umfasst bis zu acht Stunden. Für Shops beginnt die Rettung mit einer Analyse für 190 Euro netto samt schriftlicher Einschätzung und verbindlichem Angebot. Wird die Durchführung beauftragt, wird dieser Betrag angerechnet.
Nach der Bereinigung lohnt sich ein Blick auf den Alltag: aktuelle WordPress-Versionen, gepflegte Plugins und Themes, tägliche Sicherungen auf getrenntem Speicher, Zwei-Faktor-Anmeldung und Schutz gegen automatisierte Login-Angriffe reduzieren das Risiko deutlich. Absolute Sicherheit gibt es nicht, aber eine gepflegte Webseite ist für Angreifer ein wesentlich schwereres Ziel.
Deine Webseite muss nicht erst vollständig ausfallen, bevor du reagierst. Wenn sich etwas ungewöhnlich anfühlt, lass es prüfen - eine frühe Kontrolle ist meist schneller, günstiger und beruhigender als die Rettung nach einem sichtbaren Schaden.