Zum Inhalt springen
5,0 aus 25 Google-Bewertungen

WordPress gehackt? So bekommen Sie Ihre Website zurück.

Ihre Seite leitet auf fremde Shops um, Google warnt vor ihr oder Sie kommen nicht mehr ins Backend? Unten steht, was Sie jetzt selbst tun können. Den Rest übernehme ich: Die erste Einschätzung ist kostenlos, danach bekommen Sie einen festen Preis für Ihren Fall, und ich fange erst an, wenn Sie ihn freigeben.

Florian Salman

Florian Salman

WordPress-Entwickler, bereinigt gehackte Websites

WordPress DevelopmentDSGVO konformWebdesign Made in GermanyLogo Silver Partner
Ersteinschätzung
kostenlos, rund 30 Minuten
Fester Preis
vorab, ich fange erst nach Ihrer Freigabe an
Rückmeldung
bei Notfällen noch am selben Tag

Woran Sie einen Hack erkennen

  • Google zeigt unter Ihrem Suchergebnis „Diese Website wurde möglicherweise gehackt“ oder Chrome warnt vor dem Aufruf.

  • Besucher landen auf fremden Seiten (Casino, Potenzmittel, Fake-Shops), oft nur, wenn sie von Google kommen oder mit dem Handy surfen.

  • In der Google-Suche tauchen Seiten mit japanischen Schriftzeichen oder Produkten auf, die Sie nie angeboten haben.

  • Im Backend stehen Administratoren, die niemand angelegt hat, oder sie tauchen immer wieder auf, obwohl Sie sie löschen.

  • Es gibt Beiträge, Seiten oder Kommentare mit Werbelinks, die Sie nicht geschrieben haben.

  • Ihr Passwort funktioniert nicht mehr, oder ein Sicherheits-Plugin wie Wordfence ist plötzlich deaktiviert.

  • Ihr Hoster hat die Website gesperrt oder meldet Schadcode oder Spam-Versand von Ihrem Konto.

Nicht jeder Ausfall ist ein Hack. Ein „kritischer Fehler“ direkt nach einem Update ist meistens ein Plugin-Konflikt und schneller behoben. Das kläre ich in der Diagnose als Erstes.

WordPress gehackt: Was Sie jetzt sofort tun sollten

Diese Schritte können Sie selbst erledigen, bevor jemand die Seite bereinigt. Sie verhindern, dass der Schaden größer wird, und erhalten die Spuren, über die sich die Lücke finden lässt.

  1. Nichts löschen und WordPress nicht neu installieren.

    Die veränderten Dateien zeigen, wie der Angreifer hereingekommen ist. Wer vorschnell aufräumt, entfernt die Spuren, aber meistens nicht die Hintertür.

  2. Den aktuellen Zustand sichern, auch den infizierten.

    Dateien und Datenbank, zum Beispiel über das Backup Ihres Hosters. Geht bei der Bereinigung etwas schief, sind Ihre Inhalte damit nicht verloren.

  3. Alle Passwörter ändern, von einem sauberen Gerät aus.

    WordPress-Administratoren, FTP/SFTP, Hosting-Kundenkonto und Datenbank. Gestohlene Zugangsdaten sind einer der häufigsten Wege hinein.

  4. Alle angemeldeten Sitzungen beenden.

    In WordPress unter Benutzer, Profil: „Überall sonst abmelden“. Ein neues Passwort allein wirft einen Angreifer nicht hinaus, der noch eingeloggt ist.

  5. Fremde Administratoren notieren, dann entfernen.

    Benutzername und E-Mail-Adresse aufschreiben, bevor Sie das Konto löschen. Die Angaben helfen später bei der Suche nach dem Einfallstor.

  6. Den Hoster informieren.

    Viele Hoster haben eigene Malware-Scans und können Zugriffsprotokolle liefern. Hat er die Seite gesperrt, erfahren Sie dort, was er gefunden hat.

  7. Prüfen, ob Kundendaten betroffen sein können.

    Bei Shops und Formularen kann eine Meldung an die Datenschutz-Aufsichtsbehörde nötig sein (Art. 33 DSGVO). Die Frist beträgt 72 Stunden ab Kenntnis.

  8. In der Google Search Console die Sicherheitsprobleme ansehen.

    Unter „Sicherheit und manuelle Maßnahmen“ steht, was Google gefunden hat. Nach der Bereinigung beantragen Sie dort die Überprüfung, damit die Warnung verschwindet.

Sie wollen das nicht allein machen?

Schicken Sie mir die Adresse und was Sie sehen. Die Ersteinschätzung kostet nichts.

Notfall schildern

So läuft es ab

  1. 1. Sie schildern, was Sie sehen

    Über das Kontaktformular oder telefonisch unter +49 89 3288 6771: die Adresse der Website und was auffällt. Zugangsdaten brauche ich in diesem Schritt noch nicht.

  2. 2. Kostenlose Ersteinschätzung

    Ich prüfe, ob es wirklich ein Hack ist, wie tief er sitzt und über welche Lücke er kam. Das dauert rund 30 Minuten. Danach bekommen Sie einen festen Preis für Ihren Fall.

  3. 3. Freigabe und Zugänge

    Erst wenn Sie den Preis freigeben, fange ich an. Dafür brauche ich den WordPress-Admin und einen FTP/SFTP-Zugang, falls WordPress während der Bereinigung nicht erreichbar ist.

  4. 4. Bereinigung

    Zuerst ein vollständiges Backup. Dann entferne ich Schadcode, fremde Konten und eingeschleuste Inhalte, schließe die Lücke und sichere die Anmeldung ab, etwa mit Zwei-Faktor-Anmeldung und einem Sicherheits-Plugin.

  5. 5. Übergabe

    Sie bekommen schriftlich, was ich gefunden und getan habe, und welche Passwörter Sie noch ändern sollten. Wenn Sie möchten, übernehme ich danach die laufende Betreuung.

Diagnose, Preis und Reaktionszeit

Diagnose

Schicken Sie mir die Adresse und was Sie sehen. Ich prüfe kostenlos, ob es wirklich ein Hack ist, wie tief er sitzt und über welche Lücke er kam; die erste Einschätzung dauert rund 30 Minuten. Sie bekommen vorab einen festen Preis für Ihren Fall. Erst wenn Sie den freigeben, fange ich an.

Preis

Nach der Diagnose nenne ich Ihnen einen festen Preis. Erfahrungswerte aus den letzten zwölf Monaten: eine Website nach abgebrochenem Update oder kritischem Fehler wiederherstellen 180 bis 240 €; Schadcode entfernen, die Lücke schließen und die Seite absichern 290 bis 360 € je Website; jahrelang ungepflegte oder mehrfach befallene Seiten nach Aufwand zu 93 € pro Stunde. Alle Preise netto zuzüglich Umsatzsteuer. Zeigt sich bei der Analyse ein Serverproblem oder ein tieferer Befall, stoppe ich und stimme den Mehraufwand vorher mit Ihnen ab.

Reaktion

Bei Notfällen melde ich mich noch am selben Tag, werktags meist innerhalb weniger Stunden. Mit der Arbeit beginne ich, sobald die Zugänge da sind. Ein kritischer Fehler ist meist in ein bis zwei Stunden behoben, eine Bereinigung dauert ein bis zwei Tage.

Garantie

Eine Garantie, dass Ihre Seite nie wieder gehackt wird, gibt Ihnen niemand seriös. Ich schließe die Lücke, über die der Angriff kam, und dokumentiere, was ich gefunden und getan habe.

Drei Notfälle aus diesem Jahr

Echte Fälle aus meinem Postfach, ohne Namen. Nur der erste war ein Hack, die anderen beiden waren Ausfälle nach Updates. Genau diesen Unterschied klärt die Diagnose.

Hack

Garten- und Landschaftsbau, September 2026

Schadcode im WordPress-Kern, versteckte Werbebeiträge und ein fremdes Admin-Konto; die Ursache waren gestohlene Zugangsdaten. Bereinigt am Folgetag, dazu Zwei-Faktor-Anmeldung und ein PHP-Update. Als der Angreifer zwei Tage später über das alte Passwort zurückkam, habe ich die Seite ein zweites Mal bereinigt und alle Sitzungen abgemeldet.

Ausfall nach Update

Vertriebsunternehmen, August 2026

Nach dem automatischen Update auf WordPress 7.1 zeigte die Seite nur noch „Es gab einen kritischen Fehler“. Ursache war ein Plugin-Konflikt mit WP Rocket. Ich habe den Ausfall über das Monitoring bemerkt, bevor der Kunde sich meldete; drei Stunden nach der ersten Meldung war die Seite wieder online, 35 Minuten nach Eingang der Zugänge.

Den Fehler und die Lösung habe ich hier aufgeschrieben.

Ausfall nach Update

Event-Vermietung mit Online-Shop, Juli 2026

Ein automatisches Update war abgebrochen, Systemdateien fehlten, der Shop war nicht mehr benutzbar. Backup, Kerndateien repariert, dreieinhalb Stunden später lief alles wieder. Keine Bestellung und kein Artikel ging verloren.

Was Kundinnen und Kunden sagen

5,0 von 5 Sternen ·

25 Bewertungen auf Google

  • 5 von 5 Sternen Juli 2026

    Laufende Shop-Betreuung seit März 2026

    „Wir sind mit den geleisteten Arbeiten, schnellen Reaktionszeiten und der fachlich immer kompetenten Hilfestellung und Lösungen sehr zufrieden. Wir freuen uns auf weitere erfolgreiche Anpassungen.“
    Gerd Feldigl
  • 5 von 5 Sternen Mai 2026

    Fehlerbehebung WordPress

    „Hier konnten alle Fehler schnell und zuverlässig behoben werden. Die vorgeschlagenen Lösungsansätze und entsprechenden Stundenaufwände waren für uns transparent und gut nachvollziehbar.“
    Marketing encoway
  • 5 von 5 Sternen Mai 2025

    Online-Shop reparieren (WooCommerce)

    „Aufgrund dessen kontaktierten wir einen „Computer-Fachmann“, dieser jedoch Schwierigkeiten hatte uns zu helfen … Florian konnte mit seinem Team all unsere Probleme erfolgreich lösen. Zu unserer Freude läuft der Online-Shop jetzt wieder top.“
    Karin Hofmeister

Häufige Fragen

Was tun, wenn die Homepage gehackt wurde?

Nichts löschen und WordPress nicht neu installieren. Sichern Sie den aktuellen Zustand, ändern Sie alle Passwörter (WordPress, FTP, Hosting, Datenbank) von einem sauberen Gerät aus und beenden Sie alle angemeldeten Sitzungen. Informieren Sie Ihren Hoster und prüfen Sie, ob Kundendaten betroffen sein können. Danach muss der Schadcode vollständig entfernt und die Lücke geschlossen werden, sonst kommt der Angreifer zurück.

Wie erkenne ich, ob ich gehackt wurde?

Typische Zeichen sind eine Warnung von Google oder Chrome, Weiterleitungen auf fremde Seiten, unbekannte Administratoren im Backend, Beiträge mit Werbelinks, die Sie nicht geschrieben haben, und fremde Seiten in der Google-Suche. Die Google Search Console zeigt unter „Sicherheit und manuelle Maßnahmen“, ob Google etwas gefunden hat. Nicht jeder Ausfall ist ein Hack: Ein „kritischer Fehler“ nach einem Update ist meistens ein Plugin-Konflikt.

Was kostet eine Bereinigung?

Die Ersteinschätzung ist kostenlos. Nach der Diagnose nenne ich Ihnen einen festen Preis. Erfahrungswerte aus den letzten zwölf Monaten: eine Website nach abgebrochenem Update oder kritischem Fehler wiederherstellen 180 bis 240 €; Schadcode entfernen, die Lücke schließen und die Seite absichern 290 bis 360 € je Website; jahrelang ungepflegte oder mehrfach befallene Seiten nach Aufwand zu 93 € pro Stunde. Alle Preise netto zuzüglich Umsatzsteuer. Zeigt sich bei der Analyse ein Serverproblem oder ein tieferer Befall, stoppe ich und stimme den Mehraufwand vorher mit Ihnen ab.

Helfen Sie auch am Wochenende?

Eine feste Reaktionszeit sage ich nur für Werktage zu. Schreiben Sie trotzdem sofort, auch am Wochenende: Ihre Anfrage liegt dann ganz oben, wenn ich wieder am Schreibtisch sitze. Websites in meiner laufenden Betreuung überwacht ein Monitoring rund um die Uhr, dort fällt ein Ausfall auch ohne Ihre Meldung auf.

Damit es nicht wieder passiert

Die Ursachen in meinen Notfällen wiederholen sich: gestohlene Admin-Passwörter, jahrelang fehlende Updates, abgebrochene automatische Updates und Plugins, die nach einem WordPress-Update nicht mehr zusammenpassen.

In der WordPress-Betreuung teste ich Updates vorher auf einer Staging-Kopie, lege täglich Backups auf einem unabhängigen Server ab und prüfe alle zehn Minuten, ob Ihre Seite erreichbar ist. Abgerechnet wird nur tatsächliche Arbeit zu 93 € pro Stunde, ohne Mindestlaufzeit.

  • Staging-Kopie
  • Tägliche Backups
  • Monitoring alle 10 Min.
Florian Salman bei der WordPress-Betreuung – gemeinsam am Laptop

Kontakt

Ihre WordPress-Seite ist gehackt?

Schildern Sie kurz, was Sie sehen. Bei Notfällen melde ich mich noch am selben Tag, werktags meist innerhalb weniger Stunden.

Kontaktieren Sie mich