Gehackte Inhalte sind laut Google Inhalte, die wegen Sicherheitslücken ohne Erlaubnis auf einer Website platziert wurden – als Code-, Seiten- oder Inhalts-Einschleusung oder als Weiterleitung. Die Folgen treffen direkt die Sichtbarkeit: eingeschleuste Seiten im Index, versteckte Links, Warnhinweise und mögliche manuelle Maßnahmen.
WordPress-Sicherheit als SEO-Thema
Das Wichtigste in Kürze
- Inhalts-Einschleusung und Weiterleitungen sind unsichtbar – der Inhaber sieht eine normale Seite.
- Eine site:-Abfrage einmal im Monat kostet eine Minute und zeigt, was auf deiner Domain steht.
- Deaktivierte Erweiterungen bekommen keine Updates mehr und liegen trotzdem auf dem Server.
- Eine Sicherung, die noch nie zurückgespielt wurde, ist eine Annahme, keine Sicherung.
Warum das ein SEO-Thema ist
Sicherheit klingt nach IT-Abteilung und nicht nach Sichtbarkeit. Der Zusammenhang wird aber sofort deutlich, wenn man ansieht, was bei einem gehackten Auftritt tatsächlich passiert.
Google beschreibt gehackte Inhalte als Inhalte, die ohne Erlaubnis auf einer Website platziert wurden, weil deren Sicherheit Lücken hatte. Und nennt vier Erscheinungsformen:
| Form | Was passiert |
|---|---|
| Code-Einschleusung | Schadcode wird in bestehende Seiten eingefügt |
| Seiten-Einschleusung | Neue Seiten mit Spam oder Phishing werden angelegt |
| Inhalts-Einschleusung | Bestehende Seiten werden verändert: versteckte Links, verborgener Text, Cloaking |
| Weiterleitungen | Bestimmte Besucher werden auf schädliche Seiten umgeleitet |
Die dritte und vierte Form sind die gefährlichsten, weil sie unsichtbar sind. Der Inhaber ruft die Seite auf, alles sieht normal aus – und Besucher aus der Google-Suche landen auf einer fremden Seite, oder im Quelltext stehen hundert Links zu Glücksspielseiten.
Die Folge ist doppelt: Die Website liefert schlechte Suchergebnisse und kann Schadsoftware verteilen. Beides beantwortet Google mit Warnhinweisen und, bei Richtlinienverstößen, mit manuellen Maßnahmen.
Woran du es merkst – bevor es Kunden merken
Die typischen Anzeichen, in der Reihenfolge, in der sie auffallen:
- Meldung in der Search Console. Unter „Sicherheitsprobleme“ und „Manuelle Maßnahmen“. Der zuverlässigste Frühwarner – und der Grund, warum die Search Console eingerichtet sein sollte, bevor etwas passiert.
- Fremde Suchanfragen im Leistungsbericht. Wenn ein Handwerksbetrieb plötzlich für pharmazeutische Begriffe Impressionen sammelt, stehen fremde Seiten auf seiner Domain.
- Unbekannte Seiten im Index. Eine Suche nach
site:deine-domain.dezeigt, was Google kennt. Erscheinen dort Seiten, die du nicht angelegt hast, ist die Sache klar. - Sprunghafter Anstieg indexierter Seiten. Aus 80 werden 4.000 – ein Muster, das im Seitenindexierungsbericht sofort auffällt. Siehe Indexierung.
- Kunden melden Warnungen im Browser. Die späteste und unangenehmste Variante.
Punkt zwei und drei kosten je eine Minute und werden praktisch nie gemacht. Einmal im Monat genügt.
Die Maßnahmen, die das meiste abdecken
Keine davon ist aufwendig, und zusammen decken sie den Großteil der typischen Einfallstore ab:
- Updates zeitnah einspielen. WordPress selbst, Theme und alle Erweiterungen. Veraltete Erweiterungen sind der häufigste Weg hinein.
- Nicht genutzte Erweiterungen löschen, nicht deaktivieren. Deaktiviert bekommen sie keine Updates mehr und liegen trotzdem auf dem Server.
- Zwei-Faktor-Anmeldung für alle Konten mit Schreibrechten. Die wirksamste Einzelmaßnahme überhaupt.
- Rechte begrenzen. Nicht jeder braucht Administratorrechte. Wer Beiträge schreibt, braucht Redakteursrechte.
- Alte Konten entfernen. Ausgeschiedene Mitarbeiter, ehemalige Dienstleister, Testzugänge.
- Automatische Sicherungen mit Ablage außerhalb des Servers – und mindestens einmal testen, ob sich eine Sicherung tatsächlich zurückspielen lässt.
- Anmeldeversuche begrenzen.
Der vorletzte Punkt wird fast immer übersprungen: Eine Sicherung, die noch nie zurückgespielt wurde, ist eine Annahme, keine Sicherung.
Wenn es passiert ist
In dieser Reihenfolge, und Reihenfolge ist hier wichtig:
- Seite offline nehmen oder in den Wartungsmodus, damit keine weiteren Besucher gefährdet werden.
- Alle Passwörter ändern – WordPress, Datenbank, Hosting, FTP. Vor der Bereinigung, nicht danach.
- Umfang feststellen. Wann kam der Zugriff, welche Dateien sind verändert? Der Hoster kann meist bei den Protokollen helfen.
- Bereinigen oder zurückspielen. Eine Sicherung von vor dem Zugriff ist der sicherere Weg – vorausgesetzt, die Lücke wird dabei geschlossen.
- Die Lücke schließen. Sonst wiederholt sich alles binnen Tagen.
- In der Search Console eine Überprüfung beantragen, falls eine Maßnahme oder Warnung vorliegt.
- Nachkontrolle. Zwei Wochen lang täglich
site:-Abfrage und Search Console ansehen.
Schritt fünf ist der, der am häufigsten fehlt. Wer nur bereinigt, ohne die Ursache zu finden, hat in einer Woche dasselbe Problem.
Die SEO-Folgen, ehrlich benannt
Ein gehackter Auftritt kostet nicht nur Aufräumzeit:
- Warnungen im Browser und in der Suche kosten praktisch alle Besucher, solange sie stehen.
- Eingeschleuste Links können auch nach der Bereinigung nachwirken, weil sie von außen weiterverweisen.
- Die Wiederherstellung dauert. Nach der Überprüfung vergehen Tage bis Wochen, bis Warnungen verschwinden.
- Vertrauensschaden bei Kunden, die die Warnung gesehen haben.
Gemessen daran ist die Zwei-Faktor-Anmeldung eine Investition von zehn Minuten.
Der Fall, den ich am häufigsten sehe
Nicht der gezielte Angriff, sondern das Gegenteil: eine Installation, die seit zwei Jahren keine Updates bekommen hat, weil „läuft ja“. Eine Erweiterung darin hat eine bekannte Lücke, und automatisierte Werkzeuge suchen das Netz genau danach ab.
Das ist keine Frage von Prominenz. Eine Handwerkerseite mit 200 Besuchern im Monat wird genauso gefunden wie ein großer Shop – weil nicht nach Unternehmen gesucht wird, sondern nach Versionsnummern.
Der praktische Rat daraus: Updates sind kein Wartungsluxus, sondern die Hauptmaßnahme. Wer sich davor scheut, weil beim letzten Mal etwas kaputtging, braucht eine Testumgebung – nicht weniger Updates. Siehe Website-Relaunch.
Fazit
Sicherheit ist ein SEO-Thema, weil ein gehackter Auftritt genau dort trifft, wo Sichtbarkeit entsteht: eingeschleuste Seiten im Index, versteckte Links im Quelltext, Weiterleitungen für Suchbesucher, Warnhinweise in den Ergebnissen.
Die Maßnahmen sind unspektakulär: aktuell halten, Zwei-Faktor-Anmeldung, ungenutzte Erweiterungen löschen, getestete Sicherungen. Und einmal im Monat eine site:-Abfrage – sie kostet eine Minute und zeigt, was auf deiner Domain steht.
Häufige Fragen
An Meldungen in der Search Console unter „Sicherheitsprobleme" und „Manuelle Maßnahmen", an fremden Suchanfragen im Leistungsbericht, an unbekannten Seiten in einer site:-Abfrage und an einem sprunghaften Anstieg indexierter Seiten.
Updates zeitnah einspielen und Zwei-Faktor-Anmeldung für alle Konten mit Schreibrechten. Automatisierte Werkzeuge suchen nicht nach Unternehmen, sondern nach verwundbaren Versionsnummern – deshalb trifft es auch kleine Seiten.
Seite offline nehmen, dann alle Passwörter ändern – vor der Bereinigung, nicht danach. Anschließend Umfang feststellen, bereinigen oder eine Sicherung von vor dem Zugriff zurückspielen und vor allem die Lücke schließen, sonst wiederholt sich alles.
Nein. Deaktivierte Erweiterungen erhalten keine Updates mehr, liegen aber weiter auf dem Server und bleiben angreifbar. Was nicht gebraucht wird, gehört gelöscht.
Quellen
- Google Search Central: What is hacking or hacked content? (abgerufen am 24.09.2026)
- Google Search Central: Spam policies for Google web search (abgerufen am 24.09.2026)
- Google Search Console-Hilfe: Bericht zur Seitenindexierung (abgerufen am 24.09.2026)
Lass uns dreißig Minuten über deine Sichtbarkeit sprechen
Kostenlos, unverbindlich, und mit einer ehrlichen Einschätzung - auch wenn die lautet, dass du mich gerade nicht brauchst.
Erstgespräch vereinbaren