WordPress-Notfallhilfe & Sicherheit

WordPress gehackt? Wir helfen – noch heute.

Web-Shell entdeckt, plötzliche Weiterleitungen, Spam-Versand oder eine Warnung von Google? Die Glowiszyn UG ist Ihr WordPress-Experte für Notfall-Bereinigung, Ursachenanalyse und nachhaltige Absicherung – wir stehen Ihnen persönlich und beratend zur Seite, bei einem laufenden Angriff auch kurzfristig.

🇩🇪 Made in Deutschland · Essen / Ruhrgebiet Notfall-Reaktion am selben Tag möglich 🔒 Nachhaltige Absicherung statt Pflaster

Akuter Notfall? In dieser Reihenfolge vorgehen

Wenn Ihre Seite gerade angegriffen wurde, zählt jede Minute. Diese drei Schritte gelten sofort:

  1. 1 Passwörter ändern Zuerst alle Zugänge neu setzen: WordPress-Admins, Hosting/SSH, FTP/SFTP, Datenbank und die verknüpften E-Mail-Postfächer.
  2. 2 Uns anrufen oder schreiben Melden Sie sich sofort bei uns – telefonisch unter +49 1573 8423 995 oder per E-Mail an hello@glowiszyn.com.
  3. 3 Alles Weitere gemeinsam besprechen Wir sichern Beweise, bereinigen die Seite, schließen das Einfallstor und planen mit Ihnen die dauerhafte Absicherung.

Dieser Bericht erklärt verständlich, wie ein wp2shell-Angriff auf WordPress abläuft, woran Sie einen erfolgreichen Einbruch erkennen, welche Sofortmaßnahmen im Ernstfall gelten – und wie wir Ihre Website danach so absichern, dass sie nachhaltig besser dasteht als vorher.

Was ist ein wp2shell-Angriff?

Der Begriff wp2shell („WordPress to shell") beschreibt einen Angriff, bei dem ein Angreifer eine Schwachstelle in einer WordPress-Installation ausnutzt, um eine sogenannte Web-Shell auf den Server zu bringen. Eine Web-Shell ist eine kleine, getarnte Script-Datei (meist PHP), über die der Angreifer anschließend beliebige Befehle auf dem Server ausführen kann – Dateien lesen und ändern, weitere Schadsoftware nachladen, Nutzerkonten anlegen oder die Datenbank auslesen.

Das Ergebnis ist gravierend: Der Angreifer hat faktisch die Kontrolle über die Website und häufig auch über das darunterliegende Hosting-Konto. Weil die Shell dauerhaft installiert bleibt, reicht es nicht, nur das ursprüngliche Loch zu stopfen – die hinterlassenen Hintertüren müssen vollständig gefunden und entfernt werden.

Kurz gesagt: wp2shell = Lücke ausnutzen → Web-Shell hochladen → dauerhafte Fernsteuerung des Servers. Es ist kein „Schönheitsfehler", sondern eine vollständige Kompromittierung.

So läuft ein Angriff typischerweise ab

Auch wenn die Details variieren, folgt ein wp2shell-Angriff fast immer demselben Muster:

  1. Aufklärung: Automatisierte Scanner suchen im Netz nach WordPress-Seiten und ermitteln Version, aktive Plugins und Themes.
  2. Schwachstelle finden: Ein veraltetes Plugin, ein „nulled" (raubkopiertes) Theme oder eine bekannte Kernlücke wird als Ziel identifiziert.
  3. Erstzugriff: Über die Lücke gelingt etwa ein unautorisierter Datei-Upload, eine SQL-Injection oder das Übernehmen eines Admin-Kontos.
  4. Web-Shell ablegen: Der Angreifer schreibt eine getarnte PHP-Datei – oft tief in wp-content/uploads oder als scheinbar harmlose Plugin-Datei versteckt.
  5. Rechte ausweiten & festsetzen: Über die Shell werden weitere Hintertüren, versteckte Admin-Nutzer und Cronjobs angelegt, damit der Zugriff auch nach einem Update bestehen bleibt.
  6. Missbrauch: Die Seite wird für Spam-Versand, Phishing, Weiterleitungen auf Betrugsseiten, SEO-Spam oder das Verteilen von Malware missbraucht.

Typische Einfallstore

  • Veraltete Plugins & Themes – der mit Abstand häufigste Grund. Ungepatchte Erweiterungen sind das offene Scheunentor.
  • Raubkopierte („nulled") Themes/Plugins – enthalten oft schon ab Werk eine Hintertür.
  • Schwache oder wiederverwendete Passwörter und fehlende Zwei-Faktor-Authentifizierung.
  • Veralteter WordPress-Kern oder veraltete PHP-Version.
  • Offene Angriffsflächen wie ungeschütztes xmlrpc.php oder eine ungesicherte wp-login.php.
  • Falsche Dateirechte und ein gemeinsam genutztes Hosting, auf dem eine kompromittierte Nachbar-Seite übergreift.

Woran Sie einen erfolgreichen Einbruch erkennen

Nicht jeder Angriff ist sofort sichtbar – gute Angreifer bleiben bewusst unauffällig. Typische Warnzeichen sind:

  • Unbekannte Administrator-Konten oder plötzlich geänderte Zugangsdaten.
  • Fremde Weiterleitungen, eingeblendete Werbung oder verändertes Aussehen der Seite.
  • Warnungen von Google Safe Browsing, dem Browser oder dem Hoster („diese Seite könnte gehackt sein").
  • Massenhafter Spam-Versand über Ihre Domain; die Domain landet auf Blocklisten.
  • Unbekannte PHP-Dateien in uploads/, kürzlich geänderte Kern-Dateien, seltsame Cronjobs.
  • Plötzlich stark erhöhte Serverlast oder ungewöhnlicher ausgehender Datenverkehr.
Wichtig: Bereits ein solches Anzeichen genügt, um die Seite ernsthaft zu prüfen. Warten verschärft den Schaden – Angreifer nutzen den Zugang, solange er offen ist.

Sofortmaßnahmen bei einem erfolgreichen Angriff

Im Ernstfall gilt eine klare Reihenfolge. Handeln Sie in genau diesen Schritten:

  1. Zuerst alle Passwörter ändern. WordPress-Administratoren, Hosting-/SSH-Zugang, FTP/SFTP, Datenbank-Benutzer und die verknüpften E-Mail-Postfächer. Verwenden Sie überall neue, starke und einzigartige Passwörter.
  2. Danach uns anrufen oder anschreiben. Telefonisch unter +49 1573 8423 995 oder per E-Mail an hello@glowiszyn.com. Je früher, desto begrenzter der Schaden.
  3. Anschließend besprechen wir gemeinsam alles Weitere. Wir sichern zuerst Beweise (Logs, ein forensisches Backup), identifizieren das Einfallstor, entfernen Web-Shells und Hintertüren, spielen einen sauberen Stand ein, schließen die Lücke und härten die Installation.

Bitte die Seite im Zweifel nicht vorschnell selbst „aufräumen" und keine Beweise löschen – das erschwert die Ursachenanalyse und lässt oft versteckte Hintertüren zurück. Sinnvoll ist es dagegen, die Seite kurzfristig in den Wartungsmodus zu nehmen bzw. offline zu schalten, um weiteren Missbrauch zu stoppen. Diese Schritte gehen wir mit Ihnen gemeinsam durch.

Nachhaltige Absicherung – besser als vorher

Eine Bereinigung ist nur die halbe Miete. Damit sich der Vorfall nicht wiederholt, härten wir Ihre WordPress-Seite systematisch:

  • Ursache schließen: Das konkrete Einfallstor wird behoben, nicht nur die Symptome.
  • Aktualität: Kern, Plugins, Themes und PHP auf sicheren, gepflegten Stand bringen und halten.
  • Zugänge: Starke Passwörter, Zwei-Faktor-Authentifizierung, geschützter Login, minimale Benutzerrechte.
  • Schutzschicht: Web Application Firewall, Härtung von xmlrpc.php/Login und sichere Dateirechte.
  • Backups & Wiederherstellung: Regelmäßige, getrennt gelagerte Backups mit erprobter Wiederherstellung.
  • Überwachung: Datei-Integritäts- und Malware-Monitoring, das Auffälligkeiten früh meldet.
  • Laufende Wartung: Auf Wunsch übernehmen wir Updates, Monitoring und Support dauerhaft.

Warum die Glowiszyn UG Ihr Partner ist

Wir sind ein Softwarestudio aus Deutschland (Essen, Ruhrgebiet) und betreiben eigene Web-Anwendungen, APIs und Server – wir kennen die Angriffsflächen also nicht aus der Theorie, sondern aus dem täglichen Betrieb. Das kommt Ihrer Website zugute:

  • Echter Ansprechpartner: persönliche, verständliche Beratung – kein Ticket-Roulette.
  • Notfall & Nachhaltigkeit: schnelle Hilfe im akuten Fall und eine saubere, dauerhafte Absicherung danach.
  • Volle Tiefe: von WordPress über Server, PHP und Datenbank bis DNS – alles aus einer Hand.
  • Made in Germany: deutscher Ansprechpartner, deutsche Rechnungsstellung, Datenschutz ernst genommen.

🚨 Notfallhilfe

Akut gehackt? Wir bereinigen die Seite, entfernen Web-Shells und Hintertüren und bringen Sie wieder sicher online.

🔍 Ursachenanalyse

Wir finden das Einfallstor, werten Logs aus und dokumentieren, was passiert ist.

🛡️ Absicherung & Härtung

Updates, 2FA, Firewall, Backups und Monitoring – damit sich der Vorfall nicht wiederholt.

🔧 Wartung & Betreuung

Laufende Updates, Überwachung und persönlicher Support als fortlaufende Betreuung.

Häufige Fragen

Was ist ein wp2shell-Angriff?

Bei wp2shell wird eine Schwachstelle in WordPress – meist in einem Plugin, Theme oder veralteten Kern – ausgenutzt, um eine Web-Shell auf den Server hochzuladen. Über diese Shell erhält der Angreifer dauerhafte Befehlsausführung und damit die Kontrolle über die Website.

Was muss ich als Erstes tun, wenn meine Seite gehackt wurde?

Ändern Sie zuerst alle Passwörter (WordPress-Admins, Hosting/SSH, FTP/SFTP, Datenbank und die zugehörigen E-Mail-Postfächer). Rufen Sie uns danach an oder schreiben Sie uns – wir besprechen gemeinsam alle weiteren Schritte.

Helft ihr auch bei einem bereits erfolgreichen Angriff – noch heute?

Ja. Wir leisten Notfallhilfe bei bereits kompromittierten WordPress-Seiten und können in dringenden Fällen noch am selben Tag reagieren. Rufen Sie uns unter +49 1573 8423 995 an oder schreiben Sie an hello@glowiszyn.com.

Wie verhindert ihr, dass der Angriff erneut passiert?

Nach der Bereinigung schließen wir die Ursache und härten die Installation nachhaltig: Updates, starke Passwörter und 2FA, minimale Rechte, Web Application Firewall, sichere Backups und Datei-Integritätsüberwachung – auf Wunsch mit laufender Wartung.

Was kostet die Hilfe?

Das hängt vom Umfang ab. Im ersten Gespräch verschaffen wir uns einen Überblick und nennen Ihnen ein transparentes, faires Vorgehen. Rufen Sie einfach an oder schreiben Sie uns.

Kontakt & Soforthilfe

Sprechen wir – am besten jetzt.

Ob akuter Notfall oder vorbeugende Absicherung: Melden Sie sich, wir reagieren schnell und persönlich.

Anfrage senden

Beschreiben Sie kurz Ihr Anliegen – wir melden uns schnellstmöglich zurück.

Mit dem Absenden stimmen Sie der Verarbeitung Ihrer Angaben zur Bearbeitung der Anfrage zu. Details in unserer Datenschutzerklärung.