· aktualisiert 2026-10-07
Eine Webshell ist ein kleines Skript, mit dem sich über den Browser Befehle auf dem Server ausführen lassen. Dafür braucht es weder WordPress-Login noch FTP — nur die URL der Datei.
Wie sie aussieht
Die einfachste Variante passt in eine Zeile und nimmt den Befehl aus einem Query-Parameter. Aufwendigere bringen Dateibrowser, Datenbankclient und Mailformular mit — eine vollwertige Oberfläche.
Der Dateiname fällt selten auf: wp-cache.php, wp-conf.php, index2.php oder eine Zufallszeichenkette.
Wo suchen
wp-content/uploadsund dessen Jahresordner;- Theme- und Plugin-Verzeichnisse, besonders inaktive;
- das Stammverzeichnis zwischen den Core-Dateien;
- Verzeichnisse, die mit einem Punkt beginnen.
Zuverlässige Erkennung
Suchen Sie in den Zugriffsprotokollen nach POST-Anfragen an PHP-Dateien außerhalb von wp-admin, wp-login.php und admin-ajax.php. Die Nutzung einer Webshell hinterlässt diese Spur fast immer — selbst wenn die Datei bereits gelöscht wurde.
Ist eine Webshell gefunden, gilt: Der Angreifer hatte vollen Zugriff auf Dateien und Datenbank. Alle Zugangsdaten erneuern, alle Dateien prüfen und bewerten, ob personenbezogene Daten betroffen waren — daraus kann eine Meldepflicht entstehen.