Zum Hauptinhalt springen
S-EDV news
← Alle Anleitungen
📘 Anleitung WordPress 30.09.2026 · 9 min Lesezeit

WordPress-Benutzer beim Mitarbeiterwechsel anpassen: Rollen, Sitzungen und Zugänge

Wechselt jemand die Aufgabe oder verlässt das Unternehmen, reicht Löschen nicht. So passen Sie in WordPress Rollen an, beenden Sitzungen, widerrufen Anwendungspasswörter, übertragen Zuständigkeiten und entfernen das Konto sauber.

WerbelinksMit * markierte Links sind Werbelinks: Bei einem Kauf erhalten wir eine Provision, der Preis bleibt gleich. Mehr dazu

Grafik mit der Überschrift Benutzer beim Wechsel anpassen und einem stilisierten WordPress-Adminbereich mit Benutzerliste

Wenn eine Mitarbeiterin in eine andere Abteilung wechselt, eine Agentur den Auftrag beendet oder jemand das Unternehmen verlässt, bleibt das WordPress-Konto oft unverändert bestehen. Die Person behält dann Rechte, die sie nicht mehr braucht, und angemeldete Browser oder Anwendungspasswörter funktionieren weiter. Diese Anleitung zeigt einen festen Ablauf für den Wechsel: Rolle anpassen, laufende Sitzungen beenden, Anwendungspasswörter widerrufen, Zuständigkeiten wie die administrative E-Mail-Adresse übertragen und das Konto am Ende sauber entfernen. Im Labor zeigte sich dabei eine wichtige Lücke: Das Beenden der Sitzungen sperrt Anwendungspasswörter nicht.

Voraussetzungen

  • WordPress: getestet mit WordPress 7.1.2. Sitzungsverwaltung und Anwendungspasswörter sind seit WordPress 4.1 bzw. 5.6 im Kern enthalten.
  • PHP: mindestens 7.4.
  • Zugriff: ein eigenes Konto mit der Rolle Administrator. Die WP-CLI-Befehle setzen SSH voraus und sind optional, getestet mit WP-CLI 2.12.0.
  • Informationen aus dem Personalbereich: Datum des Wechsels oder Austritts und die künftige Aufgabe der Person, falls sie im Unternehmen bleibt.
  • Backup: eine aktuelle Sicherung der Datenbank, bevor Sie Konten löschen. Ein gelöschtes Konto mit falscher Zuordnung lässt sich nur aus dem Backup zurückholen, siehe WordPress-Datenbank mit WP-CLI sichern und wiederherstellen.

Schritt 1: Bestand des Kontos erfassen

Bevor Sie etwas ändern, halten Sie fest, was das Konto hat und besitzt. Öffnen Sie „Benutzer > Alle Benutzer“ und das Profil der Person. Notieren Sie Rolle, E-Mail-Adresse, die Anzahl der Beiträge in der Spalte „Beiträge“ und die Liste im Abschnitt „Anwendungspasswörter“ am Ende des Profils. Per WP-CLI erhalten Sie dasselbe in wenigen Befehlen:

wp user get maria --fields=ID,user_email,roles
wp post list --author=2 --post_type=any --fields=ID,post_type,post_title,post_status
wp user session list maria --fields=login_time,ip
wp user application-password list maria --fields=uuid,name,last_used,last_ip

Im Labor zeigte die letzte Zeile ein Anwendungspasswort „Buchhaltung-Export“ mit Zeitpunkt und IP-Adresse der letzten Nutzung. Solche Einträge sind der Hinweis auf Anbindungen, die bei einem Austritt sonst unbemerkt weiterlaufen: Export-Skripte, Apps, Automatisierungen.

Prüfen Sie außerdem, wo die Person außerhalb ihres Kontos eingetragen ist: als administrative E-Mail-Adresse unter „Einstellungen > Allgemein“, als Empfänger in Formular-Plugins, in Benachrichtigungen von Backup- oder Sicherheits-Plugins und in der Konstante RECOVERY_MODE_EMAIL der wp-config.php.

Verifizieren: Sie haben eine Liste mit Rolle, Inhalten, Sitzungen, Anwendungspasswörtern und allen Stellen, an denen die E-Mail-Adresse der Person eingetragen ist.

Schritt 2: Rolle anpassen oder entziehen

Wechselt die Person nur die Aufgabe, vergeben Sie die Rolle, die der neuen Aufgabe entspricht, nicht mehr. Unter „Benutzer > Alle Benutzer“ markieren Sie das Konto, wählen über der Liste „Rolle ändern in …“ und klicken auf „Wechseln“. Per WP-CLI:

wp user set-role maria author

Die Änderung wirkt sofort, auch in einer laufenden Sitzung. Im Labor war die Person noch angemeldet, als ihre Rolle von Redakteur auf Autor wechselte. Das Dashboard blieb erreichbar, die Seitenverwaltung unter edit.php?post_type=page lieferte danach aber den Status 403.

Verlässt die Person das Unternehmen, entziehen Sie die Rolle ganz. Im Backend wählen Sie im Profil unter „Rolle“ den Eintrag „Keine Rolle für diese Website“, per WP-CLI:

wp user remove-role maria

Im Labor lieferten Dashboard und Profilseite danach den Status 403 mit der WordPress-Meldung, dass die Berechtigung für diese Seite fehlt. Das Konto existiert weiter, die Inhalte bleiben unverändert. Das ist der sichere Zwischenzustand, bis Inhalte übertragen und Fragen geklärt sind. WordPress kennt kein eingebautes „Deaktivieren“, der Entzug der Rolle kommt dem am nächsten. Welche Rolle welche Rechte hat, beschreibt die Anleitung Benutzerrollen in WordPress sauber vergeben.

Verifizieren: wp user get maria --field=roles zeigt die neue Rolle oder eine leere Ausgabe, und die Benutzerliste zeigt dieselbe Rolle.

Schritt 3: Sitzungen beenden

Ein angemeldeter Browser bleibt angemeldet, bis das Anmelde-Cookie abläuft. Beenden Sie deshalb alle Sitzungen der Person. Im Profil des Kontos finden Sie unter „Sitzungen“ den Button „Überall abmelden“. Per WP-CLI:

wp user session destroy maria --all

Im Labor lautete die Ausgabe Success: Destroyed all sessions. Der nächste Aufruf von /wp-admin/ mit dem bisherigen Cookie leitete auf die Anmeldeseite mit reauth=1 weiter.

Setzen Sie bei einem Austritt zusätzlich ein neues, zufälliges Passwort, damit auch ein gespeichertes Passwort im Browser oder Passwortmanager wertlos wird. Im Profil nutzen Sie „Neues Passwort erstellen“, per WP-CLI:

wp user update maria --user_pass="$(openssl rand -base64 24)" --skip-email

Auch diese Änderung beendete im Labor die laufende Sitzung. Der Schalter --skip-email verhindert die Benachrichtigung an die Person.

Verifizieren: wp user session list maria --format=count gibt 0 aus, und im Profil ist der Abschnitt „Sitzungen“ ohne aktive Anmeldungen.

Schritt 4: Anwendungspasswörter widerrufen

Dieser Schritt wird am häufigsten vergessen. Anwendungspasswörter melden Programme an der REST-API an, unabhängig vom normalen Passwort und von Browsersitzungen. Im Labor wurde das geprüft:

AktionAnmeldung mit Anwendungspasswort danach
Rolle entzogenweiter möglich, Status 200, aber ohne Rechte. Erstellen eines Beitrags scheiterte mit rest_cannot_create
Rolle wieder vergebensofort wieder mit vollen Rechten der Rolle
Alle Sitzungen beendetweiter möglich, Status 200
Anwendungspasswörter gelöschtnicht mehr möglich, Status 401 mit rest_not_logged_in

Die erste und zweite Zeile zeigen die Gefahr: Wird der Person später versehentlich wieder eine Rolle gegeben, etwa bei einer Rückkehr oder durch einen Fehler, funktioniert ein altes Export-Skript sofort wieder. Widerrufen Sie deshalb alle Anwendungspasswörter. Im Profil klicken Sie im Abschnitt „Anwendungspasswörter“ auf „Alle Anwendungspasswörter widerrufen“, per WP-CLI:

wp user application-password delete maria --all

Klären Sie vorher, ob eine Anbindung weiterlaufen muss, etwa ein Export für die Buchhaltung. Dann legen Sie für diese Anbindung ein neues Anwendungspasswort bei einem aktiven Konto an und tragen es im jeweiligen Programm ein. Mehr zu Anwendungspasswörtern zeigt die Anleitung Passwort-Richtlinien und Anwendungspasswörter verwalten.

Verifizieren: wp user application-password list maria zeigt keine Einträge mehr, und die betroffenen Anbindungen laufen über ein anderes Konto.

Schritt 5: Zuständigkeiten übertragen

Gehen Sie die Liste aus Schritt 1 durch und ersetzen Sie die Adresse der Person überall durch eine funktionsbezogene Adresse wie webmaster@ oder it@. So muss beim nächsten Wechsel nichts mehr umgestellt werden.

Die administrative E-Mail-Adresse ändern Sie unter „Einstellungen > Allgemein“. WordPress übernimmt die neue Adresse dort erst, wenn sie über einen Link in einer Bestätigungs-E-Mail bestätigt wurde, so steht es im Quellcode von wp-admin/includes/misc.php. Die neue Adresse muss also erreichbar sein. Per WP-CLI wird die Adresse sofort gesetzt:

wp option update admin_email webmaster@example.de

Im Labor versuchte WordPress dabei, eine Benachrichtigung an die bisherige Adresse zu schicken. Prüfen Sie außerdem:

  • Empfänger in Formular-Plugins und Benachrichtigungen von Backup- und Sicherheits-Plugins
  • RECOVERY_MODE_EMAIL in der wp-config.php
  • Zugänge außerhalb von WordPress, die die Person kannte: FTP, SSH, Hosting-Kundenbereich, Datenbank. Diese Passwörter ändern Sie beim Hoster.

Verifizieren: wp option get admin_email zeigt die neue Adresse, und eine Testnachricht eines Formulars kommt beim neuen Empfänger an.

Schritt 6: Konto löschen und Inhalte übertragen

Ist alles übertragen, löschen Sie das Konto. Behalten Sie es nicht aus Bequemlichkeit, denn jedes ruhende Konto ist eine Angriffsfläche. Im Backend fragt WordPress beim Löschen, was mit den Inhalten geschehen soll. Wählen Sie die Zuordnung zu einem aktiven Konto, sonst werden alle Beiträge und Seiten des Kontos gelöscht. Per WP-CLI geben Sie immer --reassign mit der ID des neuen Eigentümers an:

wp user delete maria --reassign=1

Den genauen Ablauf mit den Rückfragen von WordPress und WP-CLI beschreibt Schritt 4 der Anleitung Benutzerrollen in WordPress sauber vergeben. Beim Löschen verschwinden auch die Sitzungen und Anwendungspasswörter des Kontos, weil sie als Benutzer-Metadaten gespeichert sind. Die Schritte 3 und 4 sind trotzdem sinnvoll, weil zwischen Austritt und Löschung oft Tage liegen.

Halten Sie in Ihrer Dokumentation fest, wann welches Konto geändert oder gelöscht wurde und wer das veranlasst hat. Das hilft bei späteren Fragen und ist Teil eines sauberen Berechtigungskonzepts. Benutzerverwaltung ist Teil der laufenden Pflege, genau wie Updates und Backups. Wer diese Routine nicht selbst im Kalender halten möchte, kann sie teilweise abgeben: Die WordPress-Wartung von wordpressupdate.de übernimmt Updates von WordPress, Plugins und Themes, wöchentliche Backups auf externen Speicher sowie Einrichtung und Wartung der Firewall. Die Entscheidung, wer welche Rechte bekommt, bleibt bei Ihnen.

Verifizieren: Das Konto fehlt in „Benutzer > Alle Benutzer“, und wp post list --author=1 --post_type=any enthält die übernommenen Inhalte.

Typische Fehler

  • Nur abgemeldet, Anwendungspasswort vergessen: Im Labor funktionierte das Anwendungspasswort nach „Überall abmelden“ weiter. Widerrufen Sie Anwendungspasswörter immer separat.
  • Rolle entzogen und später wieder vergeben: Alte Anwendungspasswörter funktionieren sofort wieder mit den Rechten der neuen Rolle. Widerrufen Sie sie beim Entzug.
  • Konto ohne --reassign gelöscht: Alle Inhalte des Kontos werden gelöscht. Geben Sie die ID eines aktiven Kontos an oder holen Sie die Inhalte aus dem Backup zurück.
  • Administrative E-Mail-Adresse zeigt weiter die alte Adresse: Im Backend wird die neue Adresse erst nach Bestätigung per E-Mail übernommen. Prüfen Sie das Postfach der neuen Adresse.
  • 403 nach Rollenwechsel bei der Person selbst: Die Meldung über fehlende Berechtigung ist nach einem Entzug der Rolle das erwartete Ergebnis. Bei einem reinen Wechsel fehlt der neuen Rolle ein Recht, prüfen Sie die Rollenwahl.
  • Gemeinsames Konto: Nutzen mehrere Personen ein Konto, lässt sich einer Person der Zugang nicht entziehen, ohne alle zu betreffen. Legen Sie für jede Person ein eigenes Konto an.

Häufige Fragen

Soll ich das Konto sofort löschen oder erst sperren?

Entziehen Sie am letzten Arbeitstag die Rolle, beenden Sie Sitzungen und widerrufen Sie Anwendungspasswörter. Löschen Sie das Konto, sobald Inhalte und Zuständigkeiten übertragen sind. Diese zweistufige Vorgehensweise verhindert, dass Inhalte versehentlich verloren gehen.

Sieht die Person, dass ihr Konto geändert wurde?

Bei Änderungen der E-Mail-Adresse oder des Passworts verschickt WordPress im Backend eine Benachrichtigung an die bisherige Adresse. Mit WP-CLI verhindern Sie das bei wp user update mit --skip-email. Ob Sie die Person informieren, ist eine organisatorische Entscheidung.

Wie erkenne ich später, wer wann Rechte geändert hat?

WordPress protokolliert Änderungen an Benutzerkonten nicht selbst. Ein Aktivitätsprotokoll wie Simple History schließt diese Lücke, siehe Aktivitätsprotokoll mit Simple History einrichten.

Testumfang

Getestet im Labor mit WordPress 7.1.2, PHP 8.4 und WP-CLI 2.12.0 mit deutschem Sprachpaket. Ein Testkonto mit Beitrag, Browsersitzung und Anwendungspasswort durchlief Rollenwechsel, Entzug der Rolle, Beenden der Sitzungen, Passwortwechsel und Widerruf der Anwendungspasswörter. Geprüft wurde die Wirkung jeweils per HTTP-Aufruf auf Backend und REST-API. Die administrative E-Mail-Adresse wurde per WP-CLI geändert. Nicht getestet: Bestätigung der administrativen E-Mail-Adresse im Backend, Multisite, Formular-Plugins.

Fazit

Ein Mitarbeiterwechsel in WordPress ist mehr als ein Klick auf „Löschen“: Rolle anpassen oder entziehen, Sitzungen beenden, Anwendungspasswörter widerrufen, Zuständigkeiten übertragen und erst dann das Konto mit Zuordnung der Inhalte entfernen. Der Test zeigt, dass Anwendungspasswörter jeden anderen Schritt überleben. Wer die laufende Pflege der Website rund um solche Aufgaben abgeben möchte, findet Updates und Backups bei der WordPress-Wartung von Marcel Schönfelder.

Weiterführende Anleitungen und Quellen

WordPressBenutzerverwaltungSicherheitWP-CLIAnwendungspasswörter