WordPress läuft auf einem großen Teil aller Websites. Das macht es nicht unsicherer als anderes – es macht es lohnend, automatisiert nach bekannten Schwachstellen zu suchen. Angegriffen wird deshalb selten gezielt: Da läuft ein Skript über Millionen Adressen und probiert, was bekannt ist.
Woran es meistens liegt
- Eine veraltete Erweiterung: der mit Abstand häufigste Weg. Oft ein Plugin, das vor Jahren für eine einzige Funktion installiert und danach nie wieder angefasst wurde.
- Ein Theme aus zweifelhafter Quelle: gekaufte Themes aus Sammelpaketen bringen manchmal Code mit, der da nicht hingehört.
- Ein Passwort aus einem fremden Datenleck: dasselbe Kennwort wie anderswo, und das Administratorkonto steht offen.
- Ein Zugang, an den niemand mehr denkt: der frühere Betreuer, die Agentur davor, ein Praktikant von 2019.
Was eine gründliche Bereinigung von einer schnellen unterscheidet
Ein Schadcode-Scanner findet die offensichtlichen Stellen. Er findet nicht das versteckte Administratorkonto, die geplante Aufgabe, die den Code nachts neu schreibt, oder den Eintrag in der Datenbank, der bei jedem Seitenaufruf fremdes JavaScript nachlädt. Genau deshalb kommen Seiten nach einer „Reinigung" oft nach zwei Wochen zurück.
Ich vergleiche Kern, Themes und Erweiterungen gegen die Originalversionen, gehe die Datenbank durch, erneuere Passwörter und Salts und sehe nach, wer sonst noch Zugang hatte. Danach kommt das, was die Sache dauerhaft löst: aktuell halten. Wer das nicht selbst im Blick behalten will, gibt es als laufende Pflege ab.
Leitet Ihre Seite Besucher auf fremde Seiten um, ist das ein eigener, typischer Fall – beschrieben unter WordPress leitet auf Spam weiter. Läuft Ihre Seite nicht mit WordPress, gilt dasselbe Vorgehen; der Einstieg steht dann auf Website gehackt.