Shop gehackt — hier geht es nicht nur um die Website.
Bei einer normalen Website ist ein Einbruch ärgerlich. Bei einem Shop stehen Kundendaten und Zahlungsvorgänge im Raum — und damit Pflichten, die unabhängig davon gelten, wie schnell die Seite wieder läuft. Die Reihenfolge der Schritte entscheidet.
Bei einem Shop gilt eine andere Reihenfolge als bei einer normalen Website: erst Beweise sichern, dann Schaden begrenzen, dann Meldepflichten prüfen — und erst danach aufräumen. Die gefährlichste Angriffsart im Shop ist eingeschleuster Code an der Kasse, der Kartendaten mitliest, während der Shop völlig normal weiterläuft. Genau deshalb merkt man ihn oft wochenlang nicht.
Website down oder gehackt? Schreib mir per WhatsApp oder E-Mail mit Domain und kurzer Beschreibung — ich melde mich in der Regel innerhalb weniger Stunden, auch am Wochenende, wenn es brennt. Zugangsdaten bitte nie in der ersten Nachricht, sondern erst nach Absprache über einen sicheren Weg.
Warum ein Shop anders ist.
Drei Unterschiede zu einer normalen Website. Erstens die Daten: Namen, Adressen, Bestellhistorien, teils Zahlungsinformationen — personenbezogene Daten in Menge. Zweitens das Motiv: Angreifer wollen bei Shops selten Werbung platzieren, sondern Daten abgreifen oder Zahlungen umleiten. Drittens die Folgen: Neben dem Aufräumen kommen Meldepflichten, Information der Betroffenen und möglicherweise Haftungsfragen dazu.
Das allgemeine Vorgehen bei einem Einbruch steht in WordPress gehackt — was tun. Diese Seite ergänzt, was im Shop zusätzlich gilt.
Anzeichen erkennen.
| Beobachtung | Was es bedeuten kann |
|---|---|
| Unbekannter Administrator im Backend | Zugang wurde übernommen |
| Bestellungen mit auffälligen Kleinbeträgen | Kartendaten werden getestet |
| Dateien im Shop-Verzeichnis mit neuem Datum | Code eingeschleust |
| Unbekanntes Skript an der Kasse | Mitlesen von Eingaben |
| Warnung von Browser oder Google | Seite als gefährlich eingestuft |
| Hinweis vom Zahlungsanbieter | Auffällige Muster erkannt |
| Plötzlich viele Spam-Mails vom Shop | Server wird missbraucht |
Der zweite Punkt wird oft übersehen: Eine Welle kleiner Bestellungen mit unterschiedlichen Karten, die meist fehlschlagen, ist kein zufälliger Betrug, sondern das systematische Testen gestohlener Kartendaten über deine Kasse. Das kostet dich Gebühren und gefährdet deinen Händlerstatus.
Der Angriff an der Kasse.
Die gefährlichste Variante ist eingeschleuster Code, der im Hintergrund mitliest, was Kunden in die Kasse eintippen, und die Daten an einen fremden Server sendet. Der Shop funktioniert dabei völlig normal — Bestellungen gehen ein, Zahlungen laufen, nichts sieht verdächtig aus. Genau deshalb bleibt es oft wochenlang unentdeckt.
Erkennen lässt es sich an zusätzlichen Skripten, die auf der Kassenseite geladen werden. Öffne mit F12 die Entwicklerwerkzeuge, geh in den Netzwerk-Reiter und sieh dir an, welche Adressen die Kasse anfragt. Alles, was du nicht zuordnen kannst, gehört geprüft. Ein wichtiger Schutz vorab: Kartendaten sollten nie über deinen Server laufen, sondern in Feldern liegen, die der Zahlungsanbieter einbettet. Wer das umbaut, um das Aussehen anzupassen, schafft genau diese Angriffsfläche (Stripe-Fehler).
Sofortmaßnahmen in der richtigen Reihenfolge.
- Nicht sofort löschen. Zuerst eine vollständige Sicherung des befallenen Zustands ziehen — Dateien und Datenbank. Sie ist die einzige Grundlage, um später zu rekonstruieren, was passiert ist.
- Protokolle sichern: Zugriffs- und Fehlerprotokolle des Servers, bevor sie überschrieben werden.
- Shop in den Wartungsmodus, damit keine weiteren Daten abfließen (Wartungsmodus).
- Alle Passwörter ändern: Backend, FTP, Datenbank, Hoster, Zahlungsanbieter. Und die Schlüssel der Zahlungsanbindungen neu erzeugen.
- Zahlungsanbieter informieren, sobald der Verdacht auf abgegriffene Zahlungsdaten besteht.
- Meldepflichten prüfen — die Frist läuft ab Kenntnis, nicht ab Behebung.
- Erst dann bereinigen.
Punkt eins und sechs sind die, die unter Druck am häufigsten übersprungen werden — und die, die später am meisten Ärger machen.
Meldepflichten.
Wenn personenbezogene Daten betroffen sein könnten, greift die Pflicht zur Meldung an die zuständige Datenschutzaufsicht, grundsätzlich innerhalb von 72 Stunden ab Kenntnis. Maßgeblich ist der begründete Verdacht, nicht der Beweis — wer wartet, bis alles geklärt ist, versäumt die Frist. Besteht ein hohes Risiko für die Betroffenen, etwa bei abgegriffenen Zahlungsdaten, kommt zusätzlich die Pflicht hinzu, die betroffenen Personen zu informieren.
Was konkret zu melden ist und ob im Einzelfall eine Ausnahme greift, gehört mit einem Datenschutzbeauftragten oder einer Fachanwältin geklärt — am besten am selben Tag. Dokumentiere parallel alles: Wann hast du was bemerkt, welche Schritte hast du wann unternommen? Diese Dokumentation ist Teil der Pflicht und entlastet dich später (DSGVO-Checkliste).
Bereinigen.
Die saubere Variante ist der Neuaufbau: WordPress und alle Plugins frisch aus den offiziellen Quellen installieren, nicht aus dem befallenen Bestand kopieren. Übernommen werden nur die Datenbank nach Prüfung und der Ordner mit den Uploads, ebenfalls nach Prüfung auf fremde Dateien. Alles andere wird ersetzt. Ein Zurücksetzen auf ein Backup von vor dem Einbruch ist nur dann der schnellere Weg, wenn du sicher weißt, wann der Einbruch stattfand — und das weiß man selten.
Besonders zu prüfen sind im Shop: Benutzerkonten mit Administratorrechten, geplante Aufgaben, die regelmäßig Code nachladen, Einträge in der Datenbank mit eingeschleusten Skripten, und die Zahlungseinstellungen. Letztere werden gern manipuliert, um Auszahlungen umzuleiten — ein Blick auf die hinterlegte Bankverbindung beim Zahlungsanbieter gehört dazu.
Zahlungsanbieter und Bank.
Informiere deinen Zahlungsanbieter früh und von dir aus. Das ist unangenehm, aber besser, als wenn er es selbst bemerkt — dann drohen Sperrung des Zugangs und Rückhaltung von Auszahlungen. Lass die Schlüssel neu erzeugen und prüfe die hinterlegten Rückmeldeadressen. Gab es eine Welle von Testbestellungen mit fremden Karten, rechne mit Rückbuchungen und den zugehörigen Gebühren; auch hier hilft frühe Kommunikation. Prüfe zusätzlich im Konto, ob Bankverbindung oder Benachrichtigungsadressen verändert wurden.
Kunden informieren.
Wenn ein hohes Risiko besteht, ist die Information Pflicht — und unabhängig davon oft die bessere Entscheidung. Was in eine solche Nachricht gehört: was passiert ist, welche Daten betroffen sein können, was du bereits unternommen hast, was der Kunde tun sollte, und ein Ansprechpartner. Keine Beschönigung, keine technischen Ausflüchte. Erfahrungsgemäß reagieren Kunden auf eine offene, frühe Information deutlich gelassener als auf eine späte Entdeckung über Dritte. Lass den Text rechtlich gegenlesen, bevor er rausgeht.
Was danach zu tun ist.
- Alle Sitzungen beenden, damit alte Anmeldungen ungültig werden.
- Zwei-Faktor-Anmeldung für alle Backend-Konten einrichten.
- Benutzer aufräumen: Jeder Zugang, der nicht gebraucht wird, verschwindet.
- Dateirechte prüfen — 777 ist ein offenes Tor (Dateirechte).
- Datei-Editor im Backend abschalten.
- Google Search Console prüfen auf Sicherheitsmeldungen und eine Überprüfung beantragen.
- Überwachung einrichten, die Dateiänderungen meldet.
Vorbeugen im Shop.
Die Angriffswege sind fast immer dieselben: veraltete Plugins, schwache Passwörter, ein nicht mehr gepflegtes Theme und zu viele Zugänge mit zu vielen Rechten. Für einen Shop kommt dazu, dass er sich Ausfälle schlecht leisten kann — was dazu verführt, Updates aufzuschieben. Genau das ist der häufigste Grund für einen Einbruch.
Die Antwort ist eine Routine statt Einzelmaßnahmen: regelmäßige Updates, zuerst in einer Kopie getestet; tägliche Sicherung außerhalb des Servers; Zwei-Faktor-Anmeldung; und ein Blick auf die Benutzerliste alle paar Monate. Das lässt sich selbst machen oder abgeben (WordPress absichern, WooCommerce-Wartung, Sicherheitscheck).
Wenn du nicht weiterkommst.
Bei einem gehackten Shop zählt die Reihenfolge. Ich sichere Beweise, begrenze den Schaden und bereinige — und sage dir, was du melden musst. Ich finde die Ursache, behebe sie und erkläre dir, was passiert ist: WooCommerce-Support, bei einem Ausfall im laufenden Verkauf der Notfall-Support. Damit es gar nicht erst so weit kommt: WooCommerce-Wartung.
Ursache finden, Website wieder zum Laufen bringen, kurzer Bericht — meist am selben Tag.
Für Anpassungen, Fehlerbehebung und Beratung nach Aufwand, abgerechnet in 15-Minuten-Schritten.
Updates, Backups, Sicherheitscheck, Monitoring — Kleinigkeiten inklusive.
Orientierungswerte, keine Fixpreise — nach einem kurzen Gespräch bekommst du ein Festpreisangebot.
Wer hilft.
Ich bin Manuel Killert, WordPress-Entwickler aus Quakenbrück. Seit 2020 baue und betreue ich WordPress-Websites — für Handwerksbetriebe, Industrie, Gastronomie, Start-ups und Vereine —, entwickle eigene Plugins und unterrichte WordPress als Dozent an der KW Design Akademie. Das heißt: Ich kenne die typischen Fehler nicht nur aus Foren, sondern aus eigenen Projekten, und ich kann sie so erklären, dass du sie beim nächsten Mal selbst erkennst. Du erreichst mich direkt, ohne Ticketsystem.
Echte Projekte — live ansehen.
WordPress-Websites, die ich gebaut habe oder laufend betreue.

Markenfest
Stärkerer Online-Shop — Webdesign, Content und individuelle Shop-Funktionen.
Website ansehen ↗
KT Bodenteam
Professioneller Auftritt für einen Bodenleger — Vorher-Nachher-Slider und regionale SEO.
Website ansehen ↗
Potassco Solutions
Klare Website für ein KI-Unternehmen, die komplexe Technologie verständlich macht.
Website ansehen ↗FAQ — Shop gehackt.
Was ist bei einem gehackten Shop anders als bei einer Website?
Es geht um personenbezogene Daten und Zahlungsvorgänge. Dazu kommen Meldepflichten, die Information Betroffener und mögliche Haftungsfragen — unabhängig davon, wie schnell die Seite wieder läuft.
Was ist die gefährlichste Angriffsart im Shop?
Eingeschleuster Code an der Kasse, der mitliest, was Kunden eintippen, und die Daten an einen fremden Server sendet. Der Shop läuft dabei normal weiter, deshalb bleibt es oft wochenlang unentdeckt.
Was mache ich zuerst?
Nicht löschen, sondern sichern: eine vollständige Kopie des befallenen Zustands und die Serverprotokolle. Danach Shop offline nehmen, alle Passwörter und Schlüssel erneuern und Meldepflichten prüfen.
Muss ich einen Einbruch melden?
Wenn personenbezogene Daten betroffen sein könnten, grundsätzlich innerhalb von 72 Stunden ab Kenntnis an die Datenschutzaufsicht. Maßgeblich ist der begründete Verdacht, nicht der Beweis. Bei hohem Risiko kommt die Information der Betroffenen dazu.
Reicht es, ein Backup zurückzuspielen?
Nur wenn du sicher weißt, wann der Einbruch stattfand — und das weiß man selten. Sauberer ist der Neuaufbau mit frischen Dateien aus offiziellen Quellen und geprüfter Übernahme von Datenbank und Uploads.
Was sind auffällige Kleinbestellungen mit vielen Karten?
Systematisches Testen gestohlener Kartendaten über deine Kasse. Das kostet Gebühren, erzeugt Rückbuchungen und gefährdet deinen Händlerstatus. Den Zahlungsanbieter früh informieren.
Das bin ich – rechts im BildErzähl mir, was nicht funktioniert.
Domain und eine kurze Beschreibung reichen — du bekommst eine ehrliche Einschätzung, was los ist und was die Behebung kostet.
Antwort meist innerhalb von 24 Stunden · hallo@manuelkillert.de