Blog · 2. September 2026

WordPress 2FA einrichten: Zwei-Faktor-Authentifizierung für den Admin-Login — Plugins, Ablauf, Fallen

Ein gestohlenes Passwort ist der zweithäufigste Weg in eine WordPress-Seite. Zwei-Faktor-Authentifizierung macht es wertlos. Welche Plugins taugen, wie die Einrichtung in zehn Minuten geht und wie Sie sich nicht selbst aussperren.

Passwörter werden erraten, aus anderen Datenlecks wiederverwendet, per Phishing abgefangen oder von einem infizierten Rechner mitgelesen. Die Zwei-Faktor-Authentifizierung (2FA) sorgt dafür, dass ein Passwort allein nicht reicht: Beim Login ist zusätzlich ein Code nötig, den nur Ihr Handy erzeugt. Für WordPress-Admins gehört das seit Jahren zur Grundausstattung — und seit den Lücken des Sommers 2026 erst recht, denn wer nach wp2shell fremde Konten gefunden hat, will sicher sein, dass die eigenen nicht als Nächstes fallen.

Welche Methode

  • Authenticator-App (TOTP). Google Authenticator, Microsoft Authenticator, Aegis, 1Password, Bitwarden — die App erzeugt alle 30 Sekunden einen sechsstelligen Code. Funktioniert offline, kostet nichts, ist der Standard.
  • Passkeys / Sicherheitsschlüssel (WebAuthn). Login per Fingerabdruck, Gesicht oder YubiKey. Noch sicherer, weil nicht phishbar, aber nicht jedes Plugin und nicht jeder Browser im Büro unterstützt es.
  • E-Mail-Codes. Besser als nichts, aber schwach: Wer das Mail-Postfach kontrolliert, hat auch den Code. Nur als Übergangslösung.
  • SMS. In WordPress-Plugins selten und aus gutem Grund: SIM-Swapping und Abfangen sind bekannte Angriffe.

Welche Plugins

Two-Factor (WordPress.org, vom Core-Team gepflegt). Kostenlos, schlank, kann TOTP, E-Mail, Backup-Codes und Sicherheitsschlüssel. Keine Werbung, keine Pro-Version. Unsere Standardempfehlung.

WP 2FA (von WP White Security). Kostenlos mit Assistent, der Nutzer beim nächsten Login zur Einrichtung zwingt — praktisch, wenn mehrere Redakteure eine Seite pflegen. Erzwingung nach Rolle, Fristen, Erinnerungen.

Wordfence Login Security. Wer ohnehin Wordfence nutzt, hat 2FA schon an Bord, inklusive reCAPTCHA-Option für den Login (die dann allerdings Datenschutzfragen aufwirft — siehe unser Embed-Ratgeber).

Solid Security (früher iThemes). 2FA plus Login-Limitierung, Passwort- Regeln, Bruteforce-Schutz in einem Plugin. Umfangreicher, dafür schwerer.

Alle vier funktionieren mit derselben Authenticator-App auf Ihrem Handy. Die Wahl hängt davon ab, wie viele Nutzer Sie verwalten und ob Sie Erzwingung brauchen.

Einrichtung in zehn Minuten (Beispiel Two-Factor)

  1. Plugin installieren und aktivieren.
  2. Benutzer → Profil, Abschnitt „Two-Factor Options”: „Time Based One-Time Password (TOTP)” anhaken, QR-Code mit der Authenticator-App scannen, den angezeigten Code eintragen, als primäre Methode setzen.
  3. Backup-Codes aktivieren und ausdrucken. Zehn Einmalcodes für den Fall, dass das Handy weg ist. Nicht in der Cloud speichern, nicht als Screenshot im Downloads-Ordner.
  4. Ausloggen, neu einloggen, Code eingeben. Erst wenn das klappt, für die übrigen Administratoren wiederholen.
  5. Bei WP 2FA oder Solid Security: Erzwingung für die Rollen Administrator und Redakteur einschalten, Frist von ein bis zwei Wochen setzen.

Die drei Fallen

Sich selbst aussperren. Handy verloren, App gelöscht, Backup-Codes nie gespeichert. Der Ausweg führt dann über FTP (Plugin-Ordner umbenennen) oder über WP-CLI — machbar, aber unnötig. Backup-Codes lösen das.

Die Uhrzeit. TOTP-Codes hängen an der Uhrzeit. Läuft die Serveruhr oder die Handyuhr mehr als eine Minute falsch, werden gültige Codes abgelehnt. Handy auf automatische Zeit stellen; beim Server ist das Sache des Hosters.

Der REST-API- und XML-RPC-Login. 2FA schützt den Login über wp-login.php. Anwendungspasswörter, XML-RPC und die REST-API haben eigene Wege. Wer XML-RPC nicht braucht (die meisten), sperrt es; unsere Traefik- und nginx-Konfigurationen tun das standardmäßig. Anwendungspasswörter nur für Dienste anlegen, die sie wirklich brauchen, und regelmäßig aufräumen.

Was 2FA nicht ersetzt

Updates. Eine Lücke wie wp2shell brauchte keinen Login — da hilft 2FA gar nichts. Zwei-Faktor-Authentifizierung schützt vor dem Diebstahl von Konten, nicht vor Lücken im Code. Beides zusammen, plus Backups außerhalb des Hosters, ist die Grundausstattung; genau das ist der Inhalt unserer WordPress-Wartungspakete, in denen 2FA für alle Administrator-Konten zur Einrichtung gehört.

Ihre Seite jetzt auf Malware scannen →kostenlos, ohne Anmeldung