
🚫 13 Beste Plugins für WordPress-Brute-Force-Angriffsschutz 2026 (kostenlos und Pro)
Brute-Force-Angriffe sind für eine WordPress-Website keine hypothetische Bedrohung. Jeder neue Blog oder Shop wird innerhalb der ersten Stunden nach der Bereitstellung von Bots gescannt. Dabei gibt es keinen Unterschied zwischen den Seiten: Den Skripten ist es egal, wessen wp-login.php sie attackieren. 20.000 Versuche in wenigen Minuten, und die Seite ist entweder kompromittiert oder unter der Last auf günstigem Hosting nicht mehr erreichbar.
Standard-WordPress zählt keine Anmeldeversuche. Hunderttausendmal, eine Million Mal, das Anmeldeformular verarbeitet unbegrenzt weiter. Das ist eine Eingangstür ohne Schloss. Das Passwort wird früher oder später erraten, eine Frage der Zeit, nicht der Wahrscheinlichkeit.
Wir haben 13 funktionierende Plugins zum Blockieren von Brute-Force-Angriffen zusammengestellt: von schlanken Versuchszählern bis hin zu voll ausgestatteten Suiten mit Firewalls, Malware-Scannern und Zwei-Faktor-Authentifizierung. Alle mit Live-Screenshots, aktuellen Preisen und Erfahrungen aus realen Websites.
💡 Kurzübersicht:
- Ein schlanker Versuchszähler (Loginizer, Limit Login Attempts Security) blockiert ausschließlich Brute-Force ohne Serverlast.
- Eine Suite (Wordfence, AIOS, Defender) ergänzt Firewall und Malware-Scanner.
- Für Shops ist ein 2FA-Plugin mit WooCommerce-Formularschutz obligatorisch (miniOrange, Kadence Security).
- Installieren Sie nicht zwei Plugins mit Firewalls gleichzeitig, widersprüchliche Regeln sperren Sie aus dem Admin-Bereich aus.
Plugin-Vergleichstabelle
Plugin | 2FA | Firewall | Malware-Scanner | Preis (ab) | Aktive Installationen |
|---|---|---|---|---|---|
Wordfence | ✅ | ✅ | ✅ | Kostenlos / $149 | 5M+ |
Loginizer | ✅ (Pro) | ❌ | ❌ | Kostenlos / $24 | 1M+ |
Sucuri | ❌ | ✅ (WAF) | ✅ | Kostenlos / $199.99 | 800K+ |
Jetpack | ❌ | ✅ | ✅ | Kostenlos / $99 | 5M+ |
miniOrange 2FA | ✅ | ❌ | ❌ | Kostenlos / ab $99 | 400K+ |
Shield Security | ✅ | ✅ | ✅ (Pro) | Kostenlos / ab $99 | 100K+ |
Limit Login Attempts Security | ✅ | ✅ | ❌ | Kostenlos / ab $60 | 2M+ |
WP Ghost | ✅ (Pro) | ✅ | ❌ | Kostenlos / $29.99 | 100K+ |
Security Ninja | ✅ (Pro) | ✅ | ✅ (Pro) | Kostenlos / $39.99 | 40K+ |
Kadence Security | ✅ | ✅ | ✅ (Pro) | Kostenlos / $80 | 1M+ |
AIOS | ✅ | ✅ | ✅ (Premium) | Kostenlos / ab $49 | 1M+ |
Defender | ✅ | ✅ | ✅ (Pro) | Kostenlos / ab $5/Monat | 100K+ |
BulletProof Security | ❌ | ✅ | ✅ | Kostenlos / $69.95 | 20K+ |
1. Wordfence Security

Wordfence ist nicht nur ein Plugin, es ist der De-facto-Standard für WordPress-Sicherheit. Über 5 Millionen aktive Installationen, ein eigenes Threat-Intelligence-Team und eine rund um die Uhr verfügbare Incident-Response-Gruppe. Wenn Sie ein einziges „Set and forget"-Tool benötigen, ist dies die richtige Wahl.
Im Inneren: Endpoint-Firewall (arbeitet innerhalb von WordPress, nicht außerhalb, sodass sie die Verschlüsselung nicht beeinträchtigt und Datenlecks verhindert), Malware-Scanner, Brute-Force-Schutz durch Begrenzung der Anmeldeversuche, Zwei-Faktor-Authentifizierung über jede TOTP-App und Live-Traffic-Ansicht in Echtzeit.
In der Praxis ist Wordfence gut, weil die kostenlose Version die überwiegende Mehrheit der Anforderungen einer kleinen bis mittleren Website abdeckt. Firewall-Regeln und Malware-Signaturen kommen in der kostenlosen Version mit 30 Tagen Verzögerung, was für einen Blog oder eine Landingpage akzeptabel ist. Für einen Shop ist Premium besser: echter Threat Defense Feed, Länderblockierung und Blocklist-Prüfung.
Nachteile: Der Scanner meldet manchmal lautstark verdächtige Dateien, die tatsächlich sicher sind, benutzerdefinierte Themes, Cache-Dateien. Diese muss man manuell auf die Whitelist setzen.
- Brute-Force-Schutz: Versuchsbegrenzung + IP-Sperrung + 2FA + reCAPTCHA bei der Anmeldung
- Firewall: Endpoint-WAF, Regeln aktualisiert über Threat Defense Feed
- Scanner: Prüft Core, Themes und Plugins auf Malware + Dateiintegrität gegen wordpress.org
- Preis: Kostenlos; Premium, $149/Jahr
2. Loginizer

Loginizer ist ein schlankes und fokussiertes Werkzeug. Keine Firewalls oder Scanner, nur Anmeldeschutz. Das erledigt es hervorragend: 1 Million aktive Installationen und Kompatibilität bis WordPress 7.0.
Das Prinzip ist einfach: 3 fehlgeschlagene Versuche, die IP wird für 15 Minuten gesperrt. Nach mehreren Sperren folgt ein 24-Stunden-Bann. Alles ist flexibel konfigurierbar: Anzahl der Versuche, Sperrdauer, IP-Whitelist und -Blacklist.
Die Pro-Version ergänzt 2FA per E-Mail oder Authenticator-App, reCAPTCHA (v2/v3 + Cloudflare Turnstile), Umbenennung von wp-login.php und wp-admin, Social Login (Google, GitHub, Facebook) sowie Länderblockierung. Viele Pro-Funktionen, aber der Kern, der Versuchszähler, arbeitet in der kostenlosen Version einwandfrei.
- Brute-Force-Schutz: Versuchszähler + IP-Sperre + reCAPTCHA (Pro)
- 2FA: E-Mail-Code / TOTP-App (Pro)
- Funktion: Login-Slug, wp-admin, XML-RPC ändern
- Preis: kostenlos; Pro, $24/Jahr
3. Sucuri Security

Sucuri ist ein auf Website-Sicherheit spezialisiertes Unternehmen, und das Plugin dient als Schaufenster für das Ökosystem. Die kostenlose Version bietet Ereignisprotokollierung, Dateiintegritätsüberwachung, entfernte Malware-Scans via SiteCheck, Blocklisten-Prüfung und eine Reihe von Härtungsempfehlungen. Die eigentliche Stärke von Sucuri liegt jedoch in der kostenpflichtigen WAF.
Die Cloud-Firewall von Sucuri leitet den gesamten Datenverkehr über ihre Points of Presence, bevor er Ihren Server erreicht. DDoS-, Brute-Force-Angriffe und Exploit-Versuche werden abgewehrt, bevor sie ankommen. Dazu kommen CDN zur Beschleunigung und virtuelles Patchen von Schwachstellen, noch bevor offizielle Patches veröffentlicht werden.
Nachteil für alle, die alles in einem Plugin haben möchten: Das kostenlose Sucuri ist Monitoring, kein aktiver Schutz. Brute-Force-Abwehr gibt es nur mit der WAF.
- Brute-Force-Schutz: via Cloud-WAF (kostenpflichtig)
- Firewall: Cloud-WAF + DDoS-Schutz + CDN (kostenpflichtig)
- Scanner: entferntes SiteCheck + Dateiintegrität
- Preis: kostenlos; WAF, $199,99/Jahr
🔗 Sucuri auf WordPress.org | 🔗 Sucuri Firewall
4. Jetpack

Jetpack von Automattic (dem WordPress.com-Team) ist ein Schweizer Taschenmesser, bei dem Sicherheit nur eines von Dutzenden Modulen ist. Enthalten: Brute-Force-Schutz über das kostenlose Protect-Modul, Backup, CDN für Bilder, Spam-Filter, Analyse und E-Mail-Marketing.
Der Brute-Force-Schutz funktioniert über ein globales Netzwerk: Hat eine IP eine andere Jetpack-Site angegriffen, wird sie auch bei Ihrer gesperrt. Das ist stärker als ein lokaler Versuchszähler. Das Protect-Modul ist kostenlos.
Allerdings ist die Jetpack-Oberfläche ein Labyrinth aus Schaltern und Untermenüs. Beim ersten Versuch schwer zu durchschauen, und einige Funktionen erfordern eine Verbindung zu WordPress.com. Wer nur Sicherheit ohne zusätzlichen Ballast braucht, für den ist es schwergewichtig.
- Brute-Force-Schutz: globales Protect-Netzwerk + Versuchszähler
- Firewall: über das Protect-Modul
- Scanner: Malware-Scan + Ausfallüberwachung (kostenpflichtig)
- Preis: kostenlos; Security, $99/Jahr
🔗 Jetpack auf WordPress.org | 🔗 Jetpack Security
5. MiniOrange 2FA, Two Factor Authentication

miniOrange 2FA ist ein eng spezialisiertes Plugin. Es bietet weder eine Firewall noch einen Malware-Scanner. Seine einzige Aufgabe ist es, dem Login einen zweiten Faktor hinzuzufügen. Und das erledigt es besser als die meisten Suites.
Rund ein Dutzend Methoden: Google Authenticator, Microsoft Authenticator, Authy, Duo, OTP per E-Mail, SMS, WhatsApp, Telegram, Sicherheitsfragen. Alles wird rollenbasiert konfiguriert: Administratoren erhalten strikte 2FA, Autoren optional. Das WooCommerce-Login-Formular wird unterstützt.
Die kostenlose Version funktioniert für 5 Benutzer, ausreichend für einen kleinen Blog mit einigen Redakteuren. Pro hebt das Limit auf und ergänzt vertrauenswürdige Geräte, Multisite und White Label.
Wichtig: Dies ist ausschließlich der zweite Faktor. Das Plugin schützt nicht vor Passwort-Brute-Force, installieren Sie es zusammen mit einem Anmeldeversuchszähler.
- Brute-Force-Schutz: via 2FA (ein erratenes Passwort gewährt ohne zweiten Faktor keinen Zugriff)
- 2FA-Methoden: TOTP, E-Mail, SMS, WhatsApp, Telegram, Sicherheitsfragen
- Funktion: WooCommerce, Elementor, BuddyPress, vollständige Kompatibilität
- Preis: kostenlos (bis zu 5 Benutzer); Pro, $99
🔗 miniOrange 2FA auf WordPress.org | 🔗 miniOrange Premium
6. Shield Security

Shield Security entstand als Ersatz für das eingestellte WP Cerber und übertraf es in vielen Parametern. Kernfunktion: Das Plugin trifft Sperrentscheidungen automatisch, ohne Eingreifen des Administrators. Jeder Besucher erhält einen Reputationswert basierend auf Signalen, fehlgeschlagenen Anmeldungen, Firewall-Auslösern und silentCAPTCHA-Fehlern. Wird der Schwellenwert überschritten, wird die IP automatisch gesperrt.
silentCAPTCHA ist ein passiver Bot-Detektor, der echten Besuchern keine Kontrollkästchen anzeigt. Es arbeitet geräuschlos, ohne externe Anfragen und ohne JavaScript.
Vorteile: Die kostenlose Version stellt automatisch veränderte WordPress-Core-Dateien von wordpress.org wieder her und kann legitime Bots (Google, Bing) von Fälschungen unterscheiden. Die Pro-Version ergänzt einen KI-Malware-Scanner, Passkeys (passwortlose Anmeldung per Face ID / Touch ID / Windows Hello), CrowdSec-Integration und Schwachstellenscans für Plugins und Themes.
- Brute-Force-Schutz: automatische Sperrung nach Reputationswert + silentCAPTCHA + Versuchszähler
- Firewall: 8G-Regeln + CrowdSec-Integration (Pro)
- Scanner: Core-Integrität + PHP-Malware-Detektor (Pro: KI-Scanner)
- Preis: kostenlos; ShieldPRO, 99 $/Jahr
🔗 Shield Security auf WordPress.org | 🔗 ShieldPRO
7. Limit Login Attempts Security

Dieses Plugin hieß früher Limit Login Attempts Reloaded und erhielt nach dem Rebranding eine moderne Oberfläche und Cloud-Schutz in der Premium-Version. 2 Millionen aktive Installationen, eine beachtliche Zahl für eine Nischenlösung.
Der Kern ist ein klassischer Versuchszähler: IP, Benutzername, Sperrzeit. Aber es gibt Nuancen, die Wettbewerber nicht bieten: WooCommerce-Login-Schutz, XML-RPC und benutzerdefinierte Anmeldeformulare ab Werk. Dazu integriertes 2FA in der kostenlosen Version.
Premium verlagert den Schutz in die Cloud: Sperren werden zwischen Websites synchronisiert, globale Blacklists aktualisieren sich in Echtzeit, und die Last von Brute-Force-Angriffen geht an die WPChef-Cloud, nicht an Ihren Server. Das Limit liegt bei 100.000 Anfragen pro Monat für den Einstiegsplan, mehr als ausreichend für die meisten Websites.
- Brute-Force-Schutz: Versuchszähler nach IP und Benutzername + Cloud (Premium)
- 2FA: integriert, kostenlos
- Besonderheit: Schutz für WooCommerce + XML-RPC + benutzerdefinierte Formulare
- Preis: kostenlos; Premium, 60 $/Jahr
🔗 Limit Login Attempts Security auf WordPress.org | 🔗 Premium
8. WP Ghost

WP Ghost (ehemals Hide My WP Ghost) geht Sicherheit anders an: Statt Angriffe abzuwehren, macht es die Website für Scanner-Bots unsichtbar. Das Plugin ändert die standardmäßigen WordPress-Pfade: /wp-admin wird zu einem benutzerdefinierten Slug, /wp-content zu /media, und wp-login.php liefert für jeden außer Ihnen einen 404-Fehler.
Das ist keine Security through Obscurity, sondern architektonisches Verstecken. Die allermeisten Angriffe beginnen mit Aufklärung: Bots scannen Millionen Websites pro Stunde auf der Suche nach wp-login.php. WP Ghost sorgt dafür, dass der Scanner nicht erkennt, ob es sich um WordPress handelt.
Zusätzlich: 8G/7G-Firewall, Passkeys (passwortlose Anmeldung per Face ID / Touch ID / Windows Hello), KI-Crawler-Blockierung (GPTBot, ClaudeBot) und GEO-Threat-Map. Arbeitet konfliktfrei neben Wordfence, AIOS, Sucuri.
- Brute-Force-Schutz: Änderung der Login-URL + 8G-Firewall + reCAPTCHA + Versuchszähler
- Maskierung: Umbenennung von /wp-admin, /wp-content, /wp-login.php, Plugins und Themes
- Besonderheit: Passkeys, KI-Bot-Blockierung, CDN-Kompatibilität
- Preis: kostenlos; Premium, 29,99 $/Jahr
🔗 WP Ghost auf WordPress.org | 🔗 WP Ghost Premium
9. Security Ninja

Security Ninja begann als schlanker Sicherheits-Auditor auf CodeCanyon und entwickelte sich zu einer vollständigen Suite weiter. Über 50 Sicherheitstests in einem Scan, von schwachen Passwörtern über Dateiberechtigungen bis hin zu veralteten Plugin-Versionen.
Die kostenlose Version bietet eine Firewall auf Basis der 8G-Regeln, einen Schwachstellen-Scanner für Plugins und Themes sowie eine Kernintegritätsprüfung. Die Pro-Version ergänzt eine Cloud-Firewall (über 600 Mio. bekannte bösartige IPs), einen Malware-Scanner mit Ein-Klick-Bereinigung, 2FA und Anmeldeschutz.
Besonderheit: Security Ninja zeigt nicht nur eine Problemliste, sondern einen priorisierten Maßnahmenplan, was zuerst zu beheben ist. Das spart Einsteigern Stunden.
- Brute-Force-Schutz: Anmeldeschutz + 2FA (Pro)
- Firewall: 8G (kostenlos), Cloud-Firewall (Pro)
- Scanner: Über 50 Tests + Malware-Scanner (Pro) + Kern-Scanner
- Preis: kostenlos; Pro, 39,99 $/Jahr
🔗 Security Ninja auf WordPress.org | 🔗 Security Ninja Pro
10. Kadence Security

Kadence Security ist der direkte Nachfolger von iThemes Security aus dem Hause Nexcess. Das Produkt wurde mit neuem Namen und überdachtem Ansatz neu gestartet: Statt hunderter verstreuter Einstellungen gibt es Sicherheitsvorlagen nach Website-Typ. E-Commerce, Blog, Portfolio, Non-Profit, Broschüren-Website, Sie wählen eine Vorlage und das Plugin aktiviert automatisch ein angemessenes Schutzniveau.
Die kostenlose Version bietet: lokalen und netzwerkweiten Brute-Force-Schutz (nahezu 1 Million Websites im gemeinsamen Netzwerk), 2FA via Google Authenticator, Passwortanforderungen, Dateiänderungsverfolgung und Website-Scanning via Google Safe Browsing. Die Pro-Version erweitert um reCAPTCHA, passwortlose Anmeldung, vertrauenswürdige Geräte, Patchstack-Integration für virtuelles Schwachstellen-Patching und Benutzerprotokollierung.
Wichtig: Kadence Security verändert .htaccess und wp-config.php, erstellen Sie vor der Aktivierung ein Backup.
- Brute-Force-Schutz: lokal + netzwerkweit (Community ~1 Mio. Websites)
- 2FA: Google Authenticator + E-Mail (kostenlos), reCAPTCHA + passwortlose Anmeldung (Pro)
- Scanner: Dateiänderungsverfolgung + Google Safe Browsing (kostenlos), Patchstack (Pro)
- Preis: kostenlos; Kadence Security Pro, 80 $/Jahr
🔗 Kadence Security auf WordPress.org | 🔗 Kadence Security Pro
11. All-In-One Security (AIOS)

All-In-One Security (AIOS), ehemals All In One WP Security & Firewall, gehört jetzt zum UpdraftPlus-Team. 4,7 Sterne bei über 1 Mio. Installationen, und das zu Recht.
Zu den Funktionen zählen: ein punktebasiertes Sicherheits-Bewertungssystem (auch für Einsteiger verständlich), drei Funktionsstufen, Basic, Intermediate, Advanced, sowie kostenloses 2FA mit Unterstützung für Google Authenticator, Microsoft Authenticator und Authy. Die Firewall verwendet 6G-Regeln von Perishable Press, ein bewährtes Regelwerk.
Die kostenlose Version bietet alles, was zum Schutz des Logins nötig ist: Versuchszähler, 2FA, erzwungene Abmeldung bei Inaktivität, Schutz vor Benutzer-Enumeration und Erkennung von Admin-Benutzernamen. Premium ergänzt Smart 404 Blocking, Länderblockierung, Malware-Scanning und Uptime-Überwachung.
- Brute-Force-Schutz: Versuchszähler + 2FA + erzwungene Abmeldung + Schutz vor Benutzer-Enumeration
- Firewall: 6G-Regeln +.htaccess + PHP-Firewall
- Scanner: Dateiänderungsverfolgung (kostenlos), Malware-Scanner (Premium)
- Preis: kostenlos; Premium, 49 $/Jahr
🔗 AIOS auf WordPress.org | 🔗 AIOS Premium
12. Defender Security

Defender von WPMU DEV ist eine weitere Suite, die mit dem Umfang ihrer kostenlosen Funktionen überrascht. Malware-Scanner, Firewall, 2FA, Versuchszähler, Login-Maskierung, Google reCAPTCHA, Sicherheits-Header und 404-Limiter, alles mit minimaler Auswirkung auf die Seitengeschwindigkeit.
Besondere Erwähnung verdient die AntiBot Global Firewall, eine kostenlose Anbindung an die WPMU DEV Cloud, die bösartige IPs auf Basis von Daten aus 750.000 Websites blockiert.
Pro erweitert um: geplantes Malware-Scanning, Safe Repair für verdächtige Dateien (Wiederherstellung mit einem Klick), Erkennung bekannter Schwachstellen und Google-Blocklist-Überwachung. Defender überzeugt dadurch, dass es die Oberfläche nicht überlädt, alles logisch gruppiert ist und mehrere Härtungsempfehlungen gleichzeitig angewendet werden.
- Brute-Force-Schutz: Versuchszähler + 2FA + Login-Maskierung + reCAPTCHA
- Firewall: lokal + AntiBot Global Firewall (Cloud über 750K Websites)
- Scanner: Malware + Core-Integrität (kostenlos), Safe Repair + Schwachstellen (Pro)
- Preis: kostenlos; Pro, in WPMU DEV ab 5 $/Monat
🔗 Defender auf WordPress.org | 🔗 WPMU DEV
13. BulletProof Security

BulletProof Security ist ein Veteran mit über 10 Jahren Geschichte und Version 7.2 für WordPress 7.0. Hauptmerkmal: eine .htaccess-Firewall, die auf Serverebene arbeitet, bevor WordPress geladen wird. Das ist schneller als jede PHP-Firewall.
BPS ist nicht das benutzerfreundlichste Plugin. Die Oberfläche ist spartanisch, die Konfigurationslogik setzt Verständnis von .htaccess voraus. Für diejenigen, die sich auskennen, ist es jedoch ein leistungsfähiges Werkzeug. Die Pro-Version enthält ARQ IDPS (AutoRestore Intrusion Detection & Prevention System): Das Plugin verfolgt alle Dateiänderungen und stellt Originale automatisch aus der Quarantäne wieder her.
Wichtig: BPS überschreibt .htaccess und kann mit anderen Plugins kollidieren, die ebenfalls in .htaccess schreiben. Konfigurieren Sie Permalinks vor der Installation.
- Brute-Force-Schutz:
.htaccess-Firewall + Login Security & Monitoring - Firewall:
.htaccess-Regeln (Serverebene) + PHP-Firewall - Scanner: MScan Malware Scanner + Core File Scanner
- Preis: kostenlos; Pro, 69,95 $
🔗 BulletProof Security auf WordPress.org | 🔗 BPS Pro
⁉️🤔 Häufig gestellte Fragen
Was ist ein Brute-Force-Angriff auf WordPress?
Brute Force ist automatisiertes Passwort-Raten. Ein Bot sendet Anfragen an
wp-login.phpmit verschiedenen Login- und Passwort-Kombinationen, bis er die richtige findet. Standardmäßig begrenzt WordPress die Anzahl der Versuche nicht, 20.000 Anfragen in wenigen Minuten sind für einen Bot kein Problem. Das Hosting gerät dabei in die Knie, und die Seite ist entweder kompromittiert oder nicht erreichbar.
Reicht ein Plugin für vollständigen Schutz?
Für eine kleine bis mittlere Seite, ja. Wordfence, AIOS oder Defender decken die überwiegende Mehrheit der Bedrohungen ab: Versuchszähler, Firewall, 2FA. Für einen Shop ist es besser zu kombinieren: Versuchszähler (Limit Login Attempts Security) + 2FA (miniOrange) + Cloud-WAF (Sucuri). Installieren Sie nicht zwei Plugins mit Firewalls gleichzeitig, widersprüchliche Regeln können Sie aus dem Admin aussperren.
Braucht man ein kostenpflichtiges Plugin, wenn es Wordfence kostenlos gibt?
Das kostenlose Wordfence deckt die grundlegenden Anforderungen ab. Der Unterschied zu Premium liegt in Echtzeit: Firewall-Regeln und Malware-Signaturen kommen in der kostenlosen Version mit 30 Tagen Verzögerung. Für einen Blog ist das in Ordnung, für einen Shop mit Zahlungsverkehr ist es ein Risiko. Außerdem bietet Premium Ländersperren, was nützlich ist, wenn der Hauptangriffsstrom aus einer Region kommt.
Was tun, wenn das Plugin meine eigene IP blockiert hat?
Aktivieren Sie ein VPN auf Ihrem Handy (Opera Browser hat eines integriert) und melden Sie sich von einer anderen IP aus an. Fügen Sie im Admin Ihre IP zur Whitelist hinzu. Wenn kein VPN verfügbar ist, benennen Sie per FTP oder über den Hosting-Dateimanager den Plugin-Ordner in
wp-content/plugins/um, melden Sie sich im Admin an, stellen Sie den Namen wieder her und fügen Sie die IP zur Whitelist hinzu.
Welches Plugin belastet den Server am wenigsten?
Loginizer und Limit Login Attempts Security, nur Versuchszähler, keine Firewalls oder Scanner. Minimale Last, maximaler Login-Schutz. Wenn Sie eine Firewall ohne Geschwindigkeitsverlust benötigen, Shield Security (8G-Regeln, die auf Serverebene verarbeitet werden) oder WP Ghost (nur Rewrite-Regeln, keine Dateiänderung).
Geht es auch ohne Plugin?
Das geht, ist aber aufwendiger. Manuelle
.htaccess-Konfiguration zur Versuchsbegrenzung, HTTP Basic Auth auf wp-admin, Cloudflare WAF, all das funktioniert. Aber ein Plugin erledigt dasselbe in 5 Minuten, mit Oberfläche und Protokollen. Für Kundenseiten ist ein Plugin die einzige Option.
Was installiert man 2026?
Nach dem Testen eines Dutzends Lösungen auf echten Seiten ist die Regel einfach: eine kostenlose Suite plus ein spezialisiertes 2FA-Plugin, wenn ein Shop betrieben wird.
Wordfence ist der Standard für diejenigen, die Schutz von der Stange ohne Konfigurationsaufwand wollen. Loginizer ist für Minimalisten, die nur einen Versuchszähler benötigen. WP Ghost ist sinnvoll, wenn die Seite regelmäßig von Bots gescannt wird und es sich lohnt, WordPress-Spuren zu verbergen.
Wenn Sie eine universelle kostenlose Option benötigen, nehmen Sie Wordfence. Deckt Brute Force, Firewall, Malware-Scanner und 2FA ab. Für einen WooCommerce-Shop ist die zuverlässigere Kombination: Limit Login Attempts Security (schützt alle Login-Formulare) + miniOrange 2FA (zweiter Faktor). Und wenn die Seite unter gezieltem Angriff steht und der Zähler nicht mehr hinterherkommt, rettet Shield Security mit automatischer Sperrung nach Reputationswert die Lage ohne manuelles Eingreifen.
Und das Wichtigste: Brute Force ist nicht die einzige Bedrohung. Ein Plugin ersetzt keine regelmäßigen Backups, starke Passwörter und zeitnahe Core-Updates. Aber ohne einen Versuchszähler verliert alles andere seinen Sinn, die Tür steht offen.



