
🔑 So ändern Sie Ihr WordPress-Passwort: Datenbank, FTP und Control Panel
Ihr WordPress-Administratorpasswort zu verlieren, gehört zu den Momenten, in denen Ihnen der Boden unter den Füßen weggezogen wird. Die Seite läuft, Besucher kommen, aber Sie stehen vor dem Login-Bildschirm und kommen nicht hinein. Das Passwort ist vergessen, die E-Mail ist nicht erreichbar, und der Gedanke an den Hosting-Zugang treibt Ihnen den kalten Schweiß auf die Stirn.
Die Situation ist unangenehm, aber nicht katastrophal. WordPress speichert die Zugangsdaten in der Datenbank, und die Dateien liegen auf dem Server, das heißt, Sie können den Login-Bildschirm über drei unabhängige Wege umgehen. Und es gibt eine vierte Option für Fälle, in denen die Seite gehackt wurde und Sie die Passwörter für alle Benutzer auf einmal zurücksetzen müssen.
Nachfolgend finden Sie eine Schritt-für-Schritt-Anleitung für jede Methode. Keine davon erfordert Plugins oder besondere Kenntnisse, nur den Zugriff auf das, was Sie bereits haben: das Dashboard, cPanel oder FTP.
💡 Kurzübersicht:
- Gehen Sie ins WordPress-Dashboard: „Benutzer" → „Bearbeiten" → „Passwort generieren"; diese Methode funktioniert, wenn Sie noch im Admin-Bereich eingeloggt sind oder Ihr aktuelles Passwort kennen
- Setzen Sie das Passwort über phpMyAdmin zurück: Suchen Sie die Tabelle
wp_users, bearbeiten Sie den Administrator-Datensatz, geben Sie ein neues Passwort ein und wählen Sie MD5 aus dem Funktions-Dropdown - Laden Sie die
functions.phpdes Themes per FTP hoch, fügen Sie die Zeilewp_set_password('new_password', 'username');hinzu, rufen Sie die Seite auf und entfernen Sie diese Zeile dann sofort wieder aus der Datei - Für einen Massen-Reset nach einem Hack installieren Sie das Plugin Emergency Password Reset; es setzt die Passwörter aller Konten zwangsweise zurück und sendet Benachrichtigungen an die Benutzer
Warum sollten Sie Ihr WordPress-Passwort überhaupt ändern?
Das Administratorpasswort ist der Generalschlüssel zur gesamten Website. Über den Admin-Bereich können Sie Inhalte ändern, Plugins installieren, Theme-Dateien bearbeiten und die Datenbank exportieren. Ein kompromittiertes Passwort, und die Seite steht unter der vollständigen Kontrolle eines Angreifers.

Regelmäßige Passwortänderungen sind grundlegende Hygiene, besonders wenn mehr als eine Person an der Seite arbeitet. Ein Entwickler ist gegangen, ein Freelancer hat sein Projekt abgeschlossen, ein Partner ist aus dem Geschäft ausgestiegen: Das Passwort wird noch am selben Tag geändert. Kein „später" und kein „das ist ein anständiger Mensch".
Aber ein Passwort ist nur eine Schutzschicht. Selbst eine komplexe 20-stellige Kombination rettet Sie nicht, wenn die Seite anfällige Plugins oder eine drei Jahre alte Core-Version hat. WordPress-Sicherheit ist eine mehrschichtige Torte: zuverlässiges Hosting, HTTPS, Zwei-Faktor-Authentifizierung, Backups und zeitnahe Updates.
4 Wege, Ihr WordPress-Passwort zu ändern
Die Methoden sind nach steigendem Schwierigkeitsgrad angeordnet. Die erste ist für die Situation „Ich bin noch im Admin-Bereich"; die letzte für einen größeren Vorfall. Wenn ein Weg blockiert ist, versuchen Sie den nächsten.
Methode 1: Über das WordPress-Dashboard
Das einfachste Szenario: Sie erinnern sich an Ihr aktuelles Passwort oder sind bereits im Admin-Bereich eingeloggt und möchten es durch ein stärkeres ersetzen.

Gehen Sie zu Benutzer → Alle Benutzer. Suchen Sie Ihr Konto und klicken Sie unter dem Namen auf Bearbeiten.

Scrollen Sie nach unten zum Abschnitt Kontoverwaltung. Klicken Sie auf Passwort generieren; WordPress schlägt eine kryptografisch starke Zufallskombination vor. Sie können diese durch Ihre eigene ersetzen, aber der integrierte Generator erzeugt ein Passwort, das per Brute-Force praktisch nicht zu knacken ist.
Klicken Sie auf Profil aktualisieren; das Passwort wird sofort wirksam. Ihre aktuelle Sitzung wird nicht unterbrochen, aber beim nächsten Login fragt das System das neue Passwort ab.
Methode 2: Über die Datenbank (phpMyAdmin)
Sie haben keinen Zugriff auf den Admin-Bereich, die Wiederherstellungs-E-Mail ist nicht verfügbar, aber Sie können sich ins Hosting-cPanel einloggen. In diesem Fall kann das Passwort direkt in der MySQL-Datenbank geändert werden.

Melden Sie sich im cPanel an, suchen Sie den Bereich Datenbanken und klicken Sie auf das phpMyAdmin-Symbol. Die MySQL-Weboberfläche öffnet sich.

Wählen Sie in der linken Spalte die Datenbank Ihrer Website aus (sie ist meist mit einem _wp-Präfix oder dem Domainnamen benannt). Suchen Sie in der Tabellenliste die Zeile wp_users und klicken Sie daneben auf Durchsuchen.

Die Tabelle zeigt alle Konten der Website an. Suchen Sie die Zeile mit dem gewünschten Benutzer und klicken Sie auf Bearbeiten (das Stift-Symbol). Füllen Sie im Bearbeitungsformular das Feld user_pass aus: Geben Sie in der Spalte Wert das neue Passwort ein und wählen Sie im Dropdown Funktion die Option MD5 aus.
Klicken Sie auf OK; das Passwort wird gespeichert. Sie können sich nun mit dem neuen Passwort im Admin-Bereich anmelden. WordPress aktualisiert den Hash bei Ihrer ersten Anmeldung automatisch auf einen modernen Algorithmus; MD5 wird nur für den initialen Eintritt benötigt.
Methode 3: Über FTP und functions.php
Manchmal ist auch cPanel nicht erreichbar: Netzwerksperren, das Hosting-Passwort wird nicht akzeptiert oder der Anbieter führt Wartungsarbeiten durch. In diesem Fall bleibt FTP als Option; dieses Dateiübertragungsprotokoll funktioniert fast immer.

Verbinden Sie sich mit einem beliebigen FTP-Client (FileZilla, WinSCP oder Total Commander) mit dem Server. Navigieren Sie zu /wp-content/themes/your-active-theme/ und laden Sie die Datei functions.php auf Ihren Computer herunter.
Öffnen Sie sie in einem Texteditor; selbst Notepad genügt. Fügen Sie direkt nach dem öffnenden <?php-Tag eine Zeile ein:
1 wp_set_password('your_new_password', 'username');
Speichern Sie die Datei und laden Sie sie zurück auf den Server, wobei Sie das Original ersetzen. Rufen Sie nun die Website im Browser auf; ein einziger Besuch einer beliebigen Seite genügt, damit der Code ausgeführt und das Passwort aktualisiert wird.
Laden Sie unmittelbar danach die functions.php erneut herunter, entfernen Sie die hinzugefügte Zeile und laden Sie die bereinigte Datei wieder hoch. Wenn Sie das nicht tun, wird das Passwort bei jedem Laden einer beliebigen Seite der Website zurückgesetzt.
Achten Sie auf die Syntax: Nach wp_set_password muss ein Semikolon stehen, die Anführungszeichen müssen gerade ('...') und nicht typografisch sein, und vertauschen Sie nicht die Reihenfolge der Parameter (zuerst das Passwort, dann der Benutzername).
Methode 4: Massen-Passwort-Reset für alle Benutzer
Ein Sonderfall: Die Website wurde gehackt, und der Angreifer könnte die Passwörter mehrerer Konten erlangt haben. Diese manuell zu ändern, ist langsam und riskant: Während Sie den fünften Benutzer bearbeiten, könnte sich der Hacker bereits wieder über den ersten eingeloggt haben.

Installieren Sie das Plugin Emergency Password Reset; es ist kostenlos und im offiziellen WordPress.org-Verzeichnis verfügbar. Gehen Sie nach der Aktivierung zu Benutzer → Emergency Password Reset und klicken Sie auf Reset All Passwords.
Das Plugin erledigt drei Dinge auf einmal: Es setzt die Passwörter aller Konten zwangsweise zurück, sendet Benutzern Links zum Festlegen eines neuen Passworts und aktualisiert die geheimen Schlüssel (SALTS) in der wp-config.php. Selbst wenn der Hacker die Datenbank kopiert hat, werden alte Cookie-Sitzungen ungültig.
Ändern Sie nach einem Massen-Reset auch Ihre Hosting- und FTP-Passwörter; der Angreifer könnte auch an diese gelangt sein.
Video-Tutorial: Passwortänderung über die Datenbank
Falls Ihnen die Textanleitung kompliziert erscheint, finden Sie hier eine visuelle Demonstration der phpMyAdmin-Methode. In 3 Minuten zeigt der Autor den gesamten Prozess vom Einloggen ins cPanel bis zur erfolgreichen Anmeldung mit dem neuen Passwort.
⁉️🤔 Häufig gestellte Fragen
Warum kann ich mich nach der Passwortänderung über phpMyAdmin nicht anmelden?
Höchstwahrscheinlich haben Sie beim Speichern vergessen, im Dropdown „Funktion" MD5 auszuwählen. Ohne dies fügt phpMyAdmin das Passwort als Klartext ein, aber WordPress erwartet einen Hash. Wiederholen Sie den Schritt und stellen Sie sicher, dass in der Spalte „Funktion" MD5 ausgewählt ist.
Muss ich das Plugin Emergency Password Reset vorsorglich installieren, bevor ein Hack passiert?
Nicht unbedingt. Das Plugin wiegt weniger als 100 KB und beeinträchtigt die Performance nicht, aber sein Zweck ist der Notfall-Reset. Wenn die Seite normal läuft, genügt es, das Plugin als Lesezeichen zu speichern und bei den ersten Anzeichen einer Kompromittierung zu installieren. Die Hauptsache sind regelmäßige Backups: Sie erlauben es, die Seite auf einen sauberen Stand zurückzusetzen, und das Plugin kann dann die verbleibenden Passwortrisiken beseitigen.
Was, wenn ich auch den FTP-Zugang verloren habe?
Setzen Sie das Hosting-Passwort über die mit dem Konto verknüpfte E-Mail zurück. Wenn auch diese E-Mail nicht erreichbar ist, wenden Sie sich an den Support des Hosting-Anbieters. Die haben Werkzeuge, um die Inhaberschaft zu verifizieren und den Zugang zurückzusetzen. Gehen Sie nach der Wiederherstellung ins cPanel, ändern Sie das FTP-Passwort und stellen Sie sicher, dass keine unbekannten Einträge in der FTP-Kontenliste stehen.
Muss die Zeile wp_set_password wirklich aus der functions.php entfernt werden?
Ja, und zwar sofort. Wenn Sie den Code in der Datei belassen, setzt WordPress das angegebene Passwort bei jedem Seitenaufruf neu. Jeder, der den Inhalt der functions.php sieht, erfährt Ihr Passwort. Zusätzlich erzeugt der zusätzliche wp_set_password-Aufruf eine unnötige Last auf der Datenbank.
Was gilt als sicheres WordPress-Passwort?
Mindestens 12 Zeichen, inklusive Groß- und Kleinbuchstaben, Zahlen und Sonderzeichen. Verwenden Sie keine sinnvollen Wörter, Geburtsdaten oder Tastatursequenzen. WordPress hat einen integrierten Passwortgenerator, der Kombinationen mit 24+ Zeichen und einem zufälligen Zeichensatz erstellt. Aktivieren Sie für zusätzlichen Schutz die Zwei-Faktor-Authentifizierung (zum Beispiel über das Wordfence-Plugin).
Was tun, wenn keine dieser Methoden funktioniert hat?
Gehen Sie die Checkliste noch einmal durch: Zugriff auf die Administrator-E-Mail für die Wiederherstellung über das Formular „Passwort vergessen?" auf der Login-Seite; Zugriff auf cPanel und phpMyAdmin; Zugriff auf FTP und functions.php. Mindestens ein Kanal funktioniert mit an Sicherheit grenzender Wahrscheinlichkeit.
Wenn Sie vollständig ausgesperrt sind und der Hosting-Support nicht reagiert, lesen Sie unsere Analyse zu 6 Wegen, den Zugang zum WordPress-Admin wiederherzustellen. Sie behandelt Extremfälle: Wiederherstellung über den Hosting-Dateimanager, Bearbeitung der wp-config.php und das Anlegen eines neuen Administrators per SQL-Abfrage.
Und die wichtigste Regel für die Zukunft: Sobald der Zugang wiederhergestellt ist, richten Sie die Zwei-Faktor-Authentifizierung ein und erstellen Sie ein vollständiges Backup. Ein Passwort ist in einer Minute zurückgesetzt, aber die Wiederherstellung einer gehackten Website kann Wochen dauern.



