🛡️
Beveiliging

Brute-Force-Angriffe auf WordPress stoppen

📅 8 Oktober 2026 ✏️ 8 Oktober 2026 ⏱ 4 min leestijd

Erfahre, wie du Brute-Force-Angriffe auf dein WordPress-Login erkennst und mit konkreten, umsetzbaren Maßnahmen für mehr Sicherheit stoppst.

Brute-Force-Angriffe sind Versuche von Bots, über den Login-Bildschirm von WordPress mit Tausenden Kombinationen aus Benutzernamen und Passwörtern Zugriff auf deine Website zu erhalten. Du stoppst sie, indem du den Login-Bildschirm schwerer erreichbar machst, starke Passwörter mit Zwei-Faktor-Authentifizierung kombinierst, die Anzahl der Login-Versuche begrenzt und verdächtige IP-Adressen blockierst. In diesem Artikel liest du Schritt für Schritt, wie du dies einrichtest.

Was ist ein Brute-Force-Angriff

Bei einem Brute-Force-Angriff versuchen automatisierte Skripte fortlaufend, sich in deine WordPress-Verwaltungsumgebung einzuloggen, meist über /wp-login.php oder /wp-admin. Die Bots testen bekannte Benutzernamen wie ‚admin‘ in Kombination mit häufig verwendeten Passwörtern. Gelingt ein Versuch, erhält der Angreifer volle Kontrolle über deine Website. Du erkennst diese Angriffe an einer auffällig hohen Anzahl fehlgeschlagener Login-Versuche in deinen Server-Logs oder deinem Sicherheits-Plugin.

Risiken für deine Website

Neben dem Risiko, dass sich jemand tatsächlich einloggt, belasten Brute-Force-Angriffe auch deinen Server. Tausende Login-Versuche pro Stunde können die Ladezeit deiner Website negativ beeinflussen und sogar zu einer vorübergehenden Überlastung führen. Ist ein Angriff erfolgreich, kann deine Website genutzt werden, um Malware zu verbreiten, Spam zu versenden oder Besucher auf schädliche Seiten umzuleiten. Das schadet nicht nur deiner Website, sondern auch deiner Reputation und Auffindbarkeit in Suchmaschinen.

Bot-AngreiferLogin WordPressLimit Login+ 2FA blockiert

Schritt-für-Schritt-Plan zum Stoppen von Angriffen

1

Begrenze die Anzahl der Login-Versuche

Installiere ein Plugin, das die Anzahl fehlgeschlagener Login-Versuche pro IP-Adresse begrenzt und diese Adresse danach vorübergehend sperrt. Das macht es Bots unmöglich, schnell hintereinander Tausende Kombinationen auszuprobieren.

2

Aktiviere Zwei-Faktor-Authentifizierung

Füge zusätzlich zu deinem Passwort einen weiteren Verifizierungsschritt hinzu, zum Beispiel über eine Authenticator-App. Selbst wenn ein Angreifer das richtige Passwort errät, kommt er ohne den zweiten Code nicht weiter.

3

Verberge oder verschiebe den Login-Bildschirm

Ändere die Standard-Login-URL in einen eindeutigen Namen. Viele Bots richten sich automatisch auf die Standardpfade, sodass eine abweichende URL einen großen Teil der Angriffe sofort herausfiltert.

4

Verwende starke, einzigartige Passwörter

Ersetze Standard-Benutzernamen wie ‚admin‘ und verwende lange, einzigartige Passwörter pro Benutzer. Ein Passwort-Manager macht die Verwaltung einfach, ohne auf Benutzerfreundlichkeit zu verzichten.

5

Überprüfe Logs und blockiere verdächtige IPs

Sieh dir regelmäßig deine Zugriffsprotokolle auf wiederholte fehlgeschlagene Versuche aus denselben IP-Bereichen an und blockiere diese dauerhaft über deine Servereinstellungen oder ein Firewall-Plugin.

Zusätzliche Sicherheitsmaßnahmen

Neben den direkten Maßnahmen gegen Brute-Force hilft es, WordPress, Themes und Plugins stets aktuell zu halten, da veraltete Software nach einem erfolgreichen Angriff oft den eigentlichen Zugang bildet. Sorge außerdem für tägliche Backups, damit du im Zweifelsfall schnell auf eine saubere Version deiner Website zurücksetzen kannst. Eine gut gesicherte Hosting-Plattform mit einer modernen Serverkonfiguration und Firewall auf Serverebene bildet eine solide Grundlage zusätzlich zu deinen WordPress-Einstellungen; dies richtest du einfach über Plesk ein, wo du auch direkt deine SSL-Zertifikate und Backups verwaltest. Wirf für eine passende Grundlage einen Blick auf unsere Übersicht zu Webhosting, und lies in unserer Wissensdatenbank weitere Hintergrundartikel zur Website-Sicherheit.

💡 Tipp: Kombiniere ein Limit für Login-Versuche immer mit Zwei-Faktor-Authentifizierung. Nur ein Limit hält Bots auf, die schnell viele Versuche unternehmen, schützt aber nicht vor einer einzelnen erratenen Kombination.

Häufig gestellte Fragen

Woher weiß ich, ob meine Website angegriffen wird?

Du siehst in deinen Server-Logs oder deinem Sicherheits-Plugin eine ungewöhnlich hohe Anzahl fehlgeschlagener Login-Versuche, oft von wechselnden oder ausländischen IP-Adressen, konzentriert um den Login-Bildschirm.

Ist das Ändern der Login-URL wirklich effektiv?

Ja, es wehrt einen großen Teil automatisierter Angriffe ab, die blindlings Standardpfade ausprobieren, bleibt aber eine Ergänzung und kein Ersatz für starke Passwörter und 2FA.

Kann ein Brute-Force-Angriff auch meine E-Mail treffen?

Ja, auch E-Mail-Konten können Ziel sein. Stelle sicher, dass dein geschäftliches E-Mail-Hosting starke Passwörter und Spamfilterung nutzt, um dieses Risiko zu verringern.

Muss ich meinen Hosting-Anbieter bei anhaltenden Angriffen einschalten?

Bei strukturellen oder groß angelegten Angriffen kannst du dich an deinen Hosting-Anbieter wenden, damit auf Serverebene zusätzliche Blockaden oder Firewall-Regeln eingerichtet werden können.

Hilft ein Wechsel zu einem anderen Hosting-Anbieter gegen Brute-Force-Angriffe?

Eine Hosting-Umgebung mit aktueller Serversoftware und eingebauten Sicherheitsebenen verringert das Risiko erheblich. Schau dir die Möglichkeiten für den Wechsel zu Tandata an, wenn du Zweifel an deiner aktuellen Sicherheit hast.

Fazit

Brute-Force-Angriffe stoppst du, indem du den Login-Bildschirm weniger auffindbar und weniger zugänglich machst: begrenze Login-Versuche, nutze Zwei-Faktor-Authentifizierung und starke Passwörter und halte deine Website und deinen Server aktuell. Kombiniere diese Maßnahmen mit regelmäßiger Kontrolle deiner Logs für eine dauerhaft sichere WordPress-Website.

Webhosting ansehen →

Was dit artikel nuttig?