Fremde Administratoren in WordPress
Ein Administrator, den Sie nie angelegt haben, ist der eindeutigste Hinweis auf einen erfolgreichen Zugriff. Das Konto ist dabei selten das eigentliche Problem, denn es lässt sich jederzeit neu anlegen, solange der Einstiegsweg offen ist.
Deshalb steht am Anfang die Frage, wie das Konto entstanden ist.
WordPress-Experte aus Schleswig
★★★★★ 5,0 bei Google
- Rückmeldung innerhalb von 4 Stunden
- Seite wieder sauber innerhalb von 6 Stunden – sonst zahlen Sie nur die Hälfte
- 280 € Festpreis zzgl. USt
- Geld-Zurück-Garantie
Notfall melden
Ich melde mich innerhalb von 4 Stunden bei Ihnen.
Woran Sie fremde Konten erkennen
Die Konten sind meist so benannt, dass sie bei einem flüchtigen Blick nach Technik aussehen.
Technisch klingende Namen
Bezeichnungen wie wpsvc, wp-admin-service oder backup-user. Die zugehörigen Mailadressen verweisen auf Domains, die es nicht gibt.
Registriert in einem engen Zeitfenster
Mehrere Konten entstehen innerhalb weniger Minuten. Das Datum ist der beste Ausgangspunkt für die Auswertung der Protokolle.
Konten ohne Anmeldeaktivität
Ein Reservezugang, der bewusst nicht benutzt wird, damit er nicht auffällt. Er wird erst aktiv, wenn die erste Hintertür entfernt wurde.
Versteckte Konten
Manche Zugänge werden aus der Benutzerübersicht ausgeblendet und sind nur in der Datenbank sichtbar. Ein Blick ins Backend genügt deshalb nicht.
Das richtige Vorgehen
Nichts sofort löschen
Solange die Konten bestehen, lässt sich über die Protokolle rekonstruieren, wann und über welchen Weg sie entstanden sind. Nach dem Löschen fehlt diese Spur.
Datenbank statt Backend prüfen
Die Benutzertabelle wird direkt ausgelesen, damit auch ausgeblendete Konten sichtbar werden. Gleiches gilt für die Rechtevergabe.
Einstiegsweg schließen
Erst wenn feststeht, worüber die Konten angelegt wurden, werden sie entfernt und die Lücke geschlossen. Anschließend werden alle Passwörter erneuert.
Transparente Kosten
Malware-Scan
zzgl. MwSt. · einmalig
- Vollständige Prüfung von Dateien, Datenbank und Serverkonfiguration
- Auswertung der Zugriffs-Logs
- Schriftlicher Befund mit allen Fundstellen
- Gutes IT-Compliance-Image
Beauftragen Sie danach die Bereinigung, werden die 50 € voll angerechnet.
Am häufigsten gewählt
Bereinigung
zzgl. MwSt. · Festpreis, Scan inklusive
- Alles aus dem Scan
- Vollständige Entfernung des Schadcodes
- Wiederherstellung des normalen Betriebs
- Schließen der Einstiegslücke, Tausch aller Zugangsdaten
- Sicherheitsmaßnahmen
- Bericht für die Versicherung (+200€)
✓ Geld-zurück-GarantieBekomme ich die Seite nicht sauber, zahlen Sie nichts.
Laufende Betreuung
pro Monat, zzgl. MwSt.
- Updates für Kern, Plugins und Themes – geprüft, nicht blind eingespielt
- regelmäßiger Malware-Check
- Laufender Abgleich mit neu gemeldeten Schwachstellen
- Malware-Entfernung im Betreuungszeitraum kostenfrei inklusive
Das Kleingedruckte, vollständig:
- Alle Preise verstehen sich zuzüglich 19 % Umsatzsteuer.
- Aufträge, die am Samstag, Sonntag oder an Feiertagen bearbeitet werden, kosten einmalig 100 € Wochenendpauschale zusätzlich.
- Reaktions- und Wiederherstellungszeiten gelten montags bis freitags von 8 bis 20 Uhr. Außerhalb dieser Zeiten reagiere ich, so schnell ich kann, aber ohne Zusage.
- Die Zeit läuft ab dem Moment, in dem mir alle nötigen Zugänge vorliegen – nicht ab Ihrer ersten Nachricht.
- Sonderfälle wie mehrere Seiten in einer Installation, WooCommerce mit laufenden Bestellungen oder Multisite bespreche ich vorher mit Ihnen und nenne den Preis, bevor ich anfange.
Häufige Fragen
Kann ich die Konten nicht einfach löschen?
Sie können, und in einer akuten Lage ist das auch besser als nichts. Nur ändert es nichts an der Ursache: Solange der Einstiegsweg offen ist, entstehen neue Konten innerhalb von Stunden. Zudem verlieren Sie die Spuren, die für die Ursachenanalyse nötig sind.
Woher kommen solche Konten?
Meist über eine Schwachstelle in einem veralteten Plugin oder in WordPress selbst, seltener über abgegriffene Zugangsdaten. Welcher Weg es im Einzelfall war, ergibt sich aus den Zugriffsprotokollen.
Muss ich das melden?
Wenn ein fremdes Administrator-Konto bestand, war grundsätzlich Zugriff auf alle in der Website gespeicherten Daten möglich. Ob daraus eine Meldepflicht nach Artikel 33 DSGVO folgt, ist eine Rechtsfrage. Die technische Grundlage für die Bewertung liefert mein Befund.
Ein fremder Administrator bedeutet vollen Zugriff auf Ihre Daten
Ein Anruf kostet Sie nichts und dauert fünf Minuten. Wenn sich herausstellt, dass es ein anderes Problem ist, sage ich Ihnen das ebenso.
Erreichbar montags bis freitags von 8 bis 20 Uhr · Verwandte Themen: WordPress gehackt – was jetzt zu tun ist · Kein Zugang mehr zu WordPress · WordPress absichern · WordPress-Virus entfernen
Lieber einmal kurz sprechen
Je länger ein Befall unentdeckt bleibt, desto größer wird meist der Schaden. Angreifer richten zusätzliche Zugänge ein, manipulierte Seiten können bei Google als unsicher markiert werden und Domains auf Spam-Blacklists landen. Selbst nach der technischen Bereinigung kann es dauern, bis solche Warnungen wieder verschwinden. Deshalb lohnt es sich, früh zu prüfen, ob tatsächlich ein Befall vorliegt. In einem kurzen Telefonat lässt sich meist schon einschätzen, was passiert ist und welche nächsten Schritte sinnvoll sind.
- Malware-Scan mit schriftlichem Befund50 €
- Bereinigung zum Festpreis, Scan inklusive280 €
- Laufende Betreuung, monatlichab 65 €
Alle Preise zzgl. MwSt. · Rückmeldung innerhalb von 4 Stunden, montags bis freitags von 8 bis 20 Uhr