Nulled WordPress-Themes und -Plugins: warum sie der häufigste Einstieg für Hacker sind
Dieser Leitfaden behandelt nulled wordpress themes plugins von der Bestätigung bis zur Bereinigung und Vorbeugung.
Ein Premium-WordPress-Theme kostet einige Dutzend Euro, ein Plugin für Formulare, Caching oder SEO ungefähr ebenso viel pro Jahr. Auf der anderen Seite, ein paar Klicks entfernt, lassen sich dieselben Produkte kostenlos herunterladen, „aktiviert“, mit allen Funktionen. Für ein kleines Unternehmen oder einen Freelancer, der eine Website zum kleinen Preis baut, scheint die Wahl klar.
Wenn wir gehackte Websites bereinigen und herausfinden, wie der Angreifer hineingekommen ist, gehört ein raubkopiertes Theme oder Plugin zu den häufigsten Antworten. Nicht, weil jemand gezielt Ihre Website angegriffen hätte, sondern weil der Schadcode vom ersten Tag an in den Dateien war, noch bevor die Website online ging.
Das Problem wird dadurch größer, dass viele Inhaber gar nicht wissen, dass ihre Website Raubkopien nutzt. Die Website wurde bei einer Agentur oder einem Freelancer bestellt, „schlüsselfertig“ übergeben, und niemand hat gefragt, woher Theme und Plugins stammen.
In diesem Artikel erklären wir, was Nulled-Themes und -Plugins sind, warum sie so riskant sind, wie Sie prüfen, ob Ihre Website sie nutzt (auch wenn Sie sie nicht selbst gebaut haben), und wie Sie sie sicher ersetzen.
Was „nulled“ bedeutet

Bei nulled wordpress themes plugins zählt die richtige Reihenfolge mehr als Eile.
Ein Nulled-Theme oder -Plugin ist Premium-Software, bei der jemand die Lizenzprüfung entfernt und sie dann kostenlos oder für einen symbolischen Preis weitergegeben hat. Solche Dateien findet man auf Seiten zum „kostenlosen Download von Premium-Themes“, in Foren, Telegram-Kanälen und bei verschiedenen Filesharing-Diensten.
Und die GPL-Lizenz?
WordPress und die meisten WordPress-Themes und -Plugins stehen unter der GPL, die die Weitergabe des PHP-Codes erlaubt. Deshalb hört man manchmal, Nulled-Software sei „legal“. So einfach ist es nicht. Bilder, Design und einige andere Bestandteile stehen oft nicht unter derselben Lizenz, und der Zugang zu Updates und Support ist an eine gekaufte Lizenz gebunden. Viel wichtiger als die rechtliche Frage ist aber die Sicherheitsfrage: Sie wissen nicht, wer die Dateien verändert hat, bevor sie bei Ihnen ankamen, und was hinzugefügt wurde.
GPL-„Clubs“ und Wiederverkäufer
Es gibt auch Seiten, die für ein paar Euro im Monat Zugang zu Hunderten Premium-Plugins verkaufen, mit dem Argument, alles stehe unter der GPL. Manche schleusen keinen Schadcode ein, aber Sie hängen trotzdem von einem Dritten ab, der nicht der Autor ist. Updates kommen spät oder gar nicht, und Sie können nicht prüfen, ob eine Datei mit dem Original identisch ist. Für eine Website, von der Ihr Geschäft abhängt, lohnt sich dieses Risiko nicht.
Warum Nulled-Themes und -Plugins so gefährlich sind

Code, der vor der Installation eingeschleust wurde
Wer Nulled-Software verteilt, tut das selten aus Freundlichkeit. Verdient wird, indem eigener Code in die Dateien eingefügt wird. Meist ist das:
- eine Backdoor, ein versteckter Zugang, über den später jede Website erreichbar ist, auf der das Theme installiert ist,
- Code, der ein Administratorkonto anlegt, wenn bestimmte Bedingungen erfüllt sind oder auf Befehl eines externen Servers,
- versteckte Spam-Links im Footer oder im Seitencode, die Besucher nicht sehen, Google aber schon,
- Weiterleitungscode, der einen Teil der Besucher auf Werbung, Betrugsseiten oder schädliche Websites schickt,
- Code, der „nach Hause telefoniert“ und einem externen Server die Adresse der Website meldet, sodass der Angreifer eine Zielliste erhält.
Dieser Code ist meist verschleiert und muss nicht sofort aktiv werden. Eine Website kann monatelang normal laufen, bis eines Tages Spam in Google auftaucht, ein verdächtiger Administrator erscheint oder Besucher umgeleitet werden.
Keine Updates
Dieses Risiko besteht auch dann, wenn eine Nulled-Datei keinen eingeschleusten Code enthält. Seriöse Autoren veröffentlichen regelmäßig Updates, die Sicherheitslücken schließen. Mit einer Nulled-Version erhalten Sie diese Updates nicht über WordPress, sodass die Website auf einer Version mit bekannter, öffentlich dokumentierter Lücke bleibt. Genau nach solchen Lücken suchen die automatisierten Tools der Angreifer. Wird eine Lücke in einem beliebten Plugin bekannt, beginnen Massenangriffe auf nicht aktualisierte Websites innerhalb weniger Tage.
Kein Support, und Sie wissen nicht, was Sie haben
Wenn etwas nicht mehr funktioniert, gibt es niemanden, den Sie fragen können. Veröffentlicht der Autor eine Warnung vor einer kritischen Lücke, erhalten Sie sie nicht. Und da Sie nicht wissen, wer die Dateien verändert hat, kann selbst ein Fachmann nicht leicht erkennen, was original und was hinzugefügt ist.
Es breitet sich auf dem ganzen Server aus
Eine Backdoor im Theme bleibt nicht im Theme. Sobald der Angreifer sie nutzt, kann er überall im Konto Dateien schreiben: in den WordPress-Core, in andere Plugins, in den Ordner uploads und bei Shared Hosting manchmal auch in andere Websites im selben Konto. Deshalb reicht es nach einer Infektion nicht, einfach das Nulled-Theme zu löschen.
Wie ein typisches Szenario aussieht
Die meisten Fälle, die wir sehen, folgen einem ähnlichen Muster:
- Bau der Website. Damit das Budget passt, wird die Website mit einem Premium-Theme und einigen Premium-Plugins gebaut, die von einer „Gratis-Download“-Seite stammen.
- Die ruhige Phase. Die Website läuft wochen- oder monatelang normal. Der eingeschleuste Code ist da, wartet aber oder wird nur für Suchmaschinen-Crawler aktiv.
- Das erste Signal. Etwas Seltsames taucht auf: Spam-Ergebnisse in Google, ein unbekannter Administrator, der Hoster meldet Spam-Versand, oder Besucher berichten von Weiterleitungen.
- Die schnelle „Lösung“. Jemand löscht die verdächtigen Seiten oder den Benutzer, und ein paar Tage scheint alles in Ordnung.
- Die Rückkehr. Weil die Quelle im Theme oder Plugin geblieben ist, kehrt die Infektion zurück, oft in größerem Umfang. Erst dann beginnt eine echte Bereinigung.
Das Muster ist unabhängig von der Branche dasselbe, vom lokalen Dienstleister bis zum Onlineshop. Warum solche Infektionen zurückkehren, erklären wir ausführlich im Artikel Infektion kehrt nach Bereinigung zurück.
Shared Hosting mit mehreren Websites

Wenn Sie mehrere Websites im selben Hosting-Konto betreiben, zum Beispiel die Firmenwebsite, eine alte Website und eine Testversion, gefährdet ein Nulled-Theme auf einer davon alle. Die Backdoor hat meist Zugriff auf das gesamte Konto, sodass der Angreifer auch Websites infizieren kann, die nie Raubkopien hatten. Bei der Bereinigung sollten daher alle Websites im Konto geprüft werden, nicht nur die, bei der das Problem auffiel. Alte und verlassene Installationen entfernen Sie am besten vollständig.
Wie Sie erkennen, ob Ihre Website Nulled-Software nutzt
Viele Inhaber wissen es nicht, weil sie die Website nicht selbst gebaut haben. Auf diese Zeichen sollten Sie achten.
Keine Lizenz und keine Updates
Zu einem Premium-Theme oder -Plugin gehören eine Rechnung oder ein Konto beim Anbieter und ein Lizenzschlüssel. Fehlt all das, das Theme ist aber „aktiviert“, ist es wahrscheinlich nulled. Ein weiteres Signal: Im Backend erscheint für dieses Theme oder Plugin nie ein Hinweis auf eine neue Version, obwohl der Autor regelmäßig Updates veröffentlicht.
Seltsame Lizenzmeldungen
Manche Nulled-Pakete zeigen Meldungen wie „Lizenz aktiviert von …“ mit dem Namen irgendeiner Website oder haben das Lizenzfeld mit einer zufälligen Zeichenfolge gefüllt.
Dateien, die es im Original nicht gibt
Haben Sie Zugriff auf die Originalversion desselben Themes oder Plugins, vergleichen Sie die Dateilisten. Zusätzliche PHP-Dateien, besonders mit systemähnlichen Namen, oder Änderungen an Hauptdateien wie functions.php sind ein klares Zeichen, dass das Paket verändert wurde. Auch Sicherheitsscanner, die Dateien mit den Originalen vergleichen (bei Plugins von WordPress.org geschieht das automatisch), können helfen.
Verdächtiger Code
Eine Suche in Theme- und Plugin-Dateien nach Funktionen, die oft zur Verschleierung genutzt werden (eval, base64_decode, gzinflate, str_rot13, assert), und nach unbekannten externen Adressen deckt oft eingeschleusten Code auf. Allein sind diese Funktionen kein Beweis, da auch legitimer Code sie manchmal nutzt, aber lange verschleierte Zeichenfolgen in einem Theme, das sie nicht haben sollte, sind ein ernstes Warnzeichen.
Fragen Sie, wer die Website gebaut hat
Hat eine Agentur oder ein Freelancer die Website gebaut, fordern Sie eine Liste der Premium-Themes und -Plugins und die Lizenzen dafür an. Eine seriöse Agentur hat sie. Ist die Antwort ausweichend, gehen Sie davon aus, dass es keine Lizenzen gibt.
Was tun, wenn Ihre Website ein Nulled-Theme oder -Plugin nutzt

Nutzen Sie diese Prüfung erneut, wenn nulled wordpress themes plugins nach einer Teilbereinigung zurückkehrt.
1. Versuchen Sie nicht, die Nulled-Datei zu „säubern“
Der erste Impuls ist, den eingeschleusten Code zu finden und zu entfernen und den Rest zu behalten. Das ist keine gute Idee. Sie können nie sicher sein, alles gefunden zu haben, und bleiben weiterhin ohne Updates. Der einzig richtige Weg ist der Austausch.
2. Originalversion oder Alternative beschaffen
- Kaufen Sie eine Lizenz für dasselbe Theme oder Plugin beim Autor oder auf dem offiziellen Marktplatz und laden Sie die Originaldateien herunter. Bei Themes werden die Einstellungen meist in der Datenbank gespeichert, der Austausch der Dateien ändert das Aussehen also nicht. Erstellen Sie trotzdem vorher ein Backup.
- Ist eine Lizenz keine Option, suchen Sie eine kostenlose Alternative im offiziellen WordPress.org-Verzeichnis. Für die meisten Zwecke (Formulare, Caching, SEO, Galerien) gibt es gute kostenlose Plugins, die regelmäßig aktualisiert werden.
- Ist das Theme vollständig angepasst und gibt es kein Original, muss die Website Datei für Datei geprüft werden, oder Sie denken über ein neues, sauberes Theme nach. Das ist mehr Arbeit, aber einmalig.
3. Gehen Sie davon aus, dass die Website bereits infiziert ist
War die Nulled-Software länger auf der Website, gehen Sie davon aus, dass die Backdoor schon genutzt wurde. Führen Sie eine vollständige Prüfung durch: Core und alle Plugins durch saubere Kopien ersetzen, den Ordner uploads und die Datenbank prüfen und die Benutzer kontrollieren. Wie man nach einer Backdoor sucht, beschreiben wir im Artikel WordPress-Backdoor finden und entfernen.
4. Alle Zugangsdaten ändern
Ändern Sie die Passwörter für Hosting, FTP, Datenbank und alle Administratoren sowie die Sicherheitsschlüssel in der wp-config.php. Prüfen Sie die Administratorliste, denn Nulled-Code legt oft versteckte Konten an. Mehr dazu im Artikel Unbekanntes Admin-Konto in WordPress.
5. Google prüfen
Suchen Sie site:ihreseite.de zusammen mit Begriffen wie casino, viagra oder bonus, um zu sehen, ob der Nulled-Code bereits Spam eingeschleust hat. Wenn ja, lesen Sie den Artikel Spam-Links in den Google-Ergebnissen meiner Website.
Rechtliche und geschäftliche Risiken
Sicherheit ist das Hauptproblem, aber nicht das einzige.
Urheberrecht an Design und Inhalten. Auch wenn der PHP-Code von Themes und Plugins meist unter der GPL steht, haben Fotos, Icons, Schriften und Demo-Inhalte eines Premium-Themes oft eigene Lizenzen. Die Nutzung ohne Lizenz kann zu Abmahnungen oder Schadensersatzforderungen führen.
Pflichten gegenüber Kunden. Erhebt die Website Kundendaten, etwa über einen Onlineshop oder ein Formular, sind Sie für deren Schutz verantwortlich. Den wissentlichen Einsatz von Software unbekannter Herkunft zu rechtfertigen, ist bei einem Datenleck schwer.
Vertrauen von Partnern. Immer mehr Unternehmen, besonders größere Firmen und öffentliche Einrichtungen, verlangen von Lieferanten grundlegende Sicherheitsstandards. Raubkopien auf der Website sind ein schlechter Einstieg in dieses Gespräch.
Was ein „kostenloses“ Theme wirklich kostet

Betreiber unterschätzen nulled wordpress themes plugins oft, bis Search Console oder Kunden Alarm schlagen.
Vergleichen Sie zwei Situationen.
Originales Theme und Plugins: einige Dutzend Euro für das Theme und meist einige Dutzend Euro pro Jahr je Premium-Plugin. Dafür erhalten Sie Updates, Support und Dateien, deren Herkunft Sie kennen.
Nulled-Theme und -Plugins: null Euro am Anfang. Dann, wenn die Infektion aktiv wird:
- die Bereinigung der gehackten Website, die bei uns ab 100 € beginnt und bei großen Infektionen mehr kostet,
- Tage oder Wochen mit Google-Warnung oder Spam-Ergebnissen,
- verlorene Anfragen und Umsätze, solange die Website nicht richtig funktioniert,
- mögliche Probleme mit dem Hoster, der das Konto wegen Missbrauchs sperrt,
- die Zeit, die Sie und Ihr Team dafür aufwenden,
- und am Ende doch der Kauf der Originallizenz, denn ohne sie wiederholt sich das Problem.
Die „Ersparnis“ kommt in der Regel um ein Vielfaches teurer zurück, und der größte Teil der Kosten ist nicht einmal die Rechnung für die Bereinigung, sondern verlorenes Kundenvertrauen und die Zeit, in der die Website nicht richtig funktioniert. Mehr dazu, was den Preis einer Bereinigung beeinflusst, im Artikel Was kostet die Bereinigung einer gehackten Website.
Wenn Sie eine Website beauftragen: was Sie vom Dienstleister verlangen sollten
Wenn eine Agentur oder ein Freelancer Ihre Website baut, schützen Sie ein paar einfache Anforderungen vor diesem Problem:
- Eine Liste aller Premium-Themes und -Plugins, die verwendet werden.
- Lizenzen auf Ihren Namen oder Ihre Firma, oder zumindest eine klare Vereinbarung, wer Verlängerungen bezahlt und wo die Lizenzen geführt werden.
- Zugang zu den Anbieterkonten oder Übertragung der Lizenzen an Sie nach Projektende.
- Eine schriftliche Zusicherung, dass keine Raubkopien auf der Website sind.
- Eine Vereinbarung zu Updates nach der Übergabe: wer sie macht und wie oft.
Ein niedriger Preis für die Erstellung einer Website ist manchmal gerade deshalb möglich, weil der Dienstleister an Lizenzen gespart hat. Das ist nicht immer so, aber es lohnt sich, vorher zu fragen.
So wählen Sie Themes und Plugins sicher aus

Raubkopien zu vermeiden reicht allein nicht. Auch ein originales Plugin kann riskant sein, wenn der Autor es nicht mehr pflegt. Prüfen Sie vor der Installation:
- Die Quelle. Das WordPress.org-Verzeichnis, die offizielle Website des Autors oder ein bekannter Marktplatz. Keine Links aus Foren und sozialen Netzwerken.
- Das letzte Update. Ein Plugin, das seit einem Jahr oder länger nicht aktualisiert wurde, ist wahrscheinlich verlassen.
- Die Kompatibilität mit Ihrer WordPress- und PHP-Version.
- Aktive Installationen und Bewertungen. Keine Garantie, aber ein Plugin, das viele Websites nutzen, bekommt schneller Korrekturen, wenn ein Problem entdeckt wird.
- Die Sicherheitshistorie. Eine kurze Suche nach dem Plugin-Namen mit dem Wort „vulnerability“ zeigt, ob es ernste Probleme hatte und wie schnell der Autor sie behoben hat.
- Ob Sie es wirklich brauchen. Jedes Plugin vergrößert die Angriffsfläche. Weniger Plugins bedeuten weniger Risiko.
So senken Sie das Risiko auch nach dem Austausch
Der Austausch der Nulled-Software beseitigt eine Problemquelle, aber die Website muss weiterhin gepflegt werden. Die Grundregeln:
- Themes und Plugins nur aus offiziellen Quellen herunterladen (WordPress.org, Website des Autors, offizieller Marktplatz),
- regelmäßig aktualisieren, idealerweise einmal pro Woche,
- Themes und Plugins entfernen, die Sie nicht nutzen,
- starke Passwörter und Zwei-Faktor-Authentifizierung für Administratoren verwenden,
- regelmäßige Backups außerhalb des Servers speichern.
Die vollständige Liste der Maßnahmen finden Sie im Leitfaden WordPress-Seite vor Hacking schützen.
Nächster Schritt

Wenn Sie vermuten, dass Ihre Website ein Nulled-Theme oder -Plugin nutzt, oder sie von jemandem gebaut wurde, der Ihnen keine Lizenzen übergeben hat, starten Sie den kostenlosen Website-Check, um zu sehen, ob bereits Anzeichen einer Infektion aus dem Internet sichtbar sind. Für eine vollständige Prüfung von Dateien und Datenbank, den Austausch der Raubkopien und die Bereinigung melden Sie sich oder rufen Sie +381 65 402 5000 an. Soll die Website danach aktuell und überwacht bleiben, beginnt unser Wartungspaket bei 30 € pro Monat.