{"id":2412,"date":"2026-06-13T23:00:00","date_gmt":"2026-06-13T23:00:00","guid":{"rendered":"https:\/\/smartcoding.com.au\/was-in-den-ersten-24-stunden-nach-einem-wordpress-hack-zu-tun-ist\/"},"modified":"2026-06-13T23:00:00","modified_gmt":"2026-06-13T23:00:00","slug":"was-in-den-ersten-24-stunden-nach-einem-wordpress-hack-zu-tun-ist","status":"publish","type":"post","link":"https:\/\/smartcoding.com.au\/de\/was-in-den-ersten-24-stunden-nach-einem-wordpress-hack-zu-tun-ist\/","title":{"rendered":"Was in den ersten 24 Stunden nach einem WordPress-Hack zu tun ist"},"content":{"rendered":"\n<p class=\"wp-block-paragraph\">Wenn Sie feststellen, dass eine WordPress-Website kompromittiert wurde, ist die Versuchung gro\u00df, alles auf einmal zu tun: die sch\u00e4dlichen Dateien l\u00f6schen, alle Passw\u00f6rter \u00e4ndern, einen Scanner laufen lassen, aus einem Backup wiederherstellen, den Hoster anrufen. In der falschen Reihenfolge ausgef\u00fchrt, k\u00f6nnen diese Schritte die Beweise zerst\u00f6ren, die Sie zum Auffinden des Einstiegspunkts brauchen, den Angreifer weiterhin auf dem Server belassen und die Wiederherstellung schwieriger machen als n\u00f6tig. Dieser Artikel beschreibt die Reihenfolge der Schritte, die wir in den ersten 24 Stunden nach einer best\u00e4tigten WordPress-Kompromittierung befolgen.<\/p>\n\n\n<h2 class=\"wp-block-heading\">Stunde 0: Best\u00e4tigen Sie die Kompromittierung<\/h2>\n\n\n<p class=\"wp-block-paragraph\">Bevor Sie eine Notfallreaktion ausl\u00f6sen, vergewissern Sie sich, dass tats\u00e4chlich eine Kompromittierung vorliegt. Manche Symptome haben harmlose Erkl\u00e4rungen. Ein neuer Admin-Benutzer k\u00f6nnte ein Kollege sein, der vergessen hat, es zu erw\u00e4hnen. Eine ge\u00e4nderte Theme-Datei k\u00f6nnte eine ausstehende \u00c4nderung eines Entwicklers sein. Eine Warnung in einem Sicherheits-Plugin k\u00f6nnte ein Fehlalarm sein.<\/p>\n\n\n<p class=\"wp-block-paragraph\">Pr\u00fcfen Sie zuerst die st\u00e4rksten Signale. Dateien im Document Root, die dort nicht sein sollten. Indexierte URLs in der Search Console, die zu nichts auf Ihrer Website passen. Ge\u00e4nderte WordPress-Core-Dateien. Ausgehende Verbindungen zu verd\u00e4chtigen Zielen. Browser-Warnungen bei der URL. Sobald eines davon best\u00e4tigt ist, haben Sie einen Vorfall.<\/p>\n\n\n<h2 class=\"wp-block-heading\">Stunde 1: Erstellen Sie eine forensische Momentaufnahme<\/h2>\n\n\n<p class=\"wp-block-paragraph\">Das ist der Schritt, den die meisten \u00fcberspringen und sp\u00e4ter am h\u00e4ufigsten bereuen. Bevor Sie irgendetwas \u00e4ndern, erstellen Sie ein vollst\u00e4ndiges Backup des aktuellen, kompromittierten Zustands. Dateien, Datenbank, alles. Speichern Sie es extern an einem Ort, der nicht anger\u00fchrt wird. Das ist Ihre forensische Momentaufnahme. Ohne sie k\u00f6nnen Sie nicht nachvollziehen, wie der Angreifer hereingekommen ist \u2013 und ohne das wird sich derselbe Angriff wiederholen.<\/p>\n\n\n<p class=\"wp-block-paragraph\">Die Momentaufnahme dient nicht der Wiederherstellung. Sie dient der Analyse. Halten Sie sie getrennt von Ihren sauberen Backups.<\/p>\n\n\n<h2 class=\"wp-block-heading\">Stunde 2: Kommunizieren Sie, aber noch nicht \u00f6ffentlich<\/h2>\n\n\n<p class=\"wp-block-paragraph\">Informieren Sie die Personen, die es wissen m\u00fcssen. Das Sicherheitsteam Ihres Hosting-Anbieters, besonders wenn es geteilte Infrastruktur betreut. Ihren Entwickler oder Ihre Agentur. Intern jeden, der Admin-Zugang hat. Kunden und \u00d6ffentlichkeit k\u00f6nnen warten, bis Sie Fakten haben und eine klare Behebung im Gange ist. \u00d6ffentliche Kommunikation w\u00e4hrend der Chaosphase ist meist falsch und schafft mehr Arbeit, als sie l\u00f6st.<\/p>\n\n\n<h2 class=\"wp-block-heading\">Stunde 3: Begrenzen Sie den Schaden<\/h2>\n\n\n<p class=\"wp-block-paragraph\">Stoppen Sie die Blutung, ohne die Beweise zu l\u00f6schen. Wenn der Angreifer Seiten sichtbar verunstaltet hat oder Schadsoftware ausliefert, nehmen Sie die Website vor\u00fcbergehend offline. Die meisten Hoster haben einen Wartungsmodus oder eine \u201eDemn\u00e4chst\u201c-Seite, die sich in Sekunden aktivieren l\u00e4sst. Das sch\u00fctzt Besucher, ohne Dateien zu \u00fcberschreiben.<\/p>\n\n\n<p class=\"wp-block-paragraph\">Wenn bestimmte Seiten kompromittiert sind, der Rest der Website aber funktioniert, k\u00f6nnen Sie sie mit Weiterleitungen oder tempor\u00e4ren Sperren auf Hoster-Ebene umgehen. Vermeiden Sie es, Dateien zu bearbeiten, sofern Sie nicht m\u00fcssen.<\/p>\n\n\n<h2 class=\"wp-block-heading\">Stunde 4 bis 6: Erneuern Sie alles<\/h2>\n\n\n<p class=\"wp-block-paragraph\">Gehen Sie davon aus, dass jede Zugangsdaten, die der Angreifer ber\u00fchrt haben k\u00f6nnte, kompromittiert sind. \u00c4ndern Sie sie alle:<\/p>\n\n\n<ul class=\"wp-block-list\">\n<li>Die WordPress-Administrator-Passw\u00f6rter.<\/li>\n\n<li>Das Passwort des Hosting-Control-Panels.<\/li>\n\n<li>Die SFTP- und SSH-Zugangsdaten.<\/li>\n\n<li>Das Datenbankpasswort, und aktualisieren Sie anschlie\u00dfend die wp-config.php mit dem neuen Wert \u00fcber die Konsole des Hosters statt \u00fcber die Live-Website.<\/li>\n\n<li>Alle API-Schl\u00fcssel, die in Plugins f\u00fcr E-Mail, Zahlung, Analytik oder andere Dienste gespeichert sind.<\/li>\n\n<li>Die WordPress-Salts und -Keys in der wp-config.php.<\/li>\n<\/ul>\n\n\n<p class=\"wp-block-paragraph\">Das Erneuern von Salts und Keys macht jede bestehende WordPress-Sitzung ung\u00fcltig und zwingt sowohl Sie als auch jeden Angreifer hinaus. Das ist unerl\u00e4sslich. Ohne dies k\u00f6nnte ein Angreifer, der ein Sitzungscookie abgegriffen hat, den Zugang selbst nach dem \u00c4ndern aller Passw\u00f6rter behalten.<\/p>\n\n\n<h2 class=\"wp-block-heading\">Stunde 6 bis 12: Identifizieren Sie den Einstiegspunkt<\/h2>\n\n\n<p class=\"wp-block-paragraph\">Nutzen Sie nun die forensische Momentaufnahme, um herauszufinden, wie der Angreifer hereingekommen ist. Sehen Sie sich die j\u00fcngsten Datei\u00e4nderungen im Document Root an. Sehen Sie sich die Zugriffsprotokolle des Hostings nach ungew\u00f6hnlichen POST-Anfragen an wp-admin\/admin-ajax.php, wp-login.php, xmlrpc.php oder plugin-spezifische Endpunkte an. Pr\u00fcfen Sie die Plugin-Liste auf alles, was f\u00fcr die installierte Version eine bekannte Schwachstelle hat.<\/p>\n\n\n<p class=\"wp-block-paragraph\">In der Sydney-Fallstudie, auf die wir in fr\u00fcheren Artikeln verwiesen haben, war der Einstiegspunkt fast sicher ein veraltetes Dateimanager-Plugin mit einer langen Geschichte von Schwachstellen f\u00fcr die Remote-Ausf\u00fchrung von Code. Dies zu erkennen, machte den Unterschied zwischen dem Beheben des Symptoms und dem Beheben der Ursache.<\/p>\n\n\n<p class=\"wp-block-paragraph\">Ohne den Einstiegspunkt zu finden, ist der Angreifer innerhalb von Tagen, oft Stunden, zur\u00fcck.<\/p>\n\n\n<h2 class=\"wp-block-heading\">Stunde 12 bis 18: R\u00e4umen Sie systematisch auf<\/h2>\n\n\n<p class=\"wp-block-paragraph\">Mit bekanntem Einstiegspunkt und gesicherter forensischer Momentaufnahme beginnen Sie mit der Bereinigung. Entfernen Sie jede sch\u00e4dliche Datei. Vergleichen Sie die WordPress-Core-Dateien mit den offiziellen Versionen und ersetzen Sie alles Ge\u00e4nderte. Pr\u00fcfen Sie Themes und Plugins ebenso. Auditieren Sie die Benutzer und entfernen Sie alle unbekannten Konten. \u00dcberpr\u00fcfen Sie den Beitragsinhalt auf eingeschleuste Links oder Skripte. Untersuchen Sie die Datenbank auf bekannte Malware-Options-Keys und verd\u00e4chtige Eintr\u00e4ge in wp_options.<\/p>\n\n\n<p class=\"wp-block-paragraph\">Manche Kompromittierungen sind so umfangreich, dass die richtige Antwort ist, aus einem sauberen Backup von vor dem Vorfall wiederherzustellen und nur die seither verifizierten Inhalts\u00e4nderungen erneut anzuwenden. Andere sind so begrenzt, dass eine chirurgische Bereinigung schneller ist.<\/p>\n\n\n<h2 class=\"wp-block-heading\">Stunde 18 bis 24: Schlie\u00dfen Sie die T\u00fcr<\/h2>\n\n\n<p class=\"wp-block-paragraph\">Schlie\u00dfen Sie die Schwachstelle, die den Angreifer hereingelassen hat. War es ein veraltetes Plugin, aktualisieren oder entfernen Sie es. War es ein schwaches Passwort, hat die Erneuerung das bereits behoben, aber aktivieren Sie 2FA, damit es nicht wieder passieren kann. War es ein gestohlenes Sitzungscookie, haben Sie Keys und Salts bereits erneuert. War es eine Phishing-E-Mail, die einen Admin-Login abgegriffen hat, schulen Sie das Team und auditieren Sie die Login-Aktivit\u00e4t auf weitere kompromittierte Konten.<\/p>\n\n\n<p class=\"wp-block-paragraph\">Wenden Sie zus\u00e4tzliche H\u00e4rtung an, die den Angriff verhindert h\u00e4tte:<\/p>\n\n\n<ul class=\"wp-block-list\">\n<li>Blockieren Sie die PHP-Ausf\u00fchrung im Uploads-Ordner.<\/li>\n\n<li>Beschr\u00e4nken Sie den Zugriff auf xmlrpc.php.<\/li>\n\n<li>Aktivieren Sie Begrenzungen f\u00fcr Login-Versuche und 2FA f\u00fcr jedes Administrator-Konto.<\/li>\n\n<li>Wechseln Sie zu einem Sicherheits-Plugin, das auf neue Dateien an unerwarteten Orten \u00fcberwacht.<\/li>\n<\/ul>\n\n\n<h2 class=\"wp-block-heading\">Die n\u00e4chsten 48 Stunden<\/h2>\n\n\n<p class=\"wp-block-paragraph\">Sobald die Website sauber ist, ist die Arbeit nicht erledigt. F\u00fchren Sie einen neuen Malware-Scan mit mindestens zwei seri\u00f6sen Tools durch, um abzugleichen. Reichen Sie in der Google Search Console einen Antrag auf erneute \u00dcberpr\u00fcfung ein, falls eine manuelle Ma\u00dfnahme verh\u00e4ngt wurde. Kommunizieren Sie mit Kunden, falls Daten m\u00f6glicherweise offengelegt wurden. Dokumentieren Sie, was passiert ist, den Zeitverlauf, den Einstiegspunkt und die vorgenommenen \u00c4nderungen. Das Dokument ist f\u00fcr Ihr Team und f\u00fcr jedes k\u00fcnftige Audit.<\/p>\n\n\n<h2 class=\"wp-block-heading\">Brauchen Sie Unterst\u00fctzung?<\/h2>\n\n\n<p class=\"wp-block-paragraph\">Wenn Ihre WordPress-Website derzeit kompromittiert ist oder Sie das vermuten, steht eine Notfall-Vorfallreaktion bereit. Nehmen Sie sofort Kontakt auf, und wir f\u00fchren Sie in Echtzeit durch die obigen Schritte: Je fr\u00fcher die Reaktion, desto geringer der Schaden. Sprechen Sie mit dem Team von <a href=\"https:\/\/defyn.com.au\" rel=\"noopener\">Defyn<\/a>.<\/p>\n","protected":false},"excerpt":{"rendered":"<p>Der erste Tag nach einer WordPress-Kompromittierung gibt den Ton f\u00fcr alles Weitere vor. Hier ist die Reihenfolge der Schritte, die Ihnen die besten Chancen auf eine saubere Wiederherstellung gibt.<\/p>\n","protected":false},"author":2,"featured_media":2052,"comment_status":"closed","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"_relevanssi_hide_post":"","_relevanssi_hide_content":"","_relevanssi_pin_for_all":"","_relevanssi_pin_keywords":"","_relevanssi_unpin_keywords":"","_relevanssi_related_keywords":"","_relevanssi_related_include_ids":"","_relevanssi_related_exclude_ids":"","_relevanssi_related_no_append":"","_relevanssi_related_not_related":"","_relevanssi_related_posts":"","_relevanssi_noindex_reason":"","_jetpack_newsletter_access":"","_jetpack_dont_email_post_to_subs":false,"_jetpack_newsletter_tier_id":0,"_jetpack_memberships_contains_paywalled_content":false,"_wpcom_ai_launchpad_first_post":false,"_jetpack_feature_clip_id":0,"_jetpack_memberships_contains_paid_content":false,"footnotes":"","jetpack_publicize_message":"{title}\n\n{excerpt}\n\n{url}","jetpack_publicize_feature_enabled":true,"jetpack_social_post_already_shared":true,"jetpack_social_options":{"image_generator_settings":{"template":"highway","default_image_id":0,"font":"","enabled":false},"version":2},"_wpas_customize_per_network":false,"jetpack_post_was_ever_published":false},"categories":[1071],"tags":[],"class_list":["post-2412","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-website-support-maintenance"],"jetpack_publicize_connections":[],"featured_image_src":"https:\/\/smartcoding.com.au\/wp-content\/uploads\/2026\/06\/wordpress-first-24-hours-after-hack-600x400.jpg?crop=1","featured_image_src_square":"https:\/\/smartcoding.com.au\/wp-content\/uploads\/2026\/06\/wordpress-first-24-hours-after-hack-600x600.jpg?crop=1","author_info":{"display_name":"Claire Smith","author_link":"https:\/\/smartcoding.com.au\/de\/author\/claire\/"},"jetpack_sharing_enabled":true,"jetpack_shortlink":"https:\/\/wp.me\/phbW1n-CU","jetpack_featured_media_url":"https:\/\/smartcoding.com.au\/wp-content\/uploads\/2026\/06\/wordpress-first-24-hours-after-hack.jpg","_links":{"self":[{"href":"https:\/\/smartcoding.com.au\/de\/wp-json\/wp\/v2\/posts\/2412","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/smartcoding.com.au\/de\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/smartcoding.com.au\/de\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/smartcoding.com.au\/de\/wp-json\/wp\/v2\/users\/2"}],"replies":[{"embeddable":true,"href":"https:\/\/smartcoding.com.au\/de\/wp-json\/wp\/v2\/comments?post=2412"}],"version-history":[{"count":0,"href":"https:\/\/smartcoding.com.au\/de\/wp-json\/wp\/v2\/posts\/2412\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/smartcoding.com.au\/de\/wp-json\/wp\/v2\/media\/2052"}],"wp:attachment":[{"href":"https:\/\/smartcoding.com.au\/de\/wp-json\/wp\/v2\/media?parent=2412"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/smartcoding.com.au\/de\/wp-json\/wp\/v2\/categories?post=2412"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/smartcoding.com.au\/de\/wp-json\/wp\/v2\/tags?post=2412"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}