Skip to content

Alles für WordPress, Webentwicklung — und mehr

🚫 So stoppen Sie Spam-Registrierungen in WordPress: 10 Lösungen für 2026

🚫 So stoppen Sie Spam-Registrierungen in WordPress: 10 Lösungen für 2026

Jeden Morgen öffnen Sie das WordPress-Admin-Panel und finden 47 neue Benutzer vor. Namen wie aBx234Kd_oo, E-Mail-Adressen von Wegwerf-Domains. Kein einziger echter Mensch. Kommt Ihnen das bekannt vor?

Spam-Registrierungen sind nicht nur lästig. Sie verbrauchen Datenbankplatz, belasten den Server und erzeugen Sicherheitslücken. Und wenn Ihre Seite eine offene Registrierung erlaubt, willkommen in der Hölle der manuellen Bereinigung.

Nachfolgend finden Sie 10 funktionierende Methoden, die Bot-Registrierungen blockieren. Von eingebauten WordPress-Einstellungen über serverseitige Sperren bis hin zu spezialisierten Plugins. Setzen Sie zwei oder drei Methoden gemeinsam ein, denn Bots umgehen eine einzelne Verteidigung früher oder später.

💡 Kurzer Überblick:

  • Aktivieren Sie die E-Mail-Bestätigung in der Benutzerregistrierung, um Bots mit gefälschten E-Mails zu blockieren
  • Installieren Sie das kostenlose WP Armour für unsichtbaren Honeypot-Schutz ohne CAPTCHA
  • Fügen Sie reCAPTCHA v3 als zusätzliche Ebene zu Registrierungsformularen hinzu
  • Binden Sie Sucuri für cloudbasiertes Spam-Filtering auf DNS-Ebene ein, wenn Ihr Projekt kommerziell ist
  • Nutzen Sie Bulk Delete für die Massenbereinigung angesammelter Fake-Konten

Wie Registrierungs-Bots funktionieren

Spammer sitzen nicht da und füllen Formulare manuell aus. Sie schreiben Skripte, die automatisch Registrierungsformulare finden, generierte Daten einfügen und eine POST-Anfrage senden. Ein einziges Skript erstellt Tausende von Konten pro Stunde.

Illustration eines Bot-Angriffs auf ein WordPress-Registrierungsformular

Bots haben unterschiedliche Ziele. Manche zielen auf SEO: Sie registrieren sich, um einen Link im Profil zu platzieren. Andere suchen nach Schwachstellen: Wenn die Seite ein Plugin mit einer Sicherheitslücke hat, kann der Subscriber-Zugriff mitunter zu Administratorrechten eskaliert werden. Wieder andere testen gestohlene E-Mail-Datenbanken über Ihr Registrierungsformular auf Gültigkeit.

Das Standardformular /wp-login.php?action=register ist das erste Ziel. Aber wenn die Seite WooCommerce, BuddyPress, Ultimate Member oder einen beliebigen anderen Formular-Builder nutzt, finden Bots auch diese. Sie müssen alle Einstiegspunkte schützen, nicht nur ein Formular.

Warum Spam-Registrierungen gefährlich sind: 5 Gründe

Fake-Benutzer tun nach der Registrierung selten etwas Nützliches. Aber der Schaden, den sie verursachen, ist durchaus konkret.

Aufblähung der Datenbank. Jeder Bot ist eine Zeile in wp_users und wp_usermeta. Hundert sind nicht bemerkbar. Zehntausend bedeuten, dass die Datenbank anschwillt, Backups schwerer werden und Migrationen sich verlangsamen.

Serverlast. Ein Bot sendet eine POST-Anfrage zur Registrierung, WordPress ruft PHP auf, prüft die Nonce, schreibt in die Datenbank und versendet möglicherweise eine E-Mail. Tausend solcher Anfragen pro Stunde erzeugen parasitäre Last. Auf günstigem Hosting geht die Seite in die Knie.

Sicherheitsrisiken. Ein Subscriber kann in WordPress fast nichts tun. Aber wenn das Theme oder ein Plugin eine Schwachstelle aufweist, macht eine Rechteausweitung aus einem Spam-Konto einen Admin. Dieses Szenario ist für ein Dutzend populärer Plugins in den letzten drei Jahren dokumentiert.

Spam-Versand** an registrierte Benutzer.** Ein Bot mit Profilzugriff versendet private Nachrichten über BuddyPress, bbPress oder ein Chat-Plugin. Echte Benutzer erhalten Spam im Namen Ihrer Seite und gehen.

Reputationsschaden. Google bestraft eine Seite nicht direkt für Spam-Benutzer. Aber wenn öffentliche Profile Links zu Casinos und Pharma-Seiten anzeigen, sieht die Suchmaschine eine „Linkfarm" und reagiert. Die Wiederherstellung der Reputation dauert länger als die Prävention des Problems.

1. E-Mail-Bestätigung bei der Registrierung

Die einfachste und effektivste erste Verteidigungslinie. Nach dem Ausfüllen des Formulars erhält der Benutzer eine E-Mail mit einem Aktivierungslink. Bis er klickt, ist das Konto nicht aktiv.

Ein Bot mit einer gefälschten Adresse wird die E-Mail nicht erhalten. Daher wird er die Registrierung nicht abschließen. Diese Methode blockiert die überwältigende Mehrheit automatisierten Spams (alles, was von nicht existierenden E-Mails kommt).

Die Umsetzung erfolgt über Registrierungs-Plugins. User Registration & Membership von WPEverest bietet E-Mail-Verifizierung in der kostenlosen Version direkt ab Werk. Gehen Sie nach der Installation zu Einstellungen → User Registration, den Tab Allgemein, und wählen Sie im Dropdown-Menü Login-Option „E-Mail-Bestätigung" aus.

E-Mail-Bestätigungseinstellungen im User Registration-Plugin für WordPress

In den Einstellungen können Sie die E-Mail-Vorlage, den Betreff und den Text ändern. Der Bestätigungsstatus ist im Admin-Panel sichtbar: Wenn „Ausstehend" länger als einen Tag bestehen bleibt, ist der Benutzer sehr wahrscheinlich ein Bot. Sie können solche Benutzer massenhaft löschen (Methode 10).

2. Manuelle Freigabe durch den Administrator

Eine strengere Option: Jeder neue Benutzer benötigt die ausdrückliche Freigabe durch einen Admin. Keine automatischen Aktivierungen, nur manuelle Kontrolle.

Geeignet für geschlossene Communities, Mitgliederseiten und Unternehmensportale. Für einen Blog mit offener Registrierung ist es übertrieben: Echte Benutzer wollen nicht warten.

Stellen Sie im selben User Registration Plugin die Login-Option auf „Admin-Freigabe nach Registrierung" um. Nach dem Speichern erscheint im Bereich Benutzer eine Statusspalte, in der Sie Benutzer massenhaft freigeben oder ablehnen können.

Manuelle Freigabe neuer Benutzer im WordPress-Admin über User Registration

Ablehnungskriterien: E-Mail von einer Wegwerf-Domain wie @mailinator.com, bedeutungsloser Benutzername aus zufälligen Zeichen, fehlender Gravatar-Avatar trotz ausgefülltem E-Mail-Feld. In fünf Sekunden Prüfung erkennen Sie, ob es sich um einen Menschen oder ein Skript handelt.

3. Stop Spammers Classic: Blockierung auf Anfrageebene

Stop Spammers Classic ist ein Veteran unter den WordPress-Anti-Spam-Plugins. Es funktioniert seit 2010, hat über 30.000 aktive Installationen und die Version 2026.5 vom Mai 2026.

Einstellungsbereich des Stop Spammers Classic-Plugins zum Blockieren von Spam-Registrierungen

Das Plugin prüft den HTTP-Referer und die Anfrage-Header. Stammt eine Anfrage nicht von Ihrer Website, wird sie blockiert. Wurde der Browser des Nutzers bei schädlichen Aktivitäten beobachtet, wird er blockiert. Kein CAPTCHA, keine zusätzlichen Felder. Der Nutzer bemerkt nichts.

Die Standardeinstellungen funktionieren für die meisten Websites. Beschweren sich echte Nutzer über Fehlalarme, lockern Sie eine oder zwei Optionen unter Stop Spammers → Protection Options. Hinweis: Bei aggressiven Einstellungen kann das Plugin Sie aus dem Admin-Bereich aussperren. Die Lösung besteht darin, den Plugin-Ordner per FTP umzubenennen.

Vorteile: kostenlos, für den Nutzer unsichtbar, blockiert vor dem Absenden des Formulars. Nachteile: aggressive Einstellungen verursachen Fehlalarme; die Konfiguration erfordert Sorgfalt.

🔗 Stop Spammers Classic auf WordPress.org

4. Sucuri: Cloud-Firewall mit Anti-Spam-Filterung

Sucuri ist kein Plugin im üblichen Sinne. Es handelt sich um einen Sicherheitsdienst, der den gesamten Website-Traffic über seinen Cloud-Proxy CloudProxy leitet. Zudem filtert er Spam-Bots auf Ebene der HTTP-Anfrage, bevor diese WordPress erreichen.

Sucuri Cloud Firewall, Traffic-Filterung und WordPress-Bot-Schutz

Wenn Sucuri aktiv ist, durchläuft jede Anfrage an das Registrierungsformular eine Signaturanalyse. Bekannte Botnetze, schädliche IPs und verdächtige User-Agent-Muster werden alle bereits im Vorfeld blockiert. Darüber hinaus beschleunigt Sucuri die Website durch Caching und reduziert den Bandbreitenverbrauch.

Sucuri bietet ein kostenloses Plugin für WordPress, die Firewall mit Anti-Spam ist jedoch Teil eines kostenpflichtigen Abonnements ab 199 USD pro Jahr. Für kommerzielle Projekte, bei denen Spam-Registrierungen direkte Verluste verursachen, zahlt sich die Investition aus.

Vorteile: Schutz auf DNS-Ebene, Filterung vor WordPress, Website-Beschleunigung. Nachteile: kostenpflichtig, für einen kleinen Blog überdimensioniert.

🔗 Offizielle Sucuri-Website

5. Google reCAPTCHA im Registrierungsformular

Die bekannteste Methode zur Bot-Abwehr. reCAPTCHA v2 zeigt ein Kontrollkästchen „Ich bin kein Roboter", v3 arbeitet unsichtbar im Hintergrund und weist jedem Besucher eine Menschlichkeitsbewertung zu.

Google reCAPTCHA-Seite, Bot-Schutzdienst für Websites

reCAPTCHA von Google ist der Branchenstandard. Die Einbindung erfolgt über Formular-Plugins: WPForms, Contact Form 7, dasselbe User Registration. Für v2 benötigen Sie einen Site Key und einen Secret Key, die Sie in der Google reCAPTCHA-Konsole beziehen.

reCAPTCHA blockiert keinen manuellen Spam. Wenn eine echte Person das Formular für ein paar Cent ausfüllt, kommt sie durch. Praktisch alle automatisierten Bots werden jedoch abgewehrt. Der wesentliche Zielkonflikt: v2 mit Ampelsymbol-Auswahl verärgert Nutzer, v3 arbeitet unsichtbar, erfordert aber die Integration mit einem Score-Schwellenwert.

Vorteile: kostenlos, breite Plugin-Unterstützung, wirksam gegen Bots. Nachteile: Reibungsverluste für Nutzer bei v2, kein Schutz vor manuellem Spam, Abhängigkeit von Google.

🔗 Google reCAPTCHA

6. Math CAPTCHA: eine einfache Barriere ohne Drittanbieterdienste

Statt eines externen Google-Dienstes können Sie einfache Mathematik nutzen: „Was ist 3 + 4?" Ein Bot versteht die Frage nicht; ein Mensch antwortet sofort.

Beispiel eines Mathe-CAPTCHAs auf einem WordPress-Registrierungsformular

Math CAPTCHA wird über Plugins wie User Registration (integrierte Option) oder Captcha by BestWebSoft (Methode 7) eingebunden. In den Einstellungen wählen Sie den Typ „Math Captcha", den Schwierigkeitsgrad der Gleichung und das Erscheinungsbild.

Der Hauptvorteil dieses Ansatzes ist die Unabhängigkeit von externen Diensten. Keine API-Schlüssel, keine Anfragen an Google. Der Nachteil: Math CAPTCHA kann von einem einfachen Parser gelöst werden, wenn ein Bot gezielt Ihre Website angreift. Für den allgemeinen Spam-Fluss funktioniert es jedoch hervorragend.

Vorteile: keine externen Abhängigkeiten, schnell für Nutzer, kostenlos. Nachteile: von einem gezielten Bot umgehbar, weniger zuverlässig als reCAPTCHA v3.

7. Captcha by BestWebSoft: universelles CAPTCHA für alle Formulare

Captcha by BestWebSoft ist ein kostenloses Plugin, das CAPTCHA zu mehr als 12 Standard-WordPress-Formularen hinzufügt: Login, Registrierung, Passwort-Reset, Kommentare, Contact Form 7, WooCommerce und andere.

Einstellungen des Captcha by BestWebSoft-Plugins zum Schutz von WordPress-Formularen vor Spam

Die kostenlose Version bietet drei CAPTCHA-Typen: unsichtbar, Zeichenerkennung und Mathematik. Die Pro-Version ergänzt die Unterstützung für Gravity Forms, Ninja Forms, Elementor, BuddyPress, wpForo und ein weiteres Dutzend Plugins sowie Slide-CAPTCHA und die Blockierung von Wegwerf-E-Mail-Adressen.

Die Einstellungsoberfläche ist einfach: Wählen Sie die zu schützenden Formulare aus, legen Sie den CAPTCHA-Typ fest, konfigurieren Sie das Erscheinungsbild, und Sie sind fertig. Das Plugin wird aktiv aktualisiert (Version 5.2.8 vom März 2026) und ist mit der aktuellen WordPress-Version kompatibel.

Vorteile: breite Formularabdeckung, mehrere CAPTCHA-Typen, einfache Einrichtung. Nachteile: Pro kostet extra, sichtbares CAPTCHA erzeugt Reibung.

🔗 Captcha by BestWebSoft auf WordPress.org

8. WP Armour: Honeypot-Schutz ohne CAPTCHA

WP Armour arbeitet nach dem Honeypot-Prinzip: Ein verstecktes Feld wird per JavaScript zum Formular hinzugefügt. Der Bot sieht das Feld nicht und füllt es entweder aus oder lässt es leer; das Plugin erkennt Spam anhand des Vorhandenseins oder Fehlens von Daten in diesem Feld.

WP Armour-Einstellungsseite, ein Plugin für Honeypot-basierten Spam-Registrierungsschutz

Der Hauptvorteil von WP Armour ist die Null-Auswirkung auf den Nutzer. Keine Checkboxen, keine Rätsel, keine Verzögerungen. Der Nutzer füllt das Formular wie gewohnt aus, während der Bot über eine unsichtbare Barriere stolpert. Das Plugin unterstützt Registrierung, Kommentare, Contact Form 7, WPForms, Gravity Forms, Elementor Forms, Divi Contact Form und mehr als ein Dutzend weiterer Builder.

Über 1.400 Bewertungen auf WordPress.org, mehr als 100.000 aktive Installationen, Updates in 2025-2026. Die kostenlose Version deckt den Basisschutz ab. WP Armour Extended ergänzt die Protokollierung von Spam-Versuchen, IP-Blockierung und WooCommerce-Checkout-Schutz.

Vorteile: unsichtbar für den Nutzer, JavaScript-Falle, breite Formularabdeckung, kostenlos. Nachteile: schützt nicht vor manuellem Spam; funktioniert möglicherweise nicht bei alten Themes ohne jQuery.

🔗 WP Armour auf WordPress.org

9. IP-Adressen über cPanel blockieren

Wenn eine bestimmte IP Ihre Website ständig angreift, blockieren Sie sie auf Serverebene. Anfragen von einer blockierten IP erreichen WordPress gar nicht erst.

cPanel-Kontrollzentrum, IP-Sperrwerkzeug für ein Hosting-Konto

In cPanel (dem Standard-Hosting-Panel) heißt das Werkzeug IP Blocker. Navigieren Sie in Ihrem Hosting-Account zu cPanel, Sicherheit → IP Blocker. Fügen Sie eine IP-Adresse oder einen Bereich hinzu, und der Server beantwortet alle Anfragen von dieser Adresse mit 403.

Die zu sperrende IP entnehmen Sie den Logs: Prüfen Sie im Admin-Bereich unter Benutzer die IP neuer Benutzer (sofern ein Logging-Plugin installiert ist) oder analysieren Sie die access.log des Servers. Eine sich wiederholende IP mit Dutzenden Registrierungen ist ein Kandidat für die Sperrung.

IP-Sperren sollten nicht Ihr einziger Schutz sein. Bots wechseln IPs über Proxys. Aber als zusätzliche Ebene gegen eine hartnäckige Quelle funktioniert es.

Vorteile: Blockierung vor WordPress, volle Kontrolle. Nachteile: Manuelle Arbeit, Bots wechseln IPs, erfordert cPanel-Zugriff.

10. Massenlöschung von Spam-Benutzern

Selbst mit Schutzmaßnahmen kommen Bots gelegentlich durch. Oder Sie haben bereits Tausende gefälschter Konten aus früheren Jahren. Diese manuell 20 Stück pro Seite zu löschen, ist keine Option.

Massenlöschung von Spam-Benutzern im WordPress-Admin

Grundlegende Methode: Gehen Sie im Admin-Bereich zu Benutzer → Ansicht anpassen oben rechts und erhöhen Sie die Anzahl der Benutzer pro Seite auf 100. Markieren Sie verdächtige Konten, Massenaktionen → Löschen → Anwenden. Kriterien: Benutzer ohne Avatar, mit E-Mails von Wegwerf-Domains, die sich nie angemeldet haben und stapelweise am selben Datum registriert wurden.

Für eine gründliche Bereinigung hilft das Plugin Bulk Delete von WebFactory. Es erlaubt Ihnen, Benutzer nach Rolle, Registrierungsdatum, letztem Anmeldedatum und Metafeldern zu löschen. Legen Sie die Bedingungen fest, und das Plugin findet und löscht mit einem Klick.

Oberfläche des Bulk Delete-Plugins zum Filtern und Löschen von WordPress-Benutzern

Wichtig: Erstellen Sie vor der Massenlöschung ein Datenbank-Backup. Das Wiederherstellen gelöschter Benutzer ist mit den Standard-WordPress-Mitteln unmöglich.

🔗 Bulk Delete auf WordPress.org

Das Video ist eine Schritt-für-Schritt-Anleitung zum Einrichten des Anti-Spam-Registrierungsschutzes: von den integrierten WordPress-Optionen über Plugins bis hin zu Methoden auf Serverebene. Auf Englisch, aber alle Aktionen werden visuell gezeigt.

⁉️🤔 Häufig gestellte Fragen

Welche Methode soll ich wählen, wenn die Registrierung nur für Kommentare benötigt wird?

Deaktivieren Sie die offene Registrierung unter Einstellungen → Allgemein, indem Sie „Jeder kann sich registrieren" deaktivieren. Für Kommentare nutzen Sie Antispam Bee oder die integrierte Option „Kommentarautor muss einen zuvor genehmigten Kommentar haben" unter Einstellungen → Diskussion zum Schutz. Wenn die Kommentare von einem regelmäßigen Publikum kommen, blockiert Antispam Bee praktisch jeden Spam ohne CAPTCHA oder externe Dienste, ist kostenlos und DSGVO-konform. Für neue Kommentatoren aktivieren Sie die Moderation des ersten Kommentars: Nach der Freigabe passieren nachfolgende Kommentare automatisch.

Komme ich ganz ohne Plugins aus?

Ja, aber mit Einschränkungen. Schließen Sie die Registrierung über Einstellungen → Allgemein. Wenn eine Registrierung nötig ist, nutzen Sie Code in functions.php, um dem Formular ein Nonce-Feld hinzuzufügen oder eine benutzerdefinierte E-Mail-Domain-Validierung einzubauen. Aber jeder neue Formulartyp (WooCommerce, LMS, Forum) erfordert separaten Code, und die Kompatibilität mit Updates liegt in Ihrer Verantwortung. Für eine typische Website deckt die Kombination WP Armour + User Registration mit E-Mail-Bestätigung das Thema in 15 Minuten Einrichtungszeit ab. Dasselbe in Code zu schreiben, dauert mit Debugging mindestens 5 bis 6 Stunden.

Hilft CAPTCHA gegen einen gezielten Angriff?

Es hilft, aber nicht absolut. reCAPTCHA v3 widersteht automatisierten Umgehungen, aber es gibt Dienste, bei denen echte Menschen CAPTCHAs für Centbeträge manuell lösen. Solche Angriffe sind für Spammer teuer und werden nur gegen hochwertige Ziele eingesetzt. Für einen gewöhnlichen Blog oder Shop ist reCAPTCHA + Honeypot eine ausreichende Barriere. Wenn Sie ein großer Shop mit Tausenden Registrierungen pro Tag sind, binden Sie Sucuri oder Cloudflare Bot Management ein.

Wie oft sollte ich alte Spam-Benutzer bereinigen?

Idealerweise einmal pro Quartal. In drei Monaten sammeln sich genug gefälschte Konten an, damit sich die Bereinigung lohnt, aber nicht so viele, dass es Stunden dauert. Bulk Delete mit einem Filter auf das Registrierungsdatum erledigt den Vorgang in fünf Minuten. Wenn Spam-Registrierungen im dreistelligen Bereich pro Tag liegen, bereinigen Sie monatlich. Orientieren Sie sich am Volumen: Wenn gefälschte Benutzer einen signifikanten Anteil an der Gesamtzahl ausmachen, ist es Zeit für eine Bereinigung. Das signalisiert auch, dass der aktuelle Schutz unzureichend ist.

Was tun, wenn Spammer manuell registrieren?

Manueller Spam ist eine eigene Kategorie. CAPTCHA und Honeypot sind dagegen machtlos. Aktivieren Sie die manuelle Administrator-Freigabe (Methode 2) und achten Sie auf indirekte Anzeichen: identischer Text in Profilfeldern, E-Mail auf einer Domain wie @chitmail.com, Massenregistrierung von einer IP in kurzer Zeit. Wenn das Volumen manuellen Spams kritisch ist, blockieren Sie Wegwerf-Domains über einen Filter in functions.php oder wechseln Sie zu einem Einladungssystem: Registrierung nur mit Einladungscode. User Registration Pro unterstützt Einladungscodes standardmäßig.

Was Sie jetzt auf Ihrer Website installieren sollten

Eine universelle Kombination, die praktisch alle Spam-Registrierungen blockiert, ohne echte Nutzer zu beeinträchtigen.

Wenn die Registrierung für alle offen ist:

  • WP Armour, unsichtbarer Honeypot, blockiert skriptgesteuerte Bots
  • User Registration mit E-Mail-Bestätigung, blockiert Fake-E-Mail-Adressen
  • Stop Spammers Classic, eine dritte Ebene für die Hartnäckigsten

Wenn die Website WooCommerce nutzt oder ein Bestellformular hat:

  • fügen Sie reCAPTCHA v3 im Checkout hinzu. WP Armour Extended deckt WooCommerce eigenständig ab, aber v3 ist eine kostenlose Absicherung

Für eine bereits zugespammte Website:

  • zuerst Bulk Delete, um den vorhandenen Müll zu bereinigen
  • dann die drei oben genannten Plugins, damit sich nichts erneut ansammelt

Die wichtigste Regel: Zwei Schutzmethoden mit unterschiedlichen Prinzipien sind immer zuverlässiger als ein einziges Super-Plugin. Honeypot + E-Mail-Verifizierung bedeutet, dass ein Bot nicht beide Ebenen überwindet, selbst wenn eine versagt.

Spam-Registrierungen sind ein lösbares Problem. Wählen Sie zwei oder drei Methoden für Ihr Szenario, richten Sie diese in einer halben Stunde ein und vergessen Sie die Fake-Nutzer im Admin-Bereich.