Zum Inhalt springen
Unicorn Factory
Joomla & Sicherheit

Joomla gehackt: erkennen, bereinigen und dauerhaft schützen

FK
Florian Konrad
16.06.2026
12 Min. Lesezeit
Bei Google als Quelle merkenGefällt Ihnen dieser Beitrag?Merken Sie uns bei Google als Quelle — dann taucht unsere Recherche bei Ihrer nächsten Suche wieder auf, statt unterzugehen. Fünf Sekunden, jederzeit widerrufbar.

„Joomla gehackt" ist eine Suche, die meist in Panik getippt wird: nach einer roten Warnung im Browser, einer E-Mail vom Hoster oder seltsamen Inhalten auf der eigenen Seite. Wir kennen diese Situation aus erster Hand. Im Juni 2026 haben wir ein Kundenprojekt bereinigt, bei dem ein Hoster „Schadsoftware gefunden" gemeldet hatte, eine Joomla-5-Website auf Shared Hosting. Was wie ein kleiner Putzauftrag aussah, entpuppte sich als tief verankerter Angriff. Aus dieser Erfahrung ist diese sechsteilige Serie entstanden. Dieser Beitrag ist der Überblick. Er zeigt Ihnen, woran Sie einen Hack erkennen, was Sie sofort richtig tun, in welcher Reihenfolge Sie bereinigen und wie Sie Ihre Seite dauerhaft schützen. Für jedes Thema verlinken wir auf den passenden Detail-Beitrag.

Ein gehackter Joomla lässt sich in fast allen Fällen vollständig retten. Entscheidend ist nicht, wie schnell Sie Dateien löschen, sondern in welcher Reihenfolge Sie vorgehen: zuerst die Verankerung des Angreifers entfernen, dann die Prozesse, dann die Dateien, und erst danach das Einfallstor schließen. Wer diese Reihenfolge umdreht, ist binnen Stunden erneut infiziert.

Auf einen BlickDas Wichtigste vorab: 1. Typische Anzeichen sind eine Hoster-Meldung, eine Google-Warnung, fremde Inhalte und unbekannte Administrator-Konten. 2. Bereinigen Sie in der richtigen Reihenfolge: erst Persistenz, dann Prozesse, dann Dateien, dann das Einfallstor schließen. 3. Die häufigste Ursache ist eine veraltete Erweiterung, in unserem Fall ein veralteter JoomlaContentEditor (JCE). 4. Schutz entsteht nicht einmalig, sondern durch laufende Updates, Backups, Monitoring und wenige, gepflegte Erweiterungen.

Diese Serie besteht aus sechs Beiträgen. Dieser Überblick bündelt sie, jeder andere Beitrag vertieft ein Thema. So finden Sie schnell genau die Hilfe, die zu Ihrer Lage passt.

Die sechs Beiträge der SerieJCE-Lücke jetzt updatenGehackt? So bereinigenVeraltete ErweiterungenHoster meldet SchadcodeAnatomie eines AngriffsSchutz und VorsorgeJoomlagehackt
Die sechs Beiträge der Serie rund um das Thema Joomla gehackt, gebündelt in diesem Überblick.

Woran Sie einen gehackten Joomla erkennen

Bevor Sie etwas unternehmen, sollten Sie sicher sein, dass tatsächlich ein Angriff vorliegt. Manche Symptome haben harmlose Ursachen, etwa ein abgelaufenes Zertifikat oder ein fehlerhaftes Update. Andere sind eindeutige Warnzeichen. In unserem Kundenprojekt kam der erste Hinweis vom Hoster: eine kurze E-Mail mit dem Hinweis, dass „Schadsoftware gefunden" wurde. Das ist einer der häufigsten Wege, auf dem Betreiber von einem Befall erfahren.

Typische Anzeichen für einen Hack

Achten Sie auf diese Signale. Treffen mehrere davon zu, ist ein Angriff sehr wahrscheinlich:

  • Ihr Hoster oder ein Sicherheitsdienst meldet Schadsoftware oder sperrt einzelne Dateien.
  • Google zeigt in den Suchergebnissen die Warnung „Diese Website kann Ihren Computer schädigen", oder der Browser blockiert den Zugriff.
  • Es tauchen Unterseiten, Weiterleitungen oder Inhalte auf, die Sie nie angelegt haben, oft mit Spam-Themen wie Glücksspiel oder Medikamenten.
  • Im Joomla-Backend gibt es Administrator-Konten, die Sie nicht kennen.
  • Die Seite lädt auffällig langsam, oder der Server meldet ungewöhnlich hohe Last.
  • Im Dateiverzeichnis liegen Dateien mit kryptischen Namen oder an Stellen, an die sie nicht gehören, etwa ausführbarer Code in einem Bilder-Ordner.
Vorsicht beim DatumVerlassen Sie sich beim Aufspüren von Schaddateien nicht auf das Änderungsdatum. In unserem Fall hatte der Angreifer die Zeitstempel gefälscht, sodass die Schaddateien so aussahen, als wären sie zusammen mit den Original-Dateien entstanden. Suchen Sie immer nach Inhalt, nie nach Datum.

Wie Sie diese Anzeichen sicher prüfen und Schritt für Schritt darauf reagieren, lesen Sie ausführlich im Beitrag Joomla-Website gehackt? So bereinigen Sie sie Schritt für Schritt.

Sofort das Richtige tun

Wenn der Verdacht bestätigt ist, zählt ein kühler Kopf mehr als Tempo. Übereilte Aktionen löschen oft genau die Spuren, die Sie später für die Analyse brauchen. Die folgenden Schritte sind der ruhige Einstieg in jede Bereinigung.

1Ruhe bewahren. Löschen Sie nichts in Panik. Ein Hack ist ärgerlich, aber fast immer vollständig reparierbar. Verschaffen Sie sich erst einen Überblick, bevor Sie eingreifen.
2Beweise sichern. Erstellen Sie eine vollständige Kopie von Website und Datenbank, bevor Sie etwas verändern. Diese Kopie ist infiziert und darf nie wieder eingespielt werden. Sie dient nur der Analyse, um das Einfallstor und alle Schaddateien zu finden.
3Seite offline nehmen. Schalten Sie die Website in den Wartungsmodus. So schützen Sie Ihre Besucher vor Schadcode und verhindern, dass der Befall weiter Schaden anrichtet, während Sie aufräumen.
4Alle Passwörter ändern. Vergeben Sie neue, starke Passwörter für das Joomla-Backend, für FTP und SFTP, für die Datenbank und für den Hosting-Account. Nutzen Sie dafür ein sauberes Gerät, nicht den möglicherweise kompromittierten Server.
5Hoster einbeziehen. Fragen Sie, welche Dateien beanstandet wurden, ob mehrere Websites des Accounts betroffen sind und welche Backups verfügbar sind. Diese Informationen sparen Ihnen später viel Sucharbeit.

Das ist nur der Anfang. Die vollständige Bereinigung mit allen Schritten, von der Persistenz bis zur Google-Warnung, beschreiben wir im Detail im Beitrag Joomla-Website gehackt? So bereinigen Sie sie Schritt für Schritt.

Keine Zeit, sich einzuarbeiten?

Wenn Ihre Seite gerade infiziert ist und jede Stunde zählt, übernehmen wir die Notfall-Bereinigung. Wir kennen genau diesen Angriffstyp und gehen sofort in der richtigen Reihenfolge vor.

Soforthilfe anfragen

Das Reihenfolge-Prinzip in Kürze

Das ist die wichtigste Lektion aus unserem Kundenprojekt, und sie hat uns selbst beim ersten Anlauf gefehlt. Unser erster Versuch scheiterte, weil wir nur die offensichtlichen Schaddateien entfernt hatten. Die Symptome verschwanden kurz, alles sah sauber aus. Wenige Stunden später war die Seite erneut infiziert.

Der Grund: Ein moderner Angriff besteht nicht nur aus sichtbaren Schaddateien. Der Angreifer richtet eine sogenannte Persistenz ein, also Mechanismen, die ihn wieder ins System bringen, selbst wenn einzelne Dateien gelöscht werden. In unserem Fall waren das automatisch ausgeführte Aufgaben (Cronjobs), ein getarnter Prozess, der sich als harmloser System-Prozess maskierte, eine Fernverbindung über ein sogenanntes gsocket-Relay, das Verbindungen durch Firewalls hindurch aufbaut, sowie ein Dropper, der etwa alle zehn Minuten neue Schaddateien anlegte. Wer nur die Dateien löscht, beseitigt das Symptom, nicht die Ursache.

Die richtige Reihenfolge beim Bereinigen1. PersistenzCronjobs, Schad-User,Autostart entfernen2. Prozesselaufende Schad-prozesse beenden3. DateienSchadcode undWebshells löschen4. EinfallstorLücke schließen,alles aktualisieren→→→Falsche Reihenfolge führt fast immer zur Reinfektion.
Die richtige Reihenfolge beim Bereinigen, von der Persistenz bis zum Einfallstor.

Erst als wir die Reihenfolge umstellten, war der Befall dauerhaft weg. Diese vier Stufen sind das Rückgrat jeder seriösen Bereinigung:

1Persistenz entfernen. Zuerst alle Mechanismen, die den Angreifer zurückbringen: fremde Cronjobs, unbekannte Benutzerkonten, Autostart-Einträge und fremde Editor-Profile, die für den Upload missbraucht wurden.
2Prozesse beenden. Stoppen Sie alle laufenden Schadprozesse, etwa den getarnten Prozess und das Relay für die Fernverbindung. Erst wenn nichts Schädliches mehr läuft, kann nichts mehr im Hintergrund neue Dateien nachlegen.
3Dateien löschen. Entfernen Sie nun die getarnten Webshells, Dropper und sonstigen Schaddateien. Dieser Schritt ist erst sinnvoll, wenn die ersten beiden abgeschlossen sind, sonst werden gelöschte Dateien sofort neu angelegt.
4Einfallstor schließen. Zum Schluss aktualisieren Sie Joomla-Kern und alle Erweiterungen und schließen damit die Lücke, durch die der Angreifer überhaupt erst hereinkam. Ohne diesen Schritt bleibt die Tür offen.
MerksatzSolange das Einfallstor offen ist und die Persistenz besteht, wiederholt sich der Kreislauf endlos: löschen, kurz Ruhe, der Angreifer kommt zurück. Nur die richtige Reihenfolge durchbricht ihn. Die ausführliche Anleitung zu jeder Stufe finden Sie unter Joomla-Website gehackt? So bereinigen Sie sie Schritt für Schritt.

Die häufigste Ursache: veraltete Erweiterungen

Joomla selbst ist eine solide Basis. Die meisten erfolgreichen Angriffe nutzen nicht den Kern aus, sondern eine veraltete Erweiterung mit einer bekannten Lücke. Genau so war es auch in unserem Kundenprojekt. Das Einfallstor war eine veraltete Version des sehr verbreiteten Editors JCE, kurz für JoomlaContentEditor, intern com_jce.

In den betroffenen Versionen konnte ein Angreifer ohne jede Anmeldung Dateien hochladen, indem er die Editor-Profile missbrauchte. Über diesen Weg gelangte die getarnte Webshell auf den Server. Betroffen waren alle JCE-Versionen unter 2.9.99.5, sowohl die kostenlose Free- als auch die kostenpflichtige Pro-Variante, und das über alle Joomla-Generationen von 3 bis 6 hinweg.

Der FixDie Lücke wurde mit JCE 2.9.99.5 geschlossen, empfohlen ist das Update auf 2.9.99.6. Wie Sie prüfen, ob Sie betroffen sind, und wie Sie sicher aktualisieren, lesen Sie im Beitrag JCE-Sicherheitslücke in Joomla: Warum Sie jetzt updaten sollten.

Das Muster dahinter ist immer dasselbe: Eine Schwachstelle wird öffentlich, automatisierte Programme durchsuchen das Netz nach verwundbaren Seiten, und kurz darauf werden Tausende davon gleichzeitig angegriffen. Zwischen dem Bekanntwerden einer Lücke und den ersten flächendeckenden Angriffen liegen oft nur Stunden. Deshalb sind veraltete Erweiterungen so gefährlich. Joomla pflegt dafür eine eigene Liste, die Vulnerable Extensions List (VEL), in der bekannte verwundbare Erweiterungen gemeldet werden.[2]

Warum veraltete Erweiterungen die häufigste Ursache für gehackte Joomla-Seiten sind und wie Sie sie systematisch aktuell halten, vertiefen wir im Beitrag Veraltete Joomla-Erweiterungen als Sicherheitsrisiko.

Wenn der Hoster Schadcode meldet

Für viele Betreiber ist die Hoster-Meldung der erste Kontakt mit dem Thema. Eine kurze E-Mail, manchmal eine gesperrte Datei, und plötzlich ist klar: Da stimmt etwas nicht. Genau so begann auch unser Kundenprojekt. Wichtig ist zu verstehen, was so eine Meldung bedeutet und was nicht.

Eine Meldung ist kein KomplettbefundEine Hoster-Meldung betrifft fast nie nur die eine genannte Datei. Der Hoster sperrt oder meldet meist nur, was sein Scanner zufällig erwischt hat. In unserem Fall war der Befall über mehrere Websites desselben Hosting-Accounts verteilt, die gemeldete Datei war nur die Spitze des Eisbergs.

Bewahren Sie Ruhe, antworten Sie sachlich und stellen Sie dem Hoster gezielte Fragen: Welche Dateien wurden beanstandet? Sind weitere Websites des Accounts betroffen? Welche Backups gibt es und aus welchem Zeitraum? Drängt der Hoster auf schnelles Löschen, achten Sie trotzdem darauf, zuerst eine Beweissicherung zu erstellen. Sonst verlieren Sie die Spuren, die Sie für das Aufspüren des Einfallstors brauchen.

Wie Sie auf eine Hoster-Meldung souverän reagieren, welche Formulierungen helfen und welche Stolperfallen es gibt, lesen Sie im Beitrag Hoster meldet Schadsoftware, was tun.

Ein echter Fall aus der Praxis

Theorie hilft, doch ein echter Fall macht das Muster greifbar. Unser Kundenprojekt aus dem Juni 2026 zeigt, wie raffiniert ein moderner Angriff aufgebaut ist und warum die richtige Reihenfolge so wichtig ist.

Der Ausgangspunkt war eine Joomla-5-Website auf Shared Hosting. Der Hoster meldete „Schadsoftware gefunden". Das Einfallstor war die veraltete JCE-Erweiterung. Über den Upload-Weg hatte ein Angreifer eine Webshell platziert und darauf ein ganzes Geflecht aus Persistenz aufgebaut: einen getarnten Prozess, ein gsocket-Relay als Fernverbindung durch die Firewall hindurch, mehrere Cronjobs und einen Dropper, der etwa alle zehn Minuten neue Schaddateien nachlegte. Damit der Schadcode schwer zu finden war, hatte der Angreifer zusätzlich die Dateizeitstempel gefälscht.

Unser erster Bereinigungsversuch entfernte nur die sichtbaren Symptome. Wenige Stunden später war die Seite erneut infiziert, weil Persistenz und Einfallstor unberührt geblieben waren. Erst der zweite Anlauf in der richtigen Reihenfolge war erfolgreich. Dabei zeigte sich auch, dass der Befall sich über mehrere Websites desselben Accounts ausgebreitet hatte.

Die LehreSymptome zu entfernen reicht nicht. Erst die saubere Reihenfolge, kombiniert mit dem Schließen des Einfallstors, durchbricht den Kreislauf. Die vollständige Fallstudie mit allen Stationen des Angriffs lesen Sie im Beitrag Anatomie eines Joomla-Angriffs: die gsocket-Backdoor.

Dauerhaft schützen

Eine bereinigte Seite ist noch keine sichere Seite. Der beste Schutz ist, dass es gar nicht erst zum Befall kommt. Sicherheit ist dabei kein einmaliges Projekt, sondern eine Routine. Die folgende Checkliste fasst die wirksamsten Maßnahmen zusammen. Sie kosten wenig Zeit und verhindern die allermeisten Angriffe.

1Updates zeitnah einspielen. Halten Sie Joomla-Kern und alle Erweiterungen aktuell. Updates schließen bekannte Lücken, oft genau die, die kurz darauf massenhaft ausgenutzt werden. Prüfen Sie regelmäßig die Vulnerable Extensions List (VEL).
2Backups automatisieren und prüfen. Sichern Sie Website und Datenbank regelmäßig und bewahren Sie mehrere Stände getrennt vom Server auf. Wichtig: Testen Sie ab und zu, ob sich ein Backup wirklich einspielen lässt, und denken Sie daran, dass ein Backup auch bereits infiziert sein kann.
3Monitoring einrichten. Lassen Sie sich warnen, sobald sich Dateien unerwartet verändern oder neue Dateien auftauchen. Gerade in unserem Fall hätte ein Monitoring den Dropper sofort verraten, der regelmäßig neue Dateien anlegte.
4Weniger Erweiterungen verwenden. Jede installierte Erweiterung ist eine mögliche Angriffsfläche, auch eine deaktivierte. Entfernen Sie, was Sie nicht brauchen, und setzen Sie auf wenige, gut gepflegte Erweiterungen aus vertrauenswürdigen Quellen.
5Starke Passwörter und Zwei-Faktor-Schutz. Vergeben Sie lange, einzigartige Passwörter für Backend, Hosting, FTP und Datenbank. Aktivieren Sie wo möglich eine Zwei-Faktor-Anmeldung und löschen Sie alte oder unbenutzte Benutzerkonten.
6Server und Joomla härten. Setzen Sie passende Dateiberechtigungen, schützen Sie das Backend zusätzlich ab und sperren Sie die Ausführung von Code in Upload-Ordnern. Die offizielle Joomla Security Checklist führt durch die wichtigsten Härtungsschritte.[1]

Sicherheit als Routine, nicht als Notfall

In unserer laufenden Website-Betreuung übernehmen wir Updates, Backups und Monitoring für Sie, prüfen regelmäßig die Vulnerable Extensions List und greifen ein, bevor aus einer Lücke ein Schaden wird.

Website-Betreuung entdecken

Das Bundesamt für Sicherheit in der Informationstechnik (BSI) bietet darüber hinaus allgemein verständliche Empfehlungen zur Absicherung von Websites und IT-Systemen, die sich gut als Ergänzung eignen.[4]

Ihre nächsten Schritte

Sie haben jetzt den vollständigen Überblick: Sie erkennen die Anzeichen, kennen die richtige Reihenfolge beim Bereinigen, wissen um die häufigste Ursache und haben eine Checkliste für dauerhaften Schutz. Über die verlinkten Detail-Beiträge können Sie jedes Thema vertiefen, das gerade für Sie wichtig ist. Wenn Ihre Seite akut betroffen ist oder sich trotz Bereinigung immer wieder infiziert, sollten Sie nicht weiter experimentieren. Jede Stunde, in der die Lücke offen bleibt, ist eine Einladung.

Lassen Sie uns kurz auf Ihre Lage schauen

Ob akuter Notfall oder die Frage, wie Sie Ihren Joomla dauerhaft absichern: Schildern Sie uns Ihre Situation, und wir sagen Ihnen ehrlich, was zu tun ist. Wir haben genau diesen Angriffstyp im Juni 2026 bereinigt und wissen, wo sich Persistenz und Hintertüren verstecken.

Jetzt Kontakt aufnehmen

Häufige Fragen

Woran erkenne ich, dass mein Joomla gehackt wurde?
Typische Anzeichen sind eine Meldung des Hosters über Schadsoftware, eine Warnung von Google in den Suchergebnissen, fremde Inhalte oder Weiterleitungen, die Sie nie angelegt haben, unbekannte Administrator-Konten im Backend, auffällig langsame Ladezeiten und Dateien mit kryptischen Namen an ungewöhnlichen Stellen. Treffen mehrere dieser Punkte zu, ist ein Angriff sehr wahrscheinlich.
In welcher Reihenfolge bereinige ich einen gehackten Joomla?
In vier Stufen. Erstens die Persistenz entfernen, also fremde Cronjobs, unbekannte Benutzerkonten, Autostarts und fremde Editor-Profile. Zweitens die laufenden Schadprozesse beenden. Drittens die Schaddateien und Webshells löschen. Viertens das Einfallstor schließen, indem Sie Joomla-Kern und alle Erweiterungen aktualisieren. Eine andere Reihenfolge führt fast immer zur Reinfektion, weil der Angreifer über die übersehene Verankerung sofort zurückkehrt.
Was ist die häufigste Ursache für gehackte Joomla-Seiten?
Eine veraltete Erweiterung mit einer bekannten Lücke. In unserem Kundenprojekt war es eine veraltete Version des Editors JCE, kurz für JoomlaContentEditor. In Versionen unter 2.9.99.5 konnten Angreifer ohne Anmeldung Dateien hochladen. Joomla pflegt die Vulnerable Extensions List (VEL), in der verwundbare Erweiterungen gemeldet werden. Wer Kern und Erweiterungen aktuell hält, schließt die meisten Einfallstore.
Mein Hoster hat Schadsoftware gemeldet. Was bedeutet das?
Eine Hoster-Meldung ist ein ernstzunehmendes Warnsignal, aber kein vollständiger Befund. Der Hoster meldet oder sperrt meist nur, was sein Scanner erwischt hat, das ist selten der ganze Befall. Sichern Sie zuerst Beweise, fragen Sie nach betroffenen Dateien, weiteren Websites des Accounts und verfügbaren Backups, und beginnen Sie dann mit der Bereinigung in der richtigen Reihenfolge.
Kann ich Schadcode am Änderungsdatum der Dateien erkennen?
Nein, das ist unzuverlässig. Angreifer fälschen die Dateizeitstempel, sodass Schaddateien so aussehen, als wären sie zusammen mit den Original-Dateien entstanden. In unserem Fall war genau das der Grund, warum eine Datumssuche ins Leere lief. Suchen Sie stattdessen nach Inhalt, vergleichen Sie Ihre Dateien mit sauberen Originalen aus den offiziellen Quellen und achten Sie auf ausführbaren Code an ungewöhnlichen Stellen.
Wie schütze ich meine Joomla-Seite dauerhaft vor Hacks?
Mit einer Routine statt mit Einzelaktionen. Spielen Sie Updates für Kern und Erweiterungen zeitnah ein, automatisieren und testen Sie Backups, richten Sie ein Monitoring für unerwartete Dateiänderungen ein, nutzen Sie nur wenige, gepflegte Erweiterungen, vergeben Sie starke Passwörter samt Zwei-Faktor-Schutz und härten Sie Server und Backend ab. Diese Maßnahmen verhindern die allermeisten Angriffe.
Sind bei einem Befall auch andere Websites auf meinem Account betroffen?
Das kann gut sein. In unserem Kundenprojekt hatte sich der Befall über mehrere Websites desselben Hosting-Accounts ausgebreitet. Prüfen Sie deshalb nicht nur die gemeldete Seite, sondern alle Websites auf demselben Account. Bleibt auch nur eine infizierte Seite zurück, dient sie als Brückenkopf, von dem aus die übrigen Seiten erneut infiziert werden können.

Quellen

1Joomla Security Checklist
Joomla Documentation, offiziell
2Vulnerable Extensions List (VEL)
Joomla, offizielles Verzeichnis verwundbarer Erweiterungen
3Hilfe für gehackte Websites
Google Search Central, Dokumentation
FK

Florian Konrad

Gründer & Geschäftsführer, Unicorn Factory

Florian Konrad ist Gründer der Unicorn Factory. Sein Team bereinigt gehackte Websites, schließt Sicherheitslücken und betreut Joomla-, WordPress- und Shopify-Projekte langfristig.

Brauchen Sie Unterstützung bei diesem Thema?

Wir beraten Sie kostenlos und unverbindlich — persönlich, nicht per Bot.

Kostenlose Erstberatung anfragen