Wenn Deine WordPress-Website plötzlich viele Login-Versuche zeigt, ist das kein Zufall: Die Standard-Adressen /wp-login.php und /wp-admin sind weltweit bekannt und werden von Bots dauerhaft abgeklappert. Oft geht es nicht um einen gezielten Angriff auf Dich, sondern um automatisierte Versuche mit Passwortlisten, alten Zugangsdaten oder schwachen Benutzernamen.
Die gute Nachricht: Du kannst den sichtbaren Angriffspunkt deutlich reduzieren, wenn Du die WordPress Login-URL ändern lässt oder selbst änderst. Wichtig ist aber die richtige Einordnung: Eine versteckte Login-URL ist nur eine Ergänzung. Wirklich stabil wird Dein Schutz erst zusammen mit starken Passwörtern, Login-Begrenzung, Zwei-Faktor-Authentifizierung und sauberer Wartung.

Warum Bots wp-login.php und wp-admin angreifen
WordPress nutzt standardmäßig bekannte Login-Pfade. Das ist praktisch für Benutzer, aber ebenso praktisch für Bots. Ein Skript muss nicht wissen, wie Deine Website aufgebaut ist. Es probiert einfach Deine Domain plus /wp-login.php oder /wp-admin aus und prüft, ob ein Login-Formular erscheint.
Solche Anfragen können Serverlast verursachen, Sicherheits-Plugins mit Warnungen füllen und im schlechtesten Fall schwache Zugangsdaten erraten. Besonders gefährlich wird es, wenn der Benutzername „admin“ noch existiert, Passwörter mehrfach verwendet werden oder keine zusätzliche Login-Sicherung aktiv ist.
WordPress Login-URL ändern: Was es bringt und was nicht
Wenn Du die WordPress Login-URL ändern möchtest, verschiebst Du den Login von der bekannten Standard-Adresse auf einen individuellen Pfad, zum Beispiel von /wp-login.php auf eine eigene, schwerer zu erratende Adresse. Dadurch laufen viele einfache Bot-Anfragen ins Leere, weil sie nur die Standardpfade testen.
Das ist sinnvoll, aber keine vollständige Sicherheitsstrategie. Oft wird dafür der Begriff „security by obscurity“ verwendet: Etwas ist weniger sichtbar, aber nicht automatisch sicher. Wenn ein Angreifer Deine neue Adresse kennt oder ein Plugin falsch konfiguriert ist, brauchst Du weiterhin echte Schutzschichten.
- Die neue Login-URL reduziert automatisierte Standardanfragen.
- Sie schützt nicht vor gestohlenen Passwörtern.
- Sie ersetzt keine Zwei-Faktor-Authentifizierung.
- Sie sollte mit Login-Limits und regelmäßigen Updates kombiniert werden.
- Die neue Adresse muss intern sauber dokumentiert werden, damit Du Dich nicht selbst aussperrst.
Vorbereitung: Erst sichern, dann ändern
Bevor Du an Login-Pfaden, .htaccess-Regeln oder Server-Schutz arbeitest, solltest Du ein aktuelles Backup haben. Idealerweise sicherst Du Dateien und Datenbank. Wenn etwas schiefgeht, kannst Du die Website wiederherstellen, statt im Notfall im Dateisystem zu suchen.
Prüfe außerdem, ob Du Zugriff auf Hosting, Dateimanager oder FTP/SFTP hast. Falls ein Plugin Dich aussperrt oder eine Regel falsch gesetzt wird, brauchst Du einen Weg, Änderungen außerhalb des WordPress-Backends rückgängig zu machen.
Schritt für Schritt: Login-URL per Plugin ändern
Für die meisten Betreiber ist ein spezialisiertes Plugin der einfachste Weg. Solche Plugins ändern in der Regel nicht den WordPress-Core, sondern leiten die bekannten Login-Adressen um oder blockieren sie. Das ist wichtig, weil Core-Dateien bei Updates überschrieben werden können und dort keine manuellen Änderungen hingehören.
- Installiere ein seriöses Plugin zum Ändern der Login-URL aus dem WordPress-Plugin-Verzeichnis.
- Aktiviere das Plugin und öffne die Einstellungen.
- Lege eine individuelle Login-Adresse fest, die nicht offensichtlich ist.
- Speichere die neue Adresse sofort in Deinem Passwortmanager oder in der internen Dokumentation.
- Teste den neuen Login in einem privaten Browserfenster, bevor Du Dich aus der aktuellen Sitzung abmeldest.
- Prüfe, ob /wp-login.php und /wp-admin für nicht angemeldete Besucher nicht mehr direkt zum Login führen.
Wähle keine zu einfache Adresse wie /login, /admin oder /backend. Diese Begriffe werden ebenfalls häufig geraten. Besser ist ein kurzer, aber individueller Pfad, den nur berechtigte Personen kennen. Wenn mehrere Personen an der Website arbeiten, informiere sie kontrolliert über die Änderung.

wp-admin zusätzlich per Server-Schutz absichern
Wenn Du mehr Schutz möchtest, kannst Du den Administrationsbereich zusätzlich über den Server absichern. Bei Apache-Hosting wird dafür häufig eine .htaccess-Regel oder HTTP-Basic-Auth genutzt. Dann muss vor dem WordPress-Login bereits eine zweite Server-Anmeldung bestanden werden.
Das kann sehr wirksam sein, sollte aber sauber umgesetzt werden. Zu strenge Regeln können AJAX-Anfragen, Cronjobs, REST-Endpunkte oder berechtigte Benutzer stören. Deshalb ist dieser Schritt eher für Betreiber geeignet, die Zugriff auf das Hosting haben oder technische Unterstützung nutzen können.
Wann Server-Auth sinnvoll ist
Server-Auth lohnt sich besonders bei kleinen Teams, internen Websites oder Projekten mit wenigen festen Administratoren. Bei Shops, Mitgliederbereichen oder Websites mit vielen Benutzerrollen musst Du genauer prüfen, ob zusätzliche Abfragen den normalen Betrieb beeinträchtigen.
Die wichtigsten Zusatzmaßnahmen für einen sicheren Login
Wenn Du die WordPress Login-URL ändern willst, solltest Du direkt die übrigen Login-Schutzmaßnahmen prüfen. Erst die Kombination macht den Unterschied: weniger Bot-Traffic, weniger Rateversuche und deutlich besserer Schutz bei kompromittierten Passwörtern.
- Aktiviere Zwei-Faktor-Authentifizierung für Administratoren und Redakteure.
- Begrenze fehlgeschlagene Login-Versuche pro IP oder Benutzerkonto.
- Entferne den Benutzernamen „admin“, falls er noch existiert.
- Nutze starke, einzigartige Passwörter und einen Passwortmanager.
- Halte WordPress, Themes und Plugins aktuell.
- Prüfe regelmäßig Benutzerkonten und entferne alte Zugänge.
Was tun, wenn Du Dich ausgesperrt hast?
Wenn die neue Login-Adresse nicht funktioniert, bleib ruhig. In vielen Fällen lässt sich das Problem beheben, indem das zuständige Plugin über FTP/SFTP oder den Hosting-Dateimanager vorübergehend deaktiviert wird. Danach lädt WordPress die Standardfunktionen wieder und Du kannst die Konfiguration prüfen.
Falls zusätzlich .htaccess-Regeln oder Server-Auth beteiligt sind, solltest Du besonders vorsichtig sein. Eine falsch gesetzte Regel kann nicht nur den Login, sondern auch Teile der Website blockieren. Captain WordPress kann in solchen Fällen die Bereinigung, Wiederherstellung und anschließende Absicherung übernehmen, ohne unnötig am Live-System zu experimentieren.
Prävention: Login-Schutz regelmäßig kontrollieren
Sicherheit ist kein einmaliger Haken in einer Plugin-Einstellung. Prüfe nach größeren Updates, Plugin-Wechseln oder Hosting-Umzügen, ob Deine neue Login-URL noch wie erwartet funktioniert. Kontrolliere außerdem Sicherheitsprotokolle, Benutzerlisten und fehlgeschlagene Anmeldungen.
Wenn Du WordPress Login-URL ändern, Login-Versuche begrenzen und 2FA aktivieren kombinierst, nimmst Du den meisten Standard-Bots die einfache Angriffsfläche. Als alleinige Maßnahme reicht das Verstecken des Logins nicht aus, aber als Teil eines klaren Sicherheitskonzepts ist es ein sinnvoller Schritt.
Fazit: Die WordPress Login-URL zu ändern ist eine pragmatische Sofortmaßnahme gegen automatisierte Bot-Anfragen. Setze sie bewusst ein, dokumentiere die neue Adresse und kombiniere sie mit echten Schutzschichten wie 2FA, Login-Limits, Updates und regelmäßiger Wartung.
Häufige Fragen
Ist es sicher, die WordPress Login-URL zu ändern?
Ja, wenn Du dafür ein seriöses Plugin nutzt und vorher ein Backup erstellst. Die Maßnahme sollte aber immer mit 2FA, starken Passwörtern und Login-Begrenzung kombiniert werden.
Reicht eine versteckte Login-URL gegen Hacker aus?
Nein. Eine geänderte Login-URL reduziert vor allem einfache Bot-Anfragen, ersetzt aber keine echte Absicherung wie Zwei-Faktor-Authentifizierung, Updates und saubere Benutzerrechte.
Kann ich wp-login.php einfach umbenennen?
Davon ist abzuraten. Änderungen an WordPress-Core-Dateien sind updateanfällig und können die Website beschädigen; nutze besser ein Plugin oder eine saubere Server-Konfiguration.
Was mache ich, wenn ich die neue Login-Adresse vergessen habe?
Prüfe zuerst Deine Dokumentation oder den Passwortmanager. Falls das nicht hilft, kann das zuständige Plugin über Hosting-Zugriff vorübergehend deaktiviert werden.
Sollte ich wp-admin zusätzlich mit .htaccess schützen?
Das kann sinnvoll sein, besonders bei kleinen Teams oder internen Websites. Vorher sollte geprüft werden, ob dadurch keine legitimen Funktionen wie AJAX, Cronjobs oder Benutzer-Workflows gestört werden.