Wenn Du den Verdacht hast, dass jemand unbefugt Zugriff auf Deine WordPress-Website hatte, zählt jede klare Sofortmaßnahme. Neben Passwortwechseln und Malware-Checks gibt es einen oft übersehenen Schritt: die WordPress Security Keys Salts in der wp-config.php erneuern.
Diese Schlüssel sorgen dafür, dass Login-Cookies kryptografisch abgesichert werden. Werden sie ersetzt, verlieren bestehende Anmeldungen ihre Gültigkeit. Das bedeutet: Alle aktuell eingeloggten Benutzer werden ausgeloggt und müssen sich neu anmelden. Genau deshalb ist der Schritt nach einem Hack, einem verdächtigen Admin-Login oder einem kompromittierten Passwort so sinnvoll.

Was sind WordPress Security Keys Salts?
WordPress speichert nach dem Login Cookies im Browser, damit Du nicht bei jedem Seitenaufruf erneut Benutzername und Passwort eingeben musst. Die WordPress Security Keys Salts sind geheime Zeichenketten, mit denen diese Cookies abgesichert werden. Sie stehen in der Datei wp-config.php im Hauptverzeichnis Deiner WordPress-Installation.
Typische Einträge heißen zum Beispiel AUTH_KEY, SECURE_AUTH_KEY, LOGGED_IN_KEY, NONCE_KEY sowie die passenden SALT-Werte. Du musst Dir die technische Kryptografie dahinter nicht merken. Wichtig ist: Diese Werte sollten geheim bleiben und bei einem Sicherheitsverdacht erneuert werden.
Wann solltest Du die Security Keys und Salts erneuern?
Das Erneuern ist keine tägliche Wartungsaufgabe. Es ist eine gezielte Sicherheitsmaßnahme, wenn Du bestehende Sitzungen ungültig machen möchtest. Besonders wichtig ist das, wenn Du nicht sicher bist, wer gerade noch mit alten Cookies angemeldet sein könnte.
- Nach einem bestätigten Hack oder Malware-Fund auf der Website
- Wenn ein Administrator-Konto kompromittiert wurde oder verdächtige Logins sichtbar sind
- Nach dem Zurücksetzen wichtiger Passwörter, besonders bei Admins und Redakteuren
- Wenn Zugangsdaten in einem unsicheren Umfeld weitergegeben oder gespeichert wurden
- Nach der Bereinigung einer gehackten WordPress-Installation, damit alte Sitzungen nicht weiter gültig bleiben
Der Effekt ist bewusst deutlich: Alle aktiven Sitzungen werden beendet. Das betrifft Dich selbst, andere Administratoren, Redakteure, Autoren und angemeldete Kunden oder Mitglieder, sofern Deine Website solche Bereiche nutzt.
Vorbereitung: Erst kurz absichern, dann ändern
Bevor Du die WordPress Security Keys Salts ersetzt, solltest Du Zugriff auf die Dateien Deiner Website haben. Das geht meist per Hosting-Dateimanager, SFTP oder SSH. Die Datei, die Du bearbeiten musst, heißt wp-config.php und liegt im Hauptordner der WordPress-Installation, also dort, wo auch wp-admin, wp-content und wp-includes liegen.
Lege vor der Änderung eine Sicherung der wp-config.php an. Schon ein fehlendes Anführungszeichen oder eine gelöschte Zeile kann dazu führen, dass die Website eine Fehlermeldung zeigt. Wenn Du unsicher bist, kopiere den aktuellen Inhalt in eine lokale Textdatei oder nutze die Backup-Funktion Deines Hosters.

Schritt für Schritt: WordPress Security Keys Salts erneuern
WordPress stellt einen offiziellen Generator bereit, der Dir frische, zufällige Schlüssel und Salts erzeugt. Du findest ihn unter: https://api.wordpress.org/secret-key/1.1/salt/
- Öffne die Datei wp-config.php im Dateimanager Deines Hosters oder über SFTP.
- Suche den Block mit den Einträgen AUTH_KEY, SECURE_AUTH_KEY, LOGGED_IN_KEY, NONCE_KEY sowie den zugehörigen SALT-Zeilen.
- Öffne den offiziellen WordPress.org Salt-Generator und kopiere die komplett neu erzeugten Zeilen.
- Ersetze in der wp-config.php den alten Block vollständig durch die neuen Zeilen.
- Speichere die Datei und lade sie bei Bedarf wieder auf den Server hoch.
- Melde Dich anschließend neu im WordPress-Backend an und prüfe, ob die Website normal lädt.
Wichtig ist, dass Du nicht einzelne Werte mischst, sondern den kompletten Block ersetzt. So vermeidest Du Tippfehler und stellst sicher, dass alle vorgesehenen Schlüssel erneuert wurden.
Was passiert direkt nach dem Speichern?
Sobald die neuen WordPress Security Keys Salts aktiv sind, werden bisherige Login-Cookies unbrauchbar. Wer gerade angemeldet war, wird beim nächsten Seitenaufruf oder spätestens bei der nächsten Backend-Aktion zur Anmeldung aufgefordert. Das ist kein Fehler, sondern genau der gewünschte Sicherheitseffekt.
Häufige Stolperfallen vermeiden
Der häufigste Fehler ist eine beschädigte wp-config.php. Achte darauf, dass jede Zeile mit define beginnt, der Name des Schlüssels in Anführungszeichen steht und die Zeile korrekt mit ); endet. Verändere keine Datenbank-Zugangsdaten und lösche keine anderen Konfigurationswerte.
Wenn Deine Website nach dem Speichern nicht mehr erreichbar ist, stelle die zuvor gesicherte Version der wp-config.php wieder her und wiederhole den Vorgang in Ruhe. Oft steckt nur ein kopierter Sonderfehler, ein fehlendes Zeichen oder ein unvollständig ersetzter Block dahinter.
Was Du zusätzlich nach einem Verdacht tun solltest
Das Erneuern der Salts beendet Sitzungen, entfernt aber keine Schadsoftware und repariert keine kompromittierten Dateien. Wenn der Verdacht auf einen Hack besteht, solltest Du die Maßnahme als Teil einer kleinen Notfallkette sehen: Zugänge sichern, Website prüfen, verdächtige Benutzer entfernen und Updates einspielen.
- Admin-Passwörter und Hosting-Passwörter ändern
- Unbekannte Benutzerkonten löschen oder sperren
- WordPress, Plugins und Themes aktualisieren
- Website-Dateien und Datenbank auf Malware oder unerwartete Änderungen prüfen
- Backups kontrollieren und nur saubere Sicherungen verwenden
Wenn Du dabei nicht sicher bist, ob Deine Website sauber ist, kann Captain WordPress die Prüfung, Bereinigung und Wartung übernehmen. Gerade im Ernstfall ist es sinnvoll, strukturiert vorzugehen, statt nur einzelne Symptome zu beheben.
Prävention: Salts sind nur ein Baustein
Starke WordPress Security Keys Salts helfen, Login-Cookies sicherer zu machen. Sie ersetzen aber keine grundlegende WordPress-Sicherheit. Nutze individuelle Passwörter, Zwei-Faktor-Authentifizierung für Admins, aktuelle Plugins und regelmäßige Backups. So reduzierst Du das Risiko, dass aus einem kleinen Verdacht ein größerer Schaden wird.
Fazit: Wenn Du nach einem Hack oder Sicherheitsverdacht alle bestehenden Sitzungen zurücksetzen möchtest, ist das Erneuern der WordPress Security Keys Salts ein schneller und wirkungsvoller Schritt. Mit Backup, offiziellem Salt-Generator und sauberem Ersetzen in der wp-config.php ist die Maßnahme auch für Nicht-Techniker gut machbar.
Häufige Fragen
Muss ich WordPress Security Keys Salts regelmäßig erneuern?
Nicht zwingend. Sinnvoll ist es vor allem nach einem Hack, einem Verdacht auf Fremdzugriff oder nachdem wichtige Passwörter kompromittiert wurden.
Werden durch neue Salts alle Benutzer ausgeloggt?
Ja. Bestehende Login-Cookies verlieren ihre Gültigkeit, sodass angemeldete Benutzer sich erneut einloggen müssen.
Kann beim Ersetzen der Salts etwas kaputtgehen?
Die Maßnahme ist normalerweise sicher, solange Du nur den vorgesehenen Block in der wp-config.php ersetzt. Lege vorher trotzdem eine Sicherung der Datei an.
Entfernt das Erneuern der Salts Schadsoftware?
Nein. Es setzt Sitzungen zurück, bereinigt aber keine Dateien oder Datenbankeinträge. Bei Hackverdacht sollte die Website zusätzlich geprüft werden.
Wo bekomme ich neue WordPress Security Keys Salts?
Nutze den offiziellen Generator von WordPress.org unter https://api.wordpress.org/secret-key/1.1/salt/. Kopiere die erzeugten Zeilen vollständig in die wp-config.php.