forumNeues Thema

Wurde unsere WordPress-Seite gehackt oder spinnt nur ein Plugin, wie stellt man fest ob jemand im System ist?

ÜÜmit B***Experte
Funktion
Systemadministrator
Branche
kosmetik
Organisationsform
mittelständisches Unternehmen
Beigetreten
Apr. 2025
Nachricht
15
#1

Wir sind ein Großhändler für Industrieverpackungen in Frankfurt. Auf unserer WordPress-Seite die wir seit vier Jahren nutzen, gibt es seit gestern Abend extrem nervige Auffälligkeiten. Bei einem monatlichen Umsatz von rund 14.000 EUR auf der Seite haben uns einige Kunden gemeldet dass sie beim Bezahlen auf komische externe Seiten weitergeleitet werden. Testen wir das Ganze aber von den Rechnern im Büro oder unseren eigenen Handys aus, läuft alles völlig normal.

Als wir uns ins Admin-Panel eingeloggt haben, fiel uns unter den Administratoren eine völlig fremde E-Mail-Adresse auf. Unser freiberuflicher Webentwickler meint hingegen, dass das Update unseres Sendungsverfolgungs-Plugins letzte Woche die Datenbank zerschossen hätte und die Weiterleitungen bloß von einem fehlerhaften Plugin-Cache kommen könnten. Doch heute Morgen tauchten in den Google-Suchergebnissen unter manchen unserer Produkte plötzlich völlig zusammenhangslose fremdsprachige Begriffe auf.

Hat sich da wirklich jemand reingehackt oder haben wir es nur mit einem fehlerhaften Plugin-Konflikt zu tun, wie finden wir das zweifelsfrei heraus? Wie sollte die Reihenfolge bei der Erstintervention und Bereinigung aussehen, um Beweise zu sichern, bevor man den Server überstürzt vom Netz nimmt?

UUğur Y***Veteran
Funktion
Klinikleiter
Branche
Catering
Organisationsform
mittelständisches Unternehmen
Beigetreten
März 2023
Nachricht
253
Nützlichste Antwort#2

Kurze Antwort: Ein unbekannter Admin-Account und fremdsprachige Spam-Begriffe in den Google-Ergebnissen sind der eindeutige Beweis für eine Sicherheitsverletzung. Das ist ganz sicher kein gewöhnlicher Plugin- oder Cache-Fehler. Auf eurer Seite wurde Schadcode eingeschleust und höchstwahrscheinlich eine dauerhafte Backdoor hinterlegt.

Die Angreifer nutzen Filter, um Weiterleitungen oder Fake-Zahlungsseiten nur bestimmten Besuchern anzuzeigen. Weil ihr ein Admin-Cookie im Browser habt oder direkt über die feste Firmen-IP surft, seht ihr die saubere Version – Kunden die über externe Suchergebnisse kommen, werden dagegen umgeleitet.

Bei der Beweissicherung und Bereinigung solltet ihr exakt in dieser Reihenfolge vorgehen:

1) Nicht in Panik wahllos Dateien löschen. Ladet als Erstes die rohen Server-Logs (Access- und Error-Logs) sowie einen kompletten Dump der aktuellen Datenbank herunter und sichert beides auf einem externen Medium. Diese Logs sind unverzichtbar, um die Schwachstelle überhaupt zu finden.

2) Setzt in der wp-config.php sämtliche Sicherheitsschlüssel (Salt Keys) zurück, löscht das verdächtige Admin-Konto direkt über die Datenbank und ändert die Passwörter aller legitimen Benutzer.

3) Überschreibt die WordPress-Core-Dateien (wp-admin wp-includes und die Dateien im Stammverzeichnis) mit frischen Versionen aus der offiziellen Quelle. Durchsucht den Ordner wp-content/uploads und löscht darin ausnahmslos alle .php-Dateien; in diesem Verzeichnis darf unter normalen Umständen kein ausführbarer Code liegen.

4) Löscht alle Plugins und Themes restlos und installiert sie sauber aus den offiziellen Quellen neu. Kontrolliert unbedingt die Cronjobs auf Serverebene sowie die WordPress-Cronjobs, damit sich das System nicht von selbst wieder neu infiziert.

EEsra U***TeilnehmerCommunity-Mitglied
Beigetreten
Feb. 2026
Nachricht
160
#3

Dass eure Kunden es sehen und ihr nicht, liegt am User-Agent- und Referer-Filtering. Der Schadcode in PHP liefert Direktaufrufern die völlig normale Seite aus, während Besucher über die Google-Suche oder fremde Websites direkt auf die Weiterleitung geschickt werden. Schaut euch mal die .htaccess und die index.php im Root-Verzeichnis an. Ganz oben werdet ihr versteckte Aufrufe wie eval, base64_decode oder Includedateien von externen Servern finden.

RRamazan T***TeilnehmerCommunity-Mitglied
Beigetreten
Mai 2024
Nachricht
4
#4

Um die Seite zu retten, ohne Spuren zu vernichten, geht so vor: 1) Zieht euch sofort die rohen access.log-Dateien der letzten 30 Tage über das Hosting-Panel auf die lokale Festplatte. 2) Macht ein lückenloses Datenbank-Backup via phpMyAdmin. 3) Notiert euch in der Tabelle wp_users das genaue Erstellungsdatum des verdächtigen Nutzers. 4) Filtert die Access-Logs rund um genau diesen Zeitpunkt, um zu sehen, an welche PHP-Datei oder Sicherheitslücke der entsprechende POST-Request geschickt wurde.

OOrhan D***Experte
Funktion
Verkäufer im Einzelhandel
Branche
IT-Dienstleistungen
Organisationsform
neu gegründetes Startup
Beigetreten
Nov. 2024
Nachricht
228
#5

Einen ähnlichen Fall hatten wir letztes Jahr bei unserem Kfz-Teile-Shop in Hannover. Unser Programmierer hat uns fünf Tage lang mit Ausreden vertröstet, es sei nur der Cache kaputt. Als Google dann eine Sicherheitswarnung vor die Seite geschaltet hat, brachen unsere wöchentlichen Bestellungen von 4.000 EUR auf null ein. Die professionelle Bereinigung durch Experten hat uns 850 EUR gekostet, aber es hat sechs Wochen gedauert, bis die Abstrafung bei Google weg war und der Umsatz wieder lief. Wartet keine Minute länger.

İİlknur G***VeteranCommunity-Mitglied
Beigetreten
Nov. 2024
Nachricht
80
#6

Die Erklärung eures Entwicklers, ein Plugin-Update hätte die Datenbank zerschossen, ist völlig unglaubwürdig. Ein fehlerhaftes Plugin legt keinen gefälschten Admin an und schiebt auch keine Spam-Keywords in die Google-Suchergebnisse. Entweder hat er ein Plugin aus dubioser Quelle (Nulled) genutzt oder er will die eigene Sicherheitslücke nicht zugeben. Lasst das dringend von einem unabhängigen Profi prüfen.

TTuğçe M***Teilnehmer
Funktion
Operations Manager
Branche
Logistik
Organisationsform
Betrieb mit zwei Filialen
Beigetreten
Jan. 2023
Nachricht
362
#7

Der wichtigste Schritt im Moment: Schaltet die Seite sofort in den Wartungsmodus. Wenn Kunden im Checkout auf fremde Seiten fliegen, werden dort möglicherweise gerade Kreditkartendaten abgegriffen. An einem produktiven System rumzudoktern gefährdet nur eure Kunden. Sperrt den Zugriff über das Hosting-Panel komplett für die Öffentlichkeit und lasst nur eure eigene Büro-IP drauf.

MMurat Z***Teilnehmer
Funktion
Außendienstmitarbeiter
Branche
glas
Organisationsform
Filialkette
Beigetreten
Jan. 2025
Nachricht
27
#8

geht sofort per ftp in den uploads-ordner und sucht nach php-dateien. da gehört absolut nix rein außer bilder und pdfs. alles was ihr findet sofort löschen und ne htaccess reinpacken die das ausführen von php in dem ordnre blockt. sonst habt ihr die zombie-seite morgen früh direkt wieder.

EEmre A***TeilnehmerCommunity-Mitglied
Beigetreten
Nov. 2024
Nachricht
1
#9

Wie genau sieht denn eure Hosting-Umgebung aus? Seid ihr auf einem Shared-Hosting-Paket oder habt ihr einen eigenen vServer? Falls unter demselben Webspace noch andere Domains oder alte Testinstanzen liegen: Kann es sein, dass die Angreifer über eine veraltete Subdomain reingekommen sind und sich dann rüberkopiert haben? Sieht man in den Logs solche Cross-Domain-Zugriffe?

GGürkanTeilnehmer
Funktion
Energiesektor
Organisationsform
Boutique-Agentur
Beigetreten
Nov. 2023
Nachricht
94
#10

Sie erwähnten Weiterleitungen im Bezahlprozess. Sollten hierbei Kreditkartendaten oder personenbezogene Kundendaten an Dritte abgeflossen sein, besteht gemäß DSGVO in Deutschland unter Umständen eine Meldepflicht bei der zuständigen Aufsichtsbehörde binnen 72 Stunden. Betrachten Sie den Vorfall daher bitte nicht nur als IT-Problem, sondern behalten Sie auch die rechtliche Seite im Blick und sichern Sie sämtliche Logs mit forensischer Sorgfalt.

VVildan Ş***TeilnehmerCommunity-Mitglied
Beigetreten
Nov. 2023
Nachricht
17
#11

Danke fürs Schreiben.

VVolkan U***TeilnehmerCommunity-Mitglied
Beigetreten
Feb. 2024
Nachricht
56
#12

Dieses Thema ist archiviert.

SSena K***Teilnehmer
Funktion
Buchhalter
Branche
Medien und Verlagswesen
Organisationsform
Boutique-Agentur
Beigetreten
Feb. 2025
Nachricht
2
#13

Du hast recht.

ZZeynep O***Neues Mitglied
Funktion
Inhaber
Branche
Möbelproduktion
Organisationsform
Familienunternehmen
Beigetreten
Mai 2026
Nachricht
1
#14

Ich fasse kurz zusammen, was bisher gesagt wurde. Lösungen, die im kleinen Maßstab funktionieren, brechen bei Wachstum zusammen das habe ich spät gelernt.

RRecep N***Teilnehmer
Funktion
IT-Leiter
Branche
Elektro- und Elektronikindustrie
Organisationsform
Familienunternehmen
Beigetreten
Mai 2025
Nachricht
97
#15

Wenn ich dich richtig verstehe, meinst du Folgendes: Zwei Wochen Notizen machen liefert bessere Ergebnisse als eine sechsmonatige Schätzung.

Wenn wir ohne Messung entscheiden, landen wir immer wieder am selben Punkt. Wenn ihr das Ergebnis hier postet, hilft es auch anderen.

İİbrahim Y***TeilnehmerCommunity-Mitglied
Beigetreten
Feb. 2026
Nachricht
3
#16

das wusste ich nicht. wenn der Benachrichtigungsweg lang ist, kommen keine Benachrichtigungen; keine Benachrichtigung bedeutet spät erkannte Vorfälle.

KKemal T***TeilnehmerCommunity-Mitglied
Beigetreten
Feb. 2023
Nachricht
4
#17

Absolut. Wenn ich noch etwas hinzufügen darf: Vergessene Testumgebungen sind häufiger das Einfallstor als das Live-System.

Korrigiert mich, falls ich falsch liege.

ÖÖmer O***TeilnehmerCommunity-Mitglied
Beigetreten
Sept. 2024
Nachricht
3
#18

Ich schreibe kurz, wie das in der Praxis gemacht wird. Wenn die Zwei-Faktor-Authentifizierung aktiv ist, reicht ein gestohlenes Passwort allein nicht aus.

Überstürzte Entscheidungen sind oft solche, die man sechs Monate später korrigieren muss. Schreibt mir, wenn ihr Fragen habt, ich antworte so gut ich kann.

MMerve B***Neues MitgliedCommunity-Mitglied
Beigetreten
Aug. 2026
Nachricht
247
#19

Kurzfassung für Neueinsteiger: Jeder nicht schriftlich festgehaltene Punkt ist einer, an den sich beide Parteien später unterschiedlich erinnern.

Wenn deine Situation anders ist, ändert sich das natürlich.

OOnur T***TeilnehmerCommunity-Mitglied
Beigetreten
Sept. 2023
Nachricht
1
#20

Hier lauert eine Falle, die ich nicht unerwähnt lassen möchte. Das allein zu versuchen, ist der teuerste Weg.

Schaut zuerst, welche Daten ihr bei der Entscheidungsfindung zur Hand habt. Das war's, entschuldige, wenn ich zu lang war.

Antwort schreiben