Deine Website leitet plötzlich auf fremde Seiten weiter, Google zeigt merkwürdige Treffer oder dein Hoster hat den Auftritt gesperrt? Wenn WordPress gehackt wurde, brauchst du einen klaren Plan. Wir helfen dir, Schadsoftware zu entfernen, die Ursache zu untersuchen und deine Website wiederherzustellen – auch wenn wir sie nicht gebaut haben.
„Da war gestern noch alles normal“ hören wir gerade häufiger. Bei Spack! Medien betreuen wir aktuell viele Kunden mit gehackten oder auffälligen WordPress-Websites. Für die Betroffenen ist das kein abstraktes Technikthema: Anfragen bleiben aus, Besucher verlieren Vertrauen und plötzlich beschäftigt man sich mit Dateien, die man eigentlich nie kennenlernen wollte.
Die gute Nachricht: Du musst dich damit nicht allein durchschlagen. Unser Team aus Montabaur unterstützt Unternehmen im Westerwald, in Koblenz und überregional bei WordPress-Hacks, Malware-Bereinigung und anschließender Absicherung.
Aktueller Anlass: Sicherheitsupdates für WordPress und Avada
Stand der folgenden Meldungen: 25. September 2026.
Am 22. September 2026 veröffentlichte WordPress das Sicherheitsupdate 7.1.2. Laut der offiziellen Mitteilung schließt es eine kritische Schwachstelle: Unter bestimmten Bedingungen der Serverumgebung und des aktiven Themes kann ein nicht angemeldeter Angreifer die Einbindung einer lokalen PHP-Datei außerhalb der Theme-Verzeichnisse auslösen. Das kann zur Ausführung von Schadcode führen. WordPress empfiehlt die zeitnahe Aktualisierung; Korrekturen wurden auch für ältere Versionszweige bereitgestellt. Offizielle WordPress-Sicherheitsmeldung lesen ↗
Auch bei Avada gibt es einen konkreten Anlass: Der Hersteller meldete am 25. August 2026, dass Avada 7.16.1 eine Schwachstelle zur Codeausführung im Fusion Patcher behebt. Wer Avada nutzt, sollte deshalb den Stand des Themes und der zugehörigen Komponenten prüfen lassen. Die hier genannten Versionen dokumentieren die damaligen Korrekturen; bei einer Wartung prüfen wir immer den aktuell verfügbaren und passenden Stand. Offizielle Avada-Sicherheitsmeldung lesen ↗
Eine gemeldete Sicherheitslücke bedeutet nicht automatisch, dass deine Website gehackt wurde. Und eine gehackte Avada-Website beweist noch nicht, dass Avada der Einstiegspunkt war. Veraltete Erweiterungen, gestohlene Zugangsdaten oder Probleme im Hosting können ebenfalls eine Rolle spielen. Welche Ursache vorliegt, muss am konkreten Fall untersucht werden.
WordPress gehackt? Diese Anzeichen solltest du ernst nehmen
- Besucher werden unerwartet auf fremde Shops, Glücksspiel- oder Spam-Seiten weitergeleitet.
- In den Google-Suchergebnissen erscheinen unbekannte Unterseiten, fremde Texte oder dubiose Angebote.
- Es gibt Administratoren, Plugins oder Dateien, die niemand aus deinem Team angelegt hat.
- Dein Hoster meldet Schadsoftware, ungewöhnlichen E-Mail-Versand oder sperrt die Website.
- Der Browser zeigt eine Warnung vor schädlichen Inhalten.
Solche Auffälligkeiten sind Anlass zur Prüfung. Ein langsamer Seitenaufbau oder ein kaputtes Layout allein ist dagegen noch kein Beweis für einen Angriff – auch ein gewöhnlicher Plugin-Konflikt kann dahinterstecken.
Was du bei einem Verdacht zuerst tun solltest
- Auffälligkeiten dokumentieren: Notiere betroffene Adressen, den Zeitpunkt und die Meldungen. Screenshots und Hinweise des Hosters helfen bei der Einordnung.
- Hoster und Betreuung informieren: Wenn Besucher gefährdet sind oder Spam versendet wird, muss der Zugriff gegebenenfalls vorübergehend eingeschränkt werden. Das stimmen wir mit dem Hosting ab.
- Spuren erhalten: Dateien, Datenbank und verfügbare Protokolle sollten vor der Bereinigung gesichert werden. Diese Sicherung kann selbst Schadsoftware enthalten und gehört nicht ungeprüft zurück auf die Live-Seite.
- Zugänge absichern: Prüfe mit deiner Betreuung betroffene WordPress-, Hosting-, Datei- und E-Mail-Zugänge. Zugangsdaten sollten über ein vertrauenswürdiges Gerät geändert und bestehende Sitzungen bei Bedarf beendet werden.
- Bereinigung und Wiederherstellung planen: Nicht wahllos Dateien löschen oder das erstbeste Backup einspielen. Erst prüfen, welche Sicherung sauber ist und wie der Einstiegspunkt geschlossen wird.
Bitte schicke Passwörter nicht in ein gewöhnliches Kontaktformular. Für die Untersuchung stimmen wir einen geeigneten Weg zur Zugangsübergabe mit dir ab.
Warum ein Update allein keinen WordPress-Hack beseitigt
Ein Sicherheitsupdate kann einen bekannten Einstiegspunkt schließen. Bereits eingeschleuste Dateien, manipulierte Datenbankeinträge oder unberechtigte Konten verschwinden dadurch nicht zwangsläufig. Die Tür zu reparieren ist sinnvoll. Nachsehen, ob noch jemand im Haus ist, gehört trotzdem dazu.
Bei einer Malware-Bereinigung betrachten wir deshalb Dateien, Datenbank, Benutzerkonten und die verfügbaren Hinweise zusammen. Wir untersuchen mögliche Hintertüren, ersetzen manipulierte Bestandteile durch vertrauenswürdige Originale und schließen erkannte Ursachen. Wenn eine saubere Sicherung vorhanden ist, kann sie die Wiederherstellung unterstützen. Welche Daten sich retten lassen, hängt vom Zustand der Website und der Backups ab.
So helfen wir dir bei Spack! Medien
Wir übernehmen auch gehackte WordPress-Websites anderer Anbieter und unterstützen dich ohne bestehenden Wartungsvertrag. Zuerst klären wir Symptome, Zugänge und Umfang. Anschließend stimmen wir Bereinigung, Wiederherstellung und Absicherung mit dir ab. Bei Avada berücksichtigen wir das Zusammenspiel von Theme, Avada Builder, Avada Core und weiteren Erweiterungen.
Nach der Reparatur prüfen wir zentrale Seiten und Funktionen. Dazu gehören beispielsweise Formulare, Navigation und – falls vorhanden – wichtige Abläufe im Onlineshop. Sind Spam-Seiten oder Warnungen in Suchmaschinen aufgetaucht, betrachten wir auch die nötigen Schritte für die Sichtbarkeit in Google. Wann Suchmaschinen Änderungen übernehmen, liegt nicht allein in unserer Hand.
Und danach? Wartung, die dranbleibt.
Regelmäßige Updates, überprüfbare Backups, passende Benutzerrechte und abgestimmte Sicherheitskontrollen reduzieren Risiken. Sie machen eine Website nicht unangreifbar. Deshalb gehören auch Zuständigkeiten und der Umgang mit Warnmeldungen zur Betreuung.
Auf unserer erweiterten Seite zur WordPress-Wartung und Website-Sicherheit findest du sowohl laufende Pflege als auch Hilfe im Schadensfall. Welche Aufgaben, Intervalle und Reaktionszeiten passen, vereinbaren wir mit dir – ohne pauschale Wunder-Versprechen.
Häufige Fragen zu gehackten WordPress-Websites
Könnt ihr Malware entfernen, wenn ich keinen Wartungsvertrag habe?
Ja. Wir prüfen auch neue Anfragen und fremd erstellte Websites. Den Aufwand und die nächsten Schritte stimmen wir nach der ersten Einordnung ab.
Reicht es, ein Sicherheitsplugin zu installieren?
Ein Sicherheitsplugin kann die Prüfung und Absicherung unterstützen. Eine bestehende Infektion, manipulierte Konten oder eine offene Ursache sind damit nicht automatisch beseitigt.
Was kostet die Bereinigung und wie lange dauert sie?
Das hängt unter anderem vom Befall, den vorhandenen Zugängen, den Backups und dem technischen Aufbau ab. Wir nennen dir nach der Einordnung einen passenden Umfang. Eine feste Dauer ohne Prüfung wäre geraten.
Muss nach einem Hack eine neue Website her?
Nicht zwangsläufig. Wir prüfen zunächst die Reparatur und Wiederherstellung. Ist die technische Basis nicht mehr sinnvoll betreibbar, besprechen wir die Alternativen offen mit dir.
Deine Website macht Dinge, die sie nicht soll?
Dann melde dich bei uns. Nenne uns die Website-Adresse, die beobachteten Auffälligkeiten und vorhandene Hinweise deines Hosters. Wir sortieren mit dir die nächsten Schritte – persönlich, verständlich und mit einem Blick auf die Ursache.