BlogIT-Sicherheit

Verdächtige Dateien in WordPress: wp-vcd.php, wp-tmp.php und andere Spuren eines Hacks

2 Minuten LesezeitStand: Oktober 2026

Kurz gesagt

Dateien wie wp-vcd.php, wp-cd.php, class.wp.php, wp-feed.php oder wp-tmp.php im Ordner wp-includes gehören nicht zu WordPress. Sie stammen von der bekannten Schadsoftware WP-VCD, die oft über Themes und Plugins aus inoffiziellen Quellen kommt. Weitere Warnzeichen sind PHP-Dateien im Upload-Ordner und Code mit eval, base64_decode oder gzinflate.

Wer nach einem Hack per FTP in sein WordPress schaut, sieht erst einmal Hunderte Dateien. Die meisten sind harmlos. Einige Namen und Muster sollten Sie aber kennen, weil sie immer wieder auftauchen.

Bekannte Dateinamen: WP-VCD

Die Schadsoftware WP-VCD ist seit Jahren verbreitet und gut dokumentiert, etwa von Patchstack und MalCare. Sie verbreitet sich vor allem über „kostenlose“ Versionen kostenpflichtiger Themes und Plugins von inoffiziellen Seiten. Typische Dateien:

  • wp-includes/wp-vcd.php
  • wp-includes/wp-cd.php
  • wp-includes/class.wp.php (Achtung: Echte WordPress-Dateien heißen class-wp-…php mit Bindestrich)
  • wp-includes/wp-feed.php und wp-includes/wp-tmp.php
  • class.theme-modules.php oder class.plugin-modules.php im Theme- oder Plugin-Ordner

Zusätzlich verändert WP-VCD die functions.php aller installierten Themes. Löschen Sie nur die Dateien, legt der Code sie beim nächsten Seitenaufruf neu an. Deshalb gilt: alle Themes prüfen, auch die inaktiven, und das befallene Theme ersetzen.

Weitere Warnzeichen

  • PHP-Dateien im Upload-Ordner. Unter wp-content/uploads liegen Bilder und Dokumente. Eine .php-Datei hat dort nichts verloren.
  • Dateien mit zufälligen Namen wie x7fq2.php oder versteckte Dateien mit Punkt am Anfang, manchmal mit der Endung .ico, die in Wahrheit PHP-Code enthalten.
  • Plugins, die Sie nicht kennen, besonders mit Namen, die nach WordPress-Bordmitteln klingen.
  • Webshells, also Fernbedienungen für Ihren Server, erkennbar etwa am Wort FilesMan im Code. Mehr unter Webshell gefunden.
  • Änderungsdatum: Viele Kerndateien mit demselben, jungen Änderungsdatum, obwohl Sie kein Update gemacht haben. Angreifer fälschen das Datum allerdings manchmal.

Verdächtige Code-Muster

Öffnen Sie verdächtige Dateien mit einem Texteditor, nicht im Browser. Auffällig sind:

  • lange, unlesbare Zeichenketten aus Buchstaben und Zahlen
  • Kombinationen wie eval(base64_decode(, gzinflate(, str_rot13( oder assert(
  • Code ganz am Anfang einer Datei, vor dem eigentlichen <?php des Originals, oder weit rechts hinter vielen Leerzeichen

Sicherer als Dateien einzeln zu löschen

  1. Vorher alles sichern, auch den befallenen Zustand.
  2. WordPress-Kern komplett neu aus wordpress.org einspielen (wp-admin, wp-includes), nur wp-config.php und wp-content behalten.
  3. Themes und Plugins nur aus offiziellen Quellen neu installieren, nicht aus der alten Kopie zurückholen.
  4. Upload-Ordner auf PHP-Dateien durchsuchen, Datenbank auf fremde Benutzer und Skripte prüfen.
  5. Alle Passwörter ändern und die Sicherheitsschlüssel in der wp-config.php neu erzeugen.

Wer nachgeschaut hat und sich unsicher ist: Über Notfall: Website gehackt übernehmen wir das. Wie Sie es künftig verhindern, steht unter Website gehackt: Was jetzt zu tun ist.

Häufige Fragen

Ist jede Datei mit eval oder base64_decode Schadcode?
Nein, auch legitime Programme nutzen diese Funktionen. In Kombination mit langen, unlesbaren Zeichenketten und an unerwarteten Stellen ist es aber ein starkes Warnzeichen.
Woher kommt WP-VCD?
Vor allem aus „kostenlosen“ Kopien kostenpflichtiger Themes und Plugins, sogenannten Nulled-Versionen. Wer Erweiterungen nur aus offiziellen Quellen installiert, ist davor weitgehend geschützt.
Gehört zum BereichIT-Sicherheit

Weitere Fragen

Ihre Frage warnicht dabei?

Dann stellen Sie sie uns direkt. Wir antworten persönlich, und häufige Fragen landen später auch hier.

Frage stellen