Skip to main content
Hosting und Wartung nach Ihren Bedürfnissen
All blogs
Sicherheit

Zwei-Faktor-Authentifizierung für WordPress: Einrichtungsleitfaden für Nicht-Entwickler

JoeyJoey8. April 2026 • 6 min read

Ihr WordPress-Passwort ist die Haustür zu Ihrer gesamten Website. Zwei-Faktor-Authentifizierung (2FA) ist das zusätzliche Schloss. Selbst wenn jemand Ihr Passwort stiehlt oder errät, hält 2FA sie draußen — denn sie bräuchten auch Zugriff auf Ihr Telefon oder Ihre Authenticator-App.

Brute-Force-Angriffe auf WordPress-Login-Seiten sind unerbittlich. Automatisierte Skripte versuchen täglich Tausende Benutzername-Passwort-Kombinationen. Ein starkes Passwort macht diese Angriffe deutlich schwerer; 2FA macht sie praktisch unmöglich. Die Einrichtung dauert etwa zehn Minuten, erfordert keine Programmierkenntnisse und ist eine der wirkungsvollsten Sicherheitsverbesserungen, die Sie vornehmen können.

Wie Zwei-Faktor-Authentifizierung funktioniert

Zwei-Faktor-Authentifizierung fügt Ihrem Login einen zweiten Schritt hinzu. Nach Eingabe von Benutzername und Passwort (etwas, das Sie wissen), geben Sie auch einen kurzen Code von Ihrem Telefon oder Ihrer Authenticator-App ein (etwas, das Sie haben). Ein Angreifer bräuchte sowohl Ihr Passwort als auch physischen Zugriff auf Ihr Gerät — eine Kombination, die exponentiell schwerer zu erreichen ist.

Es gibt verschiedene Arten von 2FA, und sie sind nicht gleich sicher:

Authenticator-Apps (Google Authenticator, Authy, Microsoft Authenticator) generieren einen zeitbasierten Code, der alle 30 Sekunden wechselt. Dies ist die empfohlene Methode — sie funktioniert offline, kann unterwegs nicht abgefangen werden und ist nicht von der Mobilfunkabdeckung abhängig.

SMS-Codes senden einen Einmalcode per Textnachricht an Ihre Telefonnummer. Das ist besser als keine 2FA, aber schwächer als eine Authenticator-App. SIM-Swapping-Angriffe — bei denen ein Angreifer Ihren Mobilfunkanbieter überzeugt, Ihre Nummer zu übertragen — können SMS-Codes abfangen. Für eine kleine WordPress-Geschäftswebsite ist dieses Risiko relativ gering, aber Authenticator-Apps sind in jedem Fall die bessere Option.

Hardware-Sicherheitsschlüssel (YubiKey, Titan Key) sind physische Geräte, die Sie in Ihren Computer stecken. Sie sind die sicherste Option, aber auch am aufwändigsten einzurichten und am leichtesten zu verlieren. Für die meisten Website-Betreiber trifft eine Authenticator-App die richtige Balance.

2FA auf WordPress einrichten: Schritt für Schritt

Der einfachste Weg, 2FA zu WordPress hinzuzufügen, ist über ein Plugin. Einige Sicherheitsplugins enthalten 2FA als Teil ihres Funktionsumfangs, aber es gibt auch schlanke dedizierte Plugins, die nichts anderes tun — ideal, wenn Sie bereits eine Sicherheitslösung haben und nur 2FA benötigen.

Option A: WP 2FA verwenden (dediziertes Plugin)

WP 2FA von Melapress ist ein fokussiertes Plugin, das ausschließlich Zwei-Faktor-Authentifizierung handhabt. Es ist schlank, gut gepflegt und hat einen unkomplizierten Einrichtungsprozess.

Installieren Sie das Plugin. Gehen Sie in Ihrem WordPress-Dashboard zu Plugins → Installieren, suchen Sie nach „WP 2FA“ und installieren Sie die Version von Melapress. Aktivieren Sie es.

Führen Sie den Einrichtungsassistenten aus. Nach der Aktivierung führt ein Einrichtungsassistent Sie durch die Konfiguration. Er fragt, welche 2FA-Methoden Sie aktivieren möchten (wählen Sie Authenticator-App als primäre Methode), welche Benutzerrollen 2FA nutzen müssen (erzwingen Sie dies mindestens für alle Administratoren) und eine Übergangsfrist — wie lange Benutzer Zeit haben, ihre 2FA einzurichten, bevor sie verpflichtend wird.

Konfigurieren Sie Ihre eigene 2FA. Der Assistent fordert Sie auf, 2FA für Ihr eigenes Konto einzurichten. Öffnen Sie Ihre Authenticator-App auf Ihrem Telefon, scannen Sie den QR-Code auf dem Bildschirm und geben Sie den sechsstelligen Code zur Verifizierung ein. Fertig — Ihr Konto ist jetzt geschützt.

Speichern Sie Ihre Backup-Codes. Das Plugin generiert eine Reihe einmaliger Backup-Codes. Dies ist Ihr Notfall-Zugang, falls Sie Ihr Telefon verlieren. Bewahren Sie sie sicher auf — in einem Passwort-Manager, auf einem ausgedruckten Blatt in einer verschlossenen Schublade oder in einer verschlüsselten Notiz. Überspringen Sie diesen Schritt nicht.

Option B: Ihr bestehendes Sicherheitsplugin verwenden

Wenn Sie bereits ein Sicherheitsplugin nutzen, prüfen Sie, ob es 2FA enthält, bevor Sie ein separates Plugin installieren.

Wordfence enthält 2FA in der kostenlosen Version. Gehen Sie zu Wordfence → Login Security, dort finden Sie die 2FA-Einrichtungsseite. Gleicher Prozess: QR-Code mit Ihrer Authenticator-App scannen, mit Code verifizieren, Backup-Codes herunterladen.

Solid Security (ehemals iThemes Security) hat integrierte 2FA. Navigieren Sie zu Security → Settings → Two-Factor Authentication und aktivieren Sie es für die gewünschten Benutzerrollen. Der Einrichtungsablauf ist ähnlich — QR-Code, Verifizierung, Backup-Codes.

Sucuri enthält keine 2FA im WordPress-Plugin. Wenn Sie Sucuri verwenden, benötigen Sie ein separates Plugin wie WP 2FA für Login-Schutz.

Welche Authenticator-App verwenden

Alle Authenticator-Apps nutzen denselben zugrunde liegenden Standard (TOTP — Time-based One-Time Password), daher funktioniert jede App mit jeder WordPress-2FA-Einrichtung. Die Unterschiede liegen in Benutzerfreundlichkeit und Backup-Funktionen.

Authy ist die nachsichtigste Option. Es sichert Ihre 2FA-Tokens verschlüsselt in der Cloud, sodass Sie sie auf einem neuen Gerät wiederherstellen können, wenn Sie Ihr Telefon verlieren. Der Nachteil: Cloud-Backups sind eine potenzielle Angriffsfläche, wenn auch ein geringes Risiko für die meisten Nutzer.

Google Authenticator hat kürzlich Cloud-Backup über Ihr Google-Konto hinzugefügt. Es ist einfach, schlicht und funktioniert gut. Früher bedeutete der Verlust Ihres Telefons den Verlust aller 2FA-Tokens — die Backup-Funktion löst das.

Microsoft Authenticator bietet Cloud-Backup und funktioniert auf dieselbe Weise. Wenn Ihr Unternehmen bereits Microsoft 365 nutzt, ist es sinnvoll, alles in einem Ökosystem zu halten.

Wählen Sie die App, die Sie am ehesten auf Ihrem Telefon behalten. Der beste Authenticator ist der, den Sie tatsächlich nutzen.

2FA für Ihr gesamtes Team erzwingen

Wenn mehrere Personen auf Ihr WordPress-Admin zugreifen, ist Ihre Sicherheit nur so stark wie der schwächste Login. Ein Administrator-Konto mit wiederverwendetem Passwort und ohne 2FA untergräbt alles andere.

Die meisten 2FA-Plugins erlauben es, 2FA nach Benutzerrolle zu erzwingen. Erzwingen Sie es mindestens für Administratoren und Editoren — diese Rollen können Inhalte ändern und Plugins installieren und sind daher die wertvollsten Ziele. Bei Sites mit Contributors oder Subscribers ist das Risiko geringer, aber 2FA für alle Rollen beseitigt schwache Glieder.

Setzen Sie eine angemessene Übergangsfrist (48 Stunden ist üblich), damit Teammitglieder Zeit haben, eine Authenticator-App zu installieren und ihre Konten zu konfigurieren. Nach der Frist: erzwingen — keine 2FA bedeutet kein Login.

Häufige Bedenken (und warum sie Sie nicht aufhalten sollten)

„Was, wenn ich mein Telefon verliere?" Dafür gibt es Backup-Codes. Jedes 2FA-Plugin generiert sie bei der Einrichtung. Bewahren Sie sie sicher auf und Sie haben immer einen Weg zurück. Einige Plugins erlauben auch die Auswahl eines vertrauenswürdigen Geräts, das 2FA umgeht, oder die Einrichtung einer alternativen E-Mail-Backup-Methode.

„Es verlangsamt meinen Login." Um etwa sechs Sekunden — die Zeit, Ihre Authenticator-App zu öffnen und einen Code einzutippen. Für die gebotene Sicherheit ist das ein trivialer Preis. Nach einer Woche wird es automatisch.

„Meine Kunden wollen das nicht machen." Wenn Sie als Freelancer Kunden-Sites verwalten, kontrollieren Sie die Admin-Konten. Aktivieren Sie 2FA darauf. Für Kundenkonten mit geringeren Rechten (Editor, Autor) können Sie flexibel sein — aber jedes Konto, das Plugins installieren oder Einstellungen ändern kann, sollte 2FA haben.

„Ich habe bereits ein starkes Passwort." Ein starkes Passwort schützt vor Brute-Force-Angriffen. 2FA schützt vor Passwort-Leaks, Phishing, Keyloggern und Credential Stuffing (wenn Angreifer Passwörter aus anderen Diensten nutzen). Sie lösen unterschiedliche Probleme.

Zehn Minuten, die Ihnen Tausende sparen

Zwei-Faktor-Authentifizierung blockiert über 99 % automatischer Account-Übernahmeversuche. Sie ist kostenlos, dauert zehn Minuten einzurichten und funktioniert neben jeder anderen Sicherheitsmaßnahme, die Sie haben. Es gibt keine einzelne Änderung an Ihrer WordPress-Site, die eine bessere Sicherheitsrendite auf investierte Zeit liefert.

Beginnen Sie heute mit Ihrem eigenen Admin-Konto. Erweitern Sie es dann auf jede Benutzerrolle mit Zugriff auf sensible Bereiche Ihrer Site. Kombinieren Sie es mit starken Passwörtern, regelmäßigen Updates und soliden Sicherheitsgrundlagen, und Sie haben die Tür für die häufigsten Angriffsvektoren geschlossen.

Brauchen Sie Hilfe beim Absichern Ihrer WordPress-Site oder beim Einrichten von 2FA auf mehreren Sites? Kontaktieren Sie uns — wir sorgen dafür, dass Ihre Login-Sicherheit wasserdicht ist.