Die Zwei-Faktor-Authentifizierung in WordPress ergänzt das Passwort um einen zweiten Faktor. Das kann ein Code aus einer App auf dem Smartphone oder ein Hardware-Schlüssel sein. Und plötzlich reicht ein gestohlenes Passwort allein nicht mehr aus, um ins Backend zu gelangen. Das ist besonders dort wichtig, wo mehrere Personen plus eine Agentur das Dashboard nutzen und die einzige Hürde ein Passwort ist, das bei einem Einbruch in einen ganz anderen Dienst geleakt sein könnte (und solche Leaks verfolgt niemand laufend). Im Folgenden erkläre ich, was 2FA ist, welche Methode Sie wählen sollten, wie Sie sie Schritt für Schritt aktivieren und für wen im Unternehmen Sie sie erzwingen sollten.
Inhaltsverzeichnis
Was ist Zwei-Faktor-Authentifizierung und warum reicht ein Passwort nicht aus?
Es geht darum, die Identität mit zwei Arten von Faktoren statt mit einem zu bestätigen. Die WordPress-Dokumentation zur Multi-Faktor-Authentifizierung nennt drei solche Faktoren: etwas, das Sie wissen (Passwort), etwas, das Sie besitzen (Smartphone oder Schlüssel), und etwas, das Sie sind (Biometrie, z. B. Fingerabdruck). Das Problem mit dem Passwort? Der Dienst muss es bei sich speichern. Selbst ein starkes und regelmäßig geändertes Passwort kann also bei einem Einbruch in den Server geleakt werden.
In der Praxis verbindet 2FA das Passwort mit einem Gerät, das der Nutzer bei sich trägt. Machen wir daraus aber kein Wundermittel. Es versperrt den Weg über ein gekapertes Passwort, vor einem Angriff über ein verwundbares Plugin schützt es die Website jedoch nicht.
Welche 2FA-Methode in WordPress: App, Hardware-Schlüssel oder SMS?
Meiner Meinung nach bietet eine Authenticator-App den besten Kompromiss zwischen Sicherheit und Komfort. Am stärksten sind Hardware-Schlüssel und Passkeys. Und E-Mail und SMS? Die würde ich nur als Notfalloptionen betrachten, mehr nicht. Dieselbe WordPress-Dokumentation sagt klar, dass SMS kein sicherer Kommunikationskanal ist.
- Authenticator-App (TOTP) - TOTP ist ein zeitbasierter Einmalcode. Er ändert sich alle paar Dutzend Sekunden und funktioniert ohne Internet. Schwachstelle: Der Code lässt sich auf einer gefälschten Login-Seite eingeben.
- Hardware-Schlüssel und Passkeys - Sie bestätigen die Anmeldung mit einem physischen Schlüssel oder per Biometrie am Smartphone oder Laptop. Eine gefälschte Login-Seite richtet hier nichts aus, aber Plugin und Browser müssen das unterstützen.
- E-Mail und SMS - einfach einzurichten, weil keine App installiert werden muss. Allerdings kann jemand das Postfach oder die Telefonnummer übernehmen.
Hat WordPress eine eingebaute Zwei-Faktor-Authentifizierung?
Nein. Eine Standardinstallation setzt beim Login auf das Passwort, den zweiten Faktor ergänzen Sie per Plugin. Für den Einstieg empfehle ich das Plugin Two-Factor aus dem offiziellen Verzeichnis auf wordpress.org, das von Personen aus dem Umfeld des Projekts entwickelt wird. Ähnliche Funktionen bieten auch umfangreiche Sicherheits-Plugins, die 2FA mit einer Firewall und einem Dateiscan kombinieren.
Achten Sie bei der Auswahl auf drei Dinge: welche Methoden es unterstützt (TOTP, Schlüssel, Backup-Codes), wie oft es Updates bekommt und ob sich 2FA für ausgewählte Rollen erzwingen lässt. Und denken Sie daran, dass der zweite Faktor nur ein Teil eines größeren Puzzles ist. Das Gesamtbild beschreibe ich im Beitrag darüber, wie Sie WordPress vor Hackern schützen.
Zwei-Faktor-Authentifizierung in WordPress Schritt für Schritt aktivieren
Kurz gesagt: Sie installieren ein Plugin, danach koppelt jeder Nutzer in seinem Profil eine App oder einen Schlüssel, speichert die Backup-Codes und testet die Anmeldung. Der Reihe nach sieht das so aus:
- Erstellen Sie ein Backup der Website.
- Installieren und aktivieren Sie das gewählte 2FA-Plugin.
- Öffnen Sie Benutzer - Profil und suchen Sie den Bereich für die Zwei-Faktor-Anmeldung.
- Scannen Sie den QR-Code mit der Authenticator-App auf dem Smartphone.
- Geben Sie den ersten generierten Code ein, um die Kopplung zu bestätigen.
- Erzeugen Sie Backup-Codes und speichern Sie sie sofort.
- Testen Sie die Anmeldung in einem privaten Browserfenster.
Beginnen Sie mit Ihrem eigenen Admin-Konto. Die übrigen Nutzer kommen später dran. Ach ja, und schließen Sie die aktuelle Sitzung nicht, bevor der Test im privaten Fenster geklappt hat. Geht etwas schief, stehen Sie sonst vor der Tür Ihres eigenen Backends.
Backup-Codes: Was tun, wenn Sie Ihr Smartphone verlieren?
Backup-Codes sind Einmalpasswörter, mit denen Sie auch ohne Smartphone ins Backend kommen. Deshalb speichern Sie sie direkt nach dem Aktivieren von 2FA und nicht „irgendwann“. Am besten in einem Passwort-Manager oder als Ausdruck an einem sicheren Ort. Das E-Mail-Postfach und eine Datei auf dem Desktop scheiden aus. Warum? Weil sie bei einer Übernahme des Rechners oder des Postfachs in dieselben Hände geraten wie das Passwort.
Gut ist auch ein zweiter Faktor in Reserve, z. B. ein Hardware-Schlüssel zusätzlich zur App. Legen Sie im Unternehmen fest, wer die 2FA einer anderen Person zurücksetzen darf. Der Zugang zum Server oder zum Hosting-Panel ist die letzte Rettung, falls sich der einzige Administrator aussperrt.
Wer im Unternehmen braucht 2FA in WordPress?
Jeder, der die Website ändern kann. Ohne Ausnahme: Administratoren, Redakteure und alle Konten der Agentur. Agentur und Freelancer sollten für jede Person ein eigenes Konto bekommen statt eines gemeinsamen Logins. Ein Konto, das fünf Personen nutzen, lässt sich nicht sinnvoll mit einem zweiten Faktor verbinden.
Überprüfen Sie bei der Gelegenheit die Benutzerrollen in WordPress und geben Sie jedem nur so viele Rechte, wie er tatsächlich braucht. Löschen Sie inaktive Konten und Profile ehemaliger Mitarbeiter (irgendwelche finden sich immer) und erzwingen Sie für Rollen mit Bearbeitungsrechten den zweiten Faktor in den Plugin-Einstellungen.
Die Zwei-Faktor-Authentifizierung in WordPress ist eines von mehreren Schutzelementen, keine Sicherheitsgarantie. Kommt es trotzdem zu einem Vorfall, zählen die ersten Stunden nach dem Hack, und bei einer infizierten Website hilft das Entfernen von Malware von der Seite.
Häufige Fragen
Verlangsamt die Zwei-Faktor-Authentifizierung die Arbeit im Backend?
Die Anmeldung dauert ein paar Sekunden länger, so lange, wie das Abtippen des Codes oder das Berühren des Schlüssels braucht. Viele Plugins können ein vertrauenswürdiges Gerät speichern, sodass Sie am eigenen Rechner nicht bei jedem Login einen Code eingeben. Und die Arbeit nach dem Einloggen? Unverändert.
Ist 2FA per SMS besser als gar keine 2FA?
Ja. Das Passwort allein reicht dann nicht mehr für die Anmeldung. Aber SMS ist der schwächere Kanal, weil sich die Telefonnummer übernehmen lässt. Haben Sie die Wahl? Nehmen Sie eine Authenticator-App oder einen Hardware-Schlüssel.
Was tun, wenn ein Mitarbeiter sein Smartphone verliert und keine Backup-Codes hat?
Der Administrator setzt die 2FA-Einstellungen im Benutzerprofil zurück. Der Mitarbeiter meldet sich neu an, koppelt ein neues Gerät und speichert diesmal sofort die Backup-Codes. Und noch etwas: Prüfen Sie, ob das verlorene Smartphone Zugriff auf andere Firmenkonten hatte.








