{"id":30388,"date":"2025-12-17T09:14:00","date_gmt":"2025-12-17T08:14:00","guid":{"rendered":"https:\/\/www.web-systems.pl\/zwei-faktor-authentifizierung-wordpress-backend-schuetzen\/"},"modified":"2026-09-30T23:06:45","modified_gmt":"2026-09-30T22:06:45","slug":"zwei-faktor-authentifizierung-wordpress-backend-schuetzen","status":"publish","type":"post","link":"https:\/\/www.web-systems.pl\/de\/zwei-faktor-authentifizierung-wordpress-backend-schuetzen\/","title":{"rendered":"Zwei-Faktor-Authentifizierung in WordPress: So sch\u00fctzen Sie Konten im Backend"},"content":{"rendered":"\n<p class=\"wp-block-paragraph\">Die Zwei-Faktor-Authentifizierung in WordPress erg\u00e4nzt das Passwort um einen zweiten Faktor. Das kann ein Code aus einer App auf dem Smartphone oder ein Hardware-Schl\u00fcssel sein. Und pl\u00f6tzlich reicht ein gestohlenes Passwort allein nicht mehr aus, um ins Backend zu gelangen. Das ist besonders dort wichtig, wo mehrere Personen plus eine Agentur das Dashboard nutzen und die einzige H\u00fcrde ein Passwort ist, das bei einem Einbruch in einen ganz anderen Dienst geleakt sein k\u00f6nnte (und solche Leaks verfolgt niemand laufend). Im Folgenden erkl\u00e4re ich, was 2FA ist, welche Methode Sie w\u00e4hlen sollten, wie Sie sie Schritt f\u00fcr Schritt aktivieren und f\u00fcr wen im Unternehmen Sie sie erzwingen sollten.<\/p>\n\n\n\n<div id=\"ez-toc-container\" class=\"ez-toc-v2_0_86 counter-hierarchy ez-toc-counter ez-toc-grey ez-toc-container-direction\">\n<div class=\"ez-toc-title-container\">\n<p class=\"ez-toc-title\" style=\"cursor:inherit\">Inhaltsverzeichnis<\/p>\n<span class=\"ez-toc-title-toggle\"><\/span><\/div>\n<nav><ul class='ez-toc-list ez-toc-list-level-1 ' ><li class='ez-toc-page-1 ez-toc-heading-level-2'><a class=\"ez-toc-link ez-toc-heading-1\" href=\"https:\/\/www.web-systems.pl\/de\/zwei-faktor-authentifizierung-wordpress-backend-schuetzen\/#Was_ist_Zwei-Faktor-Authentifizierung_und_warum_reicht_ein_Passwort_nicht_aus\" >Was ist Zwei-Faktor-Authentifizierung und warum reicht ein Passwort nicht aus?<\/a><\/li><li class='ez-toc-page-1 ez-toc-heading-level-2'><a class=\"ez-toc-link ez-toc-heading-2\" href=\"https:\/\/www.web-systems.pl\/de\/zwei-faktor-authentifizierung-wordpress-backend-schuetzen\/#Welche_2FA-Methode_in_WordPress_App_Hardware-Schluessel_oder_SMS\" >Welche 2FA-Methode in WordPress: App, Hardware-Schl\u00fcssel oder SMS?<\/a><\/li><li class='ez-toc-page-1 ez-toc-heading-level-2'><a class=\"ez-toc-link ez-toc-heading-3\" href=\"https:\/\/www.web-systems.pl\/de\/zwei-faktor-authentifizierung-wordpress-backend-schuetzen\/#Hat_WordPress_eine_eingebaute_Zwei-Faktor-Authentifizierung\" >Hat WordPress eine eingebaute Zwei-Faktor-Authentifizierung?<\/a><\/li><li class='ez-toc-page-1 ez-toc-heading-level-2'><a class=\"ez-toc-link ez-toc-heading-4\" href=\"https:\/\/www.web-systems.pl\/de\/zwei-faktor-authentifizierung-wordpress-backend-schuetzen\/#Zwei-Faktor-Authentifizierung_in_WordPress_Schritt_fuer_Schritt_aktivieren\" >Zwei-Faktor-Authentifizierung in WordPress Schritt f\u00fcr Schritt aktivieren<\/a><\/li><li class='ez-toc-page-1 ez-toc-heading-level-2'><a class=\"ez-toc-link ez-toc-heading-5\" href=\"https:\/\/www.web-systems.pl\/de\/zwei-faktor-authentifizierung-wordpress-backend-schuetzen\/#Backup-Codes_Was_tun_wenn_Sie_Ihr_Smartphone_verlieren\" >Backup-Codes: Was tun, wenn Sie Ihr Smartphone verlieren?<\/a><\/li><li class='ez-toc-page-1 ez-toc-heading-level-2'><a class=\"ez-toc-link ez-toc-heading-6\" href=\"https:\/\/www.web-systems.pl\/de\/zwei-faktor-authentifizierung-wordpress-backend-schuetzen\/#Wer_im_Unternehmen_braucht_2FA_in_WordPress\" >Wer im Unternehmen braucht 2FA in WordPress?<\/a><\/li><li class='ez-toc-page-1 ez-toc-heading-level-2'><a class=\"ez-toc-link ez-toc-heading-7\" href=\"https:\/\/www.web-systems.pl\/de\/zwei-faktor-authentifizierung-wordpress-backend-schuetzen\/#Haeufige_Fragen\" >H\u00e4ufige Fragen<\/a><ul class='ez-toc-list-level-3' ><li class='ez-toc-heading-level-3'><a class=\"ez-toc-link ez-toc-heading-8\" href=\"https:\/\/www.web-systems.pl\/de\/zwei-faktor-authentifizierung-wordpress-backend-schuetzen\/#Verlangsamt_die_Zwei-Faktor-Authentifizierung_die_Arbeit_im_Backend\" >Verlangsamt die Zwei-Faktor-Authentifizierung die Arbeit im Backend?<\/a><\/li><li class='ez-toc-page-1 ez-toc-heading-level-3'><a class=\"ez-toc-link ez-toc-heading-9\" href=\"https:\/\/www.web-systems.pl\/de\/zwei-faktor-authentifizierung-wordpress-backend-schuetzen\/#Ist_2FA_per_SMS_besser_als_gar_keine_2FA\" >Ist 2FA per SMS besser als gar keine 2FA?<\/a><\/li><li class='ez-toc-page-1 ez-toc-heading-level-3'><a class=\"ez-toc-link ez-toc-heading-10\" href=\"https:\/\/www.web-systems.pl\/de\/zwei-faktor-authentifizierung-wordpress-backend-schuetzen\/#Was_tun_wenn_ein_Mitarbeiter_sein_Smartphone_verliert_und_keine_Backup-Codes_hat\" >Was tun, wenn ein Mitarbeiter sein Smartphone verliert und keine Backup-Codes hat?<\/a><\/li><\/ul><\/li><\/ul><\/nav><\/div>\n<h2 class=\"wp-block-heading\"><span class=\"ez-toc-section\" id=\"Was_ist_Zwei-Faktor-Authentifizierung_und_warum_reicht_ein_Passwort_nicht_aus\"><\/span>Was ist Zwei-Faktor-Authentifizierung und warum reicht ein Passwort nicht aus?<span class=\"ez-toc-section-end\"><\/span><\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Es geht darum, die Identit\u00e4t mit zwei Arten von Faktoren statt mit einem zu best\u00e4tigen. <a href=\"https:\/\/developer.wordpress.org\/advanced-administration\/security\/mfa\/\" rel=\"nofollow noopener\" target=\"_blank\">Die WordPress-Dokumentation zur Multi-Faktor-Authentifizierung<\/a> nennt drei solche Faktoren: etwas, das Sie wissen (Passwort), etwas, das Sie besitzen (Smartphone oder Schl\u00fcssel), und etwas, das Sie sind (Biometrie, z. B. Fingerabdruck). Das Problem mit dem Passwort? Der Dienst muss es bei sich speichern. Selbst ein starkes und regelm\u00e4\u00dfig ge\u00e4ndertes Passwort kann also bei einem Einbruch in den Server geleakt werden.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">In der Praxis verbindet 2FA das Passwort mit einem Ger\u00e4t, das der Nutzer bei sich tr\u00e4gt. Machen wir daraus aber kein Wundermittel. Es versperrt den Weg \u00fcber ein gekapertes Passwort, vor einem Angriff \u00fcber ein verwundbares Plugin sch\u00fctzt es die Website jedoch nicht.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\"><span class=\"ez-toc-section\" id=\"Welche_2FA-Methode_in_WordPress_App_Hardware-Schluessel_oder_SMS\"><\/span>Welche 2FA-Methode in WordPress: App, Hardware-Schl\u00fcssel oder SMS?<span class=\"ez-toc-section-end\"><\/span><\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Meiner Meinung nach bietet eine Authenticator-App den besten Kompromiss zwischen Sicherheit und Komfort. Am st\u00e4rksten sind Hardware-Schl\u00fcssel und Passkeys. Und E-Mail und SMS? Die w\u00fcrde ich nur als Notfalloptionen betrachten, mehr nicht. Dieselbe WordPress-Dokumentation sagt klar, dass SMS kein sicherer Kommunikationskanal ist.<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li><strong>Authenticator-App (TOTP)<\/strong> - TOTP ist ein zeitbasierter Einmalcode. Er \u00e4ndert sich alle paar Dutzend Sekunden und funktioniert ohne Internet. Schwachstelle: Der Code l\u00e4sst sich auf einer gef\u00e4lschten Login-Seite eingeben.<\/li>\n<li><strong>Hardware-Schl\u00fcssel und Passkeys<\/strong> - Sie best\u00e4tigen die Anmeldung mit einem physischen Schl\u00fcssel oder per Biometrie am Smartphone oder Laptop. Eine gef\u00e4lschte Login-Seite richtet hier nichts aus, aber Plugin und Browser m\u00fcssen das unterst\u00fctzen.<\/li>\n<li><strong>E-Mail und SMS<\/strong> - einfach einzurichten, weil keine App installiert werden muss. Allerdings kann jemand das Postfach oder die Telefonnummer \u00fcbernehmen.<\/li>\n<\/ul>\n\n\n\n<h2 class=\"wp-block-heading\"><span class=\"ez-toc-section\" id=\"Hat_WordPress_eine_eingebaute_Zwei-Faktor-Authentifizierung\"><\/span>Hat WordPress eine eingebaute Zwei-Faktor-Authentifizierung?<span class=\"ez-toc-section-end\"><\/span><\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Nein. Eine Standardinstallation setzt beim Login auf das Passwort, den zweiten Faktor erg\u00e4nzen Sie per Plugin. F\u00fcr den Einstieg empfehle ich das Plugin Two-Factor aus dem offiziellen Verzeichnis auf wordpress.org, das von Personen aus dem Umfeld des Projekts entwickelt wird. \u00c4hnliche Funktionen bieten auch umfangreiche Sicherheits-Plugins, die 2FA mit einer Firewall und einem Dateiscan kombinieren.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Achten Sie bei der Auswahl auf drei Dinge: welche Methoden es unterst\u00fctzt (TOTP, Schl\u00fcssel, Backup-Codes), wie oft es Updates bekommt und ob sich 2FA f\u00fcr ausgew\u00e4hlte Rollen erzwingen l\u00e4sst. Und denken Sie daran, dass der zweite Faktor nur ein Teil eines gr\u00f6\u00dferen Puzzles ist. Das Gesamtbild beschreibe ich im Beitrag dar\u00fcber, wie Sie <a href=\"https:\/\/www.web-systems.pl\/jak-zabezpieczyc-wordpress-przed-atakami-hakerow-bez-ryzyka\/\">WordPress vor Hackern sch\u00fctzen<\/a>.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\"><span class=\"ez-toc-section\" id=\"Zwei-Faktor-Authentifizierung_in_WordPress_Schritt_fuer_Schritt_aktivieren\"><\/span>Zwei-Faktor-Authentifizierung in WordPress Schritt f\u00fcr Schritt aktivieren<span class=\"ez-toc-section-end\"><\/span><\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Kurz gesagt: Sie installieren ein Plugin, danach koppelt jeder Nutzer in seinem Profil eine App oder einen Schl\u00fcssel, speichert die Backup-Codes und testet die Anmeldung. Der Reihe nach sieht das so aus:<\/p>\n\n\n\n<ol class=\"wp-block-list\">\n<li>Erstellen Sie ein Backup der Website.<\/li>\n<li>Installieren und aktivieren Sie das gew\u00e4hlte 2FA-Plugin.<\/li>\n<li>\u00d6ffnen Sie <em>Benutzer - Profil<\/em> und suchen Sie den Bereich f\u00fcr die Zwei-Faktor-Anmeldung.<\/li>\n<li>Scannen Sie den QR-Code mit der Authenticator-App auf dem Smartphone.<\/li>\n<li>Geben Sie den ersten generierten Code ein, um die Kopplung zu best\u00e4tigen.<\/li>\n<li>Erzeugen Sie Backup-Codes und speichern Sie sie sofort.<\/li>\n<li>Testen Sie die Anmeldung in einem privaten Browserfenster.<\/li>\n<\/ol>\n\n\n\n<p class=\"wp-block-paragraph\">Beginnen Sie mit Ihrem eigenen Admin-Konto. Die \u00fcbrigen Nutzer kommen sp\u00e4ter dran. Ach ja, und schlie\u00dfen Sie die aktuelle Sitzung nicht, bevor der Test im privaten Fenster geklappt hat. Geht etwas schief, stehen Sie sonst vor der T\u00fcr Ihres eigenen Backends.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\"><span class=\"ez-toc-section\" id=\"Backup-Codes_Was_tun_wenn_Sie_Ihr_Smartphone_verlieren\"><\/span>Backup-Codes: Was tun, wenn Sie Ihr Smartphone verlieren?<span class=\"ez-toc-section-end\"><\/span><\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Backup-Codes sind Einmalpassw\u00f6rter, mit denen Sie auch ohne Smartphone ins Backend kommen. Deshalb speichern Sie sie direkt nach dem Aktivieren von 2FA und nicht \u201eirgendwann\u201c. Am besten in einem Passwort-Manager oder als Ausdruck an einem sicheren Ort. Das E-Mail-Postfach und eine Datei auf dem Desktop scheiden aus. Warum? Weil sie bei einer \u00dcbernahme des Rechners oder des Postfachs in dieselben H\u00e4nde geraten wie das Passwort.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Gut ist auch ein zweiter Faktor in Reserve, z. B. ein Hardware-Schl\u00fcssel zus\u00e4tzlich zur App. Legen Sie im Unternehmen fest, wer die 2FA einer anderen Person zur\u00fccksetzen darf. Der Zugang zum Server oder zum Hosting-Panel ist die letzte Rettung, falls sich der einzige Administrator aussperrt.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\"><span class=\"ez-toc-section\" id=\"Wer_im_Unternehmen_braucht_2FA_in_WordPress\"><\/span>Wer im Unternehmen braucht 2FA in WordPress?<span class=\"ez-toc-section-end\"><\/span><\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Jeder, der die Website \u00e4ndern kann. Ohne Ausnahme: Administratoren, Redakteure und alle Konten der Agentur. Agentur und Freelancer sollten f\u00fcr jede Person ein eigenes Konto bekommen statt eines gemeinsamen Logins. Ein Konto, das f\u00fcnf Personen nutzen, l\u00e4sst sich nicht sinnvoll mit einem zweiten Faktor verbinden.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">\u00dcberpr\u00fcfen Sie bei der Gelegenheit die <a href=\"https:\/\/www.web-systems.pl\/role-uzytkownikow-wordpress\/\">Benutzerrollen in WordPress<\/a> und geben Sie jedem nur so viele Rechte, wie er tats\u00e4chlich braucht. L\u00f6schen Sie inaktive Konten und Profile ehemaliger Mitarbeiter (irgendwelche finden sich immer) und erzwingen Sie f\u00fcr Rollen mit Bearbeitungsrechten den zweiten Faktor in den Plugin-Einstellungen.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Die Zwei-Faktor-Authentifizierung in WordPress ist eines von mehreren Schutzelementen, keine Sicherheitsgarantie. Kommt es trotzdem zu einem Vorfall, z\u00e4hlen die <a href=\"https:\/\/www.web-systems.pl\/zhakowany-wordpress-pierwsze-dwie-godziny\/\">ersten Stunden nach dem Hack<\/a>, und bei einer infizierten Website hilft das Entfernen von Malware von der Seite.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\"><span class=\"ez-toc-section\" id=\"Haeufige_Fragen\"><\/span>H\u00e4ufige Fragen<span class=\"ez-toc-section-end\"><\/span><\/h2>\n\n\n<div id=\"rank-math-faq\" class=\"rank-math-block\">\n<div class=\"rank-math-list \">\n<div id=\"faq-question-1790789660500-0\" class=\"rank-math-list-item\">\n<h3 class=\"rank-math-question \"><span class=\"ez-toc-section\" id=\"Verlangsamt_die_Zwei-Faktor-Authentifizierung_die_Arbeit_im_Backend\"><\/span>Verlangsamt die Zwei-Faktor-Authentifizierung die Arbeit im Backend?<span class=\"ez-toc-section-end\"><\/span><\/h3>\n<div class=\"rank-math-answer \">\n\n<p>Die Anmeldung dauert ein paar Sekunden l\u00e4nger, so lange, wie das Abtippen des Codes oder das Ber\u00fchren des Schl\u00fcssels braucht. Viele Plugins k\u00f6nnen ein vertrauensw\u00fcrdiges Ger\u00e4t speichern, sodass Sie am eigenen Rechner nicht bei jedem Login einen Code eingeben. Und die Arbeit nach dem Einloggen? Unver\u00e4ndert.<\/p>\n\n<\/div>\n<\/div>\n<div id=\"faq-question-1790789660500-1\" class=\"rank-math-list-item\">\n<h3 class=\"rank-math-question \"><span class=\"ez-toc-section\" id=\"Ist_2FA_per_SMS_besser_als_gar_keine_2FA\"><\/span>Ist 2FA per SMS besser als gar keine 2FA?<span class=\"ez-toc-section-end\"><\/span><\/h3>\n<div class=\"rank-math-answer \">\n\n<p>Ja. Das Passwort allein reicht dann nicht mehr f\u00fcr die Anmeldung. Aber SMS ist der schw\u00e4chere Kanal, weil sich die Telefonnummer \u00fcbernehmen l\u00e4sst. Haben Sie die Wahl? Nehmen Sie eine Authenticator-App oder einen Hardware-Schl\u00fcssel.<\/p>\n\n<\/div>\n<\/div>\n<div id=\"faq-question-1790789660500-2\" class=\"rank-math-list-item\">\n<h3 class=\"rank-math-question \"><span class=\"ez-toc-section\" id=\"Was_tun_wenn_ein_Mitarbeiter_sein_Smartphone_verliert_und_keine_Backup-Codes_hat\"><\/span>Was tun, wenn ein Mitarbeiter sein Smartphone verliert und keine Backup-Codes hat?<span class=\"ez-toc-section-end\"><\/span><\/h3>\n<div class=\"rank-math-answer \">\n\n<p>Der Administrator setzt die 2FA-Einstellungen im Benutzerprofil zur\u00fcck. Der Mitarbeiter meldet sich neu an, koppelt ein neues Ger\u00e4t und speichert diesmal sofort die Backup-Codes. Und noch etwas: Pr\u00fcfen Sie, ob das verlorene Smartphone Zugriff auf andere Firmenkonten hatte.<\/p>\n\n<\/div>\n<\/div>\n<\/div>\n<\/div>","protected":false},"excerpt":{"rendered":"<p>Die Zwei-Faktor-Authentifizierung in WordPress erg\u00e4nzt das Passwort um einen zweiten Faktor. Das kann ein Code aus einer App auf dem Smartphone oder ein Hardware-Schl\u00fcssel sein. Und pl\u00f6tzlich reicht ein gestohlenes Passwort allein nicht mehr aus, um ins Backend zu gelangen. Das ist besonders dort wichtig, wo mehrere Personen plus eine Agentur das Dashboard nutzen und [&hellip;]<\/p>\n","protected":false},"author":9,"featured_media":30355,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[829],"tags":[2343,2355,2350,1082,902,1193],"class_list":["post-30388","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-cybersicherheit","tag-2fa-x2","tag-anmeldung","tag-passworter","tag-ratgeber","tag-sicherheit","tag-wordpress-de"],"acf":[],"_links":{"self":[{"href":"https:\/\/www.web-systems.pl\/de\/wp-json\/wp\/v2\/posts\/30388","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/www.web-systems.pl\/de\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/www.web-systems.pl\/de\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/www.web-systems.pl\/de\/wp-json\/wp\/v2\/users\/9"}],"replies":[{"embeddable":true,"href":"https:\/\/www.web-systems.pl\/de\/wp-json\/wp\/v2\/comments?post=30388"}],"version-history":[{"count":1,"href":"https:\/\/www.web-systems.pl\/de\/wp-json\/wp\/v2\/posts\/30388\/revisions"}],"predecessor-version":[{"id":30407,"href":"https:\/\/www.web-systems.pl\/de\/wp-json\/wp\/v2\/posts\/30388\/revisions\/30407"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/www.web-systems.pl\/de\/wp-json\/wp\/v2\/media\/30355"}],"wp:attachment":[{"href":"https:\/\/www.web-systems.pl\/de\/wp-json\/wp\/v2\/media?parent=30388"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/www.web-systems.pl\/de\/wp-json\/wp\/v2\/categories?post=30388"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/www.web-systems.pl\/de\/wp-json\/wp\/v2\/tags?post=30388"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}