Zum Inhalt springen

WordPress 2FA einrichten: Anleitung für mehr Sicherheit

·3 Min. Lesezeit

Passwörter allein reichen nicht mehr. Mit Zwei-Faktor-Authentifizierung (2FA) machst du deinen WordPress-Login deutlich sicherer. Diese Anleitung zeigt, wie du 2FA in wenigen Minuten einrichtest.

Warum 2FA für WordPress?

Das Problem mit Passwörtern

  • Brute-Force-Angriffe: Bots probieren Millionen Kombinationen
  • Gestohlene Passwörter: Datenleaks bei anderen Diensten
  • Zu einfache Passwörter: "admin123" ist keine Seltenheit
  • Phishing: Passwort wird abgefangen

Die Lösung: Zwei-Faktor-Authentifizierung

Mit 2FA brauchst du zum Login:

  1. Etwas, das du weißt – Dein Passwort
  2. Etwas, das du hast – Dein Smartphone (Code-Generator)

Selbst wenn ein Hacker dein Passwort kennt, kann er sich ohne den zweiten Faktor nicht einloggen.


2FA-Methoden im Vergleich

MethodeSicherheitKomfortEmpfehlung
Authenticator AppHochGutEmpfohlen
E-Mail-CodeMittelGutOkay
SMS-CodeMittelGutMöglich
Hardware-KeySehr hochAufwändigFür Profis
Backup-CodesHochEinmaligAls Backup

Empfehlung: Authenticator App (Google Authenticator, Authy, Microsoft Authenticator)


Die besten 2FA-Plugins für WordPress

1. WP 2FA (Empfehlung)

Kostenlos | Von WP White Security

Vorteile:

  • Einfache Einrichtung
  • Mehrere 2FA-Methoden
  • Backup-Codes
  • Kann für alle Benutzer erzwungen werden
  • DSGVO-konform

Ideal für: Die meisten WordPress-Websites

2. Wordfence Login Security

Kostenlos | Vom Wordfence-Team

Vorteile:

  • Leichtgewichtig (nur Login-Sicherheit)
  • Von vertrauenswürdigem Anbieter
  • reCAPTCHA inklusive
  • Keine Account-Erstellung nötig

Ideal für: Wenn du nur 2FA ohne Firewall willst

3. Two Factor

Kostenlos | Von Plugin Contributors

Vorteile:

  • Sehr leichtgewichtig
  • Keine externen Dienste
  • Verschiedene Methoden
  • Open Source

Ideal für: Minimalisten

4. Google Authenticator (miniOrange)

Freemium | Von miniOrange

Vorteile:

  • Viele Authentifizierungsmethoden
  • Cloud-Backup der Einstellungen
  • Auch für WooCommerce

Ideal für: Komplexere Anforderungen


Anleitung: WP 2FA einrichten

Schritt 1: Plugin installieren

  1. Dashboard → Plugins → Installieren
  2. Suche: "WP 2FA"
  3. "Jetzt installieren" → "Aktivieren"

Schritt 2: Setup-Wizard durchlaufen

Nach der Aktivierung startet der Wizard:

  1. Willkommen – Weiter klicken
  2. 2FA-Methoden wählen:
    • ✅ TOTP (Authenticator App) – Empfohlen
    • ✅ E-Mail-Code – Als Backup
  3. Benutzerrollen:
    • Wähle, welche Rollen 2FA nutzen sollen
    • Empfehlung: Mindestens Administratoren

Schritt 3: Für deinen Account aktivieren

  1. Gehe zu Benutzer → Dein Profil
  2. Scrolle zu "Zwei-Faktor-Authentifizierung"
  3. Klicke "2FA konfigurieren"

Schritt 4: Authenticator App einrichten

  1. App installieren (falls nicht vorhanden):

    • Google Authenticator (iOS/Android)
    • Authy (iOS/Android)
    • Microsoft Authenticator (iOS/Android)
  2. QR-Code scannen:

    • Öffne die App
    • Tippe auf "+" oder "Konto hinzufügen"
    • Scanne den angezeigten QR-Code
  3. Code eingeben:

    • Die App zeigt einen 6-stelligen Code
    • Gib diesen in WordPress ein
    • "Verifizieren & Speichern"

Schritt 5: Backup-Codes sichern

Nach der Einrichtung erhältst du Backup-Codes:

  • Diese Codes sind für den Notfall
  • Jeder Code funktioniert nur einmal
  • Speichere sie sicher (Passwort-Manager, ausgedruckt im Tresor)

2FA für alle Benutzer erzwingen

Für maximale Sicherheit: 2FA für alle erzwingen.

In WP 2FA

  1. Dashboard → WP 2FA → Policies
  2. "Require 2FA for all users" aktivieren
  3. Zeitraum festlegen (z.B. 3 Tage zum Einrichten)
  4. Speichern

Benutzerrollen differenzieren

Rolle2FA erforderlich?
AdministratorJa, unbedingt
RedakteurEmpfohlen
AutorEmpfohlen
AbonnentOptional

Häufige Probleme und Lösungen

"Ich habe mein Handy verloren"

Lösung 1: Backup-Codes verwenden

  • Einen der gespeicherten Backup-Codes eingeben

Lösung 2: Per FTP deaktivieren

  1. Per FTP verbinden
  2. Plugin-Ordner umbenennen: wp-2fawp-2fa-disabled
  3. Einloggen ohne 2FA
  4. Plugin-Ordner zurückbenennen
  5. 2FA neu einrichten

"Der Code ist immer falsch"

Ursache: Zeitverschiebung zwischen Server und Handy

Lösung:

  1. Uhrzeit am Handy prüfen (automatisch einstellen)
  2. In der Authenticator-App: Zeit synchronisieren
    • Google Authenticator: Einstellungen → Zeitkorrektur

"E-Mail-Codes kommen nicht an"

Lösung:

  1. Spam-Ordner prüfen
  2. SMTP-Plugin für zuverlässigen E-Mail-Versand installieren
  3. Alternative 2FA-Methode als primär einstellen

2FA für WooCommerce-Kunden

Bei WooCommerce-Shops: 2FA für Kunden ist meist nicht sinnvoll.

Warum nicht:

  • Erhöht die Hürde beim Login
  • Viele Kunden sind nicht technikaffin
  • Kann Käufe verhindern

Besser:

  • 2FA nur für Shop-Manager und Admins
  • Starke Passwort-Richtlinien für Kunden
  • Account-Sicherheit durch andere Maßnahmen

Best Practices für 2FA

1. Immer Backup-Codes erstellen

Ohne Backup-Codes = kein Zugang wenn Handy weg.

2. Mehrere Admins mit 2FA

Falls einer ausfällt, kann ein anderer Admin helfen.

3. Authenticator-App mit Backup

  • Authy: Cloud-Backup der Codes
  • Google Authenticator: Codes exportieren und sicher speichern

4. Notfall-Zugang dokumentieren

Dokumentiere für den Notfall:

  • Wo sind die Backup-Codes?
  • Wie deaktiviert man 2FA per FTP?
  • Wer hat noch Admin-Zugang?

2FA und andere Sicherheitsmaßnahmen

2FA ist wichtig, aber nicht alles. Kombiniere mit:

MaßnahmeSchützt vor
2FAPasswort-Diebstahl
Starke PasswörterBrute-Force
Login-LimitBrute-Force
FirewallBekannte Angriffsmuster
UpdatesBekannte Schwachstellen

Mehr: WordPress sicher machen – 15 Maßnahmen


Zusammenfassung

2FA einrichten in 5 Schritten:

  1. Plugin installieren – WP 2FA oder Wordfence Login Security
  2. Authenticator-App auf dem Handy installieren
  3. QR-Code scannen in der App
  4. Verifizieren mit dem angezeigten Code
  5. Backup-Codes sichern für den Notfall

Zeitaufwand: 5-10 Minuten

Sicherheitsgewinn: Enorm – die meisten Angriffe werden verhindert


Weiterführende Artikel


Keine Lust, dich um Sicherheit zu kümmern?

Bei unserer WordPress Wartung ist Sicherheit inklusive – wir richten 2FA ein und überwachen deine Website.