Die ersten 15 Minuten
Bevor Sie irgendetwas reparieren
Der häufigste Reflex ist der teuerste: die Seite schnell aus dem Backup zurückspielen. Das stellt den Zustand wieder her, in dem die Lücke offen war — und überschreibt genau die Spuren, aus denen sich rekonstruieren ließe, was passiert ist.
Jetzt tun
- Zugangsdaten ändern: Hosting, FTP, Datenbank und alle WordPress-Administratoren.
- Den aktuellen Stand sichern, ohne ihn zu verändern — Dateien und Datenbank.
- Uns schreiben, was Ihnen aufgefallen ist und seit wann.
Jetzt nicht tun
- Kein Backup einspielen. Es bringt die Lücke zurück und löscht die Spuren, mit denen sich der Einfallsweg belegen ließe.
- Nichts löschen. Verdächtige Dateien sind das Beweismaterial. Was fehlt, lässt sich nicht mehr auswerten.
- Nicht aufräumen. Auch das Deaktivieren von Erweiterungen verändert den Befund.
02 — Wie es passiert
Nicht Ihre Seite war das Ziel. Eine Lücke war es.
Angegriffen wird selten ein bestimmtes Unternehmen. Angegriffen wird eine bekannte Schwachstelle — und getroffen wird, wer sie noch offen hat.
- Tag 0Die Korrektur erscheintMit dem Sicherheitsupdate wird öffentlich, wo die Lücke sitzt.
- Stunden späterAutomatisierte SucheWerkzeuge durchsuchen das Web nach Installationen, die noch nicht aktualisiert sind.
- DanachEin Mensch übernimmtDas Administratorkonto entsteht direkt in der Datenbank — deshalb verschickt WordPress keine Benachrichtigung.
- Im dokumentierten FallElf Wochen unbemerktNicht der Einbruch ist das Teure an einem solchen Vorfall. Die Dauer ist es.
Warum ausgerechnet Ihre Seite? Weil die Frage falsch gestellt ist. Angreifer suchen keine bestimmte Website, sondern verwundbare Server — und ein Server ist auch dann wertvoll, wenn der Umsatz darauf klein ist. Verwertet werden Kundendaten, Rechenleistung, Versandkapazität für Spam und vor allem die Reputation Ihrer Domain.
Den vollständigen Fall haben wir in unserem Fachbeitrag „Bei uns ist doch nichts zu holen“ dokumentiert.
03 — Die Erstprüfung
Vier Richtungen, ausschließlich lesend
Wir arbeiten mit pxp WordPress Sentinel, entstanden aus unserer eigenen Fallarbeit. Auf Ihrer Installation wird dabei nichts verändert.
- DateienAbgleich gegen wordpress.orgDie offiziellen Prüfsummen zeigen veränderte Kerndateien — und alles, was dort liegt und nicht hingehört.
- DatenbankKonten, die niemand siehtAdministratoren, die im Backend nicht auftauchen, und Mechanismen, die den Zugang nach einer Bereinigung zurückholen.
- ServerPersistenz im HintergrundWird Schadcode über
auto_prepend_filebei jedem Aufruf mitgeladen, hilft eine Bereinigung der WordPress-Dateien allein nicht. - KomponentenDer wahrscheinliche EinfallswegAbgleich gegen eine Schwachstellendatenbank; verschleierter Code wird aufgelöst, damit lesbar wird, was er tut.
Am Ende steht ein Bericht, der trennt, was belegt ist und was Vermutung bleibt — in einer Sprache, die auch ohne Technikkenntnisse verständlich ist. Er eignet sich als Grundlage für Gespräche mit dem Hoster, mit Versicherungen und, wenn personenbezogene Daten betroffen sind, mit der Datenschutzbehörde.
04 — Was wir brauchen
Das Tempo hängt an den Zugängen
Liegt alles vor, steht die erste Prüfung samt Reporting im Idealfall nach zwei bis drei Stunden. Fehlt etwas, dauert es länger — und manche Frage bleibt offen.
| Zugang | Nötig | Wofür |
|---|---|---|
Logdateien (error.log, access.log) | zwingend | Zeitpunkt und Weg des Zugriffs — ohne sie bleibt der Einfallsweg meist offen |
| Vollzugriff per SSH und SFTP | zwingend | den Dateibestand vollständig prüfen und Beweise sichern |
| Zugriff auf die Datenbank | zwingend | versteckte Konten und Persistenz-Mechanismen finden |
| Verwaltungsoberfläche des Hosting-Partners | hilfreich | Serverkonfiguration und Zugriffe auf Providerebene |
| WordPress-Administrator | hilfreich | Sicht auf Erweiterungen und Konten — zur Not legen wir uns selbst einen an |
05 — Was es kostet
Eine Zahl, kein Angebotsprozess
Die erste Bestandsaufnahme beginnt bei 500 Euro. Der tatsächliche Aufwand hängt davon ab, welche Zugänge bereitstehen und ob Logdateien vorliegen.
Entsteht daraus eine weitere Zusammenarbeit, rechnen wir diesen Betrag an. Eine Erstprüfung soll keine Hürde sein, sondern die Grundlage für Ihre Entscheidung.
06 — Damit es nicht wieder passiert
Bereinigt ist nicht dasselbe wie überwacht
Der dokumentierte Fall blieb elf Wochen unbemerkt — nicht, weil niemand hingesehen hätte, sondern weil nichts Alarm schlug. pxp Sentinel Central schließt genau diese Lücke: Ein kleines Programm auf der betreuten Seite meldet Änderungen an privilegierten Konten an eine zentrale Stelle, die sie bewertet und im Verdachtsfall alarmiert.
- Änderung über WordPressunter60 sRechteänderung über die üblichen Wege
- Änderung in der Datenbankunter5 minam Backend vorbei angelegt
- Seite verstummtunter30 minProgramm entfernt, blockiert oder Seite offline
Testphase mit ausgewählten Caretaker-Kunden · produktiv in den nächsten Wochen · Addon zum Caretaker-Vertrag
07 — Wenn es eilt
Schreiben Sie uns, was Sie sehen
Was ist Ihnen aufgefallen, und seit wann? Welche Zugänge können Sie bereitstellen? Wir melden uns und sagen Ihnen den sinnvollen nächsten Schritt — auch dann, wenn das heißt: Es ist kein Sicherheitsvorfall.
Wenn es keine Zeile mehr sein soll: Rufen Sie an. Am anderen Ende sitzt derjenige, der die Erstprüfung auch durchführt.
Ihr Ansprechpartner im Sicherheitsfall
Nicolas EggebrechtStrategie · SEO / GEO · Geschäftsführer
