Brute-Force-Angriffe sind Versuche von Bots, über den Login-Bildschirm von WordPress mit Tausenden Kombinationen aus Benutzernamen und Passwörtern Zugriff auf deine Website zu erhalten. Du stoppst sie, indem du den Login-Bildschirm schwerer erreichbar machst, starke Passwörter mit Zwei-Faktor-Authentifizierung kombinierst, die Anzahl der Login-Versuche begrenzt und verdächtige IP-Adressen blockierst. In diesem Artikel liest du Schritt für Schritt, wie du dies einrichtest.
Was ist ein Brute-Force-Angriff
Bei einem Brute-Force-Angriff versuchen automatisierte Skripte fortlaufend, sich in deine WordPress-Verwaltungsumgebung einzuloggen, meist über /wp-login.php oder /wp-admin. Die Bots testen bekannte Benutzernamen wie ‚admin‘ in Kombination mit häufig verwendeten Passwörtern. Gelingt ein Versuch, erhält der Angreifer volle Kontrolle über deine Website. Du erkennst diese Angriffe an einer auffällig hohen Anzahl fehlgeschlagener Login-Versuche in deinen Server-Logs oder deinem Sicherheits-Plugin.
Risiken für deine Website
Neben dem Risiko, dass sich jemand tatsächlich einloggt, belasten Brute-Force-Angriffe auch deinen Server. Tausende Login-Versuche pro Stunde können die Ladezeit deiner Website negativ beeinflussen und sogar zu einer vorübergehenden Überlastung führen. Ist ein Angriff erfolgreich, kann deine Website genutzt werden, um Malware zu verbreiten, Spam zu versenden oder Besucher auf schädliche Seiten umzuleiten. Das schadet nicht nur deiner Website, sondern auch deiner Reputation und Auffindbarkeit in Suchmaschinen.
Schritt-für-Schritt-Plan zum Stoppen von Angriffen
Begrenze die Anzahl der Login-Versuche
Installiere ein Plugin, das die Anzahl fehlgeschlagener Login-Versuche pro IP-Adresse begrenzt und diese Adresse danach vorübergehend sperrt. Das macht es Bots unmöglich, schnell hintereinander Tausende Kombinationen auszuprobieren.
Aktiviere Zwei-Faktor-Authentifizierung
Füge zusätzlich zu deinem Passwort einen weiteren Verifizierungsschritt hinzu, zum Beispiel über eine Authenticator-App. Selbst wenn ein Angreifer das richtige Passwort errät, kommt er ohne den zweiten Code nicht weiter.
Verberge oder verschiebe den Login-Bildschirm
Ändere die Standard-Login-URL in einen eindeutigen Namen. Viele Bots richten sich automatisch auf die Standardpfade, sodass eine abweichende URL einen großen Teil der Angriffe sofort herausfiltert.
Verwende starke, einzigartige Passwörter
Ersetze Standard-Benutzernamen wie ‚admin‘ und verwende lange, einzigartige Passwörter pro Benutzer. Ein Passwort-Manager macht die Verwaltung einfach, ohne auf Benutzerfreundlichkeit zu verzichten.
Überprüfe Logs und blockiere verdächtige IPs
Sieh dir regelmäßig deine Zugriffsprotokolle auf wiederholte fehlgeschlagene Versuche aus denselben IP-Bereichen an und blockiere diese dauerhaft über deine Servereinstellungen oder ein Firewall-Plugin.
Zusätzliche Sicherheitsmaßnahmen
Neben den direkten Maßnahmen gegen Brute-Force hilft es, WordPress, Themes und Plugins stets aktuell zu halten, da veraltete Software nach einem erfolgreichen Angriff oft den eigentlichen Zugang bildet. Sorge außerdem für tägliche Backups, damit du im Zweifelsfall schnell auf eine saubere Version deiner Website zurücksetzen kannst. Eine gut gesicherte Hosting-Plattform mit einer modernen Serverkonfiguration und Firewall auf Serverebene bildet eine solide Grundlage zusätzlich zu deinen WordPress-Einstellungen; dies richtest du einfach über Plesk ein, wo du auch direkt deine SSL-Zertifikate und Backups verwaltest. Wirf für eine passende Grundlage einen Blick auf unsere Übersicht zu Webhosting, und lies in unserer Wissensdatenbank weitere Hintergrundartikel zur Website-Sicherheit.
Häufig gestellte Fragen
Woher weiß ich, ob meine Website angegriffen wird?
Du siehst in deinen Server-Logs oder deinem Sicherheits-Plugin eine ungewöhnlich hohe Anzahl fehlgeschlagener Login-Versuche, oft von wechselnden oder ausländischen IP-Adressen, konzentriert um den Login-Bildschirm.
Ist das Ändern der Login-URL wirklich effektiv?
Ja, es wehrt einen großen Teil automatisierter Angriffe ab, die blindlings Standardpfade ausprobieren, bleibt aber eine Ergänzung und kein Ersatz für starke Passwörter und 2FA.
Kann ein Brute-Force-Angriff auch meine E-Mail treffen?
Ja, auch E-Mail-Konten können Ziel sein. Stelle sicher, dass dein geschäftliches E-Mail-Hosting starke Passwörter und Spamfilterung nutzt, um dieses Risiko zu verringern.
Muss ich meinen Hosting-Anbieter bei anhaltenden Angriffen einschalten?
Bei strukturellen oder groß angelegten Angriffen kannst du dich an deinen Hosting-Anbieter wenden, damit auf Serverebene zusätzliche Blockaden oder Firewall-Regeln eingerichtet werden können.
Hilft ein Wechsel zu einem anderen Hosting-Anbieter gegen Brute-Force-Angriffe?
Eine Hosting-Umgebung mit aktueller Serversoftware und eingebauten Sicherheitsebenen verringert das Risiko erheblich. Schau dir die Möglichkeiten für den Wechsel zu Tandata an, wenn du Zweifel an deiner aktuellen Sicherheit hast.
Fazit
Brute-Force-Angriffe stoppst du, indem du den Login-Bildschirm weniger auffindbar und weniger zugänglich machst: begrenze Login-Versuche, nutze Zwei-Faktor-Authentifizierung und starke Passwörter und halte deine Website und deinen Server aktuell. Kombiniere diese Maßnahmen mit regelmäßiger Kontrolle deiner Logs für eine dauerhaft sichere WordPress-Website.