Hoster-Sperre

Die Fundliste Ihres Hosters zeigt nicht jeden Zugang

Nennt die Mail Ihres Hosters eine Liste befallener Dateien, fehlt darin, was nicht in einer Datei steckt: fremde Administratoren, gültige Anmeldungen, Code in der Datenbank.

Die Freischaltung beantragen Sie deshalb erst, wenn auch diese Zugänge geprüft und das Einfallstor geschlossen ist.

Zuletzt aktualisiert: 10. Oktober 2026 Website-Reparatur Lesezeit: ca. 8 Minuten

Welche Sperre hat Ihr Hoster verhängt?

Ist Ihre Website vom Hoster wegen Malware gesperrt, lesen Sie in seiner Mail nach, was er gesperrt hat: das ganze Hosting-Paket, nur den Dateizugang und einzelne Dateien oder nur den Mailversand. Davon hängt ab, ob Sie selbst noch an Dateien und Datenbank herankommen.

Verschlossener Strandkorb am leeren Strand – Website vom Hoster gesperrt, erst bereinigen, dann öffnen
Gesperrt ist … Woran Sie es sehen können Ihr nächster Schritt
das ganze Hosting-Paket Mail über die Deaktivierung, Fehlerseite wie „403 Forbidden“ wie im Kasten, Schritt 1
der Dateizugang und einzelne Dateien altes SFTP-Passwort gilt nicht mehr, die Mail nennt Dateien Zugang laut Mail neu einrichten, dann die Kopie ziehen
nur der Mailversand die Mail nennt den gesperrten Versand, etwa der PHP-Funktion mail() wie im Kasten oben

Warum reicht es nicht, die gemeldeten Dateien zu löschen?

Eine Fundliste nennt die Dateien, die Ihr Hoster als befallen erkannt hat. Die Liste zeigt aber nicht, welche Zugänge der Angreifer sonst noch hat: ein fremdes Administratorkonto, eine noch gültige Anmeldung oder Code in der Datenbank, den keine Dateiliste erfassen kann. Wenn Sie nur die gemeldeten Dateien löschen, bleiben diese Zugänge bestehen.

In einer Bereinigung 2026 lagen mir die Scan-Meldungen des Hosters vor: mehrere Dutzend Dateien, alle in alten Verzeichnissen neben der eigentlichen Website. Mindestens drei Bausteine des Angriffs lagen dagegen nur in der Datenbank: eine Regel (ein Trigger), die das gelöschte Administratorkonto des Angreifers beim nächsten Speichern eines Beitrags neu anlegte, ein Code-Schnipsel, der dieses Konto in der Benutzerliste versteckte, und eine Weiterleitung in einer Plugin-Einstellung. Das ist ein einzelner Fall, in dem der Hoster gemeldet und nicht gesperrt hat; er zeigt, wo ich nach der Fundliste weitersuche, nicht, wie oft es so ist.

„Infiziert heißt, es liegt etwas auf der Website, das dort nicht hingehört. Kompromittiert heißt, jemand hat einen Schlüssel – und den nimmt ihm keine Deinstallation ab.“

— Sascha Fix

Auch eine Neuinstallation von WordPress hilft deshalb nicht, denn sie ersetzt nur die Kerndateien; Hintertüren in Plugins, Uploads oder der Datenbank bleiben. Ein weiteres Versteck sind die Must-Use-Plugins (MU-Plugins) im Ordner wp-content/mu-plugins, denn sie erscheinen nicht in der normalen Plugin-Liste; dort legen laut WordPress-Dokumentation aber auch Hoster eigene Dateien ab. Dazu kommen andere Websites im selben Hosting-Paket.

Quecke mit Wurzelausläufern im Gartenbeet – die Fundliste des Hosters zeigt nicht jede Hintertür
Was oben sichtbar ist, nennt die Fundliste; die Ausläufer darunter bleiben im Boden, wenn niemand nach ihnen gräbt.

Wie kommen Sie Schritt für Schritt wieder online?

Ist Ihre Website vom Hoster gesperrt, kommen Sie in fünf Schritten bis zum Antrag auf Freischaltung: Sie sichern den befallenen Zustand, erneuern die Zugänge, bereinigen Dateien und Datenbank, schließen das Einfallstor und bitten erst dann um eine neue Prüfung. Über die Freischaltung entscheidet Ihr Hoster.

Die Befehle unten (Stand Oktober 2026) brauchen das WordPress Command Line Interface (WP-CLI) auf dem Server; sonst prüfen Sie dieselben Stellen über SFTP und das Backend.

  1. Befallenen Zustand sichern

    Exportieren Sie die Datenbank mit wp db export, laden Sie die Exportdatei herunter und löschen Sie sie danach vom Webspace. Bitten Sie Ihren Hoster außerdem um die Zugriffsprotokolle. Damit gibt es einen Weg zurück, und der befallene Zustand bleibt für die Ursachensuche erhalten.

  2. Zugänge erneuern

    Nach den neuen Passwörtern erneuern Sie die Sicherheitsschlüssel in der wp-config.php und beenden alle Anmeldesitzungen. Danach muss sich jeder Benutzer neu anmelden, auch der Angreifer:

    wp config shuffle-salts
    wp user list --field=ID | xargs -n 1 wp user session destroy --all
    
  3. Dateien und Datenbank bereinigen

    Diese Befehle schreiben selbst nichts; sie gleichen Kern- und Plugin-Dateien mit den Originalen ab und listen MU-Plugins, Administratoren, geplante Aufgaben und in den letzten sieben Tagen geänderte Dateien auf. Außer wp core verify-checksums laden die wp-Befehle WordPress und führen so auch den Code Ihrer Website aus, MU-Plugins eingeschlossen.

    wp core verify-checksums
    wp plugin verify-checksums --all
    wp plugin list --status=must-use
    wp user list --role=administrator
    wp cron event list
    find /pfad/zu/wordpress -type f -mtime -7
    

    Der mitgeladene Code kann Konten auch vor wp user list verstecken; prüfen Sie deshalb in der Datenbank die Benutzertabelle, Trigger und gespeicherten Code. Fremde Anwendungspasswörter für Programme widerrufen Sie in jedem Benutzerprofil. Wie Sie Funde entfernen, beschreibt der Ratgeber Malware erkennen und entfernen.

  4. Einfallstor schließen

    Ein Angriff hinterlässt laut WordPress-Dokumentation Spuren in den Protokollen oder im Dateisystem. Suchen Sie deshalb dort nach dem Weg hinein, etwa einem veralteten Plugin oder einem abgegriffenen Passwort, und schließen Sie ihn.

  5. Prüfung beim Hoster anfordern

    Schicken Sie Ihrem Hoster die Rückmeldung aus dem nächsten Abschnitt.

Und das Backup des Hosters? 2026 hatte ich einen Fall, in dem der Webspace über den Hoster nach dem Einbruch auf einen schon befallenen Stand zurückgesetzt worden war: Eine passwortgeschützte Hintertür in der wp-config.php blieb, ebenso die Administratorrechte eines gelöschten Angreiferkontos samt gültiger Sitzungen. Ein einzelner Fall zeigt, was ein Restore übersehen kann, nicht, wie oft das passiert. Für mich folgt daraus: Ein Backup des Hosters hilft nur, wenn es vor dem Befall entstanden ist, und ersetzt auch dann weder neue Sicherheitsschlüssel noch das Beenden der Sitzungen.

Was gehört in Ihre Rückmeldung an den Hoster?

In Ihre Rückmeldung an den Hoster gehört, was Sie gefunden, was Sie entfernt und wie Sie das Einfallstor geschlossen haben. Google liefert dafür ein Raster: Für den eigenen Überprüfungsantrag nennt die Hilfeseite zur Google Search Console drei Bestandteile, eine genaue Beschreibung des Problems, die Schritte zur Behebung und eine Dokumentation des Erfolgs (Stand Oktober 2026).

In beiden Fällen von 2026, in denen ein Hoster mit eigenen Scans oder einem Restore beteiligt war, saß ein Teil der Hintertüren in der Datenbank. Für mich gehört deshalb die Prüfung der Datenbank ausdrücklich in die Rückmeldung, auch wenn zwei Fälle zu wenig für eine Häufigkeit sind.

✓ Bevor Sie die Freischaltung beantragen

  • Eine Kopie des befallenen Zustands liegt außerhalb des Webspace.
  • Jede Datei aus der Fundliste ist bereinigt, Kern- und Plugin-Dateien stimmen mit den Originalen überein.
  • Jede Datei in wp-content/mu-plugins können Sie zuordnen.
  • Die Datenbank ist auf Trigger und gespeicherten Code geprüft; fremde Administratoren, Anwendungspasswörter und geplante Aufgaben sind entfernt.
  • Passwörter und Sicherheitsschlüssel sind neu, alle Sitzungen beendet.
  • Andere Websites im selben Hosting-Paket sind mitgeprüft, denn auch sie können befallen sein.
  • Das Einfallstor ist benannt und geschlossen.
Neuer Weidezaun mit straffen Drähten, das Tor noch zu – vollständige Rückmeldung an den Hoster vor der Freischaltung
Erst wenn jeder Draht gespannt ist, geht das Tor auf – so vollständig sollte auch die Rückmeldung an den Hoster sein.

Was prüfen Sie nach der Freischaltung?

Nach der Freischaltung prüfen Sie drei Dinge: ob Google Ihre Seite noch als gefährlich markiert, ob die Zugriffsrechte wieder stimmen, falls Ihr Hoster darüber gesperrt hatte, und ob Schadcode zurückkommt. Die Search Console zeigt Warnungen im Bericht „Sicherheitsprobleme“ (Stand Oktober 2026); wie Sie diese aufheben lassen, steht im Beitrag zur Google-Blacklist nach einem Hack.

Die WordPress-Dokumentation zu Dateirechten nennt 755 oder 750 für Ordner und 644 oder 640 für Dateien, für die wp-config.php 440 oder 400; 777 soll kein Ordner bekommen. Wenn Ihr Hoster eigene Werte nennt, richten Sie sich nach ihm.

Ob Schadcode zurückkommt, zeigen die wiederholten Prüfbefehle und kostenlose Malware-Scanner. Was danach zuerst kommt, ordnet der Ratgeber zur WordPress-Sicherheit; eine Sicherung außerhalb des Webspace richten Sie mit der Anleitung zum WordPress-Backup ein.

Wann sollten Sie die Bereinigung abgeben?

Sie können selbst bereinigen, wenn Sie an Dateien und Datenbank herankommen, eine Kopie des befallenen Zustands haben und das Einfallstor gefunden haben. Wenn eines davon fehlt, personenbezogene Daten auf der Website liegen oder Ihr Hoster nach einer Freischaltung erneut gesperrt hat, geben Sie die Bereinigung besser ab.

Bedingung Selbst bereinigen Abgeben
Zugang Dateien und Datenbank erreichbar nur über den Hoster oder gar nicht
Kopie befallener Zustand gesichert fehlt oder entstand erst nach ersten Änderungen
Einfallstor gefunden und geschlossen unbekannt
Daten keine personenbezogenen Daten Kundenkonten, Bestellungen, Formularanfragen
Verlauf erste Sperre nach Freischaltung erneut gesperrt

Mein Vorgehen beschreibe ich auf der Seite zur Hilfe bei gehackten WordPress-Seiten: Die Erstanalyse ist kostenlos, und den Festpreis kennen Sie, bevor ich anfange. Für Websites ohne WordPress ist meine Website-Reparatur gedacht.

Häufige Fragen zur Sperre durch den Hoster

Reicht es, die Dateien aus der Mail des Hosters zu löschen?

Nein. Die Mail nennt, was der Scan Ihres Hosters in Dateien gefunden hat. Fremde Administratorkonten, gültige Anmeldesitzungen, Code in der Datenbank oder Dateien in den MU-Plugins müssen darin nicht auftauchen. Bleibt einer dieser Zugänge offen, kann der Angreifer zurückkommen. Prüfen Sie deshalb auch Datenbank, Benutzer und Sitzungen, bevor Sie die Freischaltung beantragen.

Kann der Hoster nicht einfach ein Backup einspielen?

Ein Backup des Hosters ist nur dann ein Weg zurück, wenn es vor dem Befall entstanden ist. 2026 hatte ich einen Fall, in dem ein über den Hoster zurückgespielter Stand schon befallen war: Eine Hintertür in der wp-config.php und gültige Sitzungen des Angreifers blieben. Ein einzelner Fall zeigt nicht, wie oft das passiert. Erneuern Sie auch nach einem sauberen Restore die Sicherheitsschlüssel und beenden Sie alle Sitzungen.

Welche Passwörter muss ich ändern, und von welchem Gerät?

Erneuern Sie die Passwörter für Hosting-Konto, SFTP, Datenbank, E-Mail und jeden WordPress-Administrator; das neue Datenbankpasswort tragen Sie auch in die wp-config.php ein. Ändern Sie alles von einem Gerät, das sicher nicht befallen ist. Schreibt auf Ihrem Rechner ein Keylogger mit, bekommt der Angreifer auch die neuen Passwörter. Danach erneuern Sie die Sicherheitsschlüssel und beenden alle Anmeldesitzungen.

Wie finde ich heraus, ob ein Plugin oder ein Passwort das Einfallstor war?

Nach einem Angriff bleiben laut WordPress-Dokumentation Spuren, in den Protokollen oder als neue und geänderte Dateien. Bitten Sie Ihren Hoster um die Zugriffsprotokolle und sehen Sie nach, welche Dateien sich kürzlich geändert haben und welches Plugin veraltet ist. Bleibt das Einfallstor unbekannt, geben Sie die Bereinigung besser ab, denn über ein offenes Einfallstor kann der Angreifer zurückkommen.

Wie bekomme ich die Google-Warnung wieder weg?

Bereinigen Sie die Website vollständig und beantragen Sie erst danach in der Google Search Console unter „Sicherheitsprobleme“ eine Überprüfung. Laut Google dauern die meisten Überprüfungen mehrere Tage oder Wochen, und ein Antrag vor der Behebung kann die Bearbeitung des nächsten verlängern (Stand Oktober 2026). Den Ablauf beschreibt der Beitrag zur Google-Blacklist nach einem Hack.

Meine WordPress-Seite ist gesperrt, aber der Hoster hat nichts geschrieben. Was dann?

Dann ist womöglich nicht die Website gesperrt, sondern nur die Anmeldung. Kommen Sie nicht mehr ins WordPress-Backend, helfen die Schritte im Ratgeber WordPress-Login funktioniert nicht. Ist die Website selbst nicht erreichbar und fehlt eine Mail, fragen Sie Ihren Hoster direkt, ob und warum er gesperrt hat.

Wie verhindere ich, dass die Website wieder gesperrt wird?

Schließen Sie das Einfallstor, bevor Sie die Freischaltung beantragen, und prüfen Sie danach mit den Prüfbefehlen und einem Malware-Scanner, ob Schadcode zurückkommt. Halten Sie Kern, Plugins und Themes aktuell und richten Sie eine Sicherung außerhalb des Webspace ein. Welche Maßnahmen zuerst kommen, ordnet der Ratgeber zur WordPress-Sicherheit.

Über den Autor

Sascha Fix ist PHP-Entwickler und SEO-Spezialist aus Witzeeze in Schleswig-Holstein und betreut kleine und mittlere Unternehmen. Für Webentwicklung begeistert er sich seit 1999, hauptberuflich arbeitet er als Entwickler, nebenberuflich selbstständig. Mehr über mich.

Zuletzt aktualisiert:

🛡️

Ihr Hoster hat die Website wegen Malware gesperrt?

Ich sichere Ihre Website, entferne die gefundene Malware und die erkennbaren Hintertüren in Dateien und Datenbank und setze die Zugänge zurück. Die Erstanalyse ist kostenlos.

Sascha Fix, Webentwickler aus Witzeeze in Schleswig-Holstein

Direkter Draht

Lieber kurz fragen?

Ich bin Sascha Fix. Sagen Sie mir, worum es geht – das Erstgespräch ist kostenlos und unverbindlich.

Jetzt anfragen