Warum gibt es einen unbekannten Administrator auf meiner WordPress-Website?

Sie haben in WordPress ein Administratorkonto gefunden, das Sie nicht kennen? Erfahren Sie, welche harmlosen Erklärungen es gibt, wann Sie von einem Hack ausgehen sollten und warum Sie es nicht einfach löschen sollten.

Support-Ticket eröffnen

Sie öffnen die Benutzerliste in WordPress und finden einen Administrator, den Sie noch nie gesehen haben. Der Name wirkt vielleicht zufällig, wie ein allgemeines Wort wie „support“ oder „admin2“ oder sogar fast wie der Name einer Person, die Sie kennen.

Ein Administrator kann in WordPress fast alles: Plugins installieren, Code bearbeiten, andere Benutzer anlegen, Inhalte ändern und Kundendaten lesen. Ein unbekannter Administrator verdient deshalb sofort Aufmerksamkeit.

Es handelt sich nicht immer um einen Hack. Es gibt einige gewöhnliche Erklärungen, die Sie zuerst ausschließen sollten. Kann aber niemand das Konto erklären, ist es sicherer, die Situation als Sicherheitsvorfall zu behandeln.

Der wichtigste Rat ist einfach: Löschen Sie das Konto nicht einfach und machen Sie dann weiter wie bisher. Durch das Löschen verschwindet das sichtbare Anzeichen, aber nicht der Weg, über den das Konto angelegt wurde, und es können Informationen verloren gehen, die zeigen, was passiert ist.

Dieser Leitfaden erklärt, wie Sie prüfen, ob das Konto legitim ist, was zu tun ist, wenn es das nicht ist, und welche Fehler Sie vermeiden sollten.

Was bedeutet ein unbekannter Administrator?

Es bedeutet, dass ein Konto mit voller Kontrolle über Ihre Website existiert und derzeit niemand in Ihrem Unternehmen weiß, wem es gehört.

Es gibt zwei Möglichkeiten:

  • das Konto wurde legitim angelegt, aber niemand erinnert sich daran oder hat es dokumentiert
  • das Konto wurde ohne Erlaubnis angelegt, meist nachdem jemand eine Schwachstelle ausgenutzt hat

Ziel der ersten Prüfungen ist es, diese beiden Fälle so schnell wie möglich zu unterscheiden.

Könnte es eine harmlose Erklärung geben?

Ja. Bevor Sie von einer Kompromittierung ausgehen, prüfen Sie die häufigsten legitimen Quellen.

Eine Webagentur oder ein Entwickler

Agenturen, Freelancer und Entwickler legen oft ein eigenes Administratorkonto an, wenn sie mit der Arbeit beginnen. Wenn Sie mit jemandem an der Website gearbeitet haben, auch vor Jahren, kann das Konto dieser Person gehören. Fragen Sie nach.

Ihr Hosting-Anbieter

Manche Hosting-Anbieter und Managed-WordPress-Dienste legen ein Konto für ihr Support-Team oder für automatisierte Aufgaben an. Der Name oder die E-Mail-Adresse verweist oft auf den Anbieter.

Ein Plugin oder Dienst

Manche Plugins und externe Dienste legen beim Verbinden einen Benutzer an, etwa für Backups, Monitoring, Sicherheit oder Migrationen. Die E-Mail-Adresse kann zur Domain des Dienstes gehören.

Ein Kollege

Jemand in Ihrem Unternehmen hat vielleicht ein Konto für ein neues Teammitglied, einen Berater oder zum Testen angelegt, ohne es jemandem zu sagen.

So prüfen Sie es

Sehen Sie sich die Kontodaten an:

  • die E-Mail-Adresse: Gehört sie zu einer Person oder einem Unternehmen, das Sie kennen?
  • das Registrierungsdatum: Passt es zu einem Projekt, einer Migration oder einem neuen Teammitglied?
  • den Namen: Passt er zu einem Dienstleister oder einem Plugin, das Sie nutzen?

Fragen Sie dann die Personen, die das Konto angelegt haben könnten. Wenn Sie eine klare Antwort erhalten, dokumentieren Sie sie und überlegen Sie, ob das Konto noch gebraucht wird. Alte Konten, die niemand nutzt, sind ein Risiko, auch wenn sie legitim sind.

Wann sollten Sie von einer Kompromittierung ausgehen?

Behandeln Sie das Konto als bösartig, wenn:

  • niemand es nach einer angemessenen Prüfung erklären kann
  • die E-Mail-Adresse von einer kostenlosen oder zufällig wirkenden Domain stammt, die nichts mit Ihrem Unternehmen zu tun hat
  • das Konto kürzlich angelegt wurde, ohne dass es ein passendes Projekt gibt
  • der Name einen echten Benutzer oder einen allgemeinen Begriff nachahmt
  • weitere Warnzeichen vorliegen, etwa Spam-Seiten, Weiterleitungen, unbekannte Plugins oder eine Warnung von Google
  • das Konto nach dem Löschen wieder auftaucht

Angreifer legen oft unmittelbar nach dem Ausnutzen eines verwundbaren Plugins einen Administrator an, damit sie später zurückkehren können, selbst wenn die Sicherheitslücke geschlossen wurde.

Warum sollten Sie das Konto nicht einfach löschen?

Den Benutzer zu löschen, fühlt sich wie die naheliegende Lösung an, verursacht für sich genommen aber drei Probleme.

Es schließt den Zugangsweg nicht

Das Konto wurde über einen bestimmten Weg angelegt: ein verwundbares Plugin, ein gestohlenes Passwort, eine Hintertür. Ist dieser Weg noch offen, kann der Angreifer ein neues Konto anlegen, manchmal innerhalb weniger Minuten. Mehr dazu erfahren Sie unter warum Malware immer wiederkommt.

Es kann Beweise vernichten

Die Daten des Kontos, das Registrierungsdatum und seine Aktivitäten helfen festzustellen, wann und wie die Website kompromittiert wurde. Nach dem Löschen sind diese Informationen schwerer wiederherzustellen.

Es kann Inhalte löschen

Wenn Sie in WordPress einen Benutzer löschen, werden Sie gefragt, was mit den von ihm erstellten Inhalten geschehen soll. Wenn Sie sich für das Löschen entscheiden, wird alles entfernt, was diesem Benutzer zugeordnet ist. Wurde das Konto zum Veröffentlichen von Spam genutzt, ist das vielleicht genau das, was Sie wollen. Wurden aber echte Inhalte versehentlich diesem Konto zugeordnet oder hat der Angreifer die Zuordnung bestehender Seiten geändert, könnten Sie echte Inhalte entfernen.

Was sollten Sie stattdessen tun?

Gehen Sie diese Schritte der Reihe nach durch. Sie dämmen das Problem ein und bewahren zugleich die Informationen, die Sie brauchen.

1. Die Daten festhalten

Notieren Sie oder machen Sie einen Screenshot von:

  • Benutzername, angezeigtem Namen und E-Mail-Adresse
  • der Rolle
  • dem Registrierungsdatum
  • allen anderen unbekannten Konten, auch solchen ohne Administratorrechte
  • Datum und Uhrzeit, zu der Sie es bemerkt haben

2. Eine Kopie der Website sichern

Erstellen Sie ein vollständiges Backup der Dateien und der Datenbank im aktuellen Zustand und bewahren Sie es separat auf. Es dient als Beweismittel, nicht als Wiederherstellungspunkt.

3. Dem Konto seine Rechte nehmen

Statt es sofort zu löschen, können Sie seine Rolle auf die niedrigste ändern oder sein Passwort und seine E-Mail-Adresse auf Werte setzen, die nur Sie kontrollieren. So kann das Konto nicht mehr genutzt werden, bleibt aber als Datensatz erhalten. Ein Techniker zieht es möglicherweise vor, das direkt zu erledigen. Fragen Sie also nach, wenn Sie unsicher sind.

4. Alle aktiven Sitzungen beenden

Eine Passwortänderung meldet jemanden, der bereits angemeldet ist, nicht immer ab. Beenden Sie die aktiven Sitzungen des unbekannten Kontos und idealerweise die aller Administratoren. Wenn Sie die WordPress-Sicherheitsschlüssel ändern, werden alle auf einmal abgemeldet.

5. Passwörter ändern

Ändern Sie die Passwörter aller Administratoren, des Hosting-Kontos, von SFTP und der Datenbank. Verwenden Sie einzigartige Passwörter und aktivieren Sie nach Möglichkeit die Zwei-Faktor-Authentifizierung. Prüfen Sie, ob auch die E-Mail-Konten der Administratoren sicher sind.

6. Prüfen, was das Konto getan hat

Suchen Sie nach:

  • kürzlich erstellten oder geänderten Beiträgen, Seiten oder Produkten
  • Plugins oder Themes, die um das Registrierungsdatum des Kontos herum installiert wurden
  • Änderungen an Einstellungen, etwa der Website-Adresse oder der Standardrolle für neue Benutzer
  • weiteren Benutzern, die danach angelegt wurden
  • neuen Dateien oder Code-Snippets

7. Den Zugangsweg finden

Dieser Schritt verhindert eine Wiederholung. Mögliche Wege sind ein verwundbares Plugin oder Theme, ein mehrfach verwendetes Passwort, ein kompromittiertes Hosting-Konto oder eine Hintertür aus einem früheren Vorfall.

8. Das Konto ordnungsgemäß löschen

Wenn die Untersuchung abgeschlossen ist, löschen Sie das Konto. Wenn WordPress fragt, was mit seinen Inhalten geschehen soll, entscheiden Sie bewusst: Löschen Sie sie, wenn es Spam ist, oder ordnen Sie sie einem legitimen Benutzer zu, wenn es echte Inhalte sind.

Was sollten Sie außerdem prüfen?

Ist die Registrierung für alle offen?

Prüfen Sie unter Settings → General (Einstellungen → Allgemein) die Option „Membership“ („Anyone can register“) sowie die „New User Default Role“ (in der deutschen Oberfläche „Mitgliedschaft“, „Jeder kann sich registrieren“ und „Standardrolle eines neuen Benutzers“). Wurde die Standardrolle auf Administrator geändert, konnte sich jeder mit vollem Zugriff registrieren. Diese Einstellung wird manchmal von Angreifern geändert.

Gibt es weitere unbekannte Benutzer?

Angreifer legen nicht nur Administratoren an. Auch ein Konto mit der Rolle Editor (Redakteur) oder Shop Manager kann Schaden anrichten. Prüfen Sie alle Rollen.

Ist die Website ein WooCommerce-Shop oder eine Mitgliederseite?

Wenn die Website Bestellungen, Abonnements oder personenbezogene Daten verarbeitet, hatte ein unbekannter Administrator möglicherweise Zugriff auf Kundendaten. Das kann nach den Datenschutzvorschriften rechtliche Folgen haben. Beziehen Sie daher die Person ein, die in Ihrem Unternehmen für den Datenschutz zuständig ist.

Was sollten Sie vermeiden?

Vermeiden Sie:

  • das Konto zu löschen, bevor Sie seine Daten festgehalten haben
  • die Inhalte des Kontos zu löschen, ohne zu prüfen, worum es sich handelt
  • nur Ihr eigenes Passwort zu ändern
  • anzunehmen, dass das Problem gelöst ist, weil das Konto weg ist
  • ein Backup wiederherzustellen, ohne zu prüfen, ob das Konto darin enthalten ist
  • Passwörter per E-Mail an Kollegen oder Dienstleister zu senden

Wann sollten Sie Unterstützung anfragen?

Holen Sie sich Hilfe, wenn:

  • niemand das Konto erklären kann
  • es weitere Anzeichen für eine Kompromittierung gibt
  • das Konto nach dem Löschen wieder auftaucht
  • die Website Zahlungen oder personenbezogene Daten verarbeitet
  • Sie sich selbst nicht anmelden können oder Ihr eigenes Konto verändert wurde
  • Sie nicht sicher sind, wie Sie herausfinden, was das Konto getan hat

Wie D4Hub helfen kann

D4Hub kann:

  • anhand der Kontodaten und der Historie der Website prüfen, ob das Konto legitim ist
  • Beweise sichern, bevor Änderungen vorgenommen werden
  • Sitzungen beenden, Schlüssel zurücksetzen und alle Zugänge absichern
  • Inhalte, Plugins, Einstellungen und Dateien prüfen, die das Konto geändert hat
  • den Zugangsweg finden und schließen
  • nach Hintertüren und weiteren unbekannten Konten suchen
  • das Konto entfernen und seine Inhalte korrekt behandeln
  • zu den nächsten Schritten beraten, falls Kundendaten offengelegt worden sein könnten

Sie können in jeder Phase Unterstützung anfragen, auch wenn das Konto bereits gelöscht wurde.

Support-Ticket eröffnen

Für technisch versierte Nutzer: einen unbekannten Administrator untersuchen

Diese Prüfungen richten sich an Personen, die mit WP-CLI und SFTP oder SSH vertraut sind.

Erstellen Sie vor Beginn ein vollständiges Backup der Dateien und der Datenbank und bewahren Sie es getrennt von der Live-Website auf. Die meisten der folgenden Befehle lesen nur Informationen aus. Die Befehle, die etwas verändern, sind deutlich gekennzeichnet.

Alle Administratoren auflisten

wp user list --role=administrator --fields=ID,user_login,user_email,user_registered

Notieren Sie die ID des unbekannten Kontos. Führen Sie bei einer Multisite zusätzlich wp super-admin list aus. Wiederholen Sie den ersten Befehl ohne --role=administrator, um alle Benutzer zu prüfen.

Die Metadaten des Kontos prüfen

wp user meta list <id>

Ersetzen Sie <id> durch die ID des Kontos. Sehen Sie sich die Berechtigungen, die Anzeigeeinstellungen und plugin-spezifische Einträge an, die Hinweise darauf geben können, wie das Konto angelegt wurde.

Die aktiven Sitzungen des Kontos ansehen

wp user session list <id>

Dieser Befehl zeigt die aktuellen Anmeldesitzungen, typischerweise mit Anmeldezeit, IP-Adresse und Browser. Halten Sie das fest, bevor Sie die Sitzungen beenden. Eine unbekannte IP-Adresse mit einer kürzlichen Anmeldung ist ein starkes Zeichen dafür, dass das Konto genutzt wird.

Die Sitzungen des Kontos beenden

Dieser Befehl verändert Daten: Er meldet den Benutzer überall ab.

wp user session destroy <id> --all

Um alle Benutzer auf einmal abzumelden, können Sie die Sicherheitsschlüssel in wp-config.php neu erzeugen:

wp config shuffle-salts

Auch dieser Befehl verändert Daten. Alle, auch Sie selbst, müssen sich erneut anmelden.

Vom Konto erstellte Inhalte prüfen

wp post list --author=<id> --post_type=any --post_status=any --fields=ID,post_title,post_type,post_status,post_date

Prüfen Sie dann die zuletzt geänderten Inhalte der gesamten Website:

wp post list --post_type=any --post_status=any --orderby=modified --order=DESC --fields=ID,post_title,post_type,post_modified --posts_per_page=30

Plugins und kürzliche Änderungen prüfen

wp plugin list --fields=name,status,version,update

WordPress speichert nicht, wann ein Plugin installiert wurde, aber die Datumsangaben der Ordner sind ein nützlicher Hinweis:

ls -lt wp-content/plugins/

Vergleichen Sie die Daten mit dem Registrierungsdatum des Kontos. Prüfen Sie auch wp-content/mu-plugins/ und suchen Sie nach Plugins für Code-Snippets mit neuen Einträgen.

Die Registrierungseinstellungen prüfen

wp option get users_can_register
wp option get default_role

Ein default_role mit dem Wert administrator ist ein ernstes Warnzeichen.

Das Konto löschen und Inhalte neu zuordnen

Erst nach der Untersuchung: Dieser Befehl entfernt den Benutzer und ordnet seine Inhalte einem anderen Konto zu:

wp user delete <id> --reassign=<other-id>

Ohne --reassign werden die Inhalte des Benutzers gelöscht. Entscheiden Sie bewusst.

Wenn Ihnen in diesen Ergebnissen etwas unklar ist, halten Sie an. D4Hub kann die Ergebnisse mit Ihnen durchgehen oder die Untersuchung übernehmen.

Häufig gestellte Fragen

Kann ein Plugin von selbst einen Administrator anlegen?

Manche legitimen Plugins und Dienste legen beim Verbinden einen Benutzer an, meist mit einer E-Mail-Adresse ihrer eigenen Domain. Auch ein verwundbares oder bösartiges Plugin kann ohne Ihr Wissen Administratoren anlegen. Das ist ein häufiger Angriff.

Ist meine Website sicher, wenn ich das Konto lösche?

Nicht unbedingt. Das Konto ist ein Symptom. Bleibt der Weg offen, über den es angelegt wurde, kann der Angreifer ein weiteres anlegen. Der Zugangsweg muss gefunden und geschlossen werden.

Was passiert mit den Beiträgen des Kontos, wenn ich es lösche?

WordPress fragt, ob alle Inhalte des Benutzers gelöscht oder einem anderen Benutzer zugeordnet werden sollen. Mit WP-CLI erledigt die Option --reassign dasselbe. Wenn Sie nicht neu zuordnen, werden die Inhalte gelöscht.

Wird der Benutzer abgemeldet, wenn ich das Passwort ändere?

Nicht immer zuverlässig. Die Sitzungen des Benutzers zu beenden oder die WordPress-Sicherheitsschlüssel neu zu erzeugen ist der sicherere Weg, um zu gewährleisten, dass niemand angemeldet bleibt.

Kann WordPress mir sagen, wann sich der Benutzer zuletzt angemeldet hat?

Standardmäßig nicht. Aktive Sitzungen zeigen kürzliche Anmeldungen, und manche Sicherheits- oder Aktivitätslog-Plugins zeichnen Anmeldungen auf, allerdings erst ab ihrer Installation. Auch die Zugriffslogs des Hostings können helfen.

Sollte ich meine Kunden informieren?

Das hängt davon ab, worauf das Konto zugreifen konnte und welche Datenschutzvorschriften für Sie gelten. Wenn die Website Kundendaten enthält, fragen Sie die Person, die in Ihrem Unternehmen für den Datenschutz zuständig ist, oder einen Rechtsberater.

Kann D4Hub helfen, wenn das Konto bereits gelöscht wurde?

Ja. Die Untersuchung ist anhand von Backups, Logs und dem Zustand der Website weiterhin möglich. D4Hub kann prüfen, wie das Konto angelegt wurde und ob noch etwas anderes zurückgelassen wurde.

Verwandte Ressourcen

Verwandte Leistungen und Technologien