WordPress gehackt Vergleich
2026
Das sind die besten 53 Anbieter.
Die Startseite leitet auf eine fremde Domain um, der Browser zeigt eine rote Warnung, und der Hoster hat den Zugang gesperrt: Ein gehacktes WordPress ist kein Projekt, sondern ein Notfall mit laufender Uhr. Wer jetzt den falschen Dienstleister wählt, zahlt zweimal, weil eine unvollständige Bereinigung den nächsten Angriff nur vertagt. Wir haben 53 Anbieter aus Deutschland, Österreich und der Schweiz geprüft, die gehackte WordPress-Websites bereinigen: Notfall-Spezialisten mit Festpreis, WordPress-Agenturen, Freelancer und Wartungsanbieter mit Bereinigung im Vertrag. Dieser Ratgeber erklärt anbieterneutral, woran Sie einen Hack erkennen, welche Hilfe es gibt, worauf Sie bei der Auswahl achten und was die Bereinigung kostet.
Wir haben 53 Dienstleister für gehacktes WordPress für Sie recherchiert. Welche passen zu Ihnen? Der Bedarfs-Check oben findet sie, und wir melden uns mit Ihrer persönlichen Empfehlung.
AWEOS
AWEOS ist eine Digitalagentur aus Solingen, geführt als GmbH von Christos Papadopoulos. Als WordPress-Agentur übernimmt AWEOS die Bereinigung infizierter und gehackter Websites. Daneben stehen Webdesign, SEO, Google Ads, Onlineshops, WordPress-Wartung und eigene KI-Services im Portfolio.
BITSKIN
BITSKIN ist eine familiengeführte Berliner Webagentur und eine Marke der Deutsche Online Agentur GmbH. Bei gehackten Websites greift ein Notfallservice. Hinzu kommen WordPress-Wartung mit Absicherung gegen Hacking und Malware ab 80 € netto im Monat sowie Webdesign, SEO und Hosting auf eigenen Servern.
Call a Nerd
Call a Nerd ist die WordPress- und WooCommerce-Agentur von Felix Patzelt, ein Einzelunternehmen mit Anschrift in Ratingen. Die Soforthilfe greift bei gehackten und weißen Seiten sowie gesperrtem Login. Hinzu kommen Schwachstellenanalyse, Absicherung, Wartungsverträge und Shop-Entwicklung.
Captain WP
Captain WP ist ein auf WordPress-Sicherheit spezialisierter Dienstleister aus Berlin und eine Marke der B2K Media GmbH. Gehackte Websites werden analysiert, bereinigt und abgesichert; die Bereinigung kostet ab 247 € oder ist bei Abschluss einer Wartung ab 9,99 € im Monat kostenlos.
Cenovio
Cenovio ist eine Digitalagentur aus Stuttgart, geführt als Einzelunternehmen von Serhat Ay und tätig im gesamten DACH-Raum. Bei gehackten WordPress-Websites übernimmt Cenovio die Notfall-Bereinigung. Hinzu kommen Härtung, Monitoring und Wartung sowie SEO, Google Ads und Webentwicklung.
Christine Volpert
Christine Volpert ist selbstständige Webdesignerin für WordPress mit Berliner Anschrift und arbeitet ortsunabhängig. Zum Festpreis rettet die WordPress-Soforthilfe Daten gehackter Websites, entfernt Malware und sichert die Seite ab. Hinzu kommen WordPress-Analyse, Pagespeed-Optimierung und Webdesign.
CMS ADMINS
CMS ADMINS ist das Wartungs- und Hosting-Angebot des Münchner Einzelunternehmens ContexLabs von Patrick Schlesinger und betreut seit 2012 WordPress- und Drupal-Websites. Nach einem Hack läuft die Wiederherstellung in drei SLA-Stufen von 24 Stunden bis 3 Werktage. Hinzu kommen Wartung, Sicherheit und nginx-Hosting.
Cyberdine Systems
Cyberdine Systems ist ein Schweizer Anbieter für Webhosting, vServer und Webdesign mit Sitz in Au (SG) und besteht seit 1995. Zum Serviceangebot gehört die Hack- und Malware-Bereinigung für WordPress und Joomla mit forensischer Ursachenanalyse, Entfernung von Backdoors, Härtung und Austrag aus der Google-Blacklist.
Die Mainagentur
Die Mainagentur ist eine inhabergeführte WordPress- und Webdesign-Agentur aus Langen bei Frankfurt, die Tim Ehling und Andrea Leitold gemeinsam leiten. Gehackte Websites zählen zu den häufigsten Einsätzen der WordPress-Soforthilfe: Schadcode wird entfernt, die Sicherheitslücke geschlossen, ein Backup eingespielt und die Seite abgesichert.
Die Nervenretter
Die Nervenretter sind der auf gehackte Firmen-Websites spezialisierte Support des Einzelunternehmens von Patrick Heindorf in Kirchdorf a. d. Amper. Bereinigt werden WordPress-, Joomla-, TYPO3- und Shopsysteme in Handarbeit und anschließend abgesichert; abgerechnet wird erst nach Abschluss der Arbeiten.
eazyCode
eazyCode ist das Softwarehaus der eazyCode Software GmbH aus Lauingen an der Donau, geführt von Wadim Deibus und seit 2017 am Markt. Neben Web-Programmierung, Apps und Shopware steht eine Soforthilfe für gehackte WordPress-Websites mit Malware-Entfernung, Security-Hardening und Monitoring bereit.
Evario
Evario ist die Digitalagentur von Eva Wahl in Au an der Donau in Oberösterreich mit Schwerpunkt auf Webdesign, SEO, Google Ads und laufender Website-Betreuung. Bei gehackten WordPress-Websites analysiert Evario die Installation, entfernt Schadcode und schließt die Sicherheitslücke.
fivecode
fivecode ist eine auf WordPress und WooCommerce spezialisierte Agentur aus Münster, geführt als GmbH von Yannic Hermens. Bei Notfällen antwortet das Team binnen weniger Stunden und behebt auch schwerwiegende Fehler in 48 Stunden. Die Wartungspakete decken Malware-Scan, Monitoring und Hilfe nach einem Hackerangriff ab.
Floorz
Floorz ist eine Webentwicklungsagentur aus Großklein in der Südsteiermark, die als Floorz IT OG von zwei Gründern geführt wird. Über die WordPress Notfallhilfe analysiert Floorz gehackte Installationen, entfernt Schadcode und Backdoors, rettet Inhalte und sichert die Seite danach ab. Die Reaktionszeit bei Notfällen liegt unter 48 Stunden.
Forge12
Forge12 ist ein inhabergeführtes Software-Studio aus Donaueschingen, das seit 2018 als Forge12 Interactive GmbH firmiert. Die Notfallhilfe für gehackte WordPress-Seiten umfasst eine kostenlose Erst-Analyse, eine vollständig manuelle Malware-Bereinigung zum Festpreis ab 490 € netto und die Google-Freigabe über die Search Console.
Gerbig Digital
Gerbig Digital ist eine von Alessio Gerbig geführte Web- und Marketing-Agentur aus Mainz, die als GmbH firmiert. Gehackte WordPress-Seiten bereinigt die Agentur zum Festpreis ab 149 € netto, in der Regel binnen 24 Stunden werktags, inklusive Sofort-Wartungsseite, Härtung, Google-Review und 4 Wochen Re-Hack-Garantie.
Graphek
Graphek ist eine 2013 gegründete Digitalagentur aus Bremen mit einem zweiten Standort in Oldenburg. Der Schwerpunkt liegt auf UI/UX-Design, WordPress-Entwicklung und E-Commerce. Im Rahmen des WordPress-Wartungsvertrags übernimmt Graphek auch Bereinigung und Wiederherstellung, wenn eine Website gehackt wurde.
Ingenius Agency
Ingenius Agency ist eine Werbeagentur aus Essen, die als UG (haftungsbeschränkt) firmiert und von Samuel Kisser geführt wird. Gehackte WordPress-Seiten bereinigt die Agentur auch für Neukunden. Zur laufenden Website-Wartung gehören Updates, Backups an zwei Orten, Sicherheitsscans und die Überwachung der Erreichbarkeit.
Kopf & Stift
Kopf & Stift ist die inhabergeführte Webdesign- und SEO-Agentur von Rafael Luge in Dresden. Bei gehackten Websites entfernt der Inhaber Malware und Hintertüren, schließt die Sicherheitslücke und beantragt die Google-Entwarnung, zum Festpreis ab 490 € netto. Daneben entstehen WordPress-Websites und Shops, hinzu kommt die SEO-Betreuung.
Kosti Media
Kosti Media ist die Web- und Online-Marketing-Marke der Kostidesign GmbH aus Frankfurt am Main. Gehackte WordPress-Websites werden zum Festpreis ab 199,90 € netto bereinigt, inklusive Backdoor-Entfernung, Schließen der Lücke und Begleitung bis zur Google-Freigabe. Zum Angebot gehören außerdem Webdesign, SEO und Google Ads.
Kreativschock
Kreativschock ist eine inhabergeführte Webdesign- und Digitalagentur aus Göttingen. Bei gehackten WordPress-Websites erstellt das Team zuerst einen schriftlichen Befund, entfernt dann den Schadcode, schließt die Lücke und sichert die Seite ab; die Bereinigung startet bei 1.200 € netto. Hinzu kommen Websites, SEO und Wartung.
m3 websolutions
m3 websolutions ist die Internetagentur von Dipl.-Ing. Michael Umminger in Hamburg. Unter dem Thema IT-Sicherheit bereinigt die Agentur gehackte Websites von Viren und Malware, härtet Server und Backend ab, richtet die Überwachung ein und legt Spiegelkopien an. Schwerpunkte sind Joomla, Laravel, Webdesign und SEO.
Netz-Gänger
Netz-Gänger ist die Marke des freiberuflichen Webdesigners und WordPress-Entwicklers René Dasbeck aus Schwabach bei Nürnberg. Er sichert WordPress-Websites zum Festpreis von 99 € netto gegen Hacker ab und hilft bei Hackerangriffen, indem er die Bedrohung lokalisiert und entfernt. Daneben bietet er Programmierung, Wartung und SEO.
Ole Roloff
Ole Roloff ist Freelancer für WordPress-Webdesign, Support und SEO in Berlin. Bei technischen Notfällen und gehackten Websites holt er die Seite über ein Backup zurück, sichert sie ab und behebt die Ursache. Der Stundensatz liegt bei 95 € netto, die laufende Wartung startet bei 149 € im Monat.
Onestep Webdesign
Onestep Webdesign ist das Einzelunternehmen von Benjamin Bode in Langenhagen bei Hannover. Die WordPress Soforthilfe entfernt nach einem Hack Malware, rettet die Daten und schließt die Sicherheitslücken, zum Festpreis nach kostenloser Ersteinschätzung. Das Angebot umfasst außerdem Webdesign, SEO und WordPress-Schulungen.
PROTECTA360
PROTECTA360 ist das Einzelunternehmen von Sascha Prötsch in Thalgau bei Salzburg für Cybersecurity, IT-Support und Datenschutz. Bei einem aktiven Angriff folgen sofortige Analyse und Quarantäne, die Wiederherstellung läuft ohne Lösegeldzahlung. Für WordPress steht ein kostenloser Sicherheitscheck bereit.
Quantenfrosch
Quantenfrosch Webservices ist das Wiener Einzelunternehmen von Robert Szekeres, der seit 2014 WordPress-Websites und WooCommerce-Shops umsetzt. Beschädigte Installationen repariert er über ein buchbares Notfall-Ticket mit zwei Stunden Servicezeit. Zum Angebot gehören außerdem Wartung, Hosting, SEO und KI-Projekte.
reinstil
reinstil ist eine Digital- und Softwareagentur aus Mainz mit über 15 Jahren Erfahrung und mehr als 250 Projekten. Eine eigene Notfallseite hilft bei gehackten WordPress-Websites: Malware und Backdoors werden entfernt, das Einfallstor geschlossen und die Google-Warnung aufgehoben.
RunByCode
RunByCode ist die Marke der Florian Salman UG (haftungsbeschränkt) aus München mit Schwerpunkt WordPress und WooCommerce. Nach einem Hack läuft die Express-Bereinigung in zwei bis vier Stunden: manuelle Tiefenreinigung, Backdoor-Suche, Schließen des Einfallstors und Google-Blacklist-Removal.
saschafix
saschafix ist das Einzelunternehmen des freien Webentwicklers Sascha Fix aus Witzeeze in Schleswig-Holstein. Gehackte WordPress-Websites bereinigt er persönlich in drei Festpreisstufen ab 299 € netto, mit Backdoor-Suche, Ursachenanalyse und schriftlicher Dokumentation jedes Schritts.
SixHop
SixHop ist der Auftritt der sixhop.net GmbH aus Fürstenfeldbruck, einer Webagentur mit eigenem Hosting, die Andreas Nitsche 2008 gegründet hat. Gehackte Websites bereinigt das Team ab 450 € inklusive Entfernung des Schadcodes, Schließen der Sicherheitslücke und Wiederherstellung aus dem Backup.
Thorsten Kötzsch
Thorsten Kötzsch ist Web- und WordPress-Entwickler aus Frechen im Raum Köln und seit 2009 selbstständig. Gehackte Seiten bereinigt er zum Festpreis ab 349 € netto mit Malware-Entfernung, Backdoor-Suche, Härtung und Aufhebung der Google-Warnung. Sicherheitsaudits und Wartungsverträge ergänzen das Angebot.
urbanstudio
urbanstudio ist eine Berliner Digitalagentur am Potsdamer Platz, die Verbände, Unternehmen und Agenturen betreut. Gehackte oder kompromittierte WordPress-Installationen bereinigt das Team in der WordPress-Nothilfe für 149 € pro Stunde. Zum Angebot gehören außerdem individuelle Programmierung, Barrierefreiheit und Wartung.
Viennaweb
Viennaweb ist die Marke der Internet Viennaweb Service GmbH, eines Wiener Hosting- und IT-Anbieters mit Serverstandort Österreich und Start im Jahr 1999. Im IT-Service Sicherheit und Wiederherstellung bereinigt Viennaweb gehackte Websites für 120 € pro Stunde brutto, entfernt Backdoors und sichert das System ab.
Webagentur Gaul
Webagentur Gaul ist das inhabergeführte Einzelunternehmen von Christoph Gaul in Beilstein im Raum Stuttgart, im Web tätig seit 2004. Gehackte Websites analysiert die Agentur, entfernt Malware und Backdoors vollständig, schließt die Sicherheitslücken und lässt die Google-Warnung aufheben.
Webaufbau
Webaufbau ist der Auftritt von Vincent Kilchherr, freiberuflicher Webentwickler in Allschwil bei Basel mit über 20 Jahren Erfahrung in PHP und CMS. Für befallene WordPress-Installationen steht eine eigene Malware-Bereinigung bereit, dazu Sicherheits-Hardening, Sicherheits-Audit, Malware-Monitoring und Wartung.
Website-Bereinigung.de
Website-Bereinigung.de ist das inhabergeführte Einzelunternehmen von Pascal Lohmann aus Herzogenrath bei Aachen und bereinigt gehackte WordPress- und Joomla-Websites zum Fixpreis. Enthalten sind Analyse der Einbruchstelle, Entfernung von Schadcode und Blacklist-Einträgen, Hardening und ein Abschlussbericht.
Website Notdienst
Website Notdienst ist ein Service von DAST Media, dem Einzelunternehmen von Julian T. J. Stöcklin aus Überlingen. Der Notdienst entfernt Malware aus gehackten Websites, bereinigt manipulierte Dateien und stellt kompromittierte WordPress-, Joomla-, Contao- und TYPO3-Installationen wieder her.
Wolpers Web
Wolpers Web ist die inhabergeführte Webdesign- und SEO-Agentur von Christian Wolpers aus Düsseldorf-Oberkassel, seit 2016 am Markt. Gegen Hackerangriffe beugt die Agentur mit WordPress-Wartungsverträgen vor, zu denen Firewall, Login-Schutz, Malware-Scans und Härtung gehören, im Premium-Paket dazu ein 4-Stunden-Notfallservice.
WordPress Malware entfernen
WordPress Malware entfernen ist das Ein-Personen-Angebot von Bruce Jackson aus Enzesfeld in Niederösterreich. Gehackte WordPress-Websites werden zum Fixpreis von 145 € netto händisch von Malware, Backdoors, Redirects und Spam befreit, inklusive Datenbankprüfung sowie Meldung an Google und McAfee.
WordPress-Profi
WordPress-Profi ist eine Marke der DevLabor GmbH aus Salzwedel und betreut Kunden in Deutschland, Österreich und der Schweiz. Für gehackte Seiten steht eine eigene Malware- und Hack-Bereinigung aus Check, manueller Bereinigung, Schließen aller Sicherheitslücken und 14 Tagen Monitoring bereit.
WordPress-Soforthilfe
WordPress-Soforthilfe ist das Notfallangebot der Motion Media GmbH aus Osnabrück für gehackte und gestörte WordPress-Seiten. In der Hacker-Abwehr wird die Installation zum Festpreis von 760 € netto bereinigt oder rekonstruiert, die gefundene Sicherheitslücke geschlossen und neue Zugangsdaten vergeben.
WordPress Wartung
WordPress Wartung ist ein Einzelunternehmen von Alexander Fischl aus München, das seit 2014 WordPress-Websites technisch betreut. Bei einem Hack lässt sich über ein Notfallformular Soforthilfe anfordern; dauerhaft schützen Wartungspakete ab 23,50 € netto im Monat mit Firewall, Malware-Scans, Backups und Monitoring.
wp-agentur.de
wp-agentur.de ist eine inhabergeführte WordPress-Agentur aus Köln, die David Damjanović 2011 gegründet hat und die ausschließlich mit WordPress arbeitet. Nach einem Angriff leistet die Agentur Soforthilfe mit Bereinigung, Wiederherstellung, Ursachenanalyse und erneuter Absicherung, hinzu kommen Sicherheits-Audits und Härtung.
WP Fuchs
WP Fuchs ist das Einzelunternehmen von Thomas Lellesch aus Malchow an der Müritz mit über 16 Jahren WordPress-Erfahrung. Gehackte Websites bereinigt er manuell ab 299 € netto Festpreis, inklusive Backdoor-Suche, Blacklist-Entfernung und Absicherung. Hinzu kommen Wartung, Fehlerbehebung und Plugin-Entwicklung.
WP-Repair
WP-Repair ist das Sofort-Hilfe-Angebot der DIE-Bekleber.com Gesellschaft für Werbetechnik & Design mbH aus Gevelsberg rund um WordPress-Entwickler Kay Jaeger. Gehackte und defekte Websites werden nach kostenloser Ersteinschätzung zum Festpreis repariert; bei Nichterfolg fallen nur 49 € Pauschale an.
WP-Wartung24
WP-Wartung24 ist eine auf Technik und Support für WordPress spezialisierte Marke der Webwisser GmbH aus Wissen an der Sieg, seit 2015 am Markt. Gehackte Websites werden zum Festpreis bereinigt und wiederhergestellt, mit achtwöchigem Sicherheits-Versprechen; hinzu kommen Wartung, Hosting und Website-Checks.
WP-Wartungsprofi
WP-Wartungsprofi ist ein Projekt der ConstructMedia GmbH von Frederik Dithmer aus Lahntal in Hessen. Gehackte WordPress-Seiten werden zum Festpreis von 249,00 € netto bereinigt, meist binnen 24 bis 48 Stunden und mit acht Wochen Sicherheitsgarantie. Daneben stehen Wartung, Support und Website-Checks bereit.
WP Website Service
WP Website Service ist die WordPress- und WooCommerce-Wartungsmarke der Ammersee Media GmbH aus Eching am Ammersee. Gehackte Installationen werden von Schadcode sowie Malware bereinigt und anschließend gegen weitere Angriffe abgesichert. Hinzu kommen Wartungspakete mit täglichen Backups, Updates und Security-Scans.
WP Website Wartung
WP Website Wartung ist das Wartungs- und Sicherheitsangebot von Susann Frenzel aus Berlin. Der Schwerpunkt liegt auf Prävention mit Site Hardening, täglichen Malware-Scans und Backups auf deutschen Servern. Vor Vertragsstart wird die Website nach kostenloser Erstanalyse einmalig bereinigt.
WPCare24
WPCare24 ist der inhabergeführte WordPress-Wartungs- und Security-Dienst von Christoph Rebok aus Berg am Starnberger See. Gehackte Websites werden im WordPress 360 Security Service in fünf Schritten wiederhergestellt, vom Aussperren der Angreifer bis zum Hardening. Wartungsverträge und Notfallhilfe ergänzen das Angebot.
WPRetter
WPRetter ist der WordPress-Notfalldienst der Gipfelfreunde UG (haftungsbeschränkt) aus Hutthurm und arbeitet seit 2016 remote im gesamten DACH-Raum. Gehackte Seiten werden ab 350 € netto manuell von Schadcode und Backdoors befreit. Vorab stehen eine kostenlose Analyse und ein verbindlicher Festpreis.
yeahconcept
yeahconcept ist die inhabergeführte Internet- und WordPress-Agentur von Gerrit Herrmann aus Moosburg an der Isar. Bei Notfällen hilft die telefonische Soforthilfe, die ersten 15 Minuten kostenlos; die Bereinigung einer gehackten Website kostet pauschal 499 € netto. Zum Angebot gehören außerdem Webdesign, Wartung und SEO.
Was ist eine Hack-Bereinigung bei WordPress, und brauchen Sie dafür einen Dienstleister?

Eine Hack-Bereinigung entfernt eingeschleusten Schadcode aus Dateien und Datenbank und schließt anschließend das Einfallstor, durch das der Angriff gelaufen ist. Erst beide Hälften zusammen ergeben eine saubere Website. Bei klarem Befund und nachweislich sauberem Backup kommen Sie selbst zurecht, bei Shop, Kundendaten oder Google-Warnung zahlt sich ein Dienstleister aus.
Schadcode auf einer Website ist Malware im klassischen Sinn. Das Gabler Wirtschaftslexikon beschreibt darunter Programme, die ohne Wissen des Betreibers Schaden anrichten oder unerwünschte Funktionen ausführen. Auf einer WordPress-Installation zeigt sich das als manipulierte PHP-Datei im Theme-Ordner, als zusätzlicher Eintrag in der Datenbank oder als kleine Hilfsdatei, die nach außen wie ein harmloses Bild aussieht. Die Bereinigung sucht genau diese Fremdkörper und ersetzt befallene Kerndateien durch Originale.
Die zweite Hälfte wiegt schwerer und wird häufiger übersehen. Angreifer hinterlassen in aller Regel eine Backdoor, also einen versteckten Zugang für die Rückkehr. Wird nur die sichtbare Malware entfernt, steht die Website nach wenigen Tagen wieder offen. Deshalb gehören zur Bereinigung immer auch neue Zugangsdaten für WordPress, FTP, Datenbank und Hosting, aktualisierte Plugins und Themes sowie eine Auswertung der Logfiles, die den Weg des Angriffs zeigt.
Abzugrenzen ist die Bereinigung von drei Dingen, die oft mit ihr verwechselt werden. Ein Wartungsvertrag hält Komponenten aktuell und beugt vor, räumt aber nicht auf. Ein Backup-Rollback setzt die Website auf einen früheren Stand zurück und bringt die Lücke gleich mit, falls sie damals schon bestand. Ein Security-Plugin meldet Auffälligkeiten und blockiert Angriffsversuche, ersetzt aber keine manuelle Analyse, sobald der Befall bereits stattgefunden hat.
Selbst machen oder beauftragen? Das Support-Handbuch von WordPress.org beschreibt den Weg in Eigenregie ausführlich, vom Austausch der Kerndateien über die Prüfung aller Benutzerkonten bis zum Wechsel sämtlicher Passwörter. Wer diesen Weg geht, braucht Zugriff auf Dateien und Datenbank, ein sauberes Backup und Zeit. Sobald personenbezogene Daten betroffen sein könnten, ein Shop Umsatz verliert oder Google bereits warnt, verschiebt sich die Rechnung deutlich zugunsten eines Dienstleisters. Der folgende Test zeigt, wie eindeutig Ihr Fall ist.
- Weiterleitung: Ihre Website leitet Besucher unerwartet auf fremde Domains weiter.
- Warnung: Google warnt vor Ihrer Seite, oder der Hoster hat den Zugang gesperrt.
- Fremde Konten: Im Backend stehen Administratorkonten, die Sie nie angelegt haben.
- Neue Dateien: In wp-content und im Stammverzeichnis liegen Dateien, die dort nicht hingehören.
- Spam im Index: In der Google-Suche tauchen Spam-Seiten oder fremdsprachige Seiten Ihrer Domain auf.
- Serverlast: Ladezeit und Serverlast steigen ohne erkennbaren Grund deutlich an.
- Spam-Versand: Ihr Server verschickt Spam-Mails, oder Ihre Domain steht auf einer E-Mail-Blacklist.
- Login blockiert: Der Login schlägt trotz korrekter Daten fehl, oder die Seite bleibt weiß.
Muss jeder Verdacht sofort zum Dienstleister? Nein. Trifft genau ein Punkt zu, die Website läuft sonst normal und Sie haben ein nachweislich sauberes Backup, lässt sich der Fall in Eigenregie klären. Treffen zwei oder mehr Punkte zu, liegt fast immer ein echter Befall vor, und dann entscheidet Tempo über den Schaden: Jede Stunde mit aktiver Warnung kostet Besucher, Rankings und Vertrauen.
Diese 7 Probleme löst ein Dienstleister für gehacktes WordPress
Ein Dienstleister löst sieben Probleme auf einmal: gesperrte oder ausgefallene Website, Google-Warnung samt Blacklist, zurückgebliebene Backdoors, unbekanntes Einfallstor, SEO-Spam im Index, mögliche Datenpanne mit laufender Meldefrist und Umsatzverlust durch jede weitere Stunde Ausfall. Jeder dieser Punkte wirkt weiter, solange er offen bleibt.
Der eigentliche Schaden eines Hacks entsteht selten dort, wo Betroffene ihn zuerst vermuten. Nicht die manipulierte Datei kostet Geld, sondern die Kette aus Sperre, Warnung, Rankingverlust und Nacharbeit, die daran hängt. Die folgenden sieben Fälle beschreiben, was ohne professionelle Hilfe liegen bleibt und wo ein Dienstleister ansetzt.
Viele Hoster schalten befallene Webspaces ab, sobald ihr Scanner anschlägt. Die Freigabe kommt erst nach nachgewiesener Bereinigung. Ein Dienstleister liefert genau diesen Nachweis und verhandelt die Entsperrung mit dem Anbieter.
Ein Eintrag bei Safe Browsing erzeugt in gängigen Browsern eine rote Warnseite und schneidet den Besucherstrom praktisch vollständig ab. Die Aufhebung läuft über die Search Console und gelingt nur nach vollständiger Bereinigung.
Angreifer hinterlassen versteckte Zugänge in harmlos benannten Dateien oder in der Datenbank. Wer nur den auffälligen Schadcode löscht, räumt die Fassade auf und lässt die Tür offen. Eine gezielte Suche findet diese Zugänge.
Ohne Auswertung der Logfiles bleibt offen, ob ein veraltetes Plugin, ein schwaches Passwort oder ein fremder Zugang schuld war. Der Re-Hack ist damit vorprogrammiert. Die Ursachenanalyse ist der Teil, den Selbsthilfe am häufigsten überspringt.
Eingeschleuste Seiten und unsichtbare Links bleiben im Google-Index, auch wenn die Dateien längst gelöscht sind. Ohne gezieltes Aufräumen und erneute Indexierung dauert die Erholung der Sichtbarkeit deutlich länger als die Bereinigung selbst.
Sobald personenbezogene Daten im Spiel sind, greift Artikel 33 DSGVO mit 72 Stunden ab Bekanntwerden. Für die Meldung brauchen Sie einen belastbaren Befund. Ein schriftliches Protokoll des Dienstleisters liefert die Grundlage dafür.
Ein gesperrter Shop verkauft nicht, ein gewarnter Firmenauftritt schreckt Interessenten ab. Notfall-Anbieter mit zugesagter Reaktionszeit verkürzen genau dieses Zeitfenster, wofür sie einen Express-Zuschlag verlangen.
Welche Arten von Hilfe bekommen Sie bei gehacktem WordPress?

Sechs Wege stehen offen: Notfall-Spezialist mit Festpreis, WordPress-Agentur mit Bereinigung im Portfolio, Freelancer nach Stundensatz, Wartungsanbieter mit Bereinigung im Vertrag, Hoster-Support mit Backup-Rollback und Security-Plugins zur Selbsthilfe. Tempo, Preislogik und Nachbetreuung unterscheiden sich dabei erheblich.
Welcher Weg passt, entscheidet sich an zwei Fragen: Wie dringend ist der Fall, und wollen Sie nach der Bereinigung wieder allein dastehen? Ein Spezialist bringt Tempo und einen klar abgegrenzten Auftrag mit, eine Agentur kennt die gewachsene Website und bleibt danach an Bord. Die sechs Grundtypen im Überblick zeigen, welches Angebot zu welcher Lage passt.
Quer durch alle Typen zieht sich eine Grundentscheidung, die den Preis und das Ergebnis prägt: schnelle Einzelleistung oder dauerhafte Betreuung. Die folgende Gegenüberstellung ordnet beide Modelle ein. In der Praxis kombinieren viele Betroffene sie: erst der Spezialist für die Bereinigung, danach ein Wartungsvertrag für die Absicherung.
Anbieter, die ausschließlich Bereinigungen machen, arbeiten mit Pauschalen, zugesagten Reaktionszeiten und standardisiertem Ablauf. Schnell und kalkulierbar, dafür endet die Zusammenarbeit meist mit der Abnahme.
Agenturen, die ohnehin Websites bauen und betreuen, übernehmen die Bereinigung als eine Leistung unter vielen. Sinnvoll, wenn danach Umbau, Relaunch oder laufende Pflege ansteht, oft aber nur zu Bürozeiten erreichbar.
Solo-Entwickler rechnen nach Aufwand ab, häufig im Viertelstundentakt. Bei kleinen, klaren Fällen ist das die günstigste Variante. Bei unklarem Befund wächst die Rechnung mit, weil keine Obergrenze vereinbart ist.
Wartungsdienste sichern monatlich Updates, Backups und Monitoring zu und übernehmen im Ernstfall die Bereinigung, teils ohne Aufpreis. Vorsorge und Notfallhilfe fallen hier zusammen, der Schutz beginnt jedoch erst ab Vertragsbeginn.
Der eigene Hoster kann meist ein Backup zurückspielen, die Seite sperren und Auffälligkeiten melden. Diese Hilfe kostet oft nichts, beseitigt aber weder Backdoors noch die Ursache und ersetzt keine Bereinigung.
Scanner und Sicherheits-Plugins melden verdächtige Dateien und blockieren Angriffsversuche. Für die Vorsorge und die erste Einschätzung taugen sie gut, an tief versteckten Backdoors scheitern automatische Prüfungen jedoch regelmäßig.
- Zugesagte Reaktionszeit, teils am Wochenende und an Feiertagen
- Pauschalpreis, der vor Auftragserteilung feststeht
- Standardisierter Ablauf von der Analyse bis zur Abnahme
- Nach der Abnahme stehen Sie mit der Website wieder allein da
- Kennt die gewachsene Website samt Sonderfällen und Schnittstellen
- Übernimmt danach Wartung, Hardening und Monitoring
- Erreichbar meist nur zu Bürozeiten, selten mit Notfall-SLA
- Abrechnung häufig nach Aufwand statt zum Festpreis
2026
Whitepaper:
WordPress gehackt 2026
Der Leitfaden für den Ernstfall: die Sofortmaßnahmen in den ersten zwei Stunden, die Auswahlkriterien für Dienstleister mit belegten Preisspannen, die Pflichten nach Artikel 33 DSGVO und der Weg zurück aus Google-Warnung und Hoster-Sperre, dazu die Absicherung nach der Bereinigung.
Nach Ihrer Bestätigung per E-Mail gelangen Sie direkt zum Download. Datenschutzerklärung
Worauf Sie bei der Auswahl achten müssen

Achten Sie auf zugesagte Reaktionszeit und Erreichbarkeit am Wochenende, einen Festpreis statt offener Stundenrechnung, eine Garantie mit nachvollziehbarer Reichweite und eine echte Ursachenanalyse. Dazu kommen Blacklist-Entfernung im Leistungsumfang, ein Protokoll für die Datenschutz-Dokumentation, die Absicherung danach und ein transparentes Impressum.
Im Notfall entscheiden Betroffene schnell, und genau darauf richten sich manche Angebote ein. Werbeversprechen wie eine Bereinigung in wenigen Minuten oder eine Garantie ohne Bedingungen halten der Nachfrage selten stand. Acht Kriterien trennen belastbare Angebote von riskanten, und sie lassen sich in einem einzigen Telefonat abfragen.
Eine Besonderheit kommt bei gehackten Websites hinzu, die kein Software-Vergleich kennt: die Rechtsebene. Steht im Raum, dass personenbezogene Daten abgeflossen sein könnten, greift Artikel 33 DSGVO mit einer Meldefrist von 72 Stunden nach Bekanntwerden, sofern ein Risiko für die Rechte und Freiheiten natürlicher Personen besteht. In der Schweiz verlangt Artikel 24 des revidierten Datenschutzgesetzes eine Meldung so rasch als möglich, ohne feste Stundenzahl. Ein Anbieter, der seinen Befund schriftlich protokolliert, liefert Ihnen die Grundlage für diese Meldung mit.
Im Notfall zählt, wann jemand tatsächlich anfängt, nicht wann die Eingangsbestätigung kommt. Die geprüften Anbieter sagen zwischen rund 90 Minuten und drei Werktagen zu. Fragen Sie ausdrücklich nach Samstag, Sonntag und Feiertag.
Ein Pauschalpreis nimmt die Unsicherheit aus dem Notfall, ein Stundensatz ohne Obergrenze tut das Gegenteil. Viele Anbieter machen zuerst eine kostenlose Erstanalyse und nennen den Preis erst danach. Genau dieser Ablauf ist ein gutes Zeichen.
Garantien gegen einen erneuten Befall reichen im geprüften Feld von vier Wochen bis sechs Monate und sind Anbieterversprechen, keine Rechtsansprüche. Entscheidend ist das Kleingedruckte: Gilt die Zusage auch, wenn Sie selbst ein Plugin nachinstallieren?
Ein seriöses Angebot benennt am Ende das Einfallstor. Dafür braucht der Dienstleister Zugriff auf die Logfiles und wertet sie aus. Wer nur Kerndateien überschreibt und den Cache leert, liefert Kosmetik statt einer Lösung.
Die Bereinigung endet nicht am Server. Erst der Antrag auf erneute Überprüfung in der Search Console holt die Website aus der Warnung heraus, und derselbe Schritt gilt für E-Mail-Blacklists. Prüfen Sie, ob diese Nacharbeit im Preis steckt.
Sind personenbezogene Daten betroffen, brauchen Sie für die Meldung nach Artikel 33 DSGVO Angaben zu Art, Umfang und Zeitpunkt des Vorfalls. Ein Dienstleister, der seinen Befund dokumentiert, erspart Ihnen die Rekonstruktion unter Zeitdruck.
Hardening, Zwei-Faktor-Anmeldung, saubere Dateirechte und ein laufendes Monitoring unterscheiden eine abgeschlossene Bereinigung von einer Atempause. Viele Anbieter hängen einen Wartungsvertrag an, der ab rund 24 Euro netto im Monat beginnt.
Vollständiges Impressum, erreichbare Telefonnummer, deutschsprachiger Ansprechpartner und eine nachvollziehbare Rechtsform sind im Notfall keine Formalie. Mehrere Anbieter werben zusätzlich mit Zahlung nach Erfolg, was das Risiko sinnvoll verteilt.
Welcher Dienstleister passt zu Ihrem Fall?
Beantworten Sie fünf kurze Fragen zu Ihrem Vorfall. Sie erhalten eine persönliche Empfehlung per E-Mail.
Sagen Sie uns, wohin wir Ihre persönliche Empfehlung schicken dürfen. Wir melden uns per E-Mail.
Wir prüfen Ihre Angaben und melden uns in Kürze mit Ihrer persönlichen Empfehlung per E-Mail.
Wie läuft die Bereinigung in 6 Phasen ab?

Eine saubere Bereinigung folgt sechs Phasen: Sofortmaßnahmen und Beweissicherung, Befund und Angebot, Bereinigung von Dateien und Datenbank, Schließen des Einfallstors samt Hardening, Aufhebung von Warnung und Blacklist sowie Nachkontrolle mit Monitoring. Bei klarem Befund liegt die Website nach 24 bis 48 Stunden wieder sauber im Netz.
Die erste Phase entscheidet über alles Weitere, und sie liegt fast immer bei Ihnen. Sichern Sie den kompromittierten Zustand vollständig, bevor Sie etwas löschen, denn diese Kopie ist die einzige Spur zur Ursache. Danach folgen Passwortwechsel und Wartungsmodus. Erst ab Phase zwei übernimmt der Dienstleister.
Am Ende steht ein Schritt, den viele überspringen und der über die Sichtbarkeit entscheidet. Die Google Search Central beschreibt in ihrer Hilfe für gehackte Websites, dass die erneute Überprüfung erst nach der vollständigen Bereinigung beantragt wird. Wer zu früh meldet und dabei durchfällt, verlängert die Sperre, statt sie zu beenden. Die Zeitangaben der folgenden Timeline stammen aus den Angaben der 53 geprüften Anbieter und sind als Marktbild zu verstehen, nicht als Zusage.
Sofortmaßnahmen und Beweissicherung
Vollständige Kopie von Dateien und Datenbank im befallenen Zustand anlegen, danach alle Passwörter wechseln und die Website in den Wartungsmodus schalten. Diese Phase liegt bei Ihnen, nicht beim Dienstleister.
Befund und Angebot
Der Dienstleister scannt Dateien und Datenbank, gleicht die Kerndateien gegen die Originale ab und benennt Umfang und Art des Befalls. Auf dieser Grundlage entsteht ein verbindlicher Festpreis oder eine Aufwandsschätzung.
Bereinigung von Dateien und Datenbank
Befallene Kerndateien werden durch Originale ersetzt, eingeschleuste Dateien entfernt und manipulierte Datenbankeinträge zurückgesetzt. Fremde Administratorkonten und geplante Aufgaben fallen im selben Durchgang weg.
Einfallstor schließen und Hardening
Die Logfile-Auswertung zeigt den Weg des Angriffs. Danach werden Plugins, Themes und der Kern aktualisiert, Dateirechte korrigiert, der Anmeldebereich abgesichert und die Zwei-Faktor-Authentifizierung eingerichtet.
Warnung und Blacklist aufheben
In der Google Search Console wird unter Sicherheitsprobleme die erneute Überprüfung beantragt, parallel laufen Anträge bei E-Mail-Blacklists und beim Hoster. Die Freigabe dauert meist wenige Tage.
Nachkontrolle, Monitoring und Wartung
Ein erneuter Scan nach einigen Tagen zeigt, ob wirklich alles entfernt wurde. Danach übernehmen Monitoring, regelmäßige Updates und geprüfte Backups die Vorsorge, damit der nächste automatisierte Scan ins Leere läuft.
Welche Fehler passieren nach einem Hack am häufigsten?

Die teuersten Fehler sind das reine Einspielen eines alten Backups, das voreilige Löschen aller Spuren, ein Passwortwechsel nur im Backend, das Aussitzen der Google-Warnung, eine versäumte Meldefrist beim Datenschutz, der Verzicht auf Monitoring nach der Bereinigung und der Weiterbetrieb verwaister oder raubkopierter Erweiterungen. Fast alle diese Fehler lassen das Einfallstor offen und führen damit zum zweiten Hack.
Auffällig ist der gemeinsame Ursprung: Die Website soll sofort wieder laufen. Genau diese Eile überspringt die Ursachenanalyse, und ohne sie bleibt die Lücke, wo sie war. Wer die folgenden sieben Punkte kennt, erkennt sie im eigenen Vorgehen ebenso wie im Angebot eines Dienstleisters. Zu jedem Fehler steht die konkrete Gegenmaßnahme.
Der Rollback bringt die Website zurück und die Sicherheitslücke gleich mit. Liegt der Angriff länger zurück, steckt der Schadcode womöglich schon in der Sicherung.
Wer sofort aufräumt, vernichtet Logfiles und veränderte Dateien, also die einzigen Hinweise auf den Weg des Angriffs. Die Ursachenanalyse wird damit unmöglich.
Ein Angreifer, der Zugang zu FTP, Datenbank oder Hosting-Konto hat, kommt über diese Ebenen jederzeit zurück. Das neue Backend-Passwort hält ihn dann keine Stunde auf.
Die Warnmeldung verschwindet nicht von selbst, weil die Bereinigung abgeschlossen ist. Ohne Antrag auf erneute Überprüfung bleibt die rote Seite stehen und mit ihr der Besucherverlust.
Bei betroffenen personenbezogenen Daten läuft die Frist aus Artikel 33 DSGVO ab dem Moment der Kenntnis, nicht ab dem Abschluss der Bereinigung. Wer erst danach prüft, ist meist zu spät.
Ohne Monitoring fällt ein zurückgekehrter Befall erst auf, wenn wieder eine Warnung erscheint. Bis dahin vergehen im Zweifel Wochen mit Spam im Index.
Plugins und Themes ohne Updates sammeln bekannte Lücken an, nachgebaute Kaufversionen aus dubiosen Quellen bringen den Schadcode sogar mit. Beides lädt den nächsten automatisierten Scan geradezu ein.
Was kostet die Bereinigung einer gehackten WordPress-Website wirklich?

Einfache Fälle beginnen bei rund 145 bis 300 Euro netto, die Standard-Bereinigung liegt bei 299 bis 499 Euro netto, Shops und komplexe Installationen bei 490 bis etwa 1.200 Euro netto. Wer nach Aufwand abrechnen lässt, zahlt 85 bis 149 Euro netto pro Stunde, die Absicherung danach kostet ab 23,50 Euro netto im Monat.
Der Markt für Hack-Bereinigung ist ungewöhnlich preistransparent, weil viele Anbieter den Notfall als Pauschalprodukt verkaufen. Die folgenden Spannen stammen aus 53 geprüften DACH-Angeboten mit Stand September 2026, sind ausnahmslos Nettobeträge und beschreiben das Marktbild, nicht das Angebot eines einzelnen Anbieters. Österreichische Anbieter weisen ihre Preise häufig inklusive Umsatzsteuer aus, was den Vergleich verzerrt, wenn Sie nicht darauf achten.
Ein Wort zur Einordnung, warum die Nachfrage so stabil ist: Angriffe auf WordPress laufen weitgehend automatisiert. Bots suchen im Netz nach Installationen mit bekannten Lücken in Plugins und Themes und schlagen zu, sobald sie eine finden. Ein besonderes Motiv braucht der Angreifer dafür nicht, weshalb auch kleine Vereins- und Firmenseiten regelmäßig betroffen sind. Aus demselben Grund lohnt sich die Frage nach der Absicherung nach der Bereinigung, lange bevor der nächste Scan vorbeikommt.
Kleine Websites mit klarem Befund und wenigen Plugins liegen zwischen rund 145 und 300 Euro netto. Abgerechnet wird zum Festpreis nach kostenloser Erstanalyse.
Diese Spanne nennen die meisten geprüften DACH-Anbieter für eine übliche Unternehmens-Website. Enthalten sind in der Regel Bereinigung, Hardening und die Nacharbeit bei Google.
WooCommerce-Shops, Multisites und mehrere betroffene Domains bewegen sich in dieser Spanne. Umfangreiche Rekonstruktionen einzelner Anbieter reichen darüber hinaus.
Freelancer und Agenturen rechnen häufig im Viertelstundentakt ab, meist mit einer Mindestabrechnung. Ohne vereinbarte Obergrenze bleibt die Endsumme offen.
Der Bereinigungspreis ist nur ein Teil der Rechnung. Hinzu kommen der Express-Zuschlag für die schnelle Bearbeitung, der im geprüften Feld von rund 79 Euro bis zur Verdopplung des Grundpreises reicht, der Umsatzausfall während der Sperre, der Wiederaufbau der Sichtbarkeit nach SEO-Spam im Index, gegebenenfalls der Aufwand für eine Meldung nach Artikel 33 DSGVO und die laufende Wartung danach. Alle Angaben stammen aus 53 geprüften DACH-Angeboten mit Stand September 2026 und sind Nettobeträge.
1 Was ist nach der Entfernung der Malware der wichtigste zweite Schritt? Aufklappen ↓
Auflösung aufdecken ↓
2 Was ist eine Backdoor? Aufklappen ↓
Auflösung aufdecken ↓
3 Wie lange haben Sie Zeit, eine Datenpanne der Aufsichtsbehörde zu melden? Aufklappen ↓
Auflösung aufdecken ↓
4 Warum reicht ein altes Backup allein oft nicht? Aufklappen ↓
Auflösung aufdecken ↓
5 Wo beantragen Sie die Aufhebung einer Google-Sicherheitswarnung? Aufklappen ↓
Auflösung aufdecken ↓
Glossar: die wichtigsten Begriffe rund um gehacktes WordPress
Diese Begriffe tauchen in Befundberichten, Angeboten und Sicherheitswarnungen immer wieder auf. Wer sie kennt, versteht schneller, was ein Dienstleister tatsächlich anbietet.
- Backdoor
Eine Backdoor ist ein versteckter Zugang, den Angreifer hinterlassen, um später erneut auf die Website zu gelangen. Sie umgeht die normale Anmeldung und überlebt das Entfernen der sichtbaren Malware, solange niemand gezielt nach ihr sucht.
- Malware
Malware bezeichnet Programme oder Codeteile, die ohne Wissen des Betreibers Schaden anrichten oder unerwünschte Funktionen ausführen. Auf einer WordPress-Website steckt sie meist in manipulierten PHP-Dateien, in der Datenbank oder in zusätzlich abgelegten Dateien.
- Webshell
Eine Webshell ist eine kleine Datei auf dem Server, über die sich Befehle im Browser ausführen lassen. Angreifer nutzen sie als Fernsteuerung für den Webspace, oft getarnt als harmlos benannte PHP-Datei in einem Upload-Verzeichnis.
- Defacement
Beim Defacement wird die sichtbare Oberfläche einer Website durch eine fremde Seite ersetzt, häufig mit politischer oder prahlerischer Botschaft. Der Angriff ist sofort erkennbar und trifft die Startseite oder einzelne Unterseiten.
- SEO-Spam
SEO-Spam schleust unsichtbare Links und fremde Inhalte in eine Website ein, um deren Ranking für andere Seiten zu nutzen. Betroffene bemerken den Befall oft erst, wenn in der Google-Suche Seiten auftauchen, die nie angelegt wurden.
- Japanese Keyword Hack
Der Japanese Keyword Hack erzeugt in großer Zahl japanischsprachige Seiten im Index einer gehackten Website und verlinkt von dort auf fremde Shops. Typisches Kennzeichen sind japanische Titel in den Suchergebnissen zu einer deutschsprachigen Domain.
- Pharma-Hack
Beim Pharma-Hack werden Werbeseiten für Medikamente in eine fremde Website eingebaut, meist nur für Suchmaschinen sichtbar. Besucher sehen die normale Seite, der Google-Index zeigt dagegen fremde Inhalte.
- Brute-Force-Angriff
Ein Brute-Force-Angriff probiert automatisiert Benutzernamen und Passwörter durch, bis eine Kombination passt. Wirksame Gegenmittel sind lange, einmalig vergebene Passwörter, eine Begrenzung der Anmeldeversuche und ein zweiter Faktor.
- Cryptojacking
Cryptojacking nutzt fremde Rechenleistung zum Schürfen von Kryptowährung, ohne dass der Betreiber davon weiß. Auf einer gehackten Website äußert sich das durch auffällig hohe Serverlast und langsame Seitenaufrufe.
- Blacklist und Safe Browsing
Eine Blacklist listet Domains, von denen eine Gefahr ausgeht. Der Dienst Google Safe Browsing speist damit die Warnmeldungen in gängigen Browsern, weshalb ein Eintrag den Besucherstrom praktisch sofort abschneidet.
- Google Search Console
Die Google Search Console ist das kostenlose Werkzeug von Google für Website-Betreiber. Im Bereich Sicherheitsprobleme zeigt sie erkannte Befunde an, und dort wird nach der Bereinigung die erneute Überprüfung beantragt.
- Zwei-Faktor-Authentifizierung
Die Zwei-Faktor-Authentifizierung ergänzt das Passwort um einen zweiten Nachweis, etwa einen Zahlencode aus einer App. Selbst ein erbeutetes Passwort genügt damit nicht mehr für den Zugang zum Backend.
- Hardening
Hardening fasst alle Maßnahmen zusammen, die die Angriffsfläche einer Installation verkleinern. Dazu gehören Dateirechte, ein gesperrter Dateieditor im Backend, entfernte ungenutzte Plugins und ein geschützter Anmeldebereich.
- Datei-Integritätsprüfung
Bei der Datei-Integritätsprüfung werden die Dateien einer Installation mit den Originalen aus dem offiziellen Verzeichnis abgeglichen. Abweichungen und zusätzliche Dateien fallen dabei auf und liefern die Spur zum Schadcode.
- Staging-Umgebung
Eine Staging-Umgebung ist eine Kopie der Website auf einem getrennten Bereich des Servers. Bereinigung, Updates und Umbauten lassen sich dort testen, bevor sie auf den öffentlichen Auftritt übertragen werden.
- Datenpanne nach Artikel 33 DSGVO
Eine Datenpanne liegt vor, wenn personenbezogene Daten unbefugt offengelegt, verändert oder vernichtet wurden. Artikel 33 DSGVO verlangt dann binnen 72 Stunden nach Bekanntwerden eine Meldung an die Aufsichtsbehörde, sofern ein Risiko für die Betroffenen besteht.
Häufige Fragen
Die wichtigsten Fragen rund um einen WordPress-Hack, die Bereinigung und die Auswahl eines Dienstleisters, kurz und anbieterneutral beantwortet.
Woran erkenne ich, dass meine WordPress-Website gehackt wurde?
Typische Anzeichen sind Weiterleitungen auf fremde Domains, unbekannte Administratorkonten im Backend, zusätzliche Dateien in wp-content oder im Stammverzeichnis, Spam-Seiten im Google-Index und eine Warnung von Google oder vom Hoster. Oft kommen mehrere Symptome zusammen, weil ein Angriff selten nur eine Spur hinterlässt. Auch ein plötzlicher Anstieg der Serverlast, Spam-Versand über den Server oder ein weißer Bildschirm nach dem Login gehören dazu. Sicherheit bringt erst ein Abgleich der Dateien mit einer sauberen WordPress-Installation, den Dienstleister als Datei-Integritätsprüfung anbieten.
Was muss ich als Erstes tun, wenn WordPress gehackt wurde?
Sichern Sie zuerst den kompromittierten Zustand als vollständige Kopie von Dateien und Datenbank, denn diese Sicherung ist Ihre Beweisgrundlage. Ändern Sie danach alle Passwörter für WordPress, FTP, SFTP, Datenbank und Hosting-Konto, weil ein einzelnes vergessenes Zugangsdatum den gesamten Aufwand wertlos macht. Schalten Sie die Website anschließend in den Wartungsmodus, damit Besucher keinen Schadcode mehr ausgeliefert bekommen. Erst danach beginnt die eigentliche Analyse, entweder in Eigenregie oder über einen Dienstleister.
Wer hilft bei einer gehackten WordPress-Website?
Vier Anlaufstellen kommen infrage: spezialisierte Notfall-Dienstleister mit Festpreis, WordPress-Agenturen mit Bereinigung im Portfolio, Freelancer mit Abrechnung nach Stundensatz und der Support des eigenen Hosters. Notfall-Spezialisten reagieren am schnellsten und rechnen meist pauschal ab, Agenturen kennen die gewachsene Website und übernehmen danach die Wartung. Der Hoster kann in der Regel ein Backup zurückspielen und die Seite sperren, beseitigt aber die Ursache nicht. Welcher Weg passt, hängt davon ab, wie dringend der Fall ist und ob Sie danach eine laufende Absicherung wollen.
Was kostet eine WordPress-Bereinigung beim Dienstleister?
Eine Standard-Bereinigung kostet im DACH-Raum meist zwischen 150 und 500 Euro netto als Festpreis. Einfache Fälle mit klarem Befund beginnen bei rund 145 Euro netto, Shops, Multisites und verschachtelte Installationen liegen bei 490 bis etwa 1.200 Euro netto. Wer nach Aufwand abrechnen lässt, zahlt je nach Anbieter rund 85 bis 149 Euro netto pro Stunde, häufig im Viertelstundentakt. Diese Spannen stammen aus 53 geprüften DACH-Angeboten mit Stand September 2026 und verstehen sich als Marktbild, nicht als Angebot eines einzelnen Anbieters.
Wie lange dauert die Bereinigung?
Bei einem klaren Befund dauert die Bereinigung meist 24 bis 48 Stunden ab Auftragserteilung. Express-Angebote schaffen einfache Fälle noch am selben Tag, teils innerhalb weniger Stunden, und lassen sich den Zuschlag bezahlen. Hinzu kommt Zeit für Nacharbeiten, die Sie nicht steuern können: Die erneute Überprüfung durch Google nach einer Sicherheitswarnung nimmt nach der Meldung in der Search Console meist einige Tage in Anspruch. Wer mehrere Domains oder einen gewachsenen Shop betreibt, plant besser eine ganze Woche ein.
Kann ich WordPress selbst bereinigen?
Selbst bereinigen funktioniert, sofern Sie ein nachweislich sauberes Backup besitzen, die Ursache kennen und vollen Zugriff auf Dateien sowie Datenbank haben. Das Support-Handbuch von WordPress.org beschreibt unter der Anleitung zu gehackten Websites genau dieses Vorgehen, inklusive Austausch der Kerndateien und Prüfung aller Benutzerkonten. Kritisch wird die Eigenregie, sobald der Befund unklar bleibt, Kundendaten betroffen sein könnten oder bereits eine Blacklist greift. Wer eine Backdoor übersieht, hat den Angreifer nach wenigen Tagen zurück auf der Website.
Reicht ein altes Backup allein aus?
Ein Backup allein reicht nicht, denn mit dem alten Stand kehrt auch die Sicherheitslücke zurück, durch die der Angriff gelaufen ist. Hinzu kommt ein zweites Problem: Viele Angriffe bleiben wochenlang unbemerkt, sodass die Sicherung den Schadcode womöglich schon enthält. Ein Rollback ist deshalb ein sinnvoller erster Schritt, ersetzt aber weder die Ursachenanalyse noch das Schließen des Einfallstors. Sinnvoll ist die Kombination aus sauberem Stand, aktualisierten Komponenten und neuen Zugangsdaten.
Muss ich einen Hack der Datenschutzbehörde melden?
Sofern bei dem Angriff personenbezogene Daten betroffen sein können und ein Risiko für die Rechte und Freiheiten natürlicher Personen besteht, verlangt Artikel 33 DSGVO eine Meldung an die zuständige Aufsichtsbehörde binnen 72 Stunden nach Bekanntwerden. Die Frist läuft ab dem Moment, in dem Sie von der Verletzung erfahren, nicht ab dem Angriff selbst. In der Schweiz gilt stattdessen das revidierte Datenschutzgesetz, das nach Artikel 24 revDSG eine Meldung so rasch als möglich verlangt, ohne starre Stundenfrist. Ein Dienstleister, der seinen Befund protokolliert, erleichtert diese Dokumentation erheblich.
Wie bekomme ich die Google-Warnung wieder weg?
Nach der vollständigen Bereinigung beantragen Sie in der Google Search Console im Bereich Sicherheitsprobleme eine erneute Überprüfung Ihrer Website. Die Google Search Central beschreibt diesen Ablauf in ihrer Hilfe für gehackte Websites und weist ausdrücklich darauf hin, dass die Prüfung erst nach der Bereinigung sinnvoll ist. Wird noch Schadcode gefunden, verlängert sich die Sperre, statt zu enden. Nach erfolgreicher Prüfung verschwindet die Warnmeldung im Browser meist innerhalb weniger Tage.
Warum wird meine Website immer wieder gehackt?
Wiederholte Angriffe bedeuten fast immer, dass eine Backdoor übersehen wurde oder das ursprüngliche Einfallstor offen geblieben ist. Typische Ursachen sind ein veraltetes Plugin, ein verwaistes Theme ohne Updates, schwache Passwörter ohne zweiten Faktor oder ein zweites Zugangsdatum, das nie gewechselt wurde. Automatisierte Bots scannen laufend nach bekannten Lücken, weshalb auch kleine Websites ohne besonderes Motiv getroffen werden. Erst die Kombination aus vollständiger Bereinigung, geschlossener Lücke und laufendem Monitoring beendet die Serie.
WordPress Website erstellen lassen Vergleich 2026. Das sind die besten 73 Anbieter.
Die Systementscheidung ist gefallen, offen bleibt die Umsetzung: Wer baut die WordPress-Website, was kostet die Arbeit, und wer kümmert sich nach dem Start um Updates, Backups und Sicherheit?…
Mehr erfahren-
Homepage Baukasten Vergleich 2026. Das sind die besten 63 Anbieter.
Der Begriff Homepage-Baukasten deckt 2026 fünf sehr verschiedene Produkttypen ab: reine Cloud-Baukästen, Editoren als Modul im Hosting-Tarif, Design-Werkzeuge…
-
Website erstellen lassen Vergleich 2026. Das sind die besten 70 Anbieter.
Eine Website erstellen zu lassen ist weniger eine Technikfrage als eine Beschaffungsentscheidung: Sie vergeben eine Dienstleistung, deren Ergebnis…
-
Buchhaltungssoftware für Agenturen im Vergleich 2026. Das sind die besten 80 Anbieter.
Agenturen verdienen ihr Geld mit Zeit, und genau die geht am leichtesten verloren. Stunden bleiben im Kalender liegen,…
-
CMS Vergleich 2026. Das sind die besten 69 Anbieter.
Der Begriff CMS deckt 2026 fünf sehr verschiedene Bauarten ab: Open-Source-Klassiker mit eigenem Frontend, Headless-Dienste mit reiner Schnittstelle,…
Mehr solcher Vergleiche?
Jetzt kostenlos abonnieren.
Jeden Dienstag die besten Artikel aus dem Dr. Web-Magazin direkt in Ihr Postfach – kein Spam, jederzeit abmeldbar.