Sari la conținut
Alle Artikel
11. Juli 2026·5 Min. Lesezeit

2FA auf WordPress und Hosting: So aktivieren Sie es richtig, ohne sich auszusperren

Praktischer Leitfaden, um die Zwei-Faktor-Authentifizierung auf WordPress und Hosting einzurichten, ohne sich selbst oder Ihr Team auszusperren.

Die Zwei-Faktor-Authentifizierung (2FA) ist die günstigste und wirksamste Barriere, die Sie zwischen Angreifer und Ihrer Website errichten können. Sie kostet nichts, ist in wenigen Minuten aktiviert und stoppt die überwiegende Mehrheit der automatisierten Anmeldeversuche – selbst wenn jemand Ihr Passwort herausfindet.

Das Problem ist, dass viele sie falsch aktivieren und sich dann selbst aussperren: Sie wechseln das Telefon, verlieren den Code, und plötzlich kommen sie weder ins Admin-Panel noch ins cPanel. Die gute Nachricht: Es lässt sich richtig machen, mit ein paar einfachen Sicherheitsnetzen. In diesem Artikel zeigen wir Ihnen genau, was Sie auf WordPress und Hosting aktivieren sollten, in welcher Reihenfolge, und wie Sie sich nie aussperren.

Was ist 2FA und warum lohnt es sich, selbst bei einer kleinen Website

2FA bedeutet, dass Sie neben dem Passwort (etwas, das Sie wissen) auch einen zweiten Faktor (etwas, das Sie besitzen) benötigen, um sich anzumelden. Meist ist das ein sechsstelliger Code aus einer App auf dem Telefon, der sich alle dreißig Sekunden ändert.

Warum ist das selbst bei einer kleinen Präsentationswebsite wichtig? Weil Angriffe auf WordPress fast immer automatisiert sind. Bots durchsuchen das Internet rund um die Uhr und probieren Passwortlisten auf /wp-login.php aus. Niemand greift Sie persönlich an – Sie sind nur eine Adresse auf einer Liste. Mit aktiviertem 2FA kommt der Bot selbst dann nicht rein, wenn er das Passwort errät, weil ihm der Code von Ihrem Telefon fehlt.

Es lohnt sich an zwei Fronten: dem WordPress-Admin-Konto und dem Hosting-Konto (cPanel, Plesk oder das Panel des Anbieters). Letzteres ist oft sogar wichtiger, denn von dort aus lässt sich alles löschen.

Authenticator-App vs. SMS: Was Sie wählen sollten

Es gibt mehrere Methoden, den zweiten Faktor zu erhalten, und sie sind nicht gleichwertig:

  • Authenticator-App (Google Authenticator, Microsoft Authenticator, Authy, 2FAS) – erzeugt Codes lokal, auf dem Telefon, ohne Internet. Das ist die sicherste und empfohlene Variante.
  • SMS – Sie erhalten den Code per Nachricht. Funktioniert, ist aber schwächer: Die SIM-Karte kann geklont oder die Nummer von einem Angreifer portiert werden (SIM-Swapping), und Sie sind vom Empfang abhängig.
  • Physischer Schlüssel (YubiKey) – am stärksten, aber bei kleinen Websites seltener genutzt.

Unsere Empfehlung für die meisten Unternehmen: eine Authenticator-App auf dem Telefon, mit SMS eventuell nur als Backup. Ein wichtiges Detail: TOTP-Apps basieren auf der exakten Uhrzeit des Telefons. Wenn Sie die Uhrzeit manuell einstellen und sie abweicht, können Codes abgelehnt werden. Lassen Sie die Uhr auf automatisch.

So aktivieren Sie 2FA auf WordPress, Schritt für Schritt

WordPress hat keine native 2FA, Sie brauchen also ein Plugin. Gute und kostenlose Optionen: Wordfence Login Security, Two-Factor (von den WordPress-Mitwirkenden) oder das Sicherheitsmodul von Solid Security.

Die Schritte, unabhängig vom Plugin:

  • Installieren Sie das Plugin und öffnen Sie dessen 2FA-Einstellungen.
  • Öffnen Sie die Authenticator-App auf dem Telefon und scannen Sie den angezeigten QR-Code.
  • Geben Sie den generierten sechsstelligen Code ein, um zu bestätigen, dass es funktioniert.
  • SPEICHERN Sie die Wiederherstellungscodes (Backup-Codes), die Ihnen das Plugin gibt.

Wenn Sie mehrere Benutzer haben (Kunde, Kollegen, Entwickler), aktivieren Sie 2FA für jedes Konto einzeln, nicht nur für Ihres. Ein Admin-Konto ohne 2FA hebt den Schutz aller anderen auf. Idealerweise erzwingen Sie 2FA verpflichtend für die Rollen Administrator und Redakteur.

Vergessen Sie nicht Hosting: cPanel, Panel und E-Mail

Viele sichern nur WordPress ab und lassen die Hintertür offen. Das Hosting-Konto ist eigentlich der Generalschlüssel: Von dort lässt sich das WordPress-Passwort zurücksetzen, die Datenbank aufrufen, Dateien und Backups löschen.

Aktivieren Sie 2FA auch hier:

  • Im Hosting-Panel – cPanel, Plesk oder das eigene Panel des Anbieters haben fast immer eine Option für Zwei-Faktor-Authentifizierung in den Sicherheitseinstellungen des Kontos.
  • Beim Anbieterkonto (von dem aus Sie die Domain bezahlen und verwalten) – hier bedeutet eine Kontoübernahme den Verlust der Domain.
  • Bei der verknüpften E-Mail-Adresse – dem Postfach, über das Passwörter zurückgesetzt werden. Wenn jemand ins E-Mail-Konto gelangt, kann er alles andere zurücksetzen. Das ist oft das schwächste und am meisten vernachlässigte Glied.

Einfache Regel: Sichern Sie in umgekehrter Reihenfolge der Macht ab – zuerst E-Mail und Anbieter, dann Hosting, dann WordPress.

Das Sicherheitsnetz: Wie Sie sich NICHT aussperren

Hier machen die meisten Fehler. Ein paar Regeln, die Sie retten:

  • Speichern Sie die Wiederherstellungscodes, bevor Sie das Fenster schließen. Legen Sie sie in einen Passwort-Manager oder drucken Sie sie aus und bewahren Sie sie physisch auf. Ohne sie bedeutet ein verlorenes Telefon ein verlorenes Konto.
  • Registrieren Sie, wo möglich, zwei Geräte oder zwei Methoden (App + Backup-SMS).
  • Nutzen Sie eine App mit Cloud-Backup (Authy oder 2FAS), damit Sie beim Telefonwechsel keine Codes verlieren.
  • Sorgen Sie dafür, dass eine vertrauenswürdige Person weiß, wo die Wiederherstellungscodes liegen, für Notfälle.

Wenn Sie sich trotzdem auf WordPress aussperren, können Sie die 2FA per FTP oder File Manager deaktivieren (den Ordner des 2FA-Plugins umbenennen) oder über die Datenbank. Deshalb muss der Hosting-Zugang funktionsfähig bleiben – er ist Ihr Notfallplan. Beim Hosting bleibt bei verlorener 2FA meist nur der Weg, den Support des Anbieters zu kontaktieren und nachzuweisen, dass Sie der Kontoinhaber sind.

Wie wir bei MPO Web Studio Sicherheit angehen

Wenn wir eine Website ausliefern, übergeben wir sie nicht mit einem einzigen Passwort auf einem Zettel. Wir richten von Anfang an 2FA auf WordPress und Hosting ein, speichern die Wiederherstellungscodes an einem sicheren Ort und zeigen Ihnen genau, wie Sie sich selbst anmelden, ohne von jemandem abhängig zu sein.

Wir arbeiten remote, im ganzen Land, und oft kommen Kunden zu uns, nachdem sie sich ausgesperrt haben oder gehackt wurden. Statt erst nach dem Vorfall zu reagieren, ist es viel einfacher, die Sicherheitsnetze von Anfang an zu setzen.

Wenn Sie gemeinsam mit uns prüfen möchten, wie exponiert Ihre Website ist, und 2FA korrekt aktivieren möchten, ohne das Risiko einer Aussperrung, schreiben Sie uns eine Nachricht auf WhatsApp. Wir sagen Ihnen ehrlich, was in Ordnung ist und was es wert ist, repariert zu werden, ohne leere Versprechen.

Häufig gestellte Fragen

Verlangsamt mich 2FA bei jeder Anmeldung?+

Kaum. Sie geben einen sechsstelligen Code aus der App ein, das dauert wenige Sekunden. Viele Plugins bieten außerdem die Option, sich das Gerät für eine bestimmte Anzahl von Tagen zu merken, sodass der Code nicht bei jeder Anmeldung vom selben Computer abgefragt wird.

Was passiert, wenn ich mein Telefon verliere oder wechsle?+

Wenn Sie die Wiederherstellungscodes gespeichert haben, melden Sie sich mit einem davon an und registrieren das neue Telefon neu. Wenn Sie eine App mit Cloud-Backup nutzen (Authy, 2FAS), werden die Codes automatisch wiederhergestellt. Deshalb ist das Speichern der Wiederherstellungscodes vor allem anderen Regel Nummer eins.

Muss ich für ein 2FA-Plugin bezahlen?+

Nein. Wordfence Login Security und das Two-Factor-Plugin sind kostenlos und für die meisten Websites völlig ausreichend. Kostenpflichtige Versionen fügen Funktionen für große Teams oder erweiterte Regeln hinzu, aber für eine gewöhnliche Firmenwebsite reicht die kostenlose Variante.

Reicht 2FA aus, um sicher zu sein?+

Es ist die wichtigste Maßnahme, aber nicht die einzige. Sie funktioniert kombiniert mit langen, einzigartigen Passwörtern, aktuellen Plugins und WordPress-Versionen, regelmäßigen Backups und der Begrenzung von Anmeldeversuchen. 2FA stoppt die überwiegende Mehrheit automatisierter Angriffe, aber echte Sicherheit bedeutet mehrere Schichten, nicht nur eine.

Sollte ich 2FA auch für Kunden oder Kollegen mit Zugriff aktivieren?+

Ja, unbedingt. Ein einziges Admin-Konto ohne 2FA hebt den Schutz der gesamten Website auf. Idealerweise erzwingen Sie 2FA für alle Konten mit der Rolle Administrator oder Redakteur und geben jedem seine eigenen Wiederherstellungscodes.

Free guide

7 mistakes that drive clients away from your website

Leave your email and get the guide right here, instantly. No spam.

By submitting, you agree to the Privacy Policy.
Gratuit · fără obligații

Vrei să vezi cum ar arăta site-ul firmei tale?

Scrie-ne pe WhatsApp și îți pregătim GRATUIT un site demonstrativ, cu numele firmei tale. Îl vezi întâi — decizi după.

Cere un site demonstrativ gratuitÎți răspundem pe WhatsApp în câteva minute