Plugins FAQ Anleitungen Blog Support Kontakt Plugins ansehen

WordPress Login-URL ändern, ohne dich selbst auszusperren

WP Plus+Aktualisiert am 30. September 20266 Min. Lesezeit

WP Plus+

Um die WordPress Login-URL zu ändern, verlegst du die Anmeldeseite von /wp-login.php an eine Adresse, die nur du und dein Team kennen. WordPress hat dafür keine Einstellung, du brauchst also ein Plugin (oder ein Modul in einem Plugin), und das dauert etwa fünf Minuten. Es hält die automatischen Bots fern, die auf der Standardadresse ständig Passwörter ausprobieren, ist aber kein vollständiger Schutz, und du musst die neue Adresse testen, bevor du dich abmeldest.

Wo die WordPress-Anmeldeseite standardmäßig liegt

Jede WordPress-Website hat ihre Anmeldeseite an derselben Stelle: deine-website.de/wp-login.php. Wenn du nicht angemeldet bist, schickt dich auch deine-website.de/wp-admin dorthin, und auf den meisten Websites werden kurze Adressen wie deine-website.de/login und deine-website.de/admin ebenfalls dorthin weitergeleitet.

Genau diese Vorhersehbarkeit ist das Problem. Bots, die Passwörter erraten, müssen deine Anmeldeseite nicht erst suchen: Sie wissen bei jeder WordPress-Website, wo sie liegt, und schicken ihre Anmeldeversuche an /wp-login.php, eine Website nach der anderen. Verlegst du die Seite, landen diese Anfragen auf einer Adresse, hinter der nichts mehr ist.

Wovor eine neue WordPress Login-URL schützt und wovor nicht

Mach dir klar, was du damit bekommst. Die offizielle WordPress-Dokumentation zur Absicherung (auf Englisch) sagt es deutlich: Eine versteckte Login-URL kann den Lärm verringern, sollte aber nicht deine einzige Verteidigung sein. In der Praxis heißt das:

BedrohungHilft eine neue Login-URL?
Bots, die auf /wp-login.php Passwörter erratenJa. Unter der alten Adresse finden sie nichts mehr.
Passwort-Raten über xmlrpc.phpNein. XML-RPC ist eine eigene Tür, die Anmeldungen annimmt, und muss separat geschlossen werden.
Schwache oder mehrfach verwendete PasswörterNur ein wenig. Wer die neue Adresse kennt, kann sie trotzdem ausprobieren.
Jemand, der die Adresse schon kennt (ein ehemaliger Dienstleister, eine weitergeleitete E-Mail)Nein.
Ein veraltetes Plugin oder Theme mit SicherheitslückeNein. Solche Angriffe laufen meist gar nicht über die Anmeldeseite.

Sieh eine private Login-Adresse also als Mittel gegen das Grundrauschen automatischer Versuche. Was einen entschlossenen Angreifer wirklich aufhält, sind starke Passwörter, Zwei-Faktor-Authentifizierung und aktuelle Software. Dazu weiter unten mehr.

Vier Wege, die WordPress Login-URL zu ändern

1. wp-login.php umbenennen oder bearbeiten (lass das)

Manche ältere Anleitungen empfehlen, wp-login.php umzubenennen oder unter neuem Namen zu kopieren. Tu das nicht. WordPress-Updates ersetzen die Core-Dateien, deine Änderung überlebt also nicht, und WordPress schreibt weiterhin Links auf wp-login.php, zum Beispiel in die E-Mail zum Zurücksetzen des Passworts und in den Abmelde-Link, die dann ins Leere führen.

2. Die Option in einem Sicherheits-Plugin nutzen

Viele umfassende Sicherheits-Plugins haben neben Firewall, Malware-Scanner und Zwei-Faktor-Anmeldung eine Einstellung wie „Login verstecken“ oder „eigene Login-URL“. Wenn du so ein Plugin schon nutzt, ist das eine vernünftige Wahl. Der Nachteil ist das Gewicht: Du installierst ein großes Plugin mit Dutzenden Einstellungen, um eine einzige Adresse zu ändern.

3. Ein kleines Plugin oder Modul, das nur das macht

Auf WordPress.org gibt es Plugins, die nur die Login-Adresse ändern, und Mehrzweck-Plugins wie WP Plus+ haben dafür ein Modul, das du einzeln einschaltest. Für die Website eines kleinen Unternehmens ist das meist der einfachste Weg: ein Feld, eine Adresse, sonst nichts zu lernen.

4. Die Anmeldeseite auf dem Server einschränken

Wenn dein Büro eine feste IP-Adresse hat, kann dein Hoster /wp-login.php nur von dieser Adresse aus erlauben oder eine zusätzliche Passwortabfrage davorschalten. Die oben verlinkte WordPress-Dokumentation zeigt Beispiele für die Serverkonfiguration. Das ist stärker als das bloße Verstecken der Seite, braucht aber die Hilfe deines Hosters und wird umständlich, wenn sich Leute aus dem Homeoffice oder unterwegs anmelden.

Egal welchen Weg du wählst: Verlege die Anmeldeseite nur mit einem einzigen Tool. Zwei Plugins, die beide die Login-Adresse umschreiben, kommen sich leicht in die Quere, und genau so sperrt man sich selbst aus.

Schritt für Schritt: die Login-Adresse mit WP Plus+ ändern

Diese Schritte folgen der Anleitung Module für Anmeldung und Benutzer. Wenn das Plugin noch nicht installiert ist, lies zuerst Die kostenlose Version installieren: Die Installation ändert nichts, bis du ein Modul einschaltest.

  1. Wähle die neue Adresse und notiere sie an einem sicheren Ort, zum Beispiel in deinem Passwort-Manager neben deinem WordPress-Passwort.
  2. Gehe im WordPress-Adminbereich zu WP Plus+ > Modules und tippe login in das Suchfeld.
  3. Klicke auf der Karte Change the login address auf die Schaltfläche Off. Sie wechselt zu On, und die Optionen erscheinen unter der Karte.
  4. Gib unter New address nur den letzten Teil ein: buero wird zu deine-website.de/buero. Verwende Buchstaben, Zahlen und Bindestriche. Wörter wie admin, wp-admin und wp-login werden nicht akzeptiert.
  5. Wähle unter Someone opens the old address entweder Show a 404, as if nothing was there (Standard) oder Send them to the home page (zur Startseite schicken). Klicke auf Save.
  6. Bevor du dich abmeldest, öffne ein privates Browserfenster (Inkognito), rufe deine-website.de/deine-neue-adresse auf und prüfe, ob du dich dort anmelden kannst.
  7. Erst dann meldest du dich in deinem normalen Fenster ab.
Die Karte Change the login address in WP Plus+, eingeschaltet und aktiv, mit dem Feld New address auf team-access und einem 404 für die alte Adresse
Solange das Modul läuft, zeigt die Karte die vollständige Login-Adresse.

Die neue Adresse liefert die ganze Anmeldeseite: Anmelden, Abmelden, Passwort vergessen?, den Link zum Zurücksetzen aus der E-Mail und das Anmeldefenster, das WordPress öffnet, wenn eine Sitzung abläuft. Jeder Link, den WordPress erzeugt, auch in E-Mails, nutzt die neue Adresse, und passwortgeschützte Seiten funktionieren für Besucher weiter. Solange das Feld New address leer ist, macht das Modul nichts. Du kannst es also nicht halb eingerichtet einschalten.

Die kostenlose Version von WP Plus+ führt bis zu fünf Module gleichzeitig aus, und dieses ist eines davon. Eine Lizenz oder die 7-tägige Testphase hebt die Grenze auf.

Wie du dich nicht aussperrst und wie du wieder hineinkommst

Aussperrungen haben meist ganz alltägliche Gründe: eine vergessene Adresse, eine Kollegin mit einem alten Lesezeichen. Ein paar Gewohnheiten beugen dem vor.

  • Sag allen Bescheid, die sich anmelden. Redaktion, Kunde, Shop-Verwaltung: Wer ein Konto hat, braucht die neue Adresse. Alte Lesezeichen auf wp-admin funktionieren nicht mehr.
  • Speichere sie mit dem Passwort. Die meisten Passwort-Manager speichern die Adresse zusammen mit den Zugangsdaten, so öffnet sich jedes Mal die richtige Seite.
  • Schau nach, solange du noch kannst. Solange du irgendwo angemeldet bist, zeigt die Karte des Moduls Your login address is ... mit der vollständigen Adresse.

Wenn du dich doch aussperrst, brauchst du keinen Entwickler. Verbinde dich per FTP oder mit dem Dateimanager deines Hostings, öffne wp-content/plugins/ und benenne den Ordner wp-plus um, zum Beispiel in wp-plus-off. WordPress schaltet das Plugin aus, und /wp-login.php funktioniert wieder. Melde dich an, benenne den Ordner zurück, aktiviere das Plugin unter Plugins wieder und lies die Adresse in der Karte des Moduls nach oder lösche sie. Die Seite Häufige Fragen zu WP Plus+ beschreibt dieselben Schritte.

Was danach kommen sollte: die wichtigeren Schutzmaßnahmen

Eine private Login-Adresse ist ein guter erster Schritt, aber nicht der letzte. Wenn du nur drei Dinge zusätzlich machst, dann diese:

  • Lange, einzigartige Passwörter für jeden Administrator, aufbewahrt in einem Passwort-Manager.
  • Zwei-Faktor-Authentifizierung für Administratoren, mit einem eigenen Plugin. WordPress empfiehlt sie für alle Benutzer mit erweiterten Rechten.
  • Aktualisierungen für WordPress, Plugins und Themes, und das Entfernen von Plugins, die du nicht mehr nutzt.

WP Plus+ hat drei weitere Module, die verwandte Türen schließen, beschrieben in den Anleitungen Module zum Abschalten und zur Anmeldung. Limit failed login attempts sperrt eine IP-Adresse nach einer bestimmten Anzahl falscher Passwörter (standardmäßig 5 Versuche und 20 Minuten); in einem Büro, in dem alle dieselbe Internetverbindung nutzen, stell den Wert nicht zu niedrig ein. Switch off XML-RPC schließt die andere Anmeldetür, lass es aber aus, wenn jemand mit der mobilen WordPress-App veröffentlicht. Close the REST API to strangers verhindert, dass nicht angemeldete Besucher deine Benutzerliste lesen; teste danach deine Kontaktformulare und die Kasse.

Ehrlich gesagt hat das Grenzen: WP Plus+ ist kein Sicherheits-Plugin. Es macht es Störenfrieden schwerer, sucht aber nicht nach Schadsoftware und filtert keinen Datenverkehr. Wenn du das brauchst, behalte dein Sicherheits-Plugin und nutze für die Login-Adresse nur eines der beiden.

Welche Lösung zu deiner Website passt

Die WordPress Login-URL zu ändern geht schnell, kostet wenig und lohnt sich auf fast jeder Firmenwebsite, solange du es als Lärmschutz siehst und nicht als Schutz vor gezielten Angriffen. Bearbeite nie wp-login.php selbst.

  • Du nutzt schon ein umfassendes Sicherheits-Plugin: Nimm dessen Einstellung für die eigene Login-URL und behalte alles an einem Ort.
  • Du willst eine schlanke Website und noch ein paar andere Korrekturen (Kommentare aus, ein aufgeräumter Adminbereich, eine Wartungsseite): Ein Plugin mit Modulen wie WP Plus+ erledigt das ohne zusätzliche Plugins. Im selben Panel kannst du auch die Kommentare überall abschalten.
  • Alle melden sich aus demselben Büro an: Bitte deinen Hoster, die Anmeldeseite auf eure feste IP-Adresse zu beschränken.

Was auch immer du wählst: Notiere die Adresse, teste sie in einem privaten Fenster, bevor du dich abmeldest, und richte für Administratoren die Zwei-Faktor-Authentifizierung ein.

Häufige Fragen

Wie lautet die Standard-Login-URL von WordPress?

Sie lautet deine-website.de/wp-login.php. Wenn du nicht angemeldet bist, leitet deine-website.de/wp-admin dorthin weiter, und auf den meisten Websites auch deine-website.de/login.

Schützt eine geänderte WordPress Login-URL vor Hackern?

Sie hält automatische Bots fern, die auf der Standardadresse Passwörter ausprobieren, und verringert so viel Lärm. Anmeldungen über XML-RPC, Angriffe auf veraltete Plugins oder jemanden, der die neue Adresse kennt, stoppt sie nicht. Nutze deshalb zusätzlich starke Passwörter und Zwei-Faktor-Authentifizierung.

Kann ich die WordPress Login-URL ohne Plugin ändern?

Nicht sicher. WordPress hat dafür keine Einstellung, und das Umbenennen von wp-login.php zerstört Links und wird von Updates rückgängig gemacht. Ohne Plugin bleibt nur, deinen Hoster zu bitten, die Anmeldeseite auf die IP-Adresse deines Büros zu beschränken.

Was passiert mit Leuten, die die alte Login-Adresse aufrufen?

Das hängt vom Tool ab. In WP Plus+ entscheidest du selbst: Sie sehen eine 404-Seite, als gäbe es dort nichts, oder sie werden zur Startseite geschickt.