Wenn im WordPress-Login plötzlich viele fehlgeschlagene Anmeldungen auftauchen, ist das meistens kein Zufall. Bots durchsuchen das Netz automatisiert nach WordPress-Websites und probieren an der Datei wp-login.php oder an XML-RPC massenhaft Benutzernamen und Passwörter aus. Das Ziel: irgendwann eine gültige Kombination finden und sich Zugang verschaffen.
Die gute Nachricht: Du musst nicht warten, bis etwas passiert. Wenn Du WordPress Login-Versuche begrenzen lässt, starke Zugangsdaten verwendest und den Login zusätzlich absicherst, nimmst Du automatisierten Angriffen einen großen Teil ihrer Wirkung. In diesem Ratgeber gehen wir Schritt für Schritt durch die wichtigsten Maßnahmen, auch wenn Du kein Technik-Profi bist.

Warum Brute-Force-Angriffe so häufig sind
WordPress ist weit verbreitet und deshalb ein attraktives Ziel für automatisierte Angriffe. Bots müssen Deine Website nicht persönlich kennen. Sie testen einfach Standard-Adressen wie /wp-login.php, versuchen Benutzernamen wie „admin“ und arbeiten lange Passwortlisten ab. Selbst wenn der Angriff nicht erfolgreich ist, kann er Deine Website verlangsamen oder Server-Ressourcen belasten.
Besonders riskant wird es, wenn mehrere Faktoren zusammenkommen: ein schwaches Passwort, ein alter Admin-Benutzername, keine Zwei-Faktor-Authentifizierung und keine Begrenzung der Login-Versuche. Dann darf ein Bot praktisch unbegrenzt raten. Genau hier setzt ein wirksamer Brute-Force-Schutz an.
WordPress Login-Versuche begrenzen: die wichtigste Sofortmaßnahme
Die effektivste erste Maßnahme ist ein Limit für fehlgeschlagene Anmeldeversuche. Nach mehreren falschen Eingaben wird die IP-Adresse, der Benutzername oder die Login-Funktion für eine bestimmte Zeit blockiert. Dadurch werden automatisierte Passworttests deutlich unattraktiver, weil ein Bot nicht mehr tausende Kombinationen in kurzer Zeit ausprobieren kann.
Du kannst WordPress Login-Versuche begrenzen, indem Du ein Sicherheits-Plugin nutzt oder die Begrenzung direkt auf Server-Ebene einrichtest. Für viele Betreiber ist ein seriöses Plugin der schnellste Einstieg. Bei stark belasteten Websites oder wiederkehrenden Angriffen ist eine serverseitige Lösung oft robuster, etwa über Webserver-Regeln, Rate-Limits oder Fail2ban.
- Installiere ein etabliertes Sicherheits- oder Login-Limit-Plugin aus dem offiziellen WordPress-Verzeichnis oder nutze eine vorhandene Sicherheitslösung Deines Hosters.
- Aktiviere eine Sperre nach wenigen fehlgeschlagenen Versuchen, zum Beispiel nach 3 bis 5 Fehlversuchen.
- Setze eine sinnvolle Sperrzeit, etwa einige Minuten bis mehrere Stunden. Bei sehr aggressiven Angriffen kann eine längere Sperre sinnvoll sein.
- Aktiviere Benachrichtigungen nur dann, wenn sie Dir helfen. Zu viele E-Mails bei Bot-Angriffen können schnell unübersichtlich werden.
- Teste danach selbst eine Anmeldung und stelle sicher, dass Du Dich mit korrekten Zugangsdaten weiterhin zuverlässig einloggen kannst.
Starke Passwörter und 2FA ergänzen die Begrenzung
Login-Limits bremsen Angriffe, ersetzen aber keine sicheren Zugangsdaten. Jeder Benutzer mit administrativen Rechten sollte ein langes, einzigartiges Passwort verwenden. Wiederverwendete Passwörter sind besonders gefährlich, weil sie aus Datenlecks anderer Dienste stammen können und dann automatisiert gegen WordPress getestet werden.
Noch besser ist eine Zwei-Faktor-Authentifizierung. Dann reicht ein korrektes Passwort allein nicht aus. Zusätzlich wird ein zweiter Faktor abgefragt, zum Beispiel ein zeitbasierter Code aus einer Authenticator-App. Für Admin-Konten, Redakteure und Shop-Betreiber ist 2FA eine der sinnvollsten Schutzmaßnahmen überhaupt.
Benutzername „admin“ vermeiden
Viele Bots versuchen zuerst den Benutzernamen „admin“. Wenn Dein Hauptkonto so heißt, muss der Angreifer nur noch das Passwort erraten. Lege besser ein neues Administratorkonto mit individuellem Benutzernamen an, melde Dich damit an und entferne das alte „admin“-Konto erst, wenn Inhalte sauber einem anderen Nutzer zugeordnet wurden.

CAPTCHA und Login-URL: sinnvoll, aber nicht allein ausreichend
Ein CAPTCHA kann einfache Bots ausbremsen, weil es vor dem Absenden des Login-Formulars eine zusätzliche Prüfung einbaut. Das hilft vor allem gegen massenhafte Standardangriffe. Achte aber darauf, dass das CAPTCHA Deine echten Nutzer nicht unnötig blockiert und datenschutzrechtlich zu Deiner Website passt.
Manche Betreiber ändern zusätzlich die Login-URL, sodass /wp-login.php nicht mehr der sichtbare Einstieg ist. Das kann die Anzahl automatisierter Treffer reduzieren. Es ist aber eher eine ergänzende Maßnahme und kein Ersatz dafür, WordPress Login-Versuche begrenzen zu lassen, starke Passwörter zu nutzen und 2FA zu aktivieren.
Serverseitiger Schutz: Rate-Limit und Fail2ban
Wenn Deine Website trotz Plugin stark belastet wird, lohnt sich der Blick auf den Server. Rate-Limits können festlegen, wie viele Login-Anfragen eine IP in einem Zeitraum senden darf. Fail2ban kann Logdateien auswerten und auffällige IP-Adressen automatisch über die Firewall sperren. Viele Managed-WordPress-Hoster bieten ähnliche Schutzmechanismen bereits an.
Der Vorteil: Angriffe werden früher abgefangen, bevor WordPress jede einzelne Anfrage vollständig verarbeiten muss. Das entlastet die Website und kann besonders bei wiederholten Attacken stabiler sein. Falls Du keinen Zugriff auf Serverkonfigurationen hast, frage Deinen Hoster nach Brute-Force-Schutz, Login-Rate-Limits und XML-RPC-Schutz.
Was tun, wenn Du bereits viele Fehlversuche siehst?
Viele fehlgeschlagene Logins bedeuten nicht automatisch, dass Deine Website gehackt wurde. Sie sind aber ein klares Warnsignal. Prüfe zuerst, ob Du Dich selbst noch anmelden kannst, ob unbekannte Benutzerkonten existieren und ob kürzlich Dateien, Plugins oder Themes verändert wurden. Schau außerdem in Sicherheits-Logs, falls vorhanden.
- Ändere die Passwörter aller Administratoren und wichtiger Benutzerkonten.
- Aktiviere 2FA für Konten mit erweiterten Rechten.
- Begrenze Login-Versuche per Plugin oder Server-Regel, falls noch nicht geschehen.
- Prüfe, ob der Benutzername „admin“ aktiv ist, und ersetze ihn kontrolliert.
- Kontrolliere unbekannte Benutzer, verdächtige Plugins, Weiterleitungen und geänderte Dateien.
- Deaktiviere XML-RPC, wenn Du es nicht benötigst, oder schütze es serverseitig.
Wenn Du Hinweise auf einen erfolgreichen Einbruch findest, solltest Du nicht nur Passwörter ändern. Dann geht es um Bereinigung, Prüfung von Dateien und Datenbank, Schließen der Ursache und saubere Wiederherstellung. Captain WordPress kann Dich in so einem Fall bei Analyse, Bereinigung und anschließender Wartung unterstützen, ohne dass Du Dich durch Server-Logs und verdächtige Dateien kämpfen musst.
Prävention: Login-Schutz regelmäßig prüfen
Sicherheit ist keine einmalige Einstellung. Prüfe regelmäßig, ob Dein Login-Limit noch aktiv ist, ob 2FA für alle wichtigen Konten eingerichtet wurde und ob alte Benutzerkonten entfernt sind. Halte WordPress, Plugins und Themes aktuell, denn ein starker Login schützt nicht vor Sicherheitslücken in veralteter Software.
Sinnvoll ist außerdem ein einfaches Wartungsritual: Updates einspielen, Backups prüfen, Benutzerrechte kontrollieren und Sicherheits-Logs gelegentlich ansehen. So erkennst Du Angriffe früher und kannst ruhiger reagieren, wenn wieder einmal Bots anklopfen.
Fazit: Wenn Du WordPress Login-Versuche begrenzen möchtest, beginne mit einem klaren Limit für Fehlversuche, ergänze starke Passwörter und 2FA und nutze bei Bedarf serverseitige Sperren. Damit reduzierst Du das Risiko durch Brute-Force-Angriffe erheblich und machst Deinen WordPress-Login deutlich widerstandsfähiger.
Häufige Fragen
Wie viele fehlgeschlagene Login-Versuche sollte ich erlauben?
Für viele Websites sind 3 bis 5 Fehlversuche ein sinnvoller Startpunkt. Wichtig ist, die Sperrzeit so zu wählen, dass Bots gebremst werden, echte Nutzer aber nicht dauerhaft ausgesperrt bleiben.
Reicht ein Plugin, um Brute-Force-Angriffe zu stoppen?
Ein gutes Plugin hilft deutlich, vor allem bei kleineren und mittleren Websites. Bei starken Angriffen ist zusätzlicher Schutz auf Server-Ebene oft sinnvoll.
Sollte ich die WordPress-Login-URL ändern?
Das kann die Zahl einfacher Bot-Anfragen reduzieren. Es ersetzt aber keine Begrenzung der Login-Versuche, keine starken Passwörter und keine Zwei-Faktor-Authentifizierung.
Ist der Benutzername „admin“ wirklich ein Problem?
Ja, weil Angreifer ihn häufig zuerst testen. Ein individueller Benutzername nimmt Bots einen einfachen Startpunkt, besonders in Kombination mit starkem Passwort und 2FA.
Was mache ich, wenn ich mich selbst ausgesperrt habe?
Warte zuerst die Sperrzeit ab oder nutze den vom Plugin vorgesehenen Entsperrweg. Wenn das nicht funktioniert, kann der Zugriff meist über Hosting, Dateisystem oder Datenbank wiederhergestellt werden.