Skip to main content
Hosting und Wartung nach Ihren Bedürfnissen

WordPress-Login-Sicherheit

Die WordPress-Login-Seite ist standardmäßig auf jeder WordPress-Website öffentlich zugänglich. Das macht sie ein natürliches Ziel — automatisierte Tools scannen sie ständig und probieren Benutzername- und Passwort-Kombinationen im großen Maßstab. Die Standard-Einrichtung gibt Angreifern alles, was sie zum Starten brauchen. Was die Standard-Login-Einrichtung problematisch macht Vorhersagbare URL — […]

Die WordPress-Login-Seite ist standardmäßig auf jeder WordPress-Website öffentlich zugänglich. Das macht sie ein natürliches Ziel — automatisierte Tools scannen sie ständig und probieren Benutzername- und Passwort-Kombinationen im großen Maßstab. Die Standard-Einrichtung gibt Angreifern alles, was sie zum Starten brauchen.

Was die Standard-Login-Einrichtung problematisch macht

  • Vorhersagbare URL — Die Login-Seite liegt bei /wp-admin oder /wp-login.php auf jeder Standard-WordPress-Installation. Angreifer wissen genau, wo sie suchen müssen

  • Keine Begrenzung von Login-Versuchen — Standardmäßig erlaubt WordPress unbegrenzte Login-Versuche. Brute-Force-Tools können Tausende Kombinationen probieren, ohne blockiert zu werden

  • Der „admin“-Benutzername — Wird auf vielen Websites noch verwendet. Er nimmt die halbe Arbeit des Raten weg für Angreifer, die den Benutzernamen bereits kennen und nur das Passwort brauchen

  • Keine zweite Verifizierungsebene — Ein korrektes Passwort ist alles, was einen Angreifer und vollen Admin-Zugang trennt

Wie Sie den Login deutlich sicherer machen

  • Verwenden Sie einen Benutzernamen, der nicht „admin“ ist — etwas Einzigartiges und nicht öffentlich mit Ihnen verknüpft

  • Verwenden Sie ein starkes, einzigartiges Passwort — lang, zufällig, nicht von anderen Accounts wiederverwendet

  • Aktivieren Sie Zwei-Faktor-Authentifizierung — auch wenn ein Passwort kompromittiert ist, blockiert ein zweiter Faktor den Zugang

  • Begrenzen Sie Login-Versuche — sperren Sie IPs nach wiederholten Fehlversuchen

  • Erwägen Sie, den Zugang zur Login-URL per IP zu beschränken, wenn Ihr Team die Website von festen Standorten nutzt

Das ist eine Einrichtungsaufgabe, keine dauerhafte Belastung

Die meisten dieser Maßnahmen werden einmal konfiguriert und laufen dann im Hintergrund. Der Aufwand ist gering im Verhältnis zum gebotenen Schutz. Sie zu überspringen, weil sie wie kleine Details erscheinen, ist der Weg, wie Websites kompromittiert werden.

Login-Sicherheit ist Teil dessen, was wir in einem Website-Checkup prüfen und durch WordPress-Wartung aktiv halten. Mehr in unserer Sicherheits-Wissensdatenbank.

Haben Sie eine gehackte oder infizierte Website? Erfahren Sie mehr über unseren Malware-Entfernungsservice →