WordPress kaputt: reparieren oder neu bauen?
Eine kaputte WordPress-Seite lässt sich fast immer reparieren. Die Frage ist, ob es sich lohnt. Reparieren, wenn du die Zugänge hast, die Seite gepflegt wurde und nur ein Update schiefging. Neu bauen, wenn niemand mehr weiß, wer sie gebaut hat, das Theme seit Jahren kein Update bekam oder sie gehackt wurde. Wie du das in einer halben Stunde herausfindest, ohne dabei noch mehr kaputt zu machen, steht hier.
WordPress kaputt: die kurze Antwort
Zuerst sichern, dann suchen, dann entscheiden. In dieser Reihenfolge. Häufig fällt eine Seite nach einem Update aus, und oft ist ein Plugin schuld. Das findest du, indem du Plugins abschaltest, nicht indem du WordPress neu installierst. Wer nach dem ersten Schreck sofort alles neu aufsetzt, löscht oft genau die Spur, die zur Ursache geführt hätte.
Ob du danach reparierst oder neu baust, hängt nicht vom Fehler ab, sondern von der Seite drumherum. Ein Plugin-Konflikt auf einer gepflegten Seite ist oft in einer Stunde erledigt. Derselbe Fehler auf einer Seite, deren Theme 2019 das letzte Update bekam, kommt beim nächsten Update wieder.
Kurz vorweg: Die Schritte unten ändern nichts an deinen Inhalten. Trotzdem gilt: Hast du keine Sicherung und keinen Zugang zum Server, fang mit Schritt 1 an und nicht mit dem Ausprobieren. Stand dieses Beitrags ist der 24. September 2026.
Was siehst du? Der Symptom-Check
WordPress fällt nicht auf eine Art aus, sondern auf etwa fünf. Jede zeigt in eine andere Richtung, deshalb lohnt der Blick, bevor du irgendwo klickst.
| Was du siehst | Häufige Ursache | Wo du anfängst |
|---|---|---|
| „Es gab einen kritischen Fehler auf deiner Website.“ | Plugin oder Theme verträgt sich nicht mit einem Update oder der PHP-Version | Postfach der Admin-Adresse nach der Wiederherstellungs-Mail durchsuchen |
| Weiße, leere Seite | Dasselbe, nur ohne Fehlermeldung | Plugins per FTP abschalten, Fehlerprotokoll einschalten |
| „Fehler beim Aufbau einer Datenbankverbindung“ | Datenbank beim Hoster nicht erreichbar oder Zugangsdaten geändert | Beim Hoster nachfragen, bevor du selbst etwas änderst |
| Hinweis auf Wartungsarbeiten, der nicht verschwindet | Ein Update wurde mittendrin abgebrochen | Datei .maintenance im Hauptverzeichnis löschen |
| Fremde Links, Weiterleitungen auf dubiose Seiten, Warnung von Google | Die Seite wurde gehackt | Nicht reparieren, sondern zuerst den Abschnitt zu gehackten Seiten weiter unten lesen |
Für die erste Zeile hat WordPress eine eingebaute Hilfe, die leicht übersehen wird. Dazu gleich mehr.
Die ersten 30 Minuten: fünf Schritte, die nichts kaputt machen
Diese Reihenfolge ist Absicht. Jeder Schritt ist rückgängig zu machen, und keiner verändert Texte, Bilder oder Bestellungen.
- Sicherung klären. Frag beim Hoster, ob es eine Sicherung gibt, von wann sie ist und ob sie Dateien und Datenbank enthält. Eine Sicherung, von der niemand weiß, wie man sie zurückspielt, ist ein Foto vom Schlüssel. Hübsch, aber es sperrt nichts auf.
- Die Wiederherstellungs-Mail suchen. Seit Version 5.2 schickt WordPress bei einem schweren Fehler eine E-Mail an die Admin-Adresse, Betreff meist „Deine Website hat ein technisches Problem“. Sie nennt das Plugin oder Theme, das den Fehler ausgelöst hat, und enthält einen Link in den Wiederherstellungsmodus. Dort ist der Übeltäter pausiert, du kannst dich anmelden und ihn deaktivieren. Achtung: Das gilt nur für deinen Browser, alle anderen sehen weiter die Fehlerseite.
- Plugins abschalten, wenn keine Mail kommt. Per FTP oder im Dateimanager des Hosters den Ordner
wp-content/pluginsumbenennen, etwa inplugins-aus. WordPress findet dann keine Plugins mehr und lädt ohne sie. Läuft die Seite wieder, benennst du den Ordner zurück und aktivierst die Plugins einzeln, bis der Fehler wieder auftaucht. - Das Fehlerprotokoll einschalten. In der Datei
wp-config.phpzwei Zeilen ergänzen:define( 'WP_DEBUG', true );unddefine( 'WP_DEBUG_LOG', true );. Die Meldungen landen dann inwp-content/debug.log. Die offizielle Dokumentation rät, das auf Live-Seiten nicht dauerhaft laufen zu lassen. Also nachsehen, Ursache notieren, wieder ausschalten. - Die PHP-Version prüfen. Im Kundenmenü des Hosters steht, mit welcher PHP-Version die Seite läuft. Wurde sie kürzlich angehoben, vielleicht sogar automatisch, ist das oft schon die ganze Erklärung.
Wenn du schon bei Schritt 1 merkst, dass du weder den Hoster noch die Zugangsdaten kennst, ist das keine Nebensache. Es ist der wichtigste Befund des ganzen Abends. Dazu mehr bei den sechs Fragen unten.
Warum die Plugins das größte Risiko sind
WordPress selbst ist erstaunlich stabil. Laut W3Techs läuft es auf 40,2 Prozent aller Websites, Stand September 2026. So viel Verbreitung hält kein Kern aus, der ständig umfällt. Das Risiko steckt in dem, was drumherum hängt.
Plugins sind wie Untermieter: Jeder bringt seine eigenen Möbel mit, und keiner fragt, ob die Statik das aushält. Wie groß der Anteil ist, zeigt der Sicherheitsbericht von Patchstack für 2026. 2025 wurden dort 11.334 neue Sicherheitslücken im WordPress-Umfeld erfasst, 42 Prozent mehr als im Jahr davor. 91 Prozent davon steckten in Plugins, 9 Prozent in Themes, im WordPress-Kern waren es sechs.
Zwei weitere Zahlen aus demselben Bericht erklären, warum eine ungepflegte Seite kein ruhiger Zustand ist. 46 Prozent der Lücken waren bei ihrer Veröffentlichung noch nicht behoben. Und gewichtet nach dem tatsächlichen Angriffsgeschehen lag der Median bis zum ersten Angriff bei fünf Stunden nach Bekanntwerden. Wer Updates einmal im Quartal einspielt, ist also nicht ein bisschen spät, sondern Monate.
Der Termin, den du dir merken solltest: 31. Dezember 2026
Die zweite häufige Ursache ist PHP, die Programmiersprache, in der WordPress läuft. Laut php.net bekommt PHP 8.2 nur noch bis 31. Dezember 2026 Sicherheitsupdates, 8.1 und alles davor gar keine mehr. WordPress selbst empfiehlt inzwischen PHP 8.3 oder neuer.
Für dich heißt das: Irgendwann stellt der Hoster die Version um, oder du musst es selbst tun. Ein aktuelles Theme übersteht das ohne Murren. Ein Theme, das seit Jahren kein Update bekommen hat, eher nicht. Wenn deine Seite also jetzt noch läuft, aber auf PHP 8.1 oder älter, ist sie nicht gesund. Sie ist nur noch nicht umgefallen.
Reparieren oder neu bauen: sechs Fragen
Hier trennt sich die Reparatur vom Neubau. An diesen sechs Punkten entscheidet sich, ob du einmal zahlst oder immer wieder. Beantworte sie ehrlich, ein Ja oder Nein reicht jeweils.
| Frage | Spricht für Reparatur | Spricht für Neubau |
|---|---|---|
| 1. Hast du Admin-Zugang, FTP und Hoster-Login? | Ja, alles da | Nein, und niemand weiß, wo sie sind |
| 2. Ist die Person erreichbar, die die Seite gebaut hat? | Ja, und sie kennt die Seite | Nein, oder sie baut kein WordPress mehr |
| 3. Bekommt das Theme noch Updates? | Letztes Update in den vergangenen Monaten | Letztes Update vor Jahren, oder ein Einzelstück ohne Hersteller |
| 4. Wie steht es um die Plugins? | Wenige, alle aktuell | Viele, davon mehrere ohne Update seit langer Zeit |
| 5. Läuft die Seite auf PHP 8.3? | Ja, oder sie lässt sich problemlos umstellen | Sie braucht PHP 8.1 oder älter, um überhaupt zu laufen |
| 6. Bist du mit der Seite an sich zufrieden? | Ja, sie soll nur wieder laufen | Nein, die Anfragen bleiben ohnehin aus |
Die Auswertung ist einfacher, als die Tabelle aussieht. Liegen alle sechs Antworten links, reparieren. Liegt eine der ersten drei rechts, wird die Reparatur teuer, weil sie erst einmal Detektivarbeit ist. Liegen zwei oder mehr rechts, zahlst du für eine Reparatur, die beim nächsten Update wieder fällig wird.
Das Alter der Plugins prüfst du ohne Fachwissen. Im offiziellen Plugin-Verzeichnis auf wordpress.org steht bei jedem Plugin, wann es zuletzt aktualisiert wurde. Bei gekauften Themes und Plugins steht es auf der Seite des Herstellers.
Frage 1 und 2 sind die ehrlichsten
Wenn sich jemand mit einer alten Website bei uns meldet, hat die Person die Zugangsdaten oft nicht mehr und weiß nicht mehr, wer die Seite gebaut hat. Das ist kein Vorwurf. Bei Seiten, die jahrelang einfach liefen, passiert das leicht. Bei WordPress ist es aber besonders ungünstig: Die Wiederherstellungs-Mail aus Schritt 2 geht an die Admin-Adresse, die in WordPress eingetragen ist. Steht dort noch das Postfach der früheren Agentur, bekommt die den Hinweis, und du nicht.
Hängt an den Zugängen auch die Domain, lies zuerst unseren Beitrag Domain gehört der Agentur? So holst du sie zurück. Ohne Domain nützt dir weder die Reparatur noch der Neubau.
Was eine Reparatur wirklich kostet
Die Reparatur selbst ist selten das Teure. Einen Plugin-Konflikt zu finden und zu lösen, ist für jemanden mit Erfahrung überschaubare Arbeit. Teuer wird, was danach kommt, weil die Ursache nicht verschwindet: Eine WordPress-Seite will laufend gepflegt werden. Kern, Theme und jedes Plugin bekommen eigene Updates, und jedes davon kann die Seite wieder umwerfen.
Rechne deshalb nicht nur die Reparatur, sondern die nächsten drei Jahre:
- Einmalig: Fehlersuche, Reparatur, danach alle Updates nachziehen, die sich angestaut haben.
- Laufend: jemand, der Updates einspielt, Sicherungen prüft und im Ernstfall erreichbar ist. Entweder du selbst, mit deiner Zeit, oder ein Wartungsvertrag, mit deinem Geld.
- Irgendwann: der Umbau, wenn das Theme endgültig nicht mehr mit der aktuellen PHP-Version läuft.
Steht nach dieser Rechnung ein Betrag, der in der Nähe eines Neubaus liegt, ist die Entscheidung gefallen. Bei einem Neubau zum Festpreis zahlst du den Bau einmal, und die Seite muss danach nicht jede Woche gepflegt werden. Wie sich Website-Kosten in Österreich allgemein zusammensetzen, steht in unserem Überblick Website-Kosten in Österreich.
Neu bauen statt dauernd flicken
Wir bauen nicht mit WordPress, sondern mit einem eigenen Redaktionssystem. Texte und Bilder änderst du selbst, und WordPress-Plugins zum Aktualisieren gibt es keine. Onepager um 499 Euro, Unternehmensseite um 899 Euro, Festpreis, kein Abo.
Preise ansehenWenn die Seite gehackt wurde
Hier ändert sich die Reihenfolge. Eine gehackte Seite repariert man nicht, indem man den sichtbaren Schaden beseitigt. Die Tür, durch die jemand hereingekommen ist, steht sonst noch offen.
- Hoster informieren. Er sieht in seinen Protokollen oft mehr als du und kann die Seite vorübergehend sperren.
- Alle Passwörter ändern. WordPress-Admin, FTP, Datenbank, Hoster-Login, und die E-Mail-Adresse, an die das Zurücksetzen geht.
- Vorsicht mit der Sicherung. Eine Sicherung hilft nur, wenn sie von vor dem Einbruch ist, und du weißt oft nicht, wann der war. Nach dem Zurückspielen muss die Lücke trotzdem geschlossen werden, sonst wiederholt sich das Ganze.
- Google Search Console prüfen. Unter „Sicherheitsprobleme“ zeigt Google, ob es deine Seite als gefährlich markiert hat. Nach der Bereinigung beantragst du dort die Überprüfung.
Bei einem Hack gilt die Tabelle von oben verschärft. Ist das Theme veraltet und niemand erreichbar, der die Seite kennt, ist ein sauberer Neubau mit übernommenen Inhalten oft der kürzere Weg zu einer Seite, der du wieder trauen kannst.
Neu bauen, ohne bei null anzufangen
Die größte Sorge beim Neubau sind die Inhalte. Texte, Fotos, Öffnungszeiten, die Seite über das Team, all das wurde über Jahre gepflegt und soll nicht verloren gehen. Muss es auch nicht. Solange die alte Seite irgendwo noch lesbar ist, und sei es im Admin-Bereich oder in einer Sicherung, lassen sich die Inhalte übernehmen. Genau das ist unser Alltag: bestehende Seiten übernehmen, aufräumen und neu bauen.
Drei Dinge solltest du dabei nicht vergessen:
- Adressen umleiten. Seiten, die bei Google gut stehen, bekommen auf der neuen Seite eine Weiterleitung von der alten Adresse. Sonst fängt die neue Seite bei Google bei null an.
- Formulare testen. Ein Kontaktformular, das still keine Mails verschickt, ist schlimmer als gar keines.
- Zugänge auf dich. Domain, Hosting und Redaktionssystem laufen auf deinen Betrieb, und die Zugangsdaten liegen bei dir. Damit du diesen Artikel nie wieder brauchst.
Bei uns siehst du in 24 Stunden eine kostenlose Design-Vorschau. Sind deine Inhalte danach vollständig hochgeladen, ist die neue Seite in 7 Tagen online. Woran du erkennst, ob sich ein Neubau generell lohnt, beschreibt unser Beitrag Wann ist ein Website-Relaunch sinnvoll?, die typischen Warnsignale einer alternden Seite stehen in Veraltete Website: 8 Anzeichen.
Falls du bei WordPress bleibst: so passiert es nicht wieder
Reparieren ist die richtige Entscheidung, wenn die sechs Fragen dafür sprechen. Dann sorg dafür, dass du den Abend nicht wiederholst:
- Automatische Updates einschalten. Seit Version 5.5 lassen sich Plugins und Themes einzeln automatisch aktualisieren, WordPress prüft dann zweimal täglich. Voraussetzung ist eine funktionierende Sicherung.
- Plugins ausmisten. Jedes Plugin, das du nicht brauchst, ist eine Tür, die du nicht abschließen musst. Deaktivierte Plugins löschen, nicht nur abschalten.
- Admin-Adresse prüfen. Unter Einstellungen, Allgemein steht die E-Mail-Adresse, an die WordPress im Ernstfall schreibt. Sie muss zu einem Postfach gehören, das du liest.
- Zugänge aufschreiben. Hoster, FTP, Datenbank, WordPress-Admin, Domain. Eine Seite in einem Ordner, den du wiederfindest. Klingt banal, spart im Ernstfall den halben Abend.
- PHP-Version im Blick behalten. Unter Werkzeuge, Website-Zustand zeigt WordPress, mit welcher Version die Seite läuft. Vor dem Jahresende 2026 lohnt ein Blick.
Wie langsam eine vollgestopfte WordPress-Seite am Handy werden kann, ist ein Thema für sich. Das steht in Wie schnell muss eine Website laden?.
Häufige Fragen
Was bedeutet „Es gab einen kritischen Fehler auf deiner Website“?
WordPress konnte die Seite wegen eines schweren PHP-Fehlers nicht aufbauen. Fast immer steckt ein Plugin oder das Theme dahinter, oft nach einem Update oder einer Umstellung der PHP-Version. Seit Version 5.2 schickt WordPress in diesem Fall eine E-Mail an die Admin-Adresse. Sie nennt die Erweiterung, die den Fehler ausgelöst hat, und enthält einen Link in den Wiederherstellungsmodus, in dem du sie deaktivieren kannst.
Ich komme nicht mehr ins WordPress-Backend. Was kann ich tun?
Wenn die Wiederherstellungs-Mail fehlt, per FTP oder im Dateimanager des Hosters den Ordner wp-content/plugins umbenennen. WordPress lädt dann ohne Plugins, und das Backend ist meist wieder erreichbar. Danach den Ordner zurückbenennen und die Plugins einzeln aktivieren, bis der Fehler wieder auftaucht. Hast du keinen FTP-Zugang, frag deinen Hoster, wer als Inhaber:in des Pakets eingetragen ist.
Hilft es, WordPress einfach neu zu installieren?
Selten, und es kann schaden. Der WordPress-Kern ist fast nie die Ursache, 2025 wurden dort laut Patchstack nur sechs Sicherheitslücken gemeldet, gegenüber tausenden in Plugins und Themes. Eine Neuinstallation ersetzt also genau den Teil, der funktioniert. Wird dabei unsauber gearbeitet, gehen im schlimmsten Fall die Datenbank oder hochgeladene Bilder verloren. Erst Plugins prüfen, dann weitersehen.
Woran erkenne ich, ob eine Reparatur sich noch lohnt?
An der Seite, nicht am Fehler. Hast du alle Zugänge, bekommt das Theme noch Updates, laufen die Plugins aktuell und verträgt die Seite PHP 8.3, lohnt sich die Reparatur fast immer. Fehlen die Zugänge, ist die Person nicht erreichbar, die die Seite gebaut hat, oder braucht sie eine PHP-Version, die keine Sicherheitsupdates mehr bekommt, zahlst du für eine Reparatur, die bald wieder fällig ist.
Welche PHP-Version braucht WordPress 2026?
WordPress empfiehlt PHP 8.3 oder neuer. Laut php.net bekommt PHP 8.2 nur noch bis 31. Dezember 2026 Sicherheitsupdates, PHP 8.1 und ältere Versionen bekommen gar keine mehr. WordPress läuft zwar noch auf älteren Versionen, warnt aber selbst, dass das die Seite Sicherheitslücken aussetzen kann. Welche Version deine Seite nutzt, steht unter Werkzeuge, Website-Zustand oder im Kundenmenü des Hosters.
Meine WordPress-Seite wurde gehackt. Reicht es, ein Backup einzuspielen?
Nur, wenn die Sicherung sicher von vor dem Einbruch stammt, und auch dann nicht allein. Die Lücke, durch die der Angriff kam, ist nach dem Zurückspielen weiter offen. Deshalb zuerst den Hoster informieren, alle Passwörter ändern, veraltete Plugins und Themes aktualisieren oder entfernen und in der Google Search Console unter Sicherheitsprobleme prüfen, ob die Seite markiert wurde.
Fazit: erst die Seite retten, dann die Frage stellen
Eine kaputte WordPress-Seite ist in den meisten Fällen kein Grund zur Panik. Sicherung klären, Wiederherstellungs-Mail suchen, Plugins abschalten, Fehlerprotokoll lesen, PHP-Version prüfen. Damit läuft die Seite oft schon am selben Abend wieder.
Die eigentliche Entscheidung kommt danach, und sie hängt an sechs Fragen, nicht am Fehler. Hast du Zugänge, eine gepflegte Seite und ein Theme mit Zukunft, repariere. Fehlt eines davon, oder bleiben die Anfragen ohnehin aus, ist der Ausfall ein guter Anlass, die Seite neu zu bauen, bevor Ende 2026 die nächste PHP-Umstellung ansteht. Wenn du dabei eine zweite Meinung willst, schreib uns. Wir sehen uns deine Seite an und sagen dir ehrlich, welcher Weg der günstigere ist.
Quellen: WordPress Core, Fatal Error Recovery Mode in 5.2, WordPress Developer Resources, Debugging in WordPress, WordPress Requirements, php.net, Supported Versions, Patchstack, State of WordPress Security in 2026 und W3Techs, Usage of content management systems. Alle abgerufen am 24. September 2026.
Verwandte Beiträge: Wann ist ein Website-Relaunch sinnvoll? · Veraltete Website: 8 Anzeichen · Domain gehört der Agentur? · Website selbst erstellen oder erstellen lassen? · alle Blog-Artikel