WordPress-Websäit leet op eng aner Säit weider: d’Viruleedung fannen

Är Besicher landen op enger Lotterie-Säit, enger Apdikt oder engem falschen Support, an Dir gesitt Är Websäit ganz normal. Dat ass d’Handschrëft vun enger agesater Viruleedung, meeschtens enger bedéngter. Dëse Guide weist, wéi Dir se nospillt, wéi Dir se an de Fichieren oder an der Datebank fannt, a wéi Dir den Zougang zoumaacht, iwwer deen se gesat gouf.

Publizéiert den 21. September 2026 Lieszäit: 10 Minutten

All Guiden

Dat Wesentlecht

  1. Spillt d’Viruleedung no wéi e Besicher: privat Fënster, Handy mat mobillen Donnéeën, Klick op e Sichresultat.
  2. Maacht eng komplett Kopie vun der Websäit am aktuellen Zoustand, Fichieren an Datebank, ier Dir iergendeppes ännert.
  3. Ännert d’Passwierder vum Hosting, vum FTP, vun der Datebank a vun de WordPress-Administrateuren, an ersetzt duerno d’Sécherheetsschlësselen an wp-config.php.
  4. Sicht d’Viruleedung op véier Plazen: .htaccess, d’PHP-Fichieren, d’Datebank an d’Adress-Astellunge vun der Websäit.
  5. Huelt och den Zougang ewech, iwwer deen se gesat gouf: onbekannt Administrateur-Konten, PHP-Fichieren an wp-content/uploads, Plugins fir nei z’installéieren oder ze läschen.
  6. Kuckt de Bericht „Sicherheitsprobleme“ an der Google Search Console no, a fuerdert eng Iwwerpréifung un, wann d’Websäit do opgelëscht ass.

Firwat Dir d’Viruleedung selwer net gesitt

Eng Viruleedung, déi bei engem Abroch gesat gouf, sicht sech eraus, fir wien se gëllt. Meeschtens spuert se déi Persoun aus, déi d’Websäit geréiert, fir sou laang wéi méiglech onbemierkt ze bleiwen. Déi heefegst Bedéngungen:

Wann e Client Iech schreift „Är Websäit schéckt mech op eng aner Säit“, huelt dat also eescht, och wann bei Iech alles richteg ugewise gëtt.

D’Viruleedung nospillen

Versetzt Iech an de Besicher, deen ëmgeleet gëtt:

  1. Maacht eng privat Fënster op, sicht den Numm vun Ärem Betrib an enger Sichmaschinn a klickt op Äert Resultat.
  2. Maacht dat selwecht vun engem Handy aus, mat mobillen Donnéeën amplaz Wi-Fi.
  3. Notéiert d’Zieladress, d’Auerzäit an den Apparat: dës dräi Informatioune brauch den Hostingubidder, a spéider och d’Ufro fir eng Iwwerpréifung bei Google.

Wann Dir Zougang zu engem Terminal hutt, freet dëse Befeel Är Startsäit un, a gëtt sech dobäi als iPhone aus, dat vu Google kënnt:

Terminal (ënner Windows tippt Dir curl.exe amplaz curl)
curl -s -i -A "Mozilla/5.0 (iPhone; CPU iPhone OS 17_0 like Mac OS X)" -e "https://www.google.com/" https://www.meng-websait.com/

Liest déi éischt Zeile vun der Äntwert. E Code 301 oder 302, gefollegt vun enger Zeil Location: op eng onbekannt Adress, weist eng Viruleedung, déi vum Server gemaach gëtt: se sëtzt an .htaccess oder an engem PHP-Fichier. E Code 200, wärend de Browser trotzdem ëmgeleet gëtt, weist eng Viruleedung an der Säit, a JavaScript: se sëtzt meeschtens an der Datebank oder an engem Fichier vum Theme.

Ier Dir un d’Websäit gitt: dräi Schrëtt

  1. Eng komplett Kopie am aktuellen Zoustand. Fichieren an Datebank, datéiert, ausserhalb vum Server gespäichert. Si déngt als Beweis, als Referenz fir ze vergläichen, an als Sécherheetsnetz, wann d’Botzen eppes Nëtzleches ewechhëlt.
  2. D’Passwierder, vun engem gesonden Apparat aus. De Clientsberäich vum Hostingubidder, d’FTP- oder SFTP-Konten, de Benotzer vun der Datebank (dat neit Passwuert kënnt duerno an wp-config.php, Konstant DB_PASSWORD), an all WordPress-Administrateur-Kont.
  3. D’Sécherheetsschlësselen. Ersetzt déi aacht Zeilen AUTH_KEY bis NONCE_SALT an wp-config.php duerch en neie Saz, generéiert op https://api.wordpress.org/secret-key/1.1/salt/. All oppe Sessioune ginn zougemaach, déi vum Andrénger inklusiv.
Mat WP-CLI ass den drëtte Schrëtt ee Befeel
wp config shuffle-salts

Wou d’Viruleedung sech verstoppt

1. De Fichier .htaccess

Um Root vun der Websäit, an heiansdo an engem Ënnerdossier, kann .htaccess Rewrite-Reegele kréien, déi den Andrénger derbäigesat huet. De Block, deen WordPress selwer schreift, ass kuerz a steet tëscht # BEGIN WordPress an # END WordPress. Seng dräi Kommentarzeile sinn op Lëtzebuergesch net iwwersat, WordPress schreift se also op Englesch (op engem WordPress op Däitsch fänke se mat „Die Direktiven (Zeilen) zwischen …“ un):

De Block, deen WordPress op Lëtzebuergesch fir eng Websäit um Root vum Domain schreift
# BEGIN WordPress
# The directives (lines) between "BEGIN WordPress" and "END WordPress" are
# dynamically generated, and should only be modified via WordPress filters.
# Any changes to the directives between these markers will be overwritten.
<IfModule mod_rewrite.c>
RewriteEngine On
RewriteRule .* - [E=HTTP_AUTHORIZATION:%{HTTP:Authorization}]
RewriteBase /
RewriteRule ^index\.php$ - [L]
RewriteCond %{REQUEST_FILENAME} !-f
RewriteCond %{REQUEST_FILENAME} !-d
RewriteRule . /index.php [L]
</IfModule>

# END WordPress

Eng Reegel RewriteCond, déi %{HTTP_REFERER} (google, bing, facebook) oder %{HTTP_USER_AGENT} (android, iphone, mobile) préift, gefollegt vun enger RewriteRule op eng extern Adress, ass d’Viruleedung. Cache- a Sécherheets-Plugins schreiwen och hir eege Blocken, mat hirem Numm markéiert: vergläicht all Block mat der Lëscht vun Äre Plugins, ier Dir en ewechhuelt.

2. D’PHP-Fichieren

WP-CLI vergläicht d’Fichiere vum WordPress-Kär a vun de Plugins mat de Kontrollsummen, déi WordPress.org publizéiert, a lëscht all Fichier op, deen geännert oder derbäigesat gouf:

Terminal, um Root vun der Websäit
wp core verify-checksums
wp plugin verify-checksums --all

Den zweete Befeel deckt d’Plugins of, déi iwwer de WordPress.org-Verzeechnes verdeelt ginn. E Plugin, deen Dir bei sengem Editeur kaaft hutt, vergläicht Dir mat enger frëscher Kopie aus Ärem Kont bei him. Dat ass dacks de Fall: vun de 540 WordPress-Websäite vu KMU aus eiser Erhiewung vum 1. September 2026 droen 66 % op mannst ee Plugin, deen am ëffentleche Verzeechnes feelt.

Ouni WP-CLI ginn zwou Sichen eng éischt Auswiel:

Terminal, um Root vun der Websäit
find . -name "*.php" -mtime -30
find wp-content/uploads -name "*.php"

Déi éischt lëscht d’PHP-Fichieren op, déi an de leschten 30 Deeg geännert goufen, déi zweet d’PHP-Fichieren am Dossier vun de Medien, wou se vun Ufank u verdächteg sinn (verschidde Plugins leeën do en eidelen index.php of, deen a Rei ass). En Ännerungsdatum léisst sech fälschen: en ale Fichier op der falscher Plaz verdéngt trotzdem e Bléck.

Maacht als éischt wp-config.php op, den index.php um Root, functions.php an header.php vum aktive Theme, an den Dossier wp-content/mu-plugins: d’Plugins dodran gi vun eleng gelueden a loosse sech net iwwer d’Administratioun desaktivéieren. Zeechen, no deenen Dir sicht: eval(, base64_decode(, gzinflate(, str_rot13(, laang onliesbar Zeechenketten, oder window.location gefollegt vun enger Adress, déi Dir net kennt.

3. D’Datebank

Eng Viruleedung a JavaScript gëtt gär am Inhalt vun de Säiten oder an den Astellunge gespäichert, wou kee Fichier se weist. WP-CLI sicht eng Zeechenkette an allen Tabelle vu WordPress:

Terminal
wp db search "<script"
wp db search "fromCharCode"

Ouni WP-CLI maacht Dir déi selwecht Sich an phpMyAdmin, am Tab SQL:

SQL (ersetzt wp_ duerch de Präfix aus wp-config.php, Variabel $table_prefix)
SELECT ID, post_title FROM wp_posts WHERE post_content LIKE '%<script%';
SELECT option_name FROM wp_options WHERE option_value LIKE '%<script%';

Verschidde Resultater sinn a Rei: e Tool fir Besicherstatistiken, e Cookie-Banner oder e Widget, dat Dir selwer gesat hutt. Alles, wat zu kengem vun Ären Installatiounen passt, verdéngt e méi genaue Bléck, virun allem e Script, deen eng Adress aus Zeechecoden zesummesetzt.

4. D’Adress-Astellungen an d’Konten

Ënner Astellungen > General (op Däitsch „Einstellungen > Allgemein“) mussen „WordPress Adress (URL)“ an „Site-Adress (URL)“ (op Däitsch „WordPress-Adresse (URL)“ a „Website-Adresse (URL)“) Äre Domain weisen. Déi selwecht Wäerter kënnen an wp-config.php mat de Konstanten WP_HOME a WP_SITEURL virgeschriwwe sinn: kuckt béid Plazen no.

Terminal
wp option get home
wp option get siteurl
wp user list --role=administrator

Wann d’Konstante gesat sinn, ginn déi éischt zwee Befeeler hire Wäert zeréck. De leschte lëscht d’Administrateuren op, mat hirem Umeldungsdatum; an der Administratioun kritt Dir déi selwecht Lëscht iwwer de Menü Benotzer (op Däitsch „Benutzer“), gefiltert op d’Roll „Administrator“. E Kont, deen keen erkennt, gëtt geläscht, a säin Inhalt gëtt engem legitime Kont zougewisen.

D’Viruleedung ewechhuelen, an duerno den Zougang

Wann Dir d’Zeil läscht, déi ëmleet, verschwënnt d’Symptom. Den Zougang, deen den Andrénger benotzt huet, bleift awer op, bis e fonnt ass, an d’Viruleedung kënnt an den Deeg duerno erëm. D’Reiefolleg, déi hält:

  1. Ersetzt d’Fichiere vum Kär duerch eng nei Kopie: läscht d’Dossieren wp-admin a wp-includes, a lancéiert duerno wp core download --skip-content --force, deen de Kär nei schreift, ouni Är Plugins, Themen a Medien unzeréieren. De Befeel iwwerschreift déi bestoend Fichieren, mä läscht keen derbäigesate Fichier: dofir ginn déi zwee Dossieren als éischt geläscht, an dofir huelt Dir onbekannt PHP-Fichieren um Root vun Hand ewech.
  2. Installéiert den Theme an all Plugin nei aus hirer offizieller Quell, a läscht déi, déi d’Websäit net méi brauch, déi desaktivéiert inklusiv: hir Fichiere bleiwen um Server.
  3. Huelt déi friem PHP-Fichieren aus wp-content/uploads ewech, d’Reegelen, déi an .htaccess derbäigesat goufen, an d’Scripten, déi Dir an der Datebank fonnt hutt.
  4. Kontrolléiert déi geplangten Aufgaben mat wp cron event list: eng Aufgab mat engem onbekannten Numm kann de Code nees setzen.
  5. Aktualiséiert WordPress, den Theme an d’Plugins.
  6. Maacht d’Tester vum Ufank nach eng Kéier, vu méi Apparater aus an iwwer e puer Deeg.

Wann d’Websäit perséinlech Donnéeë späichert (Formulairen, Clientskonten, Bestellungen), notéiert d’Auerzäit, zu där Dir den Abroch festgestallt hutt. An der Europäescher Unioun gesäit d’DSGVO (Datenschutz-Grundverordnung) vir, datt eng Verletzung vum Schutz vu perséinlechen Donnéeën der Opsiichtsautoritéit bannent 72 Stonne gemellt gëtt, nodeems se engem bekannt gouf, ausser si féiert viraussiichtlech net zu engem Risiko fir d’Rechter a Fräiheete vun de betraffene Persounen.

Google, a wat Är Besicher gesinn

Wann Google d’Viruleedung erkennt, kann Chrome eng rout Säit „Gefährliche Website“ weisen, ier d’Websäit opgeet, a Google kann ënner Äert Resultat „Diese Website wurde möglicherweise gehackt“ schreiwen (dat sinn d’Formuléierunge vun der däitscher Versioun). De Bericht „Sicherheitsprobleme“ an der Google Search Console seet, wat fonnt gouf an op wéi enge Adressen. Wann d’Websäit gebotzt ass, start d’Optioun „Überprüfung anfordern“ d’Kontroll.

Eng Websäit iwwerholl an um Lafen gehalen, no der Viruleedung

Eng ewechgeholl Viruleedung léisst eng Fro op: wien këmmert sech duerno ëm d’Websäit? Simafri iwwerhëlt Är WordPress-Websäit, setzt se erëm online op eng Basis, déi mir hosten, séchere an aktuell halen, a këmmert sech duerno drëms, Mount fir Mount. Dir behaalt Äre Domänennumm an Ären Inhalt.

Meng Websäit loossen iwwerhuelen

Dacks gestallte Froen

Firwat leet meng WordPress-Websäit nëmmen um Handy weider?

Den agesate Code liest de User-Agent vum Browser a leet nëmmen Handyen ëm. Déi Persoun, déi d’Websäit geréiert, dacks um Computer, gesäit näischt. Testt mat engem Handy iwwer mobil Donnéeën, oder mat curl, andeems Dir d’Kennung vun engem mobille Browser matschéckt.

Geet et duer, WordPress nei z’installéieren, fir d’Viruleedung ewechzekréien?

Eng nei Installatioun vum Kär schreift d’Fichiere vu WordPress nei, ouni déi ze läschen, déi en Andrénger derbäigesat kann hunn. D’Datebank, den Theme, d’Plugins an den Dossier vun de Medie bleiwen, wéi se sinn, an do sëtzen d’Viruleedung an den Zougang vum Andrénger am dackste. En neie Kär ass e Schrëtt vum Botzen, deen duerch d’Datebank, d’Plugins, d’Konten an d’Passwierder ergänzt gëtt.

D’Websäit gouf gebotzt, firwat kënnt d’Viruleedung erëm?

Well den Zougang, iwwer deen se gesat gouf, nach do ass: en derbäigesaten Administrateur-Kont, e PHP-Fichier, deen an de Medie verstoppt ass, eng geplangten Aufgab, e Plugin mat enger Sécherheetslück. Jidderee vun hinnen erlaabt et, de Code nom Botzen nees ze setzen. Kontrolléiert d’Konten, den Dossier wp-content/uploads, déi geplangten Aufgaben an d’Versioune vun de Plugins, an ännert duerno d’Passwierder nach eng Kéier.

Wéi weess ech, ob Google d’Viruleedung bemierkt huet?

Maacht d’Google Search Console op, an duerno de Bericht Sicherheitsprobleme: en lëscht déi fonnte Problemer an Adressen als Beispill op. Wann d’Websäit nach net an der Search Console bestätegt ass, deckt d’Bestätegung iwwer eng DNS-Entrée de ganzen Domain of.

Kontaktéiert eis