
🔐 Zwei-Faktor-Authentifizierung für WordPress mit Google Authenticator
Sie öffnen das Admin-Panel Ihrer Website und sehen Dutzende fehlgeschlagener Anmeldeversuche von verschiedenen IPs. Brute-Force-Bots schlafen nie: Sie probieren rund um die Uhr Passwörter durch, und die Standardkombination „Benutzername + Passwort" ist schon lange kein verlässliches Schloss mehr. Ein einziges geleaktes oder erratenes Passwort, und die Website gehört nicht mehr Ihnen.
Es gibt eine Lösung, und sie ist kostenlos. Die Zwei-Faktor-Authentifizierung per Google Authenticator fügt eine zweite Verteidigungslinie hinzu: Selbst wenn das Passwort kompromittiert ist, kommt ein Angreifer ohne einen Einmalcode von Ihrem Handy nicht hinein. Heute zeige ich Ihnen, wie Sie diesen Schutz in 10 Minuten Schritt für Schritt mit WordPress verbinden, inklusive Screenshots jeder Phase.
💡 Kurzer Überblick:
- Installieren Sie das Google-Authenticator-Plugin aus dem WordPress.org-Repository.
- Konfigurieren Sie den geheimen Schlüssel oder scannen Sie einen QR-Code in der App auf Ihrem Smartphone.
- Aktivieren Sie die Zwei-Faktor-Verifizierung für Ihren Benutzer und für alle, die einen erhöhten Schutz benötigen.
- Bei der nächsten Anmeldung fordert das System einen 6-stelligen Code aus der App an.
1. Installation des Google-Authenticator-Plugins
Das Google Authenticator-Plugin, kostenlos und quelloffen, befindet sich im offiziellen WordPress.org-Repository. Zum Zeitpunkt der Erstellung dieses Textes ist die aktuelle Version 0.55, getestet bis PHP 8.5. Das Plugin wird aktiv gepflegt: Das letzte Update brachte Kompatibilität mit modernen PHP-Versionen, und die jüngste Bewertung auf WordPress.org datiert von April 2026.
Um es zu installieren, navigieren Sie zu WordPress-Dashboard → Plugins → Installieren.

Geben Sie in der Suchleiste google authenticator ein. Das erste Ergebnis ist das, was Sie brauchen: ein Plugin mit dem gleichen grünen Schild im Icon, als Autor ist Ivan angegeben (der aktuelle Maintainer; ursprünglich wurde das Plugin von Henrik Schack erstellt, der das Projekt an die Community übergeben hat).

Klicken Sie auf „Jetzt installieren", warten Sie, bis es entpackt ist, und aktivieren Sie es.

Das Plugin hat keinen eigenen Eintrag in der Dashboard-Seitenleiste. Alle Einstellungen sind an das Profil eines bestimmten Benutzers gebunden, eine bewusste Entscheidung: Jeder Website-Benutzer aktiviert 2FA für sein Konto separat.
2. Konfiguration der Zwei-Faktor-Authentifizierungseinstellungen
Navigieren Sie zu Benutzer → Ihr Profil und scrollen Sie nach unten zum Abschnitt Google Authenticator-Einstellungen. Folgendes sehen Sie:

Sehen wir uns jedes Feld im Detail an.
Beschreibung. Dieser Text erscheint in der Google-Authenticator-App neben dem Code. Wenn Sie mehrere Websites und Dienste in der App verknüpft haben, erspart Ihnen eine aussagekräftige Beschreibung Verwirrung. Der Websitename ist ausreichend, zum Beispiel MyBlog oder ThinkingTeapot.
Relaxed Mode. Standardmäßig ist der 6-stellige Code eine Minute lang gültig. Der Relaxed Mode erweitert das Fenster auf vier Minuten in beide Richtungen, nützlich, wenn die Uhren auf Server und Handy gelegentlich voneinander abweichen. Meiner Erfahrung nach ist eine Differenz von ein paar Sekunden nicht ungewöhnlich; dieser Modus beseitigt das Problem, ohne die Sicherheit kritisch zu verringern.
Secret. Wird benötigt, wenn Sie das Konto manuell zur App hinzufügen möchten, ohne einen QR-Code zu scannen. So verwenden Sie den Schlüssel: Öffnen Sie Google Authenticator auf Ihrem Handy → Menü → Konto hinzufügen → Schlüssel eingeben. Aber es gibt einen einfacheren Weg.
QR-Code. Der empfohlene und schnellste Weg. Klicken Sie auf QR-Code anzeigen/ausblenden:

Nehmen Sie jetzt Ihr Handy zur Hand.
3. Verknüpfung Ihres Smartphones per QR-Code
Öffnen Sie Google Authenticator auf Ihrem Handy (Android oder iPhone, die App ist kostenlos in Google Play und im App Store). Tippen Sie auf + oder Konto einrichten:

Wählen Sie Barcode scannen und richten Sie die Kamera auf den QR-Code auf dem Bildschirm. Die Erkennung dauert ein bis zwei Sekunden.

Fertig: Die Website erscheint in der Liste der verbundenen Konten in der App, Einmalcodes werden alle 30 Sekunden generiert. Es bleibt nur noch, die Verifizierung auf der WordPress-Seite zu aktivieren.
4. Aktivierung und erste Verifizierung
Kehren Sie zu Ihren Profileinstellungen zurück. Aktivieren Sie das Kontrollkästchen Aktiv, das ist die Checkbox, die die obligatorische Codeabfrage bei der Anmeldung einschaltet. Solange sie nicht aktiviert ist, funktioniert 2FA nicht, egal wie viele QR-Codes Sie scannen.
App-Passwörter. Diese Option erstellt ein separates, langes Passwort für den Zugriff per XML-RPC, ein veraltetes Protokoll, das moderne Integrationen praktisch nie verwenden. Die WordPress REST API hat XML-RPC vollständig ersetzt, und mobile Apps arbeiten seit langem über Anwendungspasswörter (eine Kernfunktion seit WordPress 5.6). Wenn Sie nicht genau wissen, warum Sie XML-RPC benötigen, lassen Sie App-Passwörter deaktiviert. Es ist ein unnötiges Einfallstor.

Der letzte Schliff: die Schaltfläche Profil aktualisieren ganz unten auf der Seite. Ohne sie werden keine Einstellungen gespeichert.
Nun der interessante Teil, die Verifizierung. Melden Sie sich von Ihrem Konto ab und öffnen Sie die Anmeldeseite erneut:

Das Standard-Anmeldeformular enthält jetzt ein Feld Google Authenticator-Code. Geben Sie Ihren Benutzernamen und Ihr Passwort ein, öffnen Sie die App auf Ihrem Handy, kopieren Sie die 6 Ziffern, und Sie sind im Admin-Panel. Keine SMS, keine E-Mail-Codes, keine Verzögerung.
📹 Video: Google Authenticator in 3 Minuten mit WordPress verbinden
Wenn Sie lieber zuschauen als lesen, hier ist ein kurzes Video mit einer Live-Demonstration des gesamten Prozesses von der Installation des Plugins bis zur ersten 2FA-Anmeldung:
⁉️🤔 Häufig gestellte Fragen
Was tun, wenn Ihr Handy verloren geht und 2FA aktiviert ist?
Greifen Sie per FTP oder SSH auf den Server zu und löschen Sie den Plugin-Ordner
wp-content/plugins/google-authenticator. Danach ist die Anmeldung mit Benutzername und Passwort wieder möglich. Installieren Sie das Plugin sofort nach der Anmeldung neu und verknüpfen Sie ein neues Handy. Für die Zukunft: Notieren Sie den geheimen Schlüssel auf Papier und bewahren Sie ihn an einem sicheren Ort auf, das ist Ihr Notfallzugang. Wenn Sie keinen FTP-Zugang haben, kontaktieren Sie Ihren Hosting-Provider: Der Support weiß, wie man Plugins über den Dateimanager oder WP-CLI deaktiviert (wp plugin deactivate google-authenticator).
Warum wird der Code aus der App bei der Anmeldung nicht akzeptiert?
Der Grund ist fast immer derselbe: Zeitabweichung. Google Authenticator verwendet TOTP, Time-based One-Time Password, bei dem der Code an die exakte Uhrzeit gebunden ist. Die Uhren auf Server und Handy müssen innerhalb von 30 Sekunden übereinstimmen. Auf Android-Geräten wird das Problem durch die App ClockSync gelöst. Die zweite Möglichkeit ist, den Relaxed Mode in den Plugin-Einstellungen zu aktivieren: Er erweitert das zulässige Fenster auf vier Minuten.
Kann man ein Handy für mehrere WordPress-Websites verwenden?
Ja. In der Google-Authenticator-App können Sie eine unbegrenzte Anzahl von Konten hinzufügen. Jede Website erhält eine eigene Zeile mit einem separaten 6-stelligen Code, sie überschneiden oder beeinträchtigen sich nicht. Die Beschreibung in den Einstellungen dient genau dazu, Projekte nicht zu verwechseln.
Google Authenticator kann keine Backups erstellen. Gibt es Alternativen?
Ja, und das ist ein sinnvolles Upgrade. Authy, eine kostenlose App mit Cloud-Synchronisation: Handy gewechselt, Zugriff auf alle Konten mit einem Passwort wiederhergestellt. 1Password und LastPass haben ebenfalls integrierte TOTP-Generatoren. Und für diejenigen, die Hardwareschutz benötigen, gibt es YubiKey, einen physischen Schlüssel, der den FIDO-U2F-Standard unterstützt. Er generiert keine Codes, sondern bestätigt die Anmeldung per Berührung und ist aus der Ferne nicht fälschbar.
Ist Zwei-Faktor-Authentifizierung nötig, wenn ich eine kleine Website habe?
Ja. Brute-Force-Bots interessieren sich nicht für die Größe der Website, sie scannen das Internet nach IP-Bereichen und greifen alles wahllos an. Eine kleine Website ohne 2FA wird nicht weniger häufig gehackt als eine große, der Besitzer bemerkt es nur später. Die Installation von Google Authenticator dauert 10 Minuten. Das ist günstiger, als eine Website aus einem Backup wiederherzustellen.
Zwei-Faktor-Authentifizierung: Was Sie 2026 auf WordPress installieren sollten
Google Authenticator für WordPress ist eine minimalistische, zuverlässige und kostenlose Lösung. Sie adressiert genau eine Aufgabe: Sie fügt dem Standard-Login einen TOTP-Code hinzu. Keine überflüssigen Einstellungen, Kompatibilität mit modernen PHP-Versionen, quelloffener Code auf WordPress.org. Für einen persönlichen Blog, eine kleine Unternehmenswebsite oder ein Portfolio ist das die ideale Wahl.
Wenn die Website Zahlungen akzeptiert, Benutzerdaten speichert oder sich schlicht keine Ausfallzeiten leisten kann, sehen Sie sich funktionsreichere Plugins wie WP 2FA oder miniOrange an. Diese bieten Backup-Codes, Richtlinien für obligatorisches 2FA für bestimmte Rollen und die Unterstützung mehrerer Authentifizierungsmethoden gleichzeitig. Aber für 90% der WordPress-Websites ist das, was Google Authenticator bietet, mehr als ausreichend.
Installieren Sie das Plugin noch heute. Zehn Minuten, und Brute-Force-Bots sind hier nicht mehr willkommen.



