Skip to content

Alles für WordPress, Webentwicklung — und mehr

🔧 WordPress: Fehler „Dieser Dateityp ist aus Sicherheitsgründen nicht erlaubt“ beheben

🔧 WordPress: Fehler „Dieser Dateityp ist aus Sicherheitsgründen nicht erlaubt“ beheben

Sie laden eine Datei in die WordPress-Medienbibliothek hoch und erhalten eine rote Warnung: „Sorry, this file type is not permitted for security reasons." Eine.woff-Schriftart für ein individuelles Design, ein SVG-Icon für ein Logo, ein.epub-Buch für Nutzer: WordPress verweigert schlicht die Annahme.

Das Problem liegt nicht an Ihrer Datei. WordPress filtert standardmäßig streng, welche Datentypen hochgeladen werden dürfen. Dies ist ein eingebauter Sicherheitsmechanismus, der Ihre Website vor potenziell gefährlichen Dateien schützt. Er blockiert aber auch völlig legitime Formate, die Sie für Ihre Arbeit benötigen.

Nachfolgend finden Sie drei funktionierende Methoden, um die Einschränkung zu umgehen: eine schnelle mittels Code in wp-config.php, eine flexible über ein Plugin und eine spezialisierte für SVG-Grafiken. Keine Core-Änderungen, kein Risiko für Ihre Website.

💡 Kurzüberblick:

  • Entfernen Sie WordPress-Einschränkungen mithilfe der Konstante ALLOW_UNFILTERED_UPLOADS in wp-config.php.
  • Installieren Sie das Plugin Add MIME Types für präzise Formatergänzungen über das Admin-Panel.
  • Verwenden Sie für SVG-Grafiken Safe SVG mit seinem integrierten Bereinigungsmodul.

Warum WordPress Datei-Uploads blockiert

WordPress unterstützt standardmäßig Dutzende Formate, aber nicht alle. Das System prüft den MIME-Typ jeder hochgeladenen Datei anhand einer fest codierten Liste erlaubter Typen. Ist der Typ nicht enthalten, sehen Sie die Meldung „Sorry, this file type is not permitted for security reasons."

Dateityp-Fehlermeldung in WordPress

Standardmäßig erlaubt WordPress das Hochladen der folgenden Kategorien:

Kategorie

Erlaubte Erweiterungen

Bilder

.jpg,.jpeg,.png,.gif,.ico,.webp

Video

.mp4,.m4v,.mov,.wmv,.avi,.mpg,.ogv,.3gp,.3g2

Dokumente

.pdf,.doc,.docx,.ppt,.pptx,.pps,.ppsx,.odt,.xls,.xlsx,.psd

Audio

.mp3,.m4a,.ogg,.wav

Alles, was nicht in der Tabelle steht (.woff/.woff2 für Schriftarten,.svg für Vektorgrafiken,.epub für E-Books,.json,.xml,.csv), blockiert WordPress.

Ein typisches Beispiel: Sie fügen Ihrem Theme eine benutzerdefinierte Schriftart hinzu und versuchen, eine .woff-Datei über die Medienbibliothek hochzuladen. Das Ergebnis:

Fehler beim Hochladen einer .woff-Datei in die WordPress-Mediathek

Die Datei ist auf dem Server, die Erweiterung ist korrekt, der Inhalt ist sicher, aber WordPress erkennt den MIME-Typ font/woff nicht und weist ihn zurück. Es gibt drei Lösungen.

Methode 1: Code in wp-config.php (schnell, für jedes Format)

Der kürzeste Weg ist, eine Zeile in der WordPress-Konfigurationsdatei zu ergänzen. Die Konstante ALLOW_UNFILTERED_UPLOADS deaktiviert die MIME-Typ-Prüfung und erlaubt Ihnen, Dateien beliebigen Formats hochzuladen.

Bevor Sie beginnen, sichern Sie Ihre Website. Die direkte Bearbeitung von wp-config.php ist ein risikoarmer Eingriff, aber die Datei ist für den Betrieb von WordPress essenziell.

Verbinden Sie sich per FTP/SFTP (FileZilla, WinSCP oder der Dateimanager Ihres Hosting-Anbieters) mit Ihrem Server. Die Datei wp-config.php befindet sich im Wurzelverzeichnis, am selben Ort wie die Verzeichnisse wp-admin und wp-includes.

Bearbeiten der wp-config.php-Datei per FTP-Client

Öffnen Sie wp-config.php und fügen Sie die folgende Zeile vor dem Kommentar /* That's all, stop editing! Happy blogging. */ ein:

1define('ALLOW_UNFILTERED_UPLOADS', true);
Einfügen des ALLOW_UNFILTERED_UPLOADS-Codes in die wp-config.php-Datei

Speichern Sie die Datei und laden Sie sie zurück auf den Server, falls Sie sie lokal bearbeitet haben. Melden Sie sich dann aus dem WordPress-Adminbereich ab und wieder an. Dies ist zwingend erforderlich; andernfalls wird die geänderte Konfiguration nicht wirksam.

Nach der erneuten Anmeldung versuchen Sie, die Datei hochzuladen. Die Beschränkung ist aufgehoben.

Erfolgreicher .woff-Datei-Upload nach Aufhebung der Beschränkung

Vorteile dieser Methode: sofort wirksam, benötigt keine Plugins, funktioniert für jedes Format. Nachteil: Sie öffnet den Upload für absolut alles. ALLOW_UNFILTERED_UPLOADS unterscheidet nicht zwischen einer sicheren .woff-Datei und einer potenziell gefährlichen ausführbaren Datei. Wenn es andere Administratoren oder Autoren auf der Website gibt, sollten Sie diese Methode besser nicht verwenden.

Methode 2: Add MIME Types-Plugin (flexibel, über das Admin-Panel)

Wenn Sie die wp-config.php nicht anfassen möchten oder eine präzise Kontrolle benötigen (nur .woff und .svg, aber nicht .exe), verwenden Sie das Add MIME Types-Plugin auf WordPress.org.

Das Plugin wird aktiv gepflegt (Version 3.2.0, kompatibel mit PHP 8.5 und WordPress 7.0) und verändert keine Core-Dateien. Es fügt lediglich die benötigten MIME-Types über den standardmäßigen WordPress-Filter hinzu.

Installieren und aktivieren Sie das Plugin und gehen Sie dann zu Einstellungen → Add MIME Types. Sie sehen eine Liste der bereits erlaubten Formate; das Plugin zeigt diese am Ende der Liste in Rot an.

Einstellungsseite für Dateitypen im Add MIME Types-Plugin

Um einen neuen Typ hinzuzufügen, geben Sie die Erweiterung und den entsprechenden MIME-Type in das Feld ein. Zum Beispiel:

1woff = font/woff
2woff2 = font/woff2
3svg = image/svg+xml
4epub = application/epub+zip

Klicken Sie auf Änderungen speichern, und das Format wird hinzugefügt. Überprüfen Sie dies, indem Sie eine Datei des gewünschten Typs in die Mediathek hochladen. WordPress akzeptiert sie ohne Fehlermeldung.

Vorteile: sicherer als die Konstante ALLOW_UNFILTERED_UPLOADS (Sie fügen nur hinzu, was Sie benötigen), Verwaltung über das Admin-Panel, Einstellungen bleiben bei Core-Updates erhalten. Nachteil: ein Schritt mehr als das Bearbeiten von Code.

Alternative für SVG: Safe SVG-Plugin

Wenn das einzige „nicht erlaubte" Format auf Ihrer Website SVG ist, gibt es eine spezialisierte Lösung. Safe SVG vom 10up-Team erlaubt nicht nur das Hochladen von Vektorgrafiken; es bereinigt jede Datei beim Upload und entfernt potenziell schädlichen XML-/JavaScript-Code.

Safe SVG-Plugin im WordPress-Verzeichnis

Nach der Installation funktioniert das Plugin sofort: keine Einstellungen erforderlich. SVG-Dateien stehen umgehend zum Upload bereit und werden in der Mediathek korrekt dargestellt (einschließlich Vorschauen, die WordPress für SVG standardmäßig nicht bereitstellt).

Das Plugin ist auf über 1 Million Websites aktiv, kompatibel mit WordPress 7.0 und wird regelmäßig aktualisiert. Wenn Sie nur SVG benötigen, erledigt Safe SVG die Aufgabe sauberer als ein universelles MIME-Plugin.

Hier ein kurzes Video zum Thema, das alle drei Methoden zur Behebung des Fehlers im WordPress-Adminbereich anschaulich demonstriert:

⁉️🤔 Häufig gestellte Fragen

Ist die Verwendung von ALLOW_UNFILTERED_UPLOADS auf einer Produktivseite sicher?

Mit Einschränkungen. Die Konstante deaktiviert die MIME-Type-Prüfung vollständig. Jeder Benutzer mit Datei-Upload-Rechten kann alles in die Mediathek hochladen, einschließlich ausführbarer Skripte. Auf einer Produktivseite mit mehreren Autoren nutzen Sie die zweite Methode (Add MIME Types) oder beschränken Sie zumindest, wer Zugriff auf die Mediathek hat.

Warum erlaubt WordPress SVG nicht standardmäßig?

SVG ist ein XML-Dokument, kein binäres Bild. In einer SVG-Datei können JavaScript, Event-Handler und <foreignObject>-Tags enthalten sein, was einen Angriffsvektor für XSS-Attacken öffnet. Genau deshalb blockiert der WordPress-Core SVG, und Plugins wie Safe SVG leiten Dateien durch einen Sanitizer, der jeglichen potenziell gefährlichen Code entfernt und nur die Grafik übrig lässt.

Nach dem Hinzufügen des Codes zur wp-config.php bleibt der Fehler bestehen. Was soll ich tun?

Es gibt drei wahrscheinliche Ursachen. Erstens: Sie haben sich nicht aus dem Admin-Panel ab- und wieder angemeldet. Die Konfiguration wird von der Sitzung zwischengespeichert, daher ist eine neue Anmeldung erforderlich. Zweitens: Die Datei wurde an den falschen Ort hochgeladen. wp-config.php muss sich im Wurzelverzeichnis der Website befinden, nicht in /wp-content/ oder /wp-admin/. Drittens: Auf der Website ist ein Sicherheits-Plugin aktiv (Wordfence, Solid Security), das Uploads unabhängig von der Konstante abfängt. Überprüfen Sie dessen Einstellungen.

Kann ich Uploads nur für einen Benutzer erlauben?

Nicht über ALLOW_UNFILTERED_UPLOADS; die Konstante ist global. Das Add MIME Types-Plugin gilt ebenfalls für alle Rollen mit der upload_files-Berechtigung. Für selektiven Zugriff nutzen Sie den upload_mimes-Filter in functions.php mit einer current_user_can()-Prüfung, aber das ist dann bereits individuelle Entwicklung.

Was tun, wenn das Add MIME Types-Plugin für mein Format nicht funktioniert?

Einige Formate erfordern eine exakte Übereinstimmung mit dem MIME-Type, den die PHP-Funktion finfo_file auf Ihrem Server ermittelt. Dieser kann vom „Standard"-Typ abweichen. Aktivieren Sie in den Plugin-Einstellungen die Option „Enable to debug output for file types recognized by WordPress", laden Sie die Datei hoch und sehen Sie, welchen MIME-Type der Server tatsächlich festgestellt hat. Tragen Sie dann genau diesen Typ ein. Deaktivieren Sie den Debug-Modus nach der Überprüfung.

Die Blockade aufheben: Welche Methode ist die richtige?

Dreistufige Auswahllogik:

  • Möchten Sie jetzt sofort eine einzelne Datei hochladen? Bearbeiten Sie die wp-config.php. Das dauert 30 Sekunden, und die Sperre ist aufgehoben. Vergessen Sie nicht, die Zeile anschließend auszukommentieren oder zu entfernen, falls die Seite öffentlich ist.

  • Laden Sie regelmäßig bestimmte Formate hoch? Add MIME Types ist sicherer, übersichtlicher und geht bei einem WordPress-Core-Update nicht verloren.

  • Arbeiten Sie ausschließlich mit SVG? Safe SVG ist ein spezialisiertes Werkzeug mit einem Sanitizer, der nicht nur „erlaubt", sondern auch bereinigt. Für alles andere nutzen Sie die erste oder zweite Methode.

Der Fehler „Sorry, dieser Dateityp ist nicht erlaubt" ist kein Bug, sondern eine beabsichtigte Einschränkung. WordPress hat jedoch legitime Wege offengelassen, sie zu umgehen. Wählen Sie den passenden und machen Sie mit Ihrer Arbeit weiter. 🔗 Add MIME Types auf WordPress.org | 🔗 Safe SVG auf WordPress.org