MB Bluejuice
Sicherheit

Unbekannte Administratorkonten in WordPress

Ein fremder Administrator ist nicht die Ursache eines Einbruchs, sondern dessen Folge.

· aktualisiert 2026-10-07

Findet man ein Konto, das man nicht angelegt hat, will man es sofort löschen. Verständlich, aber verfrüht.

Was das Konto verrät

  • Das Erstellungsdatum ist der ungefähre Einbruchszeitpunkt. Dort beginnt die Protokollanalyse.
  • Die E-Mail-Adresse taucht häufig in mehreren Kampagnen auf und verrät das verwendete Werkzeug.
  • Die letzte Anmeldung zeigt, ob der Zugang noch aktiv ist.

Beim Löschen gehen diese Daten verloren — und wenn der Angreifer noch einen anderen Weg hat, legt er einfach ein neues Konto an.

Warum ein Konto nie allein kommt

In unseren Fällen begleitet ein fremder Administrator fast immer mindestens eines davon:

  • eine Webshell-Datei für den Zugang ohne Anmeldung;
  • ein veränderter wp_options-Wert, der das Konto neu anlegt;
  • ein WordPress-Cron-Job mit derselben Funktion;
  • ein hinterlegter öffentlicher SSH-Schlüssel auf dem Server.

Deshalb ist das Konto ohne Untersuchung meist nach einer Woche wieder da. Mehr dazu im Artikel über erneute Infektionen.

Weiter

Verwandte Artikel

Brauchen Sie Hilfe?

Wir prüfen Ihre Situation und sagen Ihnen, was zuerst zu tun ist.