Beitrag teilen:

Unbekannten Admin-Benutzer in WordPress finden und entfernen

Ein unbekannter Admin-Benutzer WordPress ist ein ernstes Warnsignal. Angreifer legen nach einem erfolgreichen Einbruch oft zusätzliche Administrator-Konten an, damit sie auch dann wieder Zugriff bekommen, wenn Du Passwörter änderst oder ein kompromittiertes Plugin entfernst.

Die gute Nachricht: Du kannst verdächtige Konten meist systematisch finden und sicher entfernen. Wichtig ist, nicht nur den Benutzer zu löschen, sondern auch die Ursache zu schließen. Sonst taucht der nächste unbekannte Admin-Benutzer WordPress kurze Zeit später wieder auf.

Unbekannter Admin-Benutzer WordPress wird in der Benutzerverwaltung geprüft

Warum ein unbekannter Admin-Benutzer WordPress gefährlich ist

Ein Administrator hat in WordPress sehr weitreichende Rechte: Plugins installieren, Themes bearbeiten, neue Benutzer anlegen, Inhalte verändern und teilweise Dateien auf dem Server manipulieren. Wenn ein Angreifer ein Admin-Konto besitzt, kann er Deine Website kontrollieren, Spam einschleusen, Weiterleitungen einbauen oder weitere Hintertüren platzieren.

Besonders kritisch ist, dass solche Konten nicht immer sofort auffallen. Manche Namen wirken harmlos, andere sind kryptisch oder ähneln bestehenden Benutzern. Deshalb solltest Du bei jedem Verdacht auf einen Hack zuerst die Benutzerliste prüfen.

Typische Anzeichen für verdächtige Admin-Konten

Nicht jedes unbekannte Konto ist automatisch bösartig. Vielleicht wurde es von einer Agentur, einem Hosting-Support oder einem ehemaligen Mitarbeiter angelegt. Trotzdem solltest Du jedes Admin-Konto nachvollziehen können. Wenn Du nicht weißt, warum es existiert, behandle es zunächst als Sicherheitsrisiko.

  • Ein Benutzername wirkt zufällig, kryptisch oder ungewöhnlich, zum Beispiel eine Zeichenfolge ohne erkennbaren Bezug.
  • Das Registrierungsdatum passt nicht zu bekannten Arbeiten an der Website.
  • Die E-Mail-Adresse gehört nicht zu Dir, Deinem Team, Deiner Agentur oder Deinem Hosting-Anbieter.
  • Der Benutzer hat die Rolle „Administrator“, obwohl diese Rechte nicht nötig wären.
  • Nach einer Bereinigung oder Passwortänderung erscheint erneut ein unbekannter Admin-Benutzer WordPress.

Schritt 1: Benutzerliste im WordPress-Backend prüfen

Melde Dich im WordPress-Backend an und gehe zu „Benutzer“. Filtere nach der Rolle „Administrator“ oder prüfe alle Einträge einzeln. Notiere Dir jeden Admin-Benutzer, den Du nicht eindeutig zuordnen kannst.

Achte nicht nur auf den Namen. Prüfe auch E-Mail-Adresse, Rolle, Anzeigename und das Erstellungsdatum, sofern es in Deiner Ansicht oder über ein Sicherheits-Plugin sichtbar ist. Bei Multisite-Installationen musst Du zusätzlich die Netzwerkverwaltung prüfen, weil dort Super-Admins existieren können.

Schritt 2: Datenbank kontrollieren, wenn Du Zugriff hast

Wenn Du technisch etwas sicherer bist oder Dein Hoster Dir phpMyAdmin beziehungsweise Adminer bereitstellt, kannst Du zusätzlich in die Datenbank schauen. Die relevanten Tabellen heißen häufig „wp_users“ und „wp_usermeta“. Der Tabellenpräfix kann aber anders sein, zum Beispiel „abc_users“.

In der Benutzertabelle findest Du die Konten selbst. In der Metatabelle stehen Rollen und Rechte. Verdächtig sind Einträge, bei denen in den Fähigkeiten „administrator“ auftaucht, obwohl der Benutzer nicht bekannt ist. Ändere in der Datenbank nichts auf Verdacht, wenn Du unsicher bist. Ein Fehler kann dazu führen, dass Du Dich aussperrst oder Benutzerrechte beschädigst.

Sicherheitsprüfung von WordPress-Datenbank, Passwörtern und Benutzerrollen nach einem Hack

Schritt 3: Inhalte sichern und Konto sauber löschen

Lösche ein verdächtiges Admin-Konto nicht blind, wenn darüber Beiträge, Seiten oder Medien erstellt wurden. WordPress fragt beim Löschen normalerweise, ob Inhalte gelöscht oder einem anderen Benutzer zugewiesen werden sollen. Wähle in der Regel die Übertragung auf ein vertrauenswürdiges Admin-Konto, damit keine Inhalte verloren gehen.

  1. Erstelle zuerst ein vollständiges Backup von Dateien und Datenbank.
  2. Lege fest, welcher vertrauenswürdige Benutzer die Inhalte übernehmen soll.
  3. Lösche den unbekannten Admin-Benutzer WordPress über „Benutzer“ im Backend.
  4. Übertrage vorhandene Inhalte auf den gewünschten Benutzer.
  5. Prüfe danach Seiten, Beiträge, Medien und Weiterleitungen auf Auffälligkeiten.
Bereinigung
Deine Seite wurde gehackt? Wähle deinen Weg:
Einmalige Bereinigung
247 € einmalig
Wir säubern deine Seite professionell.
Jetzt bereinigen
ODER
✓ Empfohlen
Wartung
ab 9,99 € /Monat
Dauerhaft geschützt – langfristig sicher.
Wartung wählen

Schritt 4: Passwörter und WordPress-Salts rotieren

Nach dem Entfernen des Kontos solltest Du alle wichtigen Zugangsdaten ändern: WordPress-Admins, Hosting-Panel, FTP/SFTP, Datenbank, E-Mail-Konten und externe Dienste, die mit der Website verbunden sind. Verwende starke, einmalige Passwörter und aktiviere Zwei-Faktor-Authentifizierung, wenn möglich.

Zusätzlich solltest Du die WordPress-Salts erneuern. Diese Sicherheitsschlüssel sorgen unter anderem dafür, dass bestehende Login-Sitzungen ungültig werden. Nach dem Austausch müssen sich alle Benutzer neu anmelden. Das ist nach einem Sicherheitsvorfall sinnvoll, weil ein Angreifer sonst eventuell über eine alte Sitzung weiter Zugriff hat.

Schritt 5: Einbruchsursache schließen

Ein gelöschtes Konto löst nur das sichtbare Symptom. Die wichtigere Frage lautet: Wie wurde der unbekannte Admin-Benutzer WordPress überhaupt angelegt? Häufige Ursachen sind veraltete Plugins, unsichere Themes, schwache Passwörter, kompromittierte Hosting-Zugänge oder eine fehlende Absicherung des Login-Bereichs.

Aktualisiere WordPress Core, Plugins und Themes. Entferne Erweiterungen, die nicht mehr gepflegt werden oder die Du nicht brauchst. Prüfe Dateirechte, unbekannte Dateien, verdächtige Weiterleitungen und geplante Aufgaben. Eine Web Application Firewall kann zusätzlich helfen, bekannte Angriffsmuster zu blockieren.

Wann Du professionelle Hilfe holen solltest

Wenn Du mehrere verdächtige Konten findest, Deine Website weiterleitet, Malware-Warnungen angezeigt werden oder der Admin-Benutzer nach dem Löschen wieder auftaucht, solltest Du nicht lange experimentieren. Dann ist die Wahrscheinlichkeit hoch, dass noch eine Hintertür oder eine ungepatchte Schwachstelle vorhanden ist.

Captain WordPress kann in solchen Fällen die Bereinigung, Prüfung und Absicherung übernehmen: verdächtige Benutzer entfernen, Dateien und Datenbank untersuchen, Updates einspielen und sinnvolle Schutzmaßnahmen einrichten. Wichtig ist, dass die Website danach nicht nur „wieder läuft“, sondern wirklich sauberer und besser abgesichert ist.

Prävention: So reduzierst Du das Risiko dauerhaft

Halte die Zahl der Administratoren klein. Viele Websites brauchen nur ein oder zwei echte Admin-Konten. Für Redakteure, Autoren oder externe Dienstleister reichen oft eingeschränkte Rollen. Je weniger Konten weitreichende Rechte haben, desto kleiner ist die Angriffsfläche.

  • Prüfe die Benutzerliste regelmäßig, besonders nach Updates, Agenturwechseln oder Sicherheitsmeldungen.
  • Vergib Administratorrechte nur, wenn sie wirklich nötig sind.
  • Nutze starke Passwörter und Zwei-Faktor-Authentifizierung für Admin-Konten.
  • Halte WordPress, Plugins und Themes aktuell.
  • Entferne ungenutzte Plugins, Themes und alte Benutzerkonten.
  • Richte Backups ein, die extern gespeichert und regelmäßig getestet werden.

Ein unbekannter Admin-Benutzer WordPress ist kein Grund zur Panik, aber ein klarer Handlungsauftrag. Prüfe die Benutzer, sichere Inhalte, lösche verdächtige Konten sauber und schließe die Ursache des Einbruchs. So verhinderst Du, dass aus einem einzelnen verdächtigen Konto ein wiederkehrendes Sicherheitsproblem wird.

Häufige Fragen

Kann ich einen unbekannten Admin-Benutzer einfach löschen?

Ja, aber erst nach einem Backup und einer kurzen Prüfung. Wenn dem Konto Inhalte gehören, solltest Du sie beim Löschen auf einen vertrauenswürdigen Benutzer übertragen.

Ist ein unbekannter Admin-Benutzer WordPress immer ein Hack?

Nicht zwingend. Er kann auch von einer Agentur, einem Support oder einem früheren Mitarbeiter stammen. Wenn Du das Konto nicht eindeutig zuordnen kannst, solltest Du es aber wie einen Sicherheitsvorfall behandeln.

Warum reicht es nicht, nur das verdächtige Konto zu entfernen?

Weil der Angreifer möglicherweise noch über eine Schwachstelle, eine Hintertür oder eine aktive Sitzung Zugriff hat. Deshalb gehören Passwortwechsel, neue Salts, Updates und eine Ursachenprüfung dazu.

Wo finde ich Admin-Benutzer in der Datenbank?

Meist stehen die Benutzer in „wp_users“ und die Rolleninformationen in „wp_usermeta“. Der Tabellenpräfix kann abweichen, wenn Deine Installation nicht den Standardpräfix „wp_“ nutzt.

Was mache ich, wenn der Admin-Benutzer nach dem Löschen wiederkommt?

Dann ist sehr wahrscheinlich noch eine Sicherheitslücke oder Hintertür vorhanden. In diesem Fall solltest Du die Website gründlich bereinigen lassen und alle Zugänge sowie Plugins, Themes und Dateien prüfen.

Bereinigung
Deine Seite wurde gehackt? Wähle deinen Weg:
Einmalige Bereinigung
247 € einmalig
Wir säubern deine Seite professionell.
Jetzt bereinigen
ODER
✓ Empfohlen
Wartung
ab 9,99 € /Monat
Dauerhaft geschützt – langfristig sicher.
Wartung wählen