WordPress-Login mit Zwei-Faktor-Authentifizierung absichern
So richten Sie die Zwei-Faktor-Anmeldung in WordPress mit dem Plugin Two Factor ein: Authentifizierungs-App, Wiederherstellungscodes, Mitarbeitende einbinden und ausgesperrte Benutzer freischalten.
Mit KI erstellt – redaktionelle Prüfung ausstehend
WerbelinksMit * markierte Links sind Werbelinks: Bei einem Kauf erhalten wir eine Provision, der Preis bleibt gleich. Mehr dazu

Ein erratenes, wiederverwendetes oder abgefangenes Passwort reicht bei WordPress für den vollen Zugriff auf die Website. Eine Zwei-Faktor-Authentifizierung (2FA) verlangt beim Anmelden zusätzlich einen Einmalcode aus einer App auf dem Smartphone. Wer nur das Passwort kennt, kommt damit nicht mehr hinein. Diese Anleitung richtet 2FA mit dem Plugin „Two Factor“ ein, das vom WordPress.org-Team gepflegt wird, und zeigt, wie Sie Wiederherstellungscodes anlegen, Mitarbeitende einbinden und ausgesperrte Benutzer wieder freischalten, ohne selbst den Zugang zu verlieren.
Voraussetzungen
- WordPress: „Two Factor“ 0.17.0 verlangt laut Plugin-Seite WordPress 7.0 oder neuer und ist bis 7.1.2 getestet. Die Anleitung wurde mit WordPress 7.1.2 geprüft.
- PHP: mindestens 7.4.
- Zugriff: ein Konto mit der Rolle Administrator. Für den Notfallweg zusätzlich FTP, SFTP oder den Dateimanager des Hosters, optional SSH mit WP-CLI.
- Smartphone mit Authentifizierungs-App: zum Beispiel Microsoft Authenticator, Google Authenticator oder ein Passwortmanager mit TOTP-Funktion.
- Genaue Serverzeit: Die Codes sind 30 Sekunden gültig. Weicht die Uhr von Server oder Smartphone deutlich ab, werden sie abgelehnt.
- Backup: eine aktuelle Sicherung von Datenbank und Dateien, bevor Sie das Plugin installieren. Das Anlegen mit WP-CLI zeigt die Anleitung WordPress-Datenbank mit WP-CLI sichern und wiederherstellen.
Schritt 1: Plugin „Two Factor“ installieren
Für WordPress gibt es viele 2FA-Plugins, oft als Teil großer Sicherheitspakete. „Two Factor“ ist schlank, kostenlos, wird unter dem Autor WordPress.org veröffentlicht und macht nur eine Sache. Das erleichtert die Pflege, weil weniger Code weniger Angriffsfläche und weniger Konflikte bei Updates bedeutet. Der Nachteil: Es gibt keine eingebaute Pflicht für bestimmte Rollen (siehe Schritt 5).
- Öffnen Sie „Plugins“ › „Plugin hinzufügen“ und suchen Sie nach „Two Factor“.
- Achten Sie auf den Autor „WordPress.org“, es gibt Plugins mit ähnlichen Namen.
- Klicken Sie auf „Jetzt installieren“ und danach auf „Aktivieren“.
Mit SSH geht es in einer Zeile: wp plugin install two-factor --activate. Das Plugin bringt eigene WP-CLI-Befehle mit, die Sie später für die Verwaltung nutzen.
Verifizieren: Unter „Einstellungen“ erscheint der Eintrag „Two-Factor“. wp two-factor list-providers zeigt die drei Methoden Two_Factor_Email, Two_Factor_Totp und Two_Factor_Backup_Codes.
Schritt 2: Verfügbare Methoden festlegen
Unter „Einstellungen“ › „Two-Factor“ öffnet sich die Seite „Two-Factor-Einstellungen“. Im Abschnitt „Aktivierte Anbieter“ legen Sie fest, welche Methoden auf der Website zur Wahl stehen: „E-Mail“, „Authentifizierungs-App“ und „Wiederherstellungscodes“. Standardmäßig sind alle aktiviert.
Wir empfehlen, die Authentifizierungs-App als Hauptmethode und Wiederherstellungscodes als Reserve zu nutzen. Die E-Mail-Methode ist bequem, schützt aber schwächer: Wer das Postfach eines Benutzers übernommen hat, erhält auch den zweiten Faktor. Zudem hängt sie an einem funktionierenden Mailversand. Kommen WordPress-Mails bei Ihnen nicht zuverlässig an, sperren Sie sich damit im schlimmsten Fall selbst aus. Ob Sie E-Mail deaktivieren, hängt von Ihren Benutzern ab: Für Redakteure ohne Smartphone-App ist sie besser als gar kein zweiter Faktor.
Verifizieren: Nach dem Speichern zeigt die Seite die gewählten Anbieter als aktiviert. wp two-factor list-providers listet nur noch diese.
Schritt 3: Authentifizierungs-App für das eigene Konto einrichten
Jede Person richtet 2FA im eigenen Profil ein. Beginnen Sie mit Ihrem Administratorkonto, denn es ist das wertvollste Ziel.
- Öffnen Sie „Benutzer“ › „Profil“ und scrollen Sie zum Bereich „Two-Factor-Optionen“.
- Setzen Sie bei „Authentifizierungs-App“ den Haken „Authentifizierungs-App aktivieren“. Das Plugin zeigt einen QR-Code und darunter einen Secret Key.
- Scannen Sie den QR-Code mit Ihrer Authentifizierungs-App. Funktioniert das nicht, tippen Sie den Secret Key von Hand ein.
- Tragen Sie den sechsstelligen Code aus der App in das Feld „Authentifizierungscode“ ein und klicken Sie auf „Verifizieren“.
Der Secret Key ist das eigentliche Geheimnis. Wer ihn kennt, kann beliebig viele gültige Codes erzeugen. Machen Sie deshalb keinen Screenshot davon und schicken Sie ihn nicht per E-Mail. Das Plugin zeigt unter dem Eingabefeld die aktuelle Serverzeit an. Weicht sie deutlich von der Uhrzeit Ihres Smartphones ab, lehnt es die Codes ab.
Verifizieren: Nach dem Klick auf „Verifizieren“ erscheint der Hinweis „Es ist bereits eine Authentifizierungs-App konfiguriert.“ und ein Link „Authentifizierungs-App zurücksetzen“. Speichern Sie noch nicht, erst folgt Schritt 4.
Schritt 4: Wiederherstellungscodes erzeugen und primäre Methode wählen
Geht das Smartphone verloren oder wird es zurückgesetzt, sind Wiederherstellungscodes der einzige Weg zurück ins Konto, ohne dass jemand anderes eingreifen muss. Das Plugin weist selbst darauf hin: Wer keine Reservemethode hat, muss sich an den Administrator wenden. Sind Sie selbst der einzige Administrator, bleibt dann nur der Notfallweg über FTP aus Schritt 6.
- Setzen Sie im selben Bereich den Haken „Wiederherstellungscodes aktivieren“.
- Klicken Sie auf „Neue Wiederherstellungscodes erzeugen“. Das Plugin zeigt zehn achtstellige Codes und den Hinweis, dass Sie sie nach Verlassen der Seite nicht mehr einsehen können.
- Sichern Sie die Codes über „Codes kopieren“ oder „Codes herunterladen“ an einem Ort, der nicht vom Smartphone abhängt, zum Beispiel ausgedruckt im Büro-Tresor oder im Passwortmanager der Firma.
- Wählen Sie unter „Primäre Methode“ den Eintrag „Authentifizierungs-App“.
- Klicken Sie ganz unten auf „Profil aktualisieren“.
Jeder Code gilt genau einmal. Erzeugen Sie neue Codes, werden alle alten ungültig.
Verifizieren: WordPress meldet „Das Profil wurde aktualisiert.“ Melden Sie sich in einem privaten Browserfenster neu an: Nach Benutzername und Passwort fragt WordPress nach dem „Authentifizierungscode“. Per WP-CLI zeigt wp two-factor status admin in der Spalte using_2fa den Wert true.
Schritt 5: Mitarbeitende einbinden
Das Plugin hat keine Einstellung, mit der Sie 2FA für alle Benutzer oder bestimmte Rollen erzwingen. Laut FAQ der Plugin-Seite ist das ein bekannter Wunsch, Entwickler können es derzeit nur mit eigenem Code über den Filter two_factor_providers_for_user nachbauen. In kleinen Teams ist der organisatorische Weg meist der bessere:
- Bitten Sie alle Konten mit den Rollen Administrator, Redakteur und Shop-Manager, 2FA in ihrem Profil einzurichten. Diese Rollen können Inhalte veröffentlichen oder Einstellungen ändern.
- Prüfen Sie den Stand regelmäßig mit
wp two-factor status BENUTZERoder im Profil des Benutzers unter „Benutzer“ › „Alle Benutzer“ › „Bearbeiten“. - Löschen Sie Konten ehemaliger Mitarbeitender und Dienstleister, statt sie mit 2FA abzusichern.
Als Administrator können Sie einzelne Methoden auch für andere einrichten. Für Wiederherstellungscodes gibt es einen WP-CLI-Befehl, der im Labor funktionierte: wp two-factor backup-codes generate maria --count=5 erzeugte fünf Codes und aktivierte 2FA für das Konto. Die Authentifizierungs-App lässt sich dagegen nicht per WP-CLI aktivieren, weil der Schlüssel auf dem Gerät des Benutzers landen muss. Dafür muss jede Person selbst den QR-Code scannen.
2FA ist ein Baustein, der gepflegt werden will: Konten prüfen, das Plugin aktuell halten, Backups vorhalten, falls ein Update schiefgeht. Wer diese Aufgaben nicht selbst im Kalender halten möchte, kann sie abgeben: Die WordPress-Wartung von wordpressupdate.de übernimmt Updates von WordPress, Plugins und Themes, wöchentliche Backups auf externen Speicher sowie Einrichtung und Wartung der Firewall.
Verifizieren: wp two-factor status BENUTZER zeigt für alle Konten mit erweiterten Rechten using_2fa true und eine primäre Methode.
Schritt 6: Ausgesperrte Benutzer freischalten
Früher oder später verliert jemand das Smartphone. Je nach Lage gibt es drei Wege:
- Ein anderer Administrator ist verfügbar: Unter „Benutzer“ › „Alle Benutzer“ das Konto bearbeiten, in „Two-Factor-Optionen“ alle Haken entfernen und „Benutzer aktualisieren“ klicken. Die Person meldet sich danach nur mit Passwort an und richtet 2FA neu ein.
- SSH mit WP-CLI:
wp two-factor disable maria --yesentfernt alle Methoden. Im Labor lautete die AusgabeSuccess: All 2FA disabled for user maria (providers removed: Two_Factor_Backup_Codes).. Hat jemand nur zu oft falsche Codes eingegeben, das Gerät aber noch, genügtwp two-factor unlock maria, das die Sperre aufhebt, ohne die Einrichtung zu ändern. Besteht keine Sperre, meldet der Befehl mitSuccess: User maria was not rate-limited, dass nichts geändert wurde. - Nur FTP, einziger Administrator ausgesperrt: Benennen Sie den Ordner
wp-content/plugins/two-factorintwo-factor.offum. WordPress lädt das Plugin dann nicht mehr, und die Anmeldung funktioniert wieder nur mit Passwort. Im Labor leitete die Anmeldung danach direkt ins Backend weiter. Benennen Sie den Ordner sofort nach der Anmeldung zurück, aktivieren Sie das Plugin unter „Plugins“ erneut und richten Sie die App neu ein.
Der FTP-Weg zeigt eine Grenze von 2FA: Wer Dateizugriff auf den Server hat, kann den Schutz abschalten. Sichern Sie daher auch FTP- und Hosting-Zugang mit starken Passwörtern und, wo der Hoster es anbietet, ebenfalls mit 2FA.
Verifizieren: Die betroffene Person meldet sich an, richtet 2FA neu ein, und wp two-factor status BENUTZER zeigt wieder using_2fa true.
Typische Fehler
- „FEHLER: Ungültiger Verifizierungscode.“ Diese Meldung erschien im Labor bei einem falschen Wiederherstellungscode. Bei App-Codes ist die häufigste Ursache eine falsche Uhrzeit auf Smartphone oder Server. Stellen Sie das Smartphone auf automatische Zeit und vergleichen Sie mit der im Profil angezeigten Serverzeit.
Error: Provider Two_Factor_Totp requires a pre-shared secret and cannot be enabled from the CLI.Die App-Methode lässt sich nur im Profil einrichten. Per WP-CLI aktivieren Sie nur E-Mail und Wiederherstellungscodes.- E-Mail-Codes kommen nicht an. WordPress verschickt Mails über die PHP-Funktion
mail(), die bei vielen Hostern unzuverlässig ist. Nutzen Sie die App oder richten Sie einen SMTP-Versand ein. - Apps und Dienste melden sich nicht mehr an. Im Labor lehnte das Plugin eine XML-RPC-Anmeldung mit dem normalen Passwort ab: „Der Benutzername oder das Passwort ist falsch.“ Laut Quelltext erlaubt „Two Factor“ API-Anmeldungen über XML-RPC und REST standardmäßig nur mit Anwendungspasswörtern. Legen Sie für solche Dienste im Profil ein Anwendungspasswort an.
- Wiederherstellungscodes nicht mehr auffindbar. Einsehen lassen sie sich nicht mehr. Erzeugen Sie neue, solange Sie noch angemeldet sind. Die alten werden damit ungültig.
Häufige Fragen
Reicht ein Login-Limit statt 2FA?
Ein Limit für Fehlversuche bremst das Durchprobieren von Passwörtern. Gegen ein gestohlenes oder aus einem anderen Dienst bekanntes Passwort hilft es nicht, denn der Angreifer braucht nur einen Versuch. 2FA schließt genau diese Lücke. Beides zusammen ist sinnvoll.
Kann ich Passkeys oder Sicherheitsschlüssel nutzen?
Nicht mit „Two Factor“ allein. Die frühere FIDO-U2F-Unterstützung wurde laut Plugin-Seite entfernt. Für Passkeys und Hardware-Schlüssel verweist die Plugin-Seite auf das Zusatz-Plugin „Two-Factor Provider: WebAuthn“, das wir nicht getestet haben.
Funktioniert das auch mit Multisite?
Laut Plugin-Seite ja. Die Einstellungen hängen am Benutzerkonto und gelten in allen Websites des Netzwerks. Netzwerkweite Vorgaben durch den Super-Admin gibt es nicht.
Was ist mit Kunden-Konten in einem Shop?
Das Plugin wirkt auf die WordPress-Anmeldung. Ob und wie es mit eigenen Login-Formularen von Shop-Plugins zusammenarbeitet, haben wir nicht getestet. Die Grundregel lautet: Konten mit Rechten im Backend zuerst absichern.
Testumfang
Wir haben „Two Factor“ unter WordPress 7.1.2 in einer Laborinstanz getestet. Die Einrichtung einer Authentifizierungs-App und die Anmeldung mit zweitem Faktor funktionierten, XML-RPC-Anmeldungen wurden abgelehnt.
Auffällig war, dass schon das Umbenennen des Plugin-Ordners den Schutz aushebelt. E-Mail-Codes, WebAuthn und die REST-Anmeldung mit Anwendungspasswort haben wir nicht geprüft. Testen Sie diese Wege deshalb vorher auf einer Kopie.
Fazit
Mit „Two Factor“ ist die Zwei-Faktor-Anmeldung in einer Viertelstunde eingerichtet. Der wichtigste Teil sind nicht QR-Code und App, sondern die Vorbereitung auf den Verlust: Wiederherstellungscodes getrennt aufbewahren, einen zweiten Administrator oder WP-CLI-Zugang bereithalten und den FTP-Notfallweg kennen. Die Gründe für 2FA im Unternehmen und die Einführung bei Mitarbeitenden behandelt die Anleitung Zwei-Faktor-Authentifizierung richtig einführen. Die laufende Absicherung mit Updates, Backups und Firewall übernimmt auf Wunsch die WordPress-Wartung von Marcel Schönfelder.


