WordPress-Virus entfernen
Ihre Website leitet Besucher auf fremde Seiten weiter, zeigt unbekannte Werbung, oder Sie kommen selbst nicht mehr ins Backend. Umgangssprachlich ist das ein Virus, technisch liegt Schadcode auf Ihrem Server. Ich entferne ihn vollständig und schließe die Lücke, über die er dorthin gelangt ist.
WordPress-Experte aus Schleswig
★★★★★ 5,0 bei Google
- Rückmeldung innerhalb von 4 Stunden
- Seite wieder sauber innerhalb von 6 Stunden – sonst zahlen Sie nur die Hälfte
- 280 € Festpreis zzgl. USt
- Geld-Zurück-Garantie
Notfall melden
Ich melde mich innerhalb von 4 Stunden bei Ihnen.
Kommt Ihnen einer dieser Sätze bekannt vor?
Mit diesen Sätzen rufen Betroffene bei mir an. Keiner davon ist für sich genommen ein Beweis, und es muss auch nicht alles zutreffen. Wenn Sie sich in einem davon wiedererkennen, sollten Sie die Installation prüfen lassen. Falls Ihnen der Begriff „Malware“ geläufig ist und Sie gezielt danach suchen, beschreibe ich dieselbe Leistung unter WordPress-Malware entfernen aus technischer Sicht.
„Ich kann mich nicht mehr in WordPress einloggen“
Ihr Passwort wird nicht mehr angenommen, obwohl es korrekt ist. In anderen Fällen gelangen Sie zwar noch hinein, sehen aber nur einen Teil der Oberfläche, weil Ihr Konto von Administrator auf Abonnent herabgestuft wurde. Wer sich Zugang verschafft, sperrt in aller Regel zuerst den Eigentümer aus.
„Da sind Benutzer, die ich nie angelegt habe“
Unter Benutzer stehen auf einmal Konten mit technisch klingenden Namen und E-Mail-Adressen, die es nicht gibt. Löschen Sie diese Konten bitte nicht sofort. Solange sie vorhanden sind, lässt sich nachvollziehen, wann und über welchen Weg der Zugriff erfolgt ist.
„Plötzlich sind Plugins installiert, die ich nicht kenne“
In der Plugin-Liste stehen Einträge, die nach einem Systemwerkzeug klingen und unauffällig wirken. Genau darauf zielt die Benennung ab, denn es handelt sich um Hintertüren. Manche verbergen sich zusätzlich vor der Plugin-Übersicht, sodass Sie sie im Backend gar nicht zu sehen bekommen.
„Ich lösche es, am nächsten Tag ist es wieder da“
Sie entfernen eine auffällige Datei, und am nächsten Morgen ist sie wieder vorhanden. In diesem Fall arbeitet im Hintergrund noch etwas weiter, meist ein automatischer Auftrag auf dem Server oder eine zweite Hintertür, die die erste immer wieder herstellt. Das Löschen einzelner Dateien führt dann nicht zum Ziel.
„Meine Website leitet auf eine fremde Seite weiter“
Wer Ihre Adresse eingibt, landet auf Seiten für Glücksspiel, Medikamente oder gefälschte Shops. Häufig geschieht das ausschließlich bei Aufrufen aus der Google-Suche und nur auf Mobilgeräten. Am eigenen Rechner sehen Sie alles unverändert, weshalb es oft zuerst Ihren Kunden auffällt.
„Der Browser warnt vor meiner eigenen Website“
Chrome oder Firefox blenden eine rote Warnseite vor Ihrer Website ein, oder im Suchergebnis erscheint der Hinweis „Diese Website kann Ihren Computer schädigen“. An diesem Punkt wird es teuer, denn solange die Warnung angezeigt wird, ruft praktisch niemand die Seite auf.
„Bei Google stehen Seiten, die es bei mir nicht gibt“
Eine Suche nach Ihrer eigenen Adresse zeigt hunderte Unterseiten mit fremden Schriftzeichen oder Markennamen. Ihre Website wird in diesem Fall als Träger für fremde Werbung missbraucht, ohne dass im Backend etwas davon sichtbar ist.
„Meine E-Mails kommen nicht mehr an“
Angebote und Rechnungen erreichen den Empfänger nicht mehr oder landen im Spam-Ordner. Die typische Ursache besteht darin, dass über Ihren Server im Hintergrund massenhaft Werbung verschickt wird und Ihre Domain deshalb auf einer Sperrliste steht.
„Mein Hoster hat die Website abgeschaltet“
IONOS, Strato, All-Inkl und andere Anbieter schalten betroffene Pakete ab, sobald sich Beschwerden häufen, teilweise ohne Vorwarnung. Für die Freischaltung verlangen sie einen nachvollziehbaren Nachweis, dass die Bereinigung abgeschlossen ist.
Am problematischsten ist der Fall ganz ohne Symptom. Schadcode kann monatelang unauffällig bleiben und wird erst eingesetzt, wenn es sich lohnt. Eine Prüfung ist deshalb auch dann sinnvoll, wenn Ihre Seite völlig normal läuft.
Warum es zurzeit so viele trifft
Im Juli 2026 wurde in WordPress selbst eine schwere Sicherheitslücke bekannt. Angreifer konnten darüber eine Website übernehmen, ohne ein Passwort zu kennen; es genügte, dass die Seite erreichbar war. Betroffen waren auch vollständig gepflegte Installationen, die das Update wenige Tage zu spät erhalten haben.
Die Lücke ist inzwischen geschlossen. Ein Update entfernt allerdings nur die Lücke selbst und nicht das, was vorher bereits auf den Server gelangt ist. Wer in diesem Zeitfenster angegriffen wurde, hat die Hintertür weiterhin auf dem Server. Diese Fälle bearbeite ich derzeit am häufigsten.
So bekommen Sie den Virus wieder los
Sie schildern mir, was los ist
Sie erreichen mich telefonisch oder über das Formular. Ich frage ab, was Sie beobachten, seit wann es auffällt und auf welche Zugänge Sie zugreifen können. Nach dem Gespräch wissen Sie, woran Sie sind und was die Bearbeitung kostet, und ich weiß, ob eine Prüfung ausreicht oder direkt bereinigt wird.
Sie übergeben mir die Zugänge
Ich benötige einen SFTP- oder SSH-Zugang, einen Datenbankzugang und ein Administrator-Konto. Allein über den Browser lässt sich befallener Code weder zuverlässig finden noch entfernen. Ihre Unternehmens- und Kundendaten behandele ich selbstverständlich vertraulich.
Ich sichere den Ist-Zustand, bevor ich eingreife
Bevor ich eingreife, ziehe ich eine vollständige Kopie von Dateien und Datenbank im aktuellen, befallenen Zustand. Damit kann bei der Bereinigung nichts verloren gehen, weder Ihre Inhalte noch Bestellungen oder Kundendaten.
Ich suche den Schadcode
Jede Datei wird gegen das saubere Original abgeglichen, die Datenbank wird durchsucht und die Zugriffsprotokolle werden ausgewertet. Am Ende steht fest, welcher Schadcode auf der Seite liegt und über welchen Weg er zu welchem Zeitpunkt dorthin gelangt ist.
Ich entferne den Schadcode
Kern, Plugins und Themes werden durch saubere Originale ersetzt. Aus allem, was sich nicht ersetzen lässt, also Ihren Texten, Ihren Bildern und Ihrem angepassten Theme, wird der Schadcode einzeln entfernt. Fremde Benutzerkonten, versteckte Dateien und automatische Aufträge werden gelöscht. Anschließend werden sämtliche Passwörter und Sicherheitsschlüssel erneuert.
Ich schließe den Einstiegsweg
Zum Abschluss wird der Weg geschlossen, über den der Zugriff erfolgt ist; andernfalls steht dasselbe Problem innerhalb weniger Wochen erneut auf der Seite. Auf Wunsch übernehme ich die Entwarnung bei Google und die Freischaltung beim Hoster. Falls Ihre Versicherung einen Schadensbericht anfordert, erhalten Sie diesen gegen Aufpreis.
Transparente Kosten
Malware-Scan
zzgl. MwSt. · einmalig
- Vollständige Prüfung von Dateien, Datenbank und Serverkonfiguration
- Auswertung der Zugriffs-Logs
- Schriftlicher Befund mit allen Fundstellen
- Gutes IT-Compliance-Image
Beauftragen Sie danach die Bereinigung, werden die 50 € voll angerechnet.
Am häufigsten gewählt
Bereinigung
zzgl. MwSt. · Festpreis, Scan inklusive
- Alles aus dem Scan
- Vollständige Entfernung des Schadcodes
- Wiederherstellung des normalen Betriebs
- Schließen der Einstiegslücke, Tausch aller Zugangsdaten
- Sicherheitsmaßnahmen
- Bericht für die Versicherung (+200€)
✓ Geld-zurück-GarantieBekomme ich die Seite nicht sauber, zahlen Sie nichts.
Laufende Betreuung
pro Monat, zzgl. MwSt.
- Updates für Kern, Plugins und Themes – geprüft, nicht blind eingespielt
- regelmäßiger Malware-Check
- Laufender Abgleich mit neu gemeldeten Schwachstellen
- Malware-Entfernung im Betreuungszeitraum kostenfrei inklusive
Das Kleingedruckte, vollständig:
- Alle Preise verstehen sich zuzüglich 19 % Umsatzsteuer.
- Aufträge, die am Samstag, Sonntag oder an Feiertagen bearbeitet werden, kosten einmalig 100 € Wochenendpauschale zusätzlich.
- Reaktions- und Wiederherstellungszeiten gelten montags bis freitags von 8 bis 20 Uhr. Außerhalb dieser Zeiten reagiere ich, so schnell ich kann, aber ohne Zusage.
- Die Zeit läuft ab dem Moment, in dem mir alle nötigen Zugänge vorliegen – nicht ab Ihrer ersten Nachricht.
- Sonderfälle wie mehrere Seiten in einer Installation, WooCommerce mit laufenden Bestellungen oder Multisite bespreche ich vorher mit Ihnen und nenne den Preis, bevor ich anfange.
Meine drei Versprechen
280€ Festpreis
280 € netto für die Bereinigung, keine Überraschungen auf der Rechnung.
6 Stunden – oder halber Preis
Ab dem Moment, in dem mir alle Zugänge vorliegen, ist Ihre Seite innerhalb von 6 Stunden wieder sauber und erreichbar. Dauert es länger, zahlen Sie nur die Hälfte. Gilt montags bis freitags von 8 bis 20 Uhr.
Geld-Zurück-Garantie
Wenn ich die Seite nicht sauber bekomme oder den ursprünglichen Zustand nicht wiederherstellen kann, bekommen Sie den vollen Betrag zurück. Ohne Diskussion und ohne Teilrechnung für den Versuch.
Was ich dafür von Ihnen brauche
Ein Befall lässt sich nicht von außen beheben. Was ein Prüfdienst über den Browser sieht, ist lediglich die Oberfläche. Der eigentliche Schadcode liegt in Dateien, in Datenbanktabellen und in Servereinstellungen, an die man ausschließlich mit einem echten Zugang herankommt. Deshalb benötige ich von Ihnen:
- SFTP- oder SSH-Zugang zu Ihrem Webspace; über SSH verläuft die Bearbeitung deutlich schneller
- Zugang zur Datenbank; phpMyAdmin genügt, ein direkter Zugang ist komfortabler
- Ein Administrator-Konto in WordPress; falls Sie ausgesperrt sind, lässt sich das über die Datenbank lösen
- Das Kundenmenü Ihres Hosters, falls an DNS oder Servereinstellungen etwas geändert werden muss
Falls Sie diese Daten nicht zur Hand haben, erhalten Sie sie als Vertragsinhaber von Ihrem Hoster. Ich nenne Ihnen am Telefon, wonach Sie fragen müssen und an welcher Stelle es im jeweiligen Kundenmenü steht.
Zum Abschluss werden ohnehin sämtliche Passwörter neu gesetzt, sodass auch meine Zugänge danach wertlos sind. Dieser Schritt gehört zur Bereinigung und steht nicht zur Disposition, denn alte Zugangsdaten sind die häufigste Ursache dafür, dass ein Befall erneut auftritt.
Die Seite lädt gar nicht mehr?
Eine weiße Seite, eine Fehlermeldung 500, ein Datenbankfehler oder eine Sperrseite des Hosters sind kein Hindernis. Über SSH oder SFTP erreiche ich auch eine Installation, die im Browser nichts mehr anzeigt.
Wichtig ist allein ein Punkt: Setzen Sie die Seite jetzt nicht neu auf und spielen Sie kein Backup ein, bevor wir gesprochen haben. Andernfalls gehen sämtliche Spuren verloren, und ohne Spuren lässt sich nicht klären, wie der Zugriff zustande gekommen ist.
Fragen, die mir am Telefon gestellt werden
Kann eine Website überhaupt einen Virus haben?
Im Sinne eines klassischen Computervirus, der sich selbstständig weiterverbreitet, trifft das nicht zu. Auf befallenen Websites liegt Schadcode: Dateien, die jemand hochgeladen hat, veränderte Systemdateien, Einträge in der Datenbank und häufig ein zusätzliches Administrator-Konto als zweiter Zugang. Diese Unterscheidung ist praktisch bedeutsam, weil sie das gesamte Vorgehen bei der Beseitigung bestimmt. Ein Virenscanner auf Ihrem Rechner findet davon nichts, da der Schadcode auf dem Server liegt.
Kann der Virus von meiner Website auf meinen Computer gelangen?
Das Ziel eines solchen Angriffs sind in aller Regel Ihre Besucher. Der Schadcode liegt auf dem Server und wird an alle ausgeliefert, die Ihre Seite aufrufen. Es gibt allerdings eine wichtige Ausnahme: Häufig verläuft der Einstieg in umgekehrter Richtung, weil auf dem Rechner des Betreibers gespeicherte Zugangsdaten abgegriffen wurden. Aus diesem Grund frage ich immer ab, wer Zugriff hat und mit welchen Geräten gearbeitet wird.
Ich komme nicht mehr in WordPress hinein. Ist das ein Virus?
Das ist nicht zwangsläufig der Fall. Ein Login kann auch an einer Kleinigkeit scheitern, etwa an einem fehlerhaften Plugin, einer vollen Datenbank oder einem falsch gesetzten Passwort. Verdächtig wird es, wenn Ihr Passwort nachweislich korrekt ist, wenn Ihr Konto plötzlich weniger Rechte besitzt oder wenn gleichzeitig weitere Auffälligkeiten auftreten. Am Telefon lässt sich das innerhalb weniger Minuten einordnen, und wenn die Ursache harmlos ist, sage ich Ihnen das ebenfalls.
Meine Seite lädt nicht mehr. Handelt es sich um einen Virus oder um einen technischen Fehler?
Beide Ursachen kommen vor, und von außen sehen sie identisch aus. Eine weiße Seite oder ein Fehler 500 entsteht durch ein missglücktes Update ebenso wie durch fehlerhaft eingeschleusten Code. Klären lässt sich das ausschließlich über die Fehlerprotokolle auf dem Server. Genau dort beginne ich, und deshalb ist eine nicht mehr erreichbare Seite für mich kein Ausschlusskriterium.
Was kostet es, den Schadcode entfernen zu lassen?
Die Prüfung kostet 50 € netto und beantwortet verbindlich, ob und welcher Schadcode auf der Seite liegt. Die vollständige Bereinigung kostet 280 € netto zum Festpreis, die 50 € werden dabei angerechnet. Es gibt weder eine Stundenabrechnung noch Nachträge. Bekomme ich die Seite nicht sauber, zahlen Sie nichts.
Reicht ein Sicherheits-Plugin aus?
Zur Vorbeugung sind solche Plugins sinnvoll, zur Beseitigung eines Befalls nur eingeschränkt. Sie erkennen bekannte Muster, während individuell geschriebener oder gut versteckter Code häufig unentdeckt bleibt. Hinzu kommt ein grundsätzliches Problem: Das Plugin läuft innerhalb der Installation, die es prüfen soll. Wer Administratorrechte erlangt hat, kann es abschalten oder ihm eine saubere Sicht vortäuschen. Deshalb prüfe ich von außen, über den Serverzugang und direkt in der Datenbank.
Wie lange dauert die Bearbeitung?
Die reine Prüfung benötigt meist einen halben Tag, weil der Abgleich der Dateien und das Sichten der Protokolle Zeit kosten. Eine normale Bereinigung ist innerhalb von 6 Stunden abgeschlossen, gerechnet ab dem Moment, in dem mir alle Zugänge vorliegen; dauert es länger, zahlen Sie nur die Hälfte. Mehr Zeit beanspruchen sehr große Seiten, Shops mit laufenden Bestellungen und Fälle, in denen der Hoster mitwirken muss. Darüber informiere ich Sie vor Beginn der Arbeiten.
Kann ich den Schadcode selbst entfernen?
Mit Erfahrung im Serverzugriff und in Datenbanken ist das durchaus möglich. Die eigentliche Schwierigkeit liegt darin, sicher zu wissen, dass die auffällige Datei die einzige war. Dafür muss jede Datei gegen das Original abgeglichen, die Datenbank durchsucht und der Einstieg in den Protokollen gefunden werden. Wer das zum ersten Mal durchführt, benötigt erfahrungsgemäß zwei Tage und übersieht dabei häufig die zweite Hintertür. Falls Sie es selbst versuchen möchten, löschen Sie vorher nichts und sichern Sie zuerst den Ist-Zustand.
Verschwindet die Warnung bei Google wieder?
Ja. Nach der Bereinigung wird in der Google Search Console eine erneute Überprüfung beantragt; Google prüft die Seite daraufhin ein weiteres Mal und nimmt die Warnung heraus. Üblicherweise dauert das ein bis drei Tage. Entscheidend ist, dass zu diesem Zeitpunkt tatsächlich nichts mehr vorhanden ist, denn wird beim zweiten Anlauf noch etwas gefunden, verlängert sich die Wartezeit spürbar. Denselben Weg gehe ich bei Bedarf mit einem Hoster, der eine Sperre gesetzt hat.
Kann der Befall erneut auftreten?
Über denselben Weg tritt der Befall nicht erneut auf, weil dieser Weg geschlossen wird; das gehört zum Auftrag. Neue Lücken entstehen allerdings laufend, in WordPress selbst und in jedem eingesetzten Plugin. Die Lücke vom Juli 2026 hat vollständig gepflegte Seiten getroffen, die lediglich wenige Tage zu spät aktualisiert wurden. Wer das nicht selbst verfolgen möchte, ist mit der laufenden Betreuung ab 65 € im Monat besser aufgehoben; dort ist die Bereinigung im Ernstfall enthalten.
Ein Virus wird nicht von allein besser
Der Schaden wächst unabhängig von den Kosten der Bereinigung weiter. Eine Google-Warnung lässt sich nur langsam wieder ausräumen, eine Domain auf einer Sperrliste benötigt Wochen bis zur Entfernung, und jeder weitere Tag gehört denjenigen, die sich in Ruhe einen zweiten und dritten Zugang anlegen. Ein Anruf kostet Sie nichts und dauert fünf Minuten.
Erreichbar montags bis freitags von 8 bis 20 Uhr · Wochenendeinsätze auf Anfrage gegen 100 € Pauschale
Technischer Hintergrund: WordPress-Malware entfernen · Häufige Fälle: WordPress gehackt, Seite lädt nicht, kein Login mehr · Übersicht: alle Themen und Regionen
Lieber einmal kurz sprechen
Je länger ein Befall unentdeckt bleibt, desto größer wird meist der Schaden. Angreifer richten zusätzliche Zugänge ein, manipulierte Seiten können bei Google als unsicher markiert werden und Domains auf Spam-Blacklists landen. Selbst nach der technischen Bereinigung kann es dauern, bis solche Warnungen wieder verschwinden. Deshalb lohnt es sich, früh zu prüfen, ob tatsächlich ein Befall vorliegt. In einem kurzen Telefonat lässt sich meist schon einschätzen, was passiert ist und welche nächsten Schritte sinnvoll sind.
- Malware-Scan mit schriftlichem Befund50 €
- Bereinigung zum Festpreis, Scan inklusive280 €
- Laufende Betreuung, monatlichab 65 €
Alle Preise zzgl. MwSt. · Rückmeldung innerhalb von 4 Stunden, montags bis freitags von 8 bis 20 Uhr