MB Bluejuice
Sicherheit

eval, base64_decode und andere Spuren versteckten Codes

Wie man verschleierten Code in WordPress-Dateien erkennt und warum das Theme allein nicht reicht.

· aktualisiert 2026-10-07

Schädlicher PHP-Code ist fast nie lesbar. Er wird verschleiert, damit er beim Durchsehen nicht auffällt und von einfacher Stichwortsuche nicht gefunden wird.

Typische Muster

  • eval(base64_decode('...')) — der Klassiker, immer noch verbreitet;
  • gzinflate(str_rot13(...)) — mehrstufige Dekodierung;
  • $GLOBALS['...'] mit zufälligen Variablennamen;
  • eine extrem lange Zeile am Anfang oder Ende der Datei;
  • Leerzeilen vor <?php;
  • file_get_contents oder curl auf eine unbekannte Domain.

Wo man außerdem suchen muss

  • wp-content/uploads — dort gehören keine PHP-Dateien hin;
  • inaktive Themes und Plugins — ungenutzt, aber erreichbar;
  • wp-includes — eine fremde Datei unter Hunderten fällt kaum auf;
  • in der Datenbank, in wp_posts und wp_options.

Die zuverlässige Methode

Vergleichen Sie Core- und Plugin-Dateien per Prüfsumme mit den offiziellen Archiven. Alles, was abweicht, ist entweder Ihre eigene Änderung oder ein Problem. Das ist schneller und sicherer als Mustersuche — verschleierter Code kann beliebig aussehen, eine Abweichung aber nicht verbergen.

Weiter

Verwandte Artikel

Brauchen Sie Hilfe?

Wir prüfen Ihre Situation und sagen Ihnen, was zuerst zu tun ist.