
Wir waren Anfang September 2026 mit einer neuen Generation von WordPress-Malware konfrontiert. Statt sich an einer Stelle einzunisten, verankert sich die Infektion gleichzeitig in Plugins, Themes, Datenbank, Dateisystem und Serverkonfiguration.
Besonders gefährlich: Die Komponenten können sich gegenseitig wiederherstellen. Wird nur ein Teil der Malware entfernt, taucht er kurz darauf erneut auf.
Eine besonders raffinierte Technik nutzt den Browser des Administrators. Ein manipulierter Service Worker kann dort bestehen bleiben.
Die Folge: Der Server wurde bereinigt, der Administrator meldet sich wieder an – und WordPress wird erneut infiziert.
Damit reicht es nicht mehr, nur Dateien und Datenbank zu säubern. Auch Browser und Service Worker müssen Bestandteil der Analyse sein.
Die Malware kann außerdem nach anderen WordPress-Installationen auf demselben System suchen und diese ebenfalls kompromittieren.
Aus einer infizierten Website können dadurch schnell mehrere gehackte WordPress-Instanzen werden.
Warnsignale sind eine plötzlich langsame Website, unbekannte oder versteckte PHP- und ZIP-Dateien, verdächtige Service Worker im Browser sowie neue oder unbekannte Benutzer mit Administratorrechten.
Wir haben rund zwei Tage benötigt, um die verschiedenen Angriffstechniken zu analysieren und die Malware vollständig zu beseitigen.
Klassische Bereinigungsmethoden reichen bei solchen Angriffen nicht unbedingt aus. Auch Security-Plugins wie Wordfence können eine tief im System verankerte Infektion nicht automatisch vollständig beseitigen.
Mehr Informationen zur Art und dem Verhalten dieses Virus. Wer sich da zurechtfindet, ist auf einem guten Weg!
Wir rechnen damit, dass Angreifer Sicherheitslücken in WordPress, Plugins und Themes künftig noch schneller und konsequenter ausnutzen. Die Angriffstechniken werden dabei zunehmend professioneller und kombinieren Methoden aus unterschiedlichen Bereichen moderner Softwareentwicklung.
Wenn Ihre WordPress-Website gehackt wurde, Schadcode nach einer Bereinigung wieder auftaucht oder Sie ungewöhnliche Dateien und Administratoren entdecken, sprechen Sie uns an.
Wir analysieren, bereinigen und sichern kompromittierte die von uns betriebenen WordPress-Systeme – auch bei komplexen und hartnäckigen Infektionen. Wenn wir davon etwas weitergeben können. immer gerne.