Zum Hauptinhalt springen
S-EDV news
← Alle Anleitungen
📘 Anleitung WordPress 30.09.2026 · 10 min Lesezeit

Wordfence einrichten: Firewall, Scan und Login-Schutz für WordPress konfigurieren

Wordfence für eine Unternehmenswebsite einrichten: Lizenz und Warnadresse, IP-Erkennung hinter Proxys, erweiterter Firewall-Schutz mit auto_prepend_file, strengere Brute-Force-Sperren, Zwei-Faktor-Authentifizierung und Scan.

Mit KI erstellt – redaktionelle Prüfung ausstehend

WerbelinksMit * markierte Links sind Werbelinks: Bei einem Kauf erhalten wir eine Provision, der Preis bleibt gleich. Mehr dazu

Grafik mit der Überschrift Wordfence richtig einrichten, drei Karten Firewall, Scan, Login und einem stilisierten WordPress-Adminbereich

Wordfence ist eines der verbreitetsten Sicherheits-Plugins für WordPress und bündelt drei Aufgaben: eine Web Application Firewall (WAF), die Anfragen vor WordPress prüft, einen Scanner für Dateien und bekannte Schadsoftware sowie Login-Schutz mit Sperren und Zwei-Faktor-Authentifizierung. Nach der Installation läuft vieles mit Standardwerten, die für eine typische Unternehmenswebsite nicht optimal sind: Die Firewall bleibt eine Woche im Lernmodus, sie greift erst nach WordPress, und der Login-Schutz sperrt erst nach 20 Fehlversuchen. Diese Anleitung zeigt die Einrichtung Schritt für Schritt, erklärt die wichtigsten Einstellungen und worauf Sie bei Proxy, CDN und Updates achten müssen.

Voraussetzungen

  • WordPress: eine aktuelle Installation, getestet mit WordPress 7.1.2. Wordfence 9.0.2 verlangt laut Plugin-Seite mindestens WordPress 4.7 und ist getestet bis 7.1.
  • PHP: laut Plugin-Seite mindestens PHP 7.0, im Test PHP 8.4. WordPress selbst empfiehlt laut Versions-API mindestens PHP 7.4.
  • Zugriff: Benutzerkonto mit der Rolle Administrator. Für den erweiterten Firewall-Schutz muss WordPress in das Hauptverzeichnis schreiben dürfen, sonst brauchen Sie FTP oder SSH.
  • Webserver: Apache mit mod_php, PHP-FPM, LiteSpeed oder nginx. Die Einrichtung der WAF unterscheidet sich je nach Server, Wordfence erkennt die Variante in der Regel selbst.
  • E-Mail: eine funktionierende Adresse für Sicherheitswarnungen, die regelmäßig gelesen wird.
  • Backup: ein aktuelles Backup von Dateien und Datenbank, insbesondere eine Kopie von .htaccess, .user.ini und php.ini, falls vorhanden. Wordfence ändert diese Dateien beim erweiterten Schutz.

Schritt 1: Wordfence installieren und Lizenz hinterlegen

Installieren Sie das Plugin unter „Plugins > Plugin hinzufügen“ mit der Suche nach „Wordfence Security“ oder per WP-CLI:

wp plugin install wordfence --activate
wp language plugin install wordfence de_DE

Nach der Aktivierung erscheint im Backend das Menü „Wordfence“ mit den Unterpunkten „Dashboard“, „Firewall“, „Scannen“, „Werkzeuge“, „Anmeldesicherheit“, „Alle Optionen“ und „Hilfe“. Der Einrichtungsassistent verlangt eine Lizenz, auch für die kostenlose Version. Ohne Lizenz blendet Wordfence einen Hinweis ein, dass für die weitere Nutzung eine Lizenz installiert werden muss. Hinterlegen Sie dabei die Adresse, an die Warnungen gehen sollen.

Zum Unterschied zwischen kostenloser und bezahlter Version nennt die Plugin-Seite einen wichtigen Punkt: Firewall-Regeln und Malware-Signaturen erhält die kostenlose Version mit 30 Tagen Verzögerung. Die Premium-Version bekommt sie in Echtzeit, dazu eine IP-Sperrliste und Länder-Sperren. Für eine kleine Firmenwebsite ist die kostenlose Version ein solider Grundschutz. Die Verzögerung bedeutet aber, dass Updates von Plugins und Themes die wichtigere Schutzmaßnahme bleiben.

Verifizieren: wp plugin list --name=wordfence --fields=name,status,version zeigt active. Im „Dashboard“ von Wordfence erscheint keine Aufforderung zur Lizenz mehr, und die Warnadresse steht unter „Alle Optionen“ bei „Wohin sollen die E-Mail-Benachrichtigungen gesendet werden?“.

Schritt 2: IP-Erkennung prüfen

Bevor Sie Sperren verschärfen, muss Wordfence die echte IP-Adresse der Besucher kennen. Läuft Ihre Website hinter einem Reverse-Proxy, einem Load-Balancer oder einem CDN, sieht WordPress sonst bei jeder Anfrage die Adresse des Proxys. Ein einziger gesperrter Angreifer würde dann alle Besucher aussperren.

Die Einstellung finden Sie unter „Wordfence > Alle Optionen“ im Abschnitt „Allgemeine Wordfence Optionen“ bei „Wie erhält Wordfence IPs“. Standard ist „Lass Wordfence die sicherste Methode nutzen, um die IP-Adressen der Besucher zu ermitteln“. Das passt für die meisten Websites ohne vorgeschalteten Dienst. Nur wenn wirklich ein Proxy vorgeschaltet ist, wählen Sie den passenden Header, etwa „Verwende den HTTP-Header X-Forwarded-For“. Wordfence warnt selbst: Ohne echten Proxy kann ein Angreifer diesen Header fälschen und so Sperren umgehen oder fremde Adressen sperren lassen.

Tragen Sie außerdem die festen IP-Adressen Ihres Büros unter „IP-Adressen auf der Erlaubnisliste, die alle Regeln umgehen“ ein. So sperren Sie sich bei einem vergessenen Passwort nicht selbst aus.

Verifizieren: Direkt unter „Wie erhält Wordfence IPs“ zeigt Wordfence „Erkannte IP-Adresse(n)“ und darunter die IP-Adresse, die mit der gewählten Einstellung ermittelt wird. Dort muss Ihre öffentliche IP stehen, nicht die eines Proxys oder eine interne Adresse.

Schritt 3: Firewall optimieren und Lernmodus beenden

Nach der Installation arbeitet die Firewall im „Grundlegenden WordPress-Schutz“. Sie wird dann erst geladen, wenn WordPress selbst startet. Anfragen an Plugin-Dateien, die direkt aufgerufen werden, erreicht sie so teilweise nicht. Der „Erweiterte Schutz“ lädt die Firewall über die PHP-Einstellung auto_prepend_file vor jedem PHP-Skript.

Öffnen Sie „Wordfence > Firewall“ und klicken Sie bei „Schutzstufe“ auf „Die Wordfence-Firewall optimieren“. Wordfence schlägt eine Serverkonfiguration vor und bietet an, die betroffenen Dateien vorher herunterzuladen. Nutzen Sie diese Möglichkeit. Im Labor mit Apache und mod_php legte Wordfence die Datei wordfence-waf.php im Hauptverzeichnis an und ergänzte die .htaccess um einen Block, der unter anderem diese Zeilen enthält:

# Wordfence WAF
<IfModule mod_php.c>
	php_value auto_prepend_file '/var/www/html/wordfence-waf.php'
</IfModule>
# END Wordfence WAF

Bei PHP-FPM oder nginx schreibt Wordfence stattdessen in eine .user.ini. Diese Datei liest PHP nur in Abständen neu ein, die Standardeinstellung von user_ini.cache_ttl liegt laut PHP-Handbuch bei 300 Sekunden. Warten Sie deshalb einige Minuten, bevor Sie das Ergebnis prüfen.

Direkt nach der Installation läuft die Firewall im „Lernmodus“. Im Labor war er für sieben Tage eingestellt. In dieser Zeit protokolliert Wordfence, was auf Ihrer Website normal ist, blockiert aber nicht. Klicken Sie in dieser Woche alle wichtigen Funktionen einmal durch: Formulare, Suche, Warenkorb, Editor. Danach wechselt der „Status der Web Applikation Firewall“ automatisch auf „Aktiviert“.

Verifizieren: Unter „Firewall“ steht bei „Schutzstufe“ „Erweiterter Schutz“. Nach Ablauf der Lernphase zeigt „Status der Web Applikation Firewall“ „Aktiviert und schützend“. Ein kleines Testskript mit <?php echo ini_get('auto_prepend_file'); gibt den Pfad zu wordfence-waf.php aus. Löschen Sie das Skript sofort danach.

Schritt 4: Brute-Force-Schutz einstellen

Die Standardwerte von Wordfence sind großzügig. Im Labor lauteten sie nach der Installation:

EinstellungStandardVorschlag für kleine Websites
„Aussperren nach wie vielen Anmeldefehlern“205
„Aussperren nach wie vielen Versuchen, ein vergessenes Passwort wiederherzustellen“205
„Fehler über welche Zeitspanne erfassen“4 Stunden4 Stunden
„Zeitspanne, in der ein Benutzer ausgesperrt ist“4 Stunden4 Stunden oder länger
„Ungültige Benutzernamen sofort aussperren“ausein

Sie finden die Werte unter „Wordfence > Firewall“ über „Alle Firewall-Optionen“ im Abschnitt „Brute Force“. Der Trade-off: Niedrige Werte bremsen automatisierte Angriffe stärker, sperren aber auch Mitarbeiter, die ihr Passwort mehrfach falsch eingeben. Die Erlaubnisliste aus Schritt 2 fängt das für das Büro ab. „Ungültige Benutzernamen sofort aussperren“ ist sinnvoll, weil Angriffe oft Namen wie admin durchprobieren, die es auf Ihrer Website gar nicht gibt.

Im Labor mit drei erlaubten Fehlversuchen lieferten die ersten beiden Anmeldungen mit falschem Passwort die normale WordPress-Fehlermeldung, ab dem dritten Versuch antwortete der Server mit HTTP 503 und einer Sperrseite, die auf die vorübergehende Sperre hinweist (in der deutschen Übersetzung mit persönlicher Anrede). Ein Anmeldeversuch mit einem nicht existierenden Benutzernamen führte bei aktivierter Option sofort zur Sperre.

Verifizieren: Testen Sie von einem Mobilgerät ohne WLAN, also mit einer Adresse außerhalb der Erlaubnisliste, mehrere falsche Passwörter. Nach Erreichen des Grenzwerts erscheint die Sperrseite von Wordfence. Die Sperre ist unter „Firewall“ im Bereich „Blockierung“ sichtbar und lässt sich dort aufheben.

Schritt 5: Zwei-Faktor-Authentifizierung für Administratoren

Gestohlene oder wiederverwendete Passwörter sind ein häufiger Weg in WordPress-Websites. Die Zwei-Faktor-Authentifizierung (2FA) verlangt zusätzlich einen Code aus einer Authenticator-App. Wordfence bringt sie laut Plugin-Seite auch in der kostenlosen Version mit, ebenso Passkeys.

Öffnen Sie „Wordfence > Anmeldesicherheit“. Im Reiter für die Zwei-Faktor-Authentifizierung scannen Sie den QR-Code mit einer TOTP-App, geben den aktuellen Code ein und klicken auf „2FA aktivieren“. Speichern Sie die angezeigten Wiederherstellungscodes an einem sicheren Ort außerhalb der Website, etwa im Passwortmanager. Im Reiter „Einstellungen“ legen Sie fest, für welche Rollen 2FA verpflichtend ist. Beginnen Sie mit Administratoren und Redakteuren.

Wie Sie 2FA grundsätzlich planen und welche Alternativen es gibt, beschreibt die Anleitung WordPress-Login mit Zwei-Faktor-Authentifizierung absichern.

Verifizieren: Melden Sie sich ab und wieder an. Nach dem Passwort fragt WordPress nach dem Code aus der App. Die Wiederherstellungscodes liegen an einem Ort, den Sie auch ohne Zugriff auf die Website erreichen.

Schritt 6: Scan einrichten und Warnungen sinnvoll filtern

Der Scanner vergleicht WordPress-Dateien mit den Originalen, sucht nach bekannten Schadcode-Mustern und meldet veraltete oder aus dem Verzeichnis entfernte Plugins. Geplante Scans sind nach der Installation aktiv. Unter „Wordfence > Scannen“ starten Sie mit „Neuen Scan starten“ einen ersten Durchlauf von Hand. Unter „Scan-Optionen und Zeitplanung“ wählen Sie den „Scan-Typ“. Für die meisten Websites reicht der „Standard-Scan“. „Hohe Empfindlichkeit“ findet mehr, meldet aber auch mehr Fehlalarme.

Unter „Voreinstellungen für E-Mail-Benachrichtigungen“ in „Alle Optionen“ entscheiden Sie, welche Ereignisse eine E-Mail auslösen. Zu viele Warnungen führen dazu, dass niemand sie mehr liest. Behalten Sie mindestens Warnungen zu kritischen Scan-Ergebnissen, zu verfügbaren Plugin-Updates und zu Anmeldungen von Administratoren.

Ein Scan-Befund ist ein Auftrag, keine Entwarnung. Die häufigste Meldung lautet, dass ein Plugin veraltet ist. Wordfence erkennt das Problem, schließt es aber nicht. Wer Updates, Firewall und Backups nicht selbst im Kalender halten möchte, kann sie abgeben: Die WordPress-Wartung von wordpressupdate übernimmt Einrichtung und Wartung der Firewall, Updates von WordPress, Plugins und Themes mit Kompatibilitätsprüfung sowie wöchentliche Backups auf externen Speicher.

Verifizieren: Der erste Scan ist abgeschlossen, alle Befunde sind geprüft und entweder behoben oder bewusst ignoriert. Unter „Scan-Optionen und Zeitplanung“ sind geplante Scans aktiv.

Typische Fehler

  • Alle Besucher gesperrt: Hinter einem Proxy oder CDN sieht Wordfence nur dessen Adresse. Eine Sperre trifft dann jeden. Prüfen Sie „Wie erhält Wordfence IPs“, bevor Sie die Grenzwerte senken.
  • Selbst ausgesperrt: Die Sperrseite von Wordfence erscheint mit HTTP 503. Warten Sie die Sperrzeit ab, melden Sie sich aus einem anderen Netz an und heben Sie die Sperre unter „Blockierung“ auf. Tragen Sie danach die Büro-IP in die Erlaubnisliste ein.
  • Website nach Deaktivierung defekt: Wird Wordfence gelöscht, ohne den erweiterten Schutz zu entfernen, verweist auto_prepend_file weiter auf wordfence-waf.php. Die Datei selbst warnt: „Before removing this file, please verify the PHP ini setting auto_prepend_file does not point to this.“ Entfernen Sie den Block „# Wordfence WAF“ aus .htaccess oder .user.ini zuerst und löschen Sie die Datei erst danach. Wordfence bietet beim Deaktivieren an, das selbst zu erledigen.
  • Erweiterter Schutz scheint nicht aktiv: Bei PHP-FPM liest PHP die .user.ini erst nach Ablauf des Caches. Einige Minuten warten, dann erneut prüfen.
  • Keine Warnungen im Postfach: Wordfence nutzt den E-Mail-Versand von WordPress. Funktioniert dieser nicht, gehen Warnungen verloren. Richten Sie einen zuverlässigen SMTP-Versand ein und prüfen Sie den Spam-Ordner.
  • Zwei Sicherheits-Plugins parallel: Zwei Firewalls oder zwei Login-Sperren stören sich gegenseitig und erschweren die Fehlersuche. Entscheiden Sie sich für ein Plugin.

Häufige Fragen

Ersetzt Wordfence die Updates?

Nein. Die Firewall kann bekannte Angriffe abfangen, in der kostenlosen Version erhält sie neue Regeln aber erst nach 30 Tagen. Ein zeitnahes Update schließt die Lücke dagegen dauerhaft. Wie Sie Updates prüfen, beschreibt WordPress-Updates vor dem Einspielen prüfen.

Bremst Wordfence die Website?

Jede Prüfung kostet Rechenzeit, besonders der Scan und „Live-Traffic“. Live-Traffic war im Labor nach der Installation ausgeschaltet. Lassen Sie ihn auf kleinen Webspaces aus und aktivieren Sie ihn nur zur Fehlersuche.

Brauche ich zusätzlich Schutz für XML-RPC?

Wordfence bietet laut Plugin-Seite Optionen für XML-RPC, darunter Abschalten oder 2FA. Hintergründe und Alternativen zeigt die Anleitung XML-RPC in WordPress deaktivieren oder einschränken.

Testumfang

Wir haben Wordfence in einer Testumgebung mit WordPress 7.1.2 unter Apache installiert, und der erweiterte Schutz war dort nach der Einrichtung wirksam. Auffällig war die Login-Sperre, die nach drei Fehlversuchen greift und bei einem ungültigen Benutzernamen sogar sofort. Nicht geprüft haben wir, ob die Firewall konkrete Angriffe blockiert, ebenso wenig den Malware-Scan oder Server mit nginx. Wenn Sie nginx einsetzen, testen Sie die Einrichtung am besten zuerst auf einer Kopie Ihrer Seite.

Fazit

Wordfence schützt eine WordPress-Website deutlich besser, wenn Sie die Standardwerte anpassen: erweiterten Schutz aktivieren, IP-Erkennung prüfen, Brute-Force-Grenzen senken, ungültige Benutzernamen sofort sperren und 2FA für Administratoren verlangen. Die Firewall bleibt dabei eine zusätzliche Schicht, die Updates und Backups nicht ersetzt. Wer Firewall, Updates und Backups in feste Hände geben möchte, findet bei der WordPress-Wartung von wordpressupdate persönliche Betreuung dafür.

Weiterführende Anleitungen und Quellen

WordPressWordfenceSicherheitFirewallBrute-Force2FA