WordPress 2FA einrichten: Anleitung für mehr Sicherheit
Passwörter allein reichen nicht mehr. Mit Zwei-Faktor-Authentifizierung (2FA) machst du deinen WordPress-Login deutlich sicherer. Diese Anleitung zeigt, wie du 2FA in wenigen Minuten einrichtest.
Warum 2FA für WordPress?
Das Problem mit Passwörtern
- Brute-Force-Angriffe: Bots probieren Millionen Kombinationen
- Gestohlene Passwörter: Datenleaks bei anderen Diensten
- Zu einfache Passwörter: "admin123" ist keine Seltenheit
- Phishing: Passwort wird abgefangen
Die Lösung: Zwei-Faktor-Authentifizierung
Mit 2FA brauchst du zum Login:
- Etwas, das du weißt – Dein Passwort
- Etwas, das du hast – Dein Smartphone (Code-Generator)
Selbst wenn ein Hacker dein Passwort kennt, kann er sich ohne den zweiten Faktor nicht einloggen.
2FA-Methoden im Vergleich
| Methode | Sicherheit | Komfort | Empfehlung |
|---|---|---|---|
| Authenticator App | Hoch | Gut | Empfohlen |
| E-Mail-Code | Mittel | Gut | Okay |
| SMS-Code | Mittel | Gut | Möglich |
| Hardware-Key | Sehr hoch | Aufwändig | Für Profis |
| Backup-Codes | Hoch | Einmalig | Als Backup |
Empfehlung: Authenticator App (Google Authenticator, Authy, Microsoft Authenticator)
Die besten 2FA-Plugins für WordPress
1. WP 2FA (Empfehlung)
Kostenlos | Von WP White Security
Vorteile:
- Einfache Einrichtung
- Mehrere 2FA-Methoden
- Backup-Codes
- Kann für alle Benutzer erzwungen werden
- DSGVO-konform
Ideal für: Die meisten WordPress-Websites
2. Wordfence Login Security
Kostenlos | Vom Wordfence-Team
Vorteile:
- Leichtgewichtig (nur Login-Sicherheit)
- Von vertrauenswürdigem Anbieter
- reCAPTCHA inklusive
- Keine Account-Erstellung nötig
Ideal für: Wenn du nur 2FA ohne Firewall willst
3. Two Factor
Kostenlos | Von Plugin Contributors
Vorteile:
- Sehr leichtgewichtig
- Keine externen Dienste
- Verschiedene Methoden
- Open Source
Ideal für: Minimalisten
4. Google Authenticator (miniOrange)
Freemium | Von miniOrange
Vorteile:
- Viele Authentifizierungsmethoden
- Cloud-Backup der Einstellungen
- Auch für WooCommerce
Ideal für: Komplexere Anforderungen
Anleitung: WP 2FA einrichten
Schritt 1: Plugin installieren
- Dashboard → Plugins → Installieren
- Suche: "WP 2FA"
- "Jetzt installieren" → "Aktivieren"
Schritt 2: Setup-Wizard durchlaufen
Nach der Aktivierung startet der Wizard:
- Willkommen – Weiter klicken
- 2FA-Methoden wählen:
- ✅ TOTP (Authenticator App) – Empfohlen
- ✅ E-Mail-Code – Als Backup
- Benutzerrollen:
- Wähle, welche Rollen 2FA nutzen sollen
- Empfehlung: Mindestens Administratoren
Schritt 3: Für deinen Account aktivieren
- Gehe zu Benutzer → Dein Profil
- Scrolle zu "Zwei-Faktor-Authentifizierung"
- Klicke "2FA konfigurieren"
Schritt 4: Authenticator App einrichten
App installieren (falls nicht vorhanden):
- Google Authenticator (iOS/Android)
- Authy (iOS/Android)
- Microsoft Authenticator (iOS/Android)
QR-Code scannen:
- Öffne die App
- Tippe auf "+" oder "Konto hinzufügen"
- Scanne den angezeigten QR-Code
Code eingeben:
- Die App zeigt einen 6-stelligen Code
- Gib diesen in WordPress ein
- "Verifizieren & Speichern"
Schritt 5: Backup-Codes sichern
Nach der Einrichtung erhältst du Backup-Codes:
- Diese Codes sind für den Notfall
- Jeder Code funktioniert nur einmal
- Speichere sie sicher (Passwort-Manager, ausgedruckt im Tresor)
2FA für alle Benutzer erzwingen
Für maximale Sicherheit: 2FA für alle erzwingen.
In WP 2FA
- Dashboard → WP 2FA → Policies
- "Require 2FA for all users" aktivieren
- Zeitraum festlegen (z.B. 3 Tage zum Einrichten)
- Speichern
Benutzerrollen differenzieren
| Rolle | 2FA erforderlich? |
|---|---|
| Administrator | Ja, unbedingt |
| Redakteur | Empfohlen |
| Autor | Empfohlen |
| Abonnent | Optional |
Häufige Probleme und Lösungen
"Ich habe mein Handy verloren"
Lösung 1: Backup-Codes verwenden
- Einen der gespeicherten Backup-Codes eingeben
Lösung 2: Per FTP deaktivieren
- Per FTP verbinden
- Plugin-Ordner umbenennen:
wp-2fa→wp-2fa-disabled - Einloggen ohne 2FA
- Plugin-Ordner zurückbenennen
- 2FA neu einrichten
"Der Code ist immer falsch"
Ursache: Zeitverschiebung zwischen Server und Handy
Lösung:
- Uhrzeit am Handy prüfen (automatisch einstellen)
- In der Authenticator-App: Zeit synchronisieren
- Google Authenticator: Einstellungen → Zeitkorrektur
"E-Mail-Codes kommen nicht an"
Lösung:
- Spam-Ordner prüfen
- SMTP-Plugin für zuverlässigen E-Mail-Versand installieren
- Alternative 2FA-Methode als primär einstellen
2FA für WooCommerce-Kunden
Bei WooCommerce-Shops: 2FA für Kunden ist meist nicht sinnvoll.
Warum nicht:
- Erhöht die Hürde beim Login
- Viele Kunden sind nicht technikaffin
- Kann Käufe verhindern
Besser:
- 2FA nur für Shop-Manager und Admins
- Starke Passwort-Richtlinien für Kunden
- Account-Sicherheit durch andere Maßnahmen
Best Practices für 2FA
1. Immer Backup-Codes erstellen
Ohne Backup-Codes = kein Zugang wenn Handy weg.
2. Mehrere Admins mit 2FA
Falls einer ausfällt, kann ein anderer Admin helfen.
3. Authenticator-App mit Backup
- Authy: Cloud-Backup der Codes
- Google Authenticator: Codes exportieren und sicher speichern
4. Notfall-Zugang dokumentieren
Dokumentiere für den Notfall:
- Wo sind die Backup-Codes?
- Wie deaktiviert man 2FA per FTP?
- Wer hat noch Admin-Zugang?
2FA und andere Sicherheitsmaßnahmen
2FA ist wichtig, aber nicht alles. Kombiniere mit:
| Maßnahme | Schützt vor |
|---|---|
| 2FA | Passwort-Diebstahl |
| Starke Passwörter | Brute-Force |
| Login-Limit | Brute-Force |
| Firewall | Bekannte Angriffsmuster |
| Updates | Bekannte Schwachstellen |
→ Mehr: WordPress sicher machen – 15 Maßnahmen
Zusammenfassung
2FA einrichten in 5 Schritten:
- Plugin installieren – WP 2FA oder Wordfence Login Security
- Authenticator-App auf dem Handy installieren
- QR-Code scannen in der App
- Verifizieren mit dem angezeigten Code
- Backup-Codes sichern für den Notfall
Zeitaufwand: 5-10 Minuten
Sicherheitsgewinn: Enorm – die meisten Angriffe werden verhindert
Weiterführende Artikel
- WordPress sicher machen: 15 Maßnahmen
- WordPress gehackt? So reagierst du richtig
- WordPress Wartungsvertrag: Was muss rein?
Keine Lust, dich um Sicherheit zu kümmern?
Bei unserer WordPress Wartung ist Sicherheit inklusive – wir richten 2FA ein und überwachen deine Website.