Beitrag teilen:

WordPress Admin-Zugang nach einem Hack wiederherstellen

Ein Hack ist schon stressig genug. Wenn Du Dich danach nicht mehr ins WordPress-Backend einloggen kannst, wirkt die Situation schnell außer Kontrolle: Das Admin-Konto ist verschwunden, das Passwort funktioniert nicht mehr oder die Admin-E-Mail wurde geändert. Wichtig ist jetzt: ruhig bleiben, nicht wild herumprobieren und den Zugang kontrolliert wiederherstellen.

In diesem Artikel zeige ich Dir, wie Du Deinen WordPress Admin-Zugang wiederherstellen kannst, welche Wege über Datenbank und WP-CLI möglich sind und was direkt danach passieren muss. Denn der neue Login ist nur der erste Schritt. Wenn die gehackte Website nicht bereinigt und abgesichert wird, kann der Angreifer oft erneut zurückkommen.

Website-Betreiber versucht nach einem Hack den WordPress Admin-Zugang wiederherstellen

Warum der Admin-Zugang nach einem Hack verschwindet

Angreifer versuchen nach einem erfolgreichen Zugriff häufig, Dich auszusperren. Dafür löschen sie bestehende Admin-Benutzer, ändern deren E-Mail-Adressen oder setzen Rollen so um, dass Dein Konto keine Administratorrechte mehr hat. Manchmal wird auch ein zusätzliches verstecktes Admin-Konto angelegt, das später als Hintertür dient.

Auch automatische Sicherheitsmaßnahmen können Verwirrung auslösen. Manche Hoster oder Security-Plugins sperren Benutzer nach verdächtigen Aktivitäten temporär. Trotzdem solltest Du bei einem unerwartet verlorenen Admin-Zugang immer von einem Sicherheitsvorfall ausgehen, bis das Gegenteil klar ist.

Vorbereitung: Erst sichern, dann ändern

Bevor Du in Datenbank oder Dateien eingreifst, erstelle ein vollständiges Backup von Dateien und Datenbank. Auch wenn die Website kompromittiert ist, brauchst Du einen aktuellen Stand, falls bei der Reparatur etwas schiefgeht oder später Spuren analysiert werden müssen.

  • Sichere die komplette WordPress-Datenbank, zum Beispiel über phpMyAdmin oder das Hosting-Panel.
  • Sichere alle Website-Dateien, insbesondere wp-config.php, wp-content, Themes, Plugins und Uploads.
  • Notiere den verwendeten Tabellenpräfix. Er heißt oft wp_, kann aber auch anders lauten.
  • Arbeite möglichst über einen sicheren Zugang wie Hosting-Panel, SSH oder ein frisches Administratorgerät.
  • Ändere noch nicht wahllos Dateien, bevor Du weißt, wie der Zugang wiederhergestellt wird.

WordPress Admin-Zugang wiederherstellen über phpMyAdmin

Wenn Du keinen Zugriff mehr auf das Backend hast, aber in die Datenbank kommst, kannst Du über phpMyAdmin einen neuen Administrator anlegen. Das passiert in zwei Tabellen: in wp_users für den Benutzer selbst und in wp_usermeta für die Rolle und Berechtigungen. Falls Dein Tabellenpräfix anders lautet, heißen die Tabellen entsprechend anders, zum Beispiel abc_users und abc_usermeta.

Lege in der users-Tabelle einen neuen Benutzer mit Benutzername, E-Mail und Passwort an. Das Passwort muss als Hash gespeichert werden; in vielen phpMyAdmin-Installationen kannst Du dafür beim Einfügen die Funktion MD5 auswählen. WordPress aktualisiert alte Hashes nach dem Login normalerweise automatisch auf das aktuelle Verfahren. Verwende trotzdem sofort ein starkes, einzigartiges Passwort und ändere es nach dem ersten Login noch einmal im Backend.

Die Administratorrechte korrekt setzen

Der neue Benutzer ist erst dann wirklich Administrator, wenn die passenden Einträge in der usermeta-Tabelle vorhanden sind. Entscheidend sind die Metadaten für wp_capabilities und wp_user_level. Bei Standardpräfix wp_ bekommt wp_capabilities den Wert a:1:{s:13:"administrator";b:1;} und wp_user_level den Wert 10. Achte darauf, dass die user_id exakt zur ID des neu angelegten Benutzers passt.

  1. Öffne phpMyAdmin im Hosting-Panel und wähle die WordPress-Datenbank aus.
  2. Finde die Tabelle mit den Benutzern, meist wp_users, und lege einen neuen Benutzer an.
  3. Merke Dir die ID dieses neuen Benutzers.
  4. Öffne die Tabelle wp_usermeta und füge die Einträge für Administratorrechte hinzu.
  5. Melde Dich im WordPress-Backend mit dem neuen Konto an und ändere das Passwort sofort erneut.

Admin-Konto mit WP-CLI neu anlegen

Wenn Dein Hosting SSH und WP-CLI unterstützt, ist dieser Weg oft sauberer und schneller. WP-CLI arbeitet direkt mit WordPress und legt den Benutzer samt Rolle korrekt an. Ein typischer Befehl sieht so aus: wp user create neueradmin name@example.de –role=administrator –user_pass=’SehrStarkesPasswort‘. Führe ihn im WordPress-Hauptverzeichnis aus.

Der Vorteil: Du musst keine serialisierten Rollenwerte in der Datenbank manuell eintragen. Trotzdem gilt auch hier: Der neue Zugang löst nur das Login-Problem. Wenn der Hack noch aktiv ist, kann das frisch angelegte Admin-Konto wieder verändert oder missbraucht werden.

Sicherheitsanalyse einer WordPress-Datenbank nach einem gehackten Admin-Konto
Bereinigung
Deine Seite wurde gehackt? Wähle deinen Weg:
Einmalige Bereinigung
247 € einmalig
Wir säubern deine Seite professionell.
Jetzt bereinigen
ODER
✓ Empfohlen
Wartung
ab 9,99 € /Monat
Dauerhaft geschützt – langfristig sicher.
Wartung wählen

Admin-E-Mail in der Datenbank zurücksetzen

Manchmal ist das Admin-Konto noch vorhanden, aber die E-Mail-Adresse wurde geändert. Dann funktionieren Passwort-Resets nicht mehr, weil die Rücksetz-Mail beim Angreifer oder in einem unbekannten Postfach landet. In diesem Fall kannst Du die E-Mail-Adresse in der Tabelle wp_users beim betroffenen Benutzer korrigieren.

Zusätzlich gibt es in der Tabelle wp_options die Website-Admin-Adresse, meist im Eintrag admin_email. Diese Adresse ist nicht immer identisch mit der Benutzer-E-Mail, wird aber für wichtige Systemmeldungen verwendet. Prüfe daher beides: den Admin-Benutzer und die allgemeine Website-Admin-E-Mail.

Nach dem Login: Nicht beim Zugang stehenbleiben

Sobald Du den WordPress Admin-Zugang wiederherstellen konntest, beginnt die eigentliche Sicherheitsarbeit. Ein Hack hinterlässt oft zusätzliche Admin-Konten, manipulierte Plugins, veränderte Theme-Dateien, schädliche Dateien im Upload-Verzeichnis oder versteckte Weiterleitungen. Wenn Du nur das Passwort änderst, bleibt die Ursache häufig bestehen.

  • Ändere alle WordPress-Passwörter, nicht nur das neue Admin-Passwort.
  • Ändere die Passwörter für Hosting, FTP/SFTP, SSH, Datenbank und E-Mail-Konten.
  • Rotiere die WordPress Security Keys und Salts in der wp-config.php, damit bestehende Logins ungültig werden.
  • Prüfe alle Administratoren und lösche unbekannte oder unnötige Konten.
  • Aktualisiere WordPress-Core, Themes und Plugins, nachdem Du ein Backup erstellt hast.
  • Scanne Dateien und Datenbank auf Schadcode, Weiterleitungen und verdächtige Benutzerrechte.
  • Setze Zwei-Faktor-Authentifizierung für Administratoren ein.

Wann Du professionelle Hilfe holen solltest

Wenn Du Dich mit Datenbanktabellen, SSH oder Schadcode-Analyse unsicher fühlst, ist Hilfe sinnvoll. Ein falscher Eintrag in der Datenbank kann den Login weiter erschweren, und eine nur halb bereinigte Website bleibt ein Risiko für Besucher, Suchmaschinen-Rankings und Dein Geschäft.

Captain WordPress kann in solchen Notfällen die Bereinigung, Zugangswiederherstellung und anschließende Absicherung übernehmen. Das ist besonders dann sinnvoll, wenn die Website weiterleitet, Warnmeldungen im Browser erscheinen, der Hoster die Seite gesperrt hat oder immer wieder neue unbekannte Admin-Konten auftauchen.

Prävention: Damit der Zugang nicht wieder verloren geht

Nach der Bereinigung solltest Du die Website so aufstellen, dass ein erneuter Angriff deutlich schwerer wird. Dazu gehören regelmäßige Updates, aktuelle Backups, starke Passwörter, Zwei-Faktor-Authentifizierung und möglichst wenige Administratoren. Jeder zusätzliche Admin-Zugang ist ein potenzieller Einstiegspunkt.

Prüfe außerdem, ob alte Plugins, ungenutzte Themes oder schwache Hosting-Zugänge den Hack begünstigt haben. Gerade bei WordPress-Websites ist laufende Wartung keine Kosmetik, sondern Teil der Sicherheit. Wer Backups, Updates und Monitoring ernst nimmt, kann im Ernstfall schneller reagieren und Schäden begrenzen.

Fazit: Du kannst einen WordPress Admin-Zugang wiederherstellen, auch wenn ein Hack Dich ausgesperrt hat. Der sichere Weg führt über Datenbank oder WP-CLI, danach aber zwingend über Passwortwechsel, Security-Key-Rotation und eine gründliche Bereinigung. Erst wenn die Ursache entfernt ist, ist der neue Admin-Zugang wirklich wieder vertrauenswürdig.

Häufige Fragen

Kann ich den WordPress Admin-Zugang ohne Backend-Zugriff wiederherstellen?

Ja. Wenn Du Zugriff auf die Datenbank oder SSH mit WP-CLI hast, kannst Du einen neuen Administrator anlegen oder die Admin-E-Mail korrigieren.

Reicht es, nach einem Hack einfach ein neues Admin-Passwort zu setzen?

Nein. Das Passwort ist nur ein Teil der Reparatur. Du solltest alle Zugänge ändern, Security Keys rotieren und die Website auf Schadcode und Hintertüren prüfen.

Was ist der Unterschied zwischen wp_users und wp_usermeta?

In wp_users stehen die grundlegenden Benutzerdaten wie Login, E-Mail und Passwort-Hash. In wp_usermeta werden unter anderem Rolle und Berechtigungen gespeichert.

Ist WP-CLI sicherer als phpMyAdmin?

WP-CLI ist oft weniger fehleranfällig, weil WordPress die Benutzerrolle korrekt setzt. Sicher ist der Weg aber nur, wenn Dein SSH-Zugang und das verwendete Gerät ebenfalls vertrauenswürdig sind.

Warum muss ich die Security Keys in der wp-config.php ändern?

Damit werden bestehende WordPress-Sitzungen ungültig. Das hilft, Angreifer auszuloggen, die noch über aktive Cookies angemeldet sein könnten.

Bereinigung
Deine Seite wurde gehackt? Wähle deinen Weg:
Einmalige Bereinigung
247 € einmalig
Wir säubern deine Seite professionell.
Jetzt bereinigen
ODER
✓ Empfohlen
Wartung
ab 9,99 € /Monat
Dauerhaft geschützt – langfristig sicher.
Wartung wählen