BlogIT-Sicherheit

WordPress leitet auf fremde Seiten weiter: der Redirect-Hack

2 Minuten LesezeitStand: Oktober 2026

Kurz gesagt

Leitet Ihre WordPress-Seite Besucher auf Spam-, Gewinnspiel- oder Betrugsseiten weiter, steckt meist eingeschleuster Code dahinter. Viele Varianten leiten nur Handys, nur Besucher von Google oder nur nicht angemeldete Besucher um, damit der Betreiber nichts merkt. Häufige Verstecke sind die .htaccess, die Theme-Dateien und die Datenbankeinträge siteurl und home.

Ein Kunde schreibt: „Wenn ich Ihre Seite öffne, lande ich bei einem Gewinnspiel.“ Sie probieren es aus, und alles ist normal. Das ist kein Zufall, sondern Absicht. Weiterleitungs-Schadcode ist darauf gebaut, dem Betreiber nicht aufzufallen.

Wen die Weiterleitung trifft

  • Nur Handys: Der Code prüft, ob ein iPhone oder Android-Gerät die Seite abruft.
  • Nur Besucher von Suchmaschinen: Wer die Adresse direkt eintippt, sieht die normale Seite.
  • Nur nicht angemeldete Besucher: Solange Sie im WordPress-Backend angemeldet sind, passiert nichts.
  • Nur beim ersten Besuch: Ein Cookie merkt sich, wer schon umgeleitet wurde.

Zum Testen also: privates Browserfenster oder Handy, mobiles Netz statt WLAN, und die Seite über einen Link aus den Google-Ergebnissen öffnen.

Wo die Weiterleitung steckt

  • .htaccess: zusätzliche RewriteCond- und RewriteRule-Zeilen, oft ganz oben oder ganz unten, die auf fremde Domains zeigen.
  • Datenbank: In der Tabelle wp_options bestimmen die Einträge siteurl und home, unter welcher Adresse WordPress läuft. Stehen dort fremde Adressen, landet alles woanders. Auch Widgets und Beiträge können eingeschleustes JavaScript enthalten.
  • Theme und Plugins: Code in der functions.php, in header.php oder in einem Plugin, das Sie nie installiert haben.
  • Eingebundene Skripte: ein <script>-Tag, das von einer fremden Domain lädt, manchmal stark verschleiert.

Verschleierter Code ist meist leicht zu erkennen: lange Zeichenketten aus Buchstaben und Zahlen, oft zusammen mit base64_decode, eval oder atob. Seriöse Plugins verstecken ihren Code nicht.

Und dann?

  1. Sicherung des aktuellen Zustands anlegen, auch der befallenen Version. Sie hilft bei der Ursachensuche.
  2. Weiterleitung entfernen, aber vor allem die Lücke finden: veraltetes Plugin, Theme aus inoffizieller Quelle, erbeutetes Passwort.
  3. WordPress, Themes und Plugins aus offiziellen Quellen neu einspielen, Passwörter für WordPress, FTP, Hosting und Datenbank ändern.
  4. Bei Google prüfen, ob die Seite markiert ist: „Diese Website wurde möglicherweise gehackt“ und „Gefährliche Website“.

Schnelle Hilfe gibt es über Notfall: Website gehackt. Wenn die Seite gar nicht mehr lädt, siehe WordPress zeigt eine weiße Seite.

Häufige Fragen

Warum werde ich selbst nicht weitergeleitet?
Viele Varianten leiten nur nicht angemeldete Besucher, nur Handys oder nur Besucher von Google um, und oft nur einmal. Testen Sie im privaten Fenster, am Handy und über einen Link aus den Suchergebnissen.
Hilft ein Sicherheits-Plugin gegen Weiterleitungen?
Es kann Schadcode finden, schließt aber nicht automatisch die Lücke, über die er kam. Dafür braucht es aktuelle Software, saubere Zugänge und den Blick auf die Ursache.
Gehört zum BereichIT-Sicherheit

Weitere Fragen

Ihre Frage warnicht dabei?

Dann stellen Sie sie uns direkt. Wir antworten persönlich, und häufige Fragen landen später auch hier.

Frage stellen