🛡️
Security

WordPress-Login-Seite absichern: kompletter Ansatz

📅 9 Oktober 2026 ✏️ 9 Oktober 2026 ⏱ 4 min leestijd

Erfahre, wie du deine WordPress-Login-Seite vor Hackern schützt: eigene URL, 2FA, Login-Limit und mehr.

Die WordPress-Login-Seite ist ein beliebtes Ziel für automatisierte Angriffe. Standardmäßig ist sie über /wp-admin oder /wp-login.php erreichbar, was es Angreifern leicht macht, Login-Versuche durchzuführen. Indem du die Login-Seite verbirgst, Login-Versuche begrenzt, Zwei-Faktor-Authentifizierung einrichtest und starke Passwörter erzwingst, verringerst du das Risiko eines erfolgreichen Angriffs erheblich. In diesem Artikel findest du konkrete Schritte, um deinen WordPress-Login sofort sicherer zu machen.

Warum die Login-Seite ein Risiko darstellt

Ein Brute-Force-Angriff ist eine Methode, bei der ein Skript automatisch Tausende Kombinationen von Benutzernamen und Passwörtern ausprobiert, bis eine davon funktioniert. Da der Standard-Login-Ort von WordPress überall gleich und vorhersehbar ist, können Botnetze deine Website ohne jegliches Vorwissen angreifen. Das kostet Serverressourcen, kann deine Website verlangsamen und stellt im schlimmsten Fall einen direkten Zugang zu deiner gesamten Website einschließlich Kundendaten dar.

Viele Angriffe richten sich nicht spezifisch gegen deine Website, sondern durchsuchen das Internet massenhaft nach Schwachstellen. Gerade deshalb ist es wichtig, die Grundlagen in Ordnung zu haben, auch wenn du denkst, dass deine Website kein interessantes Ziel ist.

BesucherLogin-URL2FA-Check

Login-Seite verbergen oder verschieben

Eine der effektivsten Maßnahmen ist die Änderung der Standard-Login-URL. Indem du /wp-admin oder /wp-login.php durch eine eigene, einzigartige URL ersetzt, finden automatisierte Scanner schlicht kein Login-Formular mehr, das sie angreifen können. Dies lässt sich mit einem Plugin umsetzen, das den Login-Slug anpasst, ohne dass du im WordPress-Core arbeiten musst.

Achte darauf, dir die neue URL gut zu merken oder sie in deinem Passwort-Manager zu speichern. Verlierst du den angepassten Link, ist eine Wiederherstellung über die Datenbank oder eine vorübergehende Deaktivierung des Plugins per FTP erforderlich.

Login-Versuche begrenzen

Neben dem Verbergen der Login-Seite ist es ratsam, die Anzahl der Login-Versuche zu begrenzen. Mit einem Plugin, das fehlgeschlagene Versuche protokolliert, wird eine IP-Adresse nach einer bestimmten Anzahl fehlerhafter Versuche vorübergehend blockiert. Das macht Brute-Force-Angriffe in der Praxis unmöglich, da es zu lange dauern würde, genügend Kombinationen auszuprobieren.

1

Installiere ein Limiting-Plugin

Wähle ein Plugin, das Login-Versuche pro IP-Adresse registriert und nach einer festgelegten Anzahl fehlgeschlagener Versuche blockiert.

2

Ändere die Login-URL

Passe den Standard-Login-Slug auf einen einzigartigen, nicht naheliegenden Wert an.

3

Aktiviere die Zwei-Faktor-Authentifizierung

Verknüpfe eine Authenticator-App mit deinem Benutzerkonto für einen zusätzlichen Login-Schritt.

4

Überprüfe Benutzerrollen

Entferne oder reduziere Konten, die keine Administratorrechte mehr benötigen.

Zusätzliche Sicherheitsebenen hinzufügen

Zwei-Faktor-Authentifizierung (2FA) ist eine der wirksamsten Maßnahmen gegen unbefugten Zugriff. Selbst wenn ein Passwort geleakt wird, benötigt ein Angreifer trotzdem den Code aus deiner Authenticator-App. Kombiniere dies mit starken, einzigartigen Passwörtern und entferne das Standard-Benutzerkonto „admin“, da dieses oft als erstes erraten wird.

Sorge außerdem dafür, dass WordPress, Themes und Plugins stets aktuell sind, denn veraltete Software ist ein häufiger Einstiegspunkt für Angreifer. Nutzt du SSL auf deiner Website? Das ist heutzutage Standard und verhindert, dass Anmeldedaten unverschlüsselt übertragen werden. Über Plesk in deiner Hosting-Umgebung kannst du zudem einfach IP-Beschränkungen auf Verzeichnisebene einrichten, was eine zusätzliche serverweite Sicherheitsebene zu den WordPress-Einstellungen selbst hinzufügt.

💡 Tipp: Erstelle immer ein Backup, bevor du Sicherheitseinstellungen änderst, damit du eine Änderung bei Problemen einfach rückgängig machen kannst.

Eine gut performende und sichere Hosting-Umgebung mit NVMe-Speicher und täglichen Backups bildet die Grundlage für all diese Maßnahmen. Zweifelst du an deinem aktuellen Hosting-Anbieter, dann schau dir die Möglichkeiten an, um zu Tandata zu wechseln, oder erfahre mehr über unser Webhosting mit LiteSpeed-Servern und kostenlosem SSL. Fragen zu einer bestimmten Einstellung? Schau in unserer Wissensdatenbank für weitere Hintergrundinformationen.

Häufig gestellte Fragen

Ist das Ändern der Login-URL wirklich nötig, wenn ich bereits 2FA nutze?

2FA schützt vor unbefugtem Zugriff, aber eine verborgene Login-URL verhindert bereits, dass automatisierte Scanner deine Website belasten. Zusammen bilden sie eine stärkere Kombination als eine einzelne Maßnahme.

Kann ich mich selbst aussperren, wenn ich die Login-Seite anpasse?

Ja, wenn du die neue URL vergisst. Bewahre sie an einem sicheren Ort auf und teste die Änderung direkt nach dem Speichern, bevor du dich ausloggst.

Funktioniert die Begrenzung von Login-Versuchen auch bei Angriffen von verschiedenen IP-Adressen?

Großangelegte Angriffe nutzen manchmal wechselnde IPs. Kombiniere daher das Limiting mit 2FA und starken Passwörtern für den besten Schutz.

Hat die Serversicherheit auch Einfluss auf meinen WordPress-Login?

Auf jeden Fall, eine gut gesicherte Serverplattform mit aktueller Software und Firewall-Einstellungen bildet eine zusätzliche Schutzebene neben deinen WordPress-Maßnahmen.

Fazit

Eine sichere WordPress-Login-Seite besteht aus mehreren Ebenen: einer einzigartigen Login-URL, einer Begrenzung der Login-Versuche, Zwei-Faktor-Authentifizierung und aktueller Software. Kombiniere diese Maßnahmen mit einer zuverlässigen Hosting-Umgebung für optimalen Schutz deiner Website.

Webhosting ansehen →

Was dit artikel nuttig?