
🔐 WordPress-sicherheit: Warum login-schutz allein nicht ausreicht
Sie legen ein starkes Passwort fest, ändern die Login-URL, richten die Zwei-Faktor-Authentifizierung ein und denken, die Website sei sicher? Leider nein. Der Schutz des WordPress-Admin-Logins löst nur einen kleinen Teil des Problems.
Laut dem Patchstack-Bericht 2026 gab es im WordPress-Ökosystem allein im Jahr 2025 11.334 neue Schwachstellen, 42% mehr als im Vorjahr. 91% davon betrafen Plugins, und für fast die Hälfte gab es zum Zeitpunkt der öffentlichen Bekanntgabe keinen Fix. Die meisten Angriffe haben mit dem Login überhaupt nichts zu tun: Angreifer suchen mit automatisierten Scannern nach Lücken im Code von Themes und Plugins.
Nachfolgend eine praxisnahe Aufschlüsselung, welche Maßnahmen eine Website tatsächlich schützen und welche nur eine Illusion von Sicherheit erzeugen.
💡 Kurzüberblick:
- Admin-Login absichern: starkes Passwort, Zwei-Faktor-Authentifizierung und Änderung der standardmäßigen wp-login.php-URL.
- Core, Themes und Plugins unverzüglich aktualisieren, sobald neue Versionen erscheinen.
- Eine Web Application Firewall einrichten: eine Cloud-WAF plus ein Plugin auf WordPress-Ebene.
- Gestaffelte Verteidigung aus fünf Ebenen aufbauen: Updates, Firewall, Zugriffsrechte, Backups, Monitoring.
Was der Login-Schutz bringt und was er nicht abdeckt
wp-login.php auf eine benutzerdefinierte URL zu ändern, den Benutzer admin zu sperren, starke Passwörter und Zwei-Faktor-Authentifizierung sind alles richtige Maßnahmen. Sie schützen vor dem Erraten von Zugangsdaten und machen Brute-Force-Angriffe sinnlos.
Doch hier sind die Zahlen, die das Bild verändern. Laut Statistiken der WordPress-Sicherheitsforschung geschieht nur ein kleiner Teil der Hacks durch kompromittierte Konten. Der Hauptvektor sind Code-Schwachstellen: 91% aller gefundenen Lücken stecken in Plugins, 9% in Themes und nur eine Handvoll betrifft den WordPress-Core selbst.
Anders gesagt: Eine Website mit perfekt abgesichertem Login, aber einem veralteten Kontaktformular-Plugin ist leichte Beute. Ein automatisierter Scanner findet die Schwachstelle in Sekunden und nutzt sie aus, ohne jemals die Login-Seite aufzurufen.
Wie WordPress-Websites tatsächlich angegriffen werden
Ein typischer Angriff sieht nicht aus wie ein Hacker mit Kapuzenpulli an der Tastatur. Es ist ein Bot. Tausende Bots scannen kontinuierlich das Internet auf der Suche nach Websites mit bekannten Schwachstellen. Sie finden ein Plugin mit einer Lücke, laden Schadcode hoch, installieren eine Hintertür und ziehen weiter.
Eindringkanäle, die der Login-Schutz nicht schließt:
- Eine Schwachstelle in einem Plugin oder Theme ermöglicht die Ausführung von beliebigem Code auf dem Server
- Eine nicht deaktivierte
xmlrpc.phpermöglicht Brute-Force über XML-RPC und umgehtwp-login.php - Abfließen von Benutzerdaten über die REST-API, eine Liste von Logins für anschließendes Erraten
- Eine Datei mit schädlichem Inhalt, die über ein Formular ohne Typprüfung hochgeladen wird
- Zugriff auf
wp-config.phpoder.htaccessdurch falsche Server-Berechtigungen
Aus dem Patchstack-Bericht für 2026: 17% der neuen Schwachstellen haben hohe Priorität, das heißt Lücken, die mit hoher Wahrscheinlichkeit in massenhaften automatisierten Angriffen genutzt werden. Zudem enthielten Premium-Komponenten (kostenpflichtige Themes und Plugins) dreimal mehr Known Exploited Vulnerabilities als kostenlose. Bezahlt bedeutet nicht sicher.
Fünf Ebenen des echten WordPress-Schutzes
Website-Sicherheit ist nicht ein Plugin oder eine Einstellung. Es ist eine mehrschichtige Torte, bei der jede Ebene ihre eigene Bedrohungsklasse schließt.
Ebene 1: Updates, die am meisten unterschätzte und wichtigste
Core, Themes und Plugins unverzüglich nach Erscheinen einer neuen Version zu aktualisieren, ist das Fundament. Aber das reicht nicht: 46% der Schwachstellen im Jahr 2025 erhielten keinen Fix von den Entwicklern vor der öffentlichen Bekanntgabe. Sie werden schlicht nicht wissen, dass ein Plugin verwundbar ist, bis ein Patch erscheint.
Was zu tun ist:
- Automatische Updates für Core und Themes aktivieren
- Einmal pro Woche Plugins manuell auf Updates prüfen
- Plugins entfernen, die seit über einem Jahr nicht aktualisiert wurden: Sie sind tot und werden früher oder später zur Lücke
- Verwaiste Plugins durch lebendige Alternativen ersetzen
Ebene 2: Firewall und Blockieren bösartiger Anfragen
Eine Web Application Firewall (WAF) filtert eingehenden Traffic und blockiert Anfragen, die wie ein Angriff aussehen: SQL-Injections, Cross-Site-Scripting, Path-Traversal. Das ist ein Schutzschild, der wirkt, bevor die Anfrage den WordPress-Code erreicht.
Optionen:
- Cloud-WAF auf DNS-Ebene (Cloudflare, Sucuri): blockiert den Angriff, bevor er Ihren Server erreicht
- Firewall-Plugin auf WordPress-Ebene (Wordfence, Solid Security): arbeitet intern, schützt aber nicht vor einem direkten Server-Angriff
- Firewall auf Hosting-Ebene: Wenn Ihr Hoster eine anbietet, unbedingt aktivieren
Der optimale Ansatz ist die Kombination einer Cloud-WAF mit einem Plugin: Erstere filtert das Massenrauschen, Letzteres liefert zielgerichtete Regeln für das WordPress-Ökosystem.
Ebene 3: Zugriffsrechte und Benutzerkonten
Das Prinzip der geringsten Rechte: Jeder Benutzer erhält genau die Rechte, die er für seine Arbeit benötigt. Ein Autor braucht keine Plugin-Installation. Ein Redakteur braucht keinen Zugriff auf die Einstellungen.
Praktische Schritte:
- Niemals
adminals Login verwenden; einen separaten Administrator mit eindeutigem Namen anlegen - Für alle Benutzer Zwei-Faktor-Authentifizierung (per Plugin oder Cloud-WAF)
xmlrpc.phpentfernen, wenn nicht genutzt (und die allermeisten Websites benötigen sie nicht)- Login-Versuche begrenzen: 3-5 Versuche → IP-Sperre für eine Stunde
- Für Redakteure und Autoren die Möglichkeit deaktivieren, Plugins/Themes zu installieren und zu aktivieren
Ebene 4: Backups, die letzte Verteidigungslinie
Wenn alle vorherigen Ebenen versagen und die Website gehackt wird, ist ein Backup der einzige Weg, um in Stunden statt Wochen wiederherzustellen.
Anforderungen an die Backup-Strategie:
- Tägliche automatische Backups (Dateien + Datenbank)
- Aufbewahrung für mindestens die letzten 30 Tage
- Backups NICHT auf demselben Server wie die Website (wird der Server gehackt, verlieren Sie auch das Backup)
- Regelmäßiger Test der Wiederherstellung aus dem Backup auf einer Staging-Site (vierteljährlich)
- Einmal monatlich eine Offline-Kopie, falls der Cloud-Speicher kompromittiert wird
Plugins wie UpdraftPlus, Solid Backups oder BlogVault decken diese Aufgabe für die meisten Websites ab. Für große Projekte Backup auf Hosting- oder Server-Ebene.
Ebene 5: Monitoring und Audit
Von einem Hack erfahren Sie nicht, wenn die Website nicht mehr lädt, sondern wenn das Monitoring-System eine Benachrichtigung sendet.
Mindestausstattung:
- Dateiintegritätsüberwachung: ob die Inhalte von wp-config.php,.htaccess sowie Theme- und Plugin-Dateien verändert wurden
- Planmäßiges Malware-Scanning (Wordfence, Sucuri, Solid Security)
- Protokollierung von Benutzeraktionen: Wer hat was wann im Admin-Panel geändert
- Prüfung von site:ihreseite.de bei Google auf ohne Ihr Wissen hinzugefügte Spam-Seiten
Und der Login-Schutz?
Er verschwindet nicht, er bleibt Teil der Zugriffsrechte-Ebene. Er ist nur nicht mehr die einzige Maßnahme. Ein starkes Passwort, eine nicht standardmäßige Login-URL und Zwei-Faktor-Authentifizierung sind ein obligatorisches Minimum, aber nicht das einzige.
Sobald Sie die anderen vier Ebenen aufgebaut haben, fügt sich der Login-Schutz logisch ein: Er schützt vor einem bestimmten Szenario, dem Diebstahl von Zugangsdaten. Nicht vor einer Lücke in einem drei Jahre alten Galerie-Plugin.
Ein visuelles Video zu grundlegenden WordPress-Sicherheitseinstellungen: Nicht benötigte Funktionen deaktivieren, Berechtigungen konfigurieren und Sicherheits-Plugins installieren in 15 Minuten.
⁉️🤔 Häufige Fragen
Reicht es, sich nur auf ein starkes Passwort und Zwei-Faktor-Authentifizierung zu verlassen?
Nein. Ein starkes Passwort und Zwei-Faktor-Authentifizierung schützen nur vor dem Erraten von Zugangsdaten. Laut Patchstack-Daten für 2026 befinden sich 91% der Schwachstellen in Plugins und werden ohne jegliche Interaktion mit dem Login-Formular ausgenutzt. Ein automatisierter Scanner findet ein verwundbares Plugin, sendet eine speziell gestaltete Anfrage und erhält Zugriff auf die Website; Ihr Passwort benötigt er nicht.
Welche Firewall sollte ich für eine kleine WordPress-Website wählen?
Für die meisten Websites ist die optimale Kombination eine Cloud-WAF (Cloudflare Free-Tarif) und das Plugin Wordfence oder Solid Security. Cloudflare blockiert Angriffe auf DNS-Ebene; Bots werden herausgefiltert, bevor die Anfrage den Server erreicht. Das Plugin fügt WordPress-spezifische Regeln hinzu: Brute-Force-Schutz, Datei-Scanning und Änderungsüberwachung. Die Einrichtung dauert eine halbe Stunde.
Muss ich xmlrpc.php deaktivieren?
In den meisten Fällen ja. xmlrpc.php wird nur benötigt, wenn Sie die mobile WordPress-App nutzen, über einen Drittanbieter-Editor (wie MarsEdit) veröffentlichen oder einen externen Dienst via XML-RPC angebunden haben. Wenn nichts davon auf Sie zutrifft, deaktivieren Sie die Datei. Sie erlaubt bis zu hundert Login-Versuche in einer einzigen HTTP-Anfrage, was Brute-Force über sie um ein Vielfaches schneller macht als über wp-login.php.
Wie oft sollte ich Plugins und Themes aktualisieren?
Unverzüglich, sobald ein Update erscheint. Die Zeitspanne zwischen der Veröffentlichung einer Schwachstelle und dem Auftreten massenhafter Angriffe ist auf wenige Stunden geschrumpft. Wenn ein Plugin seit über einem Jahr nicht aktualisiert wurde, entfernen Sie es und suchen Sie einen lebendigen Ersatz. Ein Plugin ohne Updates ist nicht „es funktioniert, also ist es in Ordnung", sondern ein potenzieller Einstiegspunkt für einen Angreifer.
Was soll ich tun, wenn die Website bereits gehackt wurde?
Erstens: Keine Panik und nicht blind Dateien löschen. Zweitens: Die Website aus dem letzten sauberen Backup wiederherstellen. Drittens: Unmittelbar nach der Wiederherstellung ALLE Passwörter ändern (WordPress, Hosting, Datenbank, FTP) und alles auf die neuesten Versionen aktualisieren. Viertens: Eine Firewall installieren und Dateiintegritätsüberwachung einrichten. Fünftens: Prüfen, ob der Angreifer versteckte Administratoren in der Datenbank angelegt hat. Wenn kein Backup vorhanden ist, wenden Sie sich an einen Spezialisten für die Bereinigung von Malware in WordPress.
WordPress-Schutz: Was tatsächlich wirkt
WordPress-Sicherheit ist kein Produkt, das man kaufen und vergessen kann. Es ist ein Prozess, aufgebaut aus fünf Ebenen: Updates, Firewall, Zugriffsrechte, Backups und Monitoring. Der Login-Schutz ist nur ein Teil einer davon.
Beginnen Sie mit einem Audit des Ist-Zustands: Prüfen Sie, welche Plugins seit über sechs Monaten nicht aktualisiert wurden, ob xmlrpc.php aktiviert ist, ob Sie tägliche Backups haben und ob diese außerhalb des Servers gespeichert werden. Schließen Sie dann die gefährlichsten Lücken und bauen Sie die übrigen Ebenen auf. Eine halbe Stunde heute erspart Wochen der Wiederherstellung später.
Wenn das Thema WordPress-Sicherheit für Sie relevant ist, schreiben Sie in die Kommentare, welche der fünf Ebenen aktuell Ihre schwächste ist. Wir werden sie in künftigen Beiträgen behandeln.



