Die besten Plugins für die Zwei-Faktor-Authentifizierung für WordPress

Die besten Plugins für die Zwei-Faktor-Authentifizierung für WordPress  Hero-Bild

Die Zwei-Faktor-Authentifizierung (2FA) verhindert, dass ein gestohlenes Passwort zum Sicherheitsrisiko für deine Website wird. Fünf WordPress führen diese Kategorie an, und sie unterscheiden sich in Punkten, die wichtig sind, sobald echte Nutzer ins Spiel kommen. Dieser Vergleich zeigt, was jedes einzelne Plugin leistet, welche Authentifizierungsmethoden du unbedingt verlangen solltest, wie du wieder Zugriff bekommst, wenn du deinen Authentifikator verlierst, und wie du ein Plugin an den tatsächlichen Betrieb deiner Website anpassen kannst.

Welches WordPress -Plugin solltest du installieren?

Für eine Website mit ein oder zwei Administratoren reicht „Two Factor“ völlig aus. Es wird von WordPress gepflegt, belastet die Seite kaum und unterstützt sowohl zeitgesteuerte Codes als auch Backup-Codes.

Teams, die die 2FA je nach Benutzerrolle vorschreiben müssen, sollten „WP 2FA“ von Melapress verwenden. Websites, auf denen bereits Wordfence läuft, sollten die darin enthaltene 2FA aktivieren, anstatt ein zweites Plugin hinzuzufügen. Websites, die Codes per SMS, WhatsApp oder Telegram benötigen, sollten sich „miniOrange 2FA“ ansehen.

Wenn du derzeit „Wordfence Login Security“ nutzt, ist eine Migration unumgänglich. Für dieses Plugin werden keine Updates mehr bereitgestellt.

Was sich bei der Wordfence-Anmeldesicherheit geändert hat

Wordfence hat das eigenständige „Login Security“-Plugin am oder um den 1. Juli 2026 eingestellt. Alle Funktionen, die es bot – darunter die Zwei-Faktor-Authentifizierung, der XML-RPC-Schutz und das CAPTCHA auf der Anmeldeseite – sind bereits im kostenlosen Wordfence-Hauptplugin enthalten. Wordfence empfiehlt bestehenden Nutzern, das vollständige Plugin zu installieren, um weiterhin Sicherheitsupdates zu erhalten.

Das trifft eine Gruppe härter als andere: Agenturen und Entwickler, die sich bewusst für „Login Security“ entschieden haben, um die Anzahl der Plugins auf den Kunden-Websites gering zu halten. Ein leichtgewichtiges 2FA-Plugin gegen eine vollwertige Firewall und einen Malware-Scanner auszutauschen, ist eine größere Umstellung, als es klingt, und bedeutet, dass Tests auf Websites durchgeführt werden müssen, auf denen das niemand eingeplant hatte.

Wordfence stellt außerdem die alten SMS-basierten Zwei-Faktor-Codes ungefähr nach demselben Zeitplan ein. Websites, die noch immer die SMS-Zustellung über Wordfence nutzen, müssen diese Nutzer auf eine Authentifizierungs-App umstellen.

Eine 2FA zu nutzen, die keine Updates mehr bekommt, ist schlimmer, als gar keine 2FA zu nutzen, denn sie vermittelt den Eindruck von Sicherheit, während der Code nicht mehr gepatcht wird.

Ein Vergleich der fünf führenden 2FA-Plugins

PluginAm besten fürEinrichtungsassistentAuthentifizierungsmethodenLimits der kostenlosen StufeKostenpflichtige Version
Zwei-Faktor-Authentifizierung (WordPress.org)Business-Websites mit einem einzigen AdministratorNeinTOTP, E-Mail, SicherheitscodesKeine NutzerbegrenzungKeine
WP 2FA (Melapress)Teams und Abteilungen, die Richtlinien je nach Rolle durchsetzenJaTOTP, Passkeys, E-Mail, SicherheitscodesVersicherung und Karenzzeit sind kostenlos enthaltenJa
WordfenceWebsites, auf denen Wordfence bereits läuftNeinTOTP, Ersatzcodes, CAPTCHA beim Einloggen2FA kostenlos, keine NutzerbegrenzungJa, für die Firewall- und Scanner-Ebenen
miniOrange 2FAWebsites, die eine Zustellung per SMS, WhatsApp oder Telegram benötigenJaTOTP, E-Mail-OTP, SMS, WhatsApp, TelegramAuf eine kleine Anzahl von Nutzern beschränkt, die die Einrichtung abgeschlossen habenJa
Zwei-Faktor-Authentifizierung (David Anderson)UpdraftPlus-Nutzer und Mitglieder-WebsitesNeinTOTP, HOTPBackup-Codes und Durchsetzungsmaßnahmen sind nur für Premium-Nutzer zugänglichJa

Die Tabelle zeigt, welche Funktionen die einzelnen Plugins bieten. In den folgenden Abschnitten erfährst du, was dir diese Unterschiede in der Praxis kosten.

Warum der Installationsaufwand wichtiger ist als die Anzahl der Funktionen

Ein Plugin, das vollständig konfiguriert wird, schützt mehr Konten als ein Plugin mit doppelt so vielen Funktionen, das die Hälfte deiner Nutzer schon auf halbem Weg aufgegeben hat.

Sowohl WP 2FA als auch miniOrange bieten einen Schritt-für-Schritt-Assistenten. Das ist wichtig, wenn die Personen, die die 2FA aktivieren, Mitwirkende, Shop-Manager oder Kunden sind und keine Entwickler. Jemand, der noch nie einen QR-Code in eine Authentifikator-App eingescannt hat, muss erst einmal erfahren, was eine Authentifikator-App überhaupt ist – und genau das übernimmt der Assistent für dich.

WP 2FA-Einrichtungsassistent
WP 2FA-Einrichtungsassistent

Bei „Two Factor“ und „Wordfence“ wird erwartet, dass der Nutzer die Einstellung findet und versteht. Für einen einzelnen Administrator ist das kein Problem. Bei einem 20-köpfigen Redaktionsteam führt das aber zu Supportanfragen.

TOTP, Passkeys oder E-Mail-Codes: Welche Methode solltest du vorschreiben?

Zeitbasierte Einmalpasswörter (TOTP) sind der Standard. Ein Nutzer scannt einen QR-Code in Google Authenticator, Microsoft Authenticator, 1Password oder eine andere kompatible App ein, und die App generiert einen sich ständig ändernden sechsstelligen Code. Jedes Plugin hier unterstützt das.

Passkeys sind die entscheidende Verbesserung. Anstelle eines gemeinsamen Geheimnisses speichert der Browser einen kryptografischen Schlüssel, der per Fingerabdruck, Gesichtsscan oder Geräte-PIN entsperrt wird. Da der Schlüssel das Gerät nie verlässt und an deine spezifische Domain gebunden ist, kann eine Phishing-Seite keine wiederverwendbaren Daten abfangen. WP 2FA listet Passkeys und YubiKey-Unterstützung unter seinen Authentifizierungsmethoden auf.

Per E-Mail versendete Codes sind die unsicherste Option, und der Grund dafür ist struktureller Natur. Deine WordPress dient in der Regel auch als Kanal für die Passwortzurücksetzung. Ein Angreifer, der diesen Posteingang kontrolliert, kann eine Zurücksetzung beantragen und den zweiten Faktor an dieselbe Adresse erhalten. Der zweite Faktor ist dann nicht mehr unabhängig.

SMS liegt irgendwo dazwischen. Es ist besser als gar nichts und schlechter als eine App, denn bei SIM-Swap-Angriffen wird eine Telefonnummer auf den Angreifer übertragen, ohne dass das Konto selbst berührt wird.

Was passiert, wenn du die 2FA im Team über Nacht einführst?

Wenn du die obligatorische 2FA für 40 Mitwirkende ohne Vorwarnung aktivierst, werden am Montagmorgen 40 Leute aus dem Dashboard ausgesperrt – von denen die meisten den Administrator der Seite kontaktieren werden, anstatt den Einrichtungsbildschirm zu lesen.

Eine Karenzzeit verhindert das. Der Administrator legt einen Zeitraum fest – in Stunden oder Tagen –, in dem sich die Nutzer ganz normal anmelden können, während sie ihren Authentifikator einrichten. Sobald dieser Zeitraum abgelaufen ist, ist die 2FA obligatorisch.

WP 2FA, Wordfence und miniOrange bieten das alles an. Beim Simba-Plugin ist die Durchsetzung der 2FA an die Premium-Version gebunden, was bedeutet, dass die kostenlose Version es den Nutzern zwar ermöglicht, sich für die 2FA anzumelden, du sie aber nicht verpflichtend vorschreiben kannst. Für einen privaten Blog spielt dieser Unterschied keine Rolle. Für eine Agentur, die einen Sicherheitsstandard auf allen Kunden-Websites durchsetzen will, ist das aber genau der springende Punkt.

Verbinde die Nachfrist mit einer Ankündigung, in der die Frist genannt wird und die Links zu den Einrichtungsanweisungen enthält. Das Plugin kümmert sich um die technische Umsetzung. Die Kommunikation übernimmt es jedoch nicht.

So bekommst du wieder Zugriff, wenn du deinen Authenticator verlierst

Das ist der Fall, der tatsächlich passiert. Ein Handy wird ausgetauscht, gelöscht oder fällt in einen See – und die Authentifizierungs-App ist damit weg.

Sicherheitscodes sind die Lösung, und sie funktionieren nur, wenn du sie bei der Einrichtung generierst. Jedes der hier vorgestellten Plugins bietet sie an, außer der kostenlosen Version des Simba-Plugins. Bewahre sie an einem Ort auf, der nicht die Website ist, die du schützen willst: in einem Passwort-Manager, als Ausdruck oder in einer verschlüsselten Notiz.

Falls nie Sicherheitscodes generiert wurden, gibt es einen Notfallweg, für den du Zugriff auf die Dateien deines Hosting-Kontos benötigst. Benenne den Ordner des Plugins über SFTP oder den Dateimanager deines Control Panels um – dadurch wird es deaktiviert. Melde dich ohne die zweite Authentifizierungsstufe an, richte die 2FA auf deinem neuen Gerät neu ein und benenne den Ordner anschließend wieder um.

Diese Wiederherstellungsmethode spricht dafür, dein Hosting so zu wählen, dass du schnell auf das Dateisystem zugreifen kannst – und einen Ansprechpartner erreichst, wenn das mal nicht klappt. Das ist auch der Grund, warum die 2-Faktor-Authentifizierung auf Kontoebene in deinem Hosting-Control-Panel ein anderes Gerät oder eine andere Methode nutzen sollte als dein WordPress . Wenn du beides auf einmal verlierst, sind alle Wege versperrt.

Wird die 2FA deine WooCommerce- oder Mitglieder-Anmeldung lahmlegen?

Viele Websites leiten Nutzer gar nicht erst zu wp-login.php weiter. WooCommerce hat eigene Kontoseiten. Mitgliedschafts-Plugins wie Ultimate Member und MemberPress erstellen Anmeldeformulare für den Frontend-Bereich. Manche Websites blenden wp-admin komplett aus.

Wenn das 2FA-Plugin nur die WordPress abfängt, überspringen Nutzer, die über ein benutzerdefiniertes Formular auf die Seite gelangen, den zweiten Authentifizierungsschritt. Der Schutz greift dann stillschweigend nicht.

miniOrange unterstützt die Anmeldeabläufe von WooCommerce und eine Reihe von Mitgliedschafts-Plugins. Das Simba-Plugin bietet einen Frontend-Shortcode, der genau das richtige Werkzeug ist, wenn wp-admin für Mitglieder ausgeblendet ist. WP 2FA bezeichnet dies als Kompatibilität mit Plugins von Drittanbietern. Bevor du die Funktion einführst, melde dich über jeden Pfad an, den ein echter Nutzer nimmt – einschließlich der Kontoseite an der Kasse – und vergewissere dich, dass die Aufforderung erscheint.

Was dir die kostenpflichtigen Tarife tatsächlich bieten

Die kostenlosen Tarife umfassen durchweg TOTP und Backup-Codes. Gegen Bezahlung erhältst du vier Leistungen: Unterstützung für Hardware-Schlüssel, Speicherplatz für vertrauenswürdige Geräte, SMS- oder Messaging-Gateways sowie direkten Support.

Die Premium-Version von WP 2FA bietet zusätzlich Hardware-Schlüssel, SMS-Versand über Anbieter wie Twilio, White-Label-Anpassung und persönlichen E-Mail-Support. Der Support für die kostenlose Version läuft ausschließlich über die WordPress.org-Foren. Die aktuellen Preise beginnen bei etwa 79 $ pro Jahr mit einer 30-tägigen Geld-zurück-Garantie, und für Multisite-Netzwerke ist eine Lizenz erforderlich, die jede Website im Netzwerk abdeckt.

miniOrange begrenzt die Nutzerzahl im kostenlosen Tarif und bietet im Premium-Tarif unbegrenzte Nutzerzahlen, vertrauenswürdige Geräte, individuelles Branding und Multisite-Funktionen. Ein praktischer Haken: miniOrange veröffentlicht die Preise für die Tarife nicht auf einer öffentlichen Seite, sodass du für die Kostenplanung in der Regel erst das Plugin installieren und ein Konto erstellen musst.

Wordfence ist der Sonderfall. Die 2FA ist dort kostenlos und unterliegt keiner Nutzerbegrenzung, und bei den kostenpflichtigen Tarifen erhält man Updates für Firewall-Regeln und Malware-Signaturen statt Authentifizierungsfunktionen.

Welches Plugin passt zu deiner Website?

Unternehmenswebsite mit einem einzigen Administrator. Richte die Zwei-Faktor-Authentifizierung ein. Erstelle Backup-Codes. In fünf Minuten bist du fertig, ohne die Website nennenswert zu belasten.

WooCommerce-Shop mit Mitarbeiterkonten. Kostenlose Version von WP 2FA, die für die Rollen „Administrator“ und „Shop-Manager“ mit einer Übergangsfrist vorgeschrieben ist. Teste die Anmeldung über die WooCommerce-Kontoseite.

Mitglieder- oder Community-Seite mit Kunden-Logins. miniOrange, wenn Mitglieder SMS oder Benachrichtigungen über Messaging-Apps benötigen, oder das Simba-Plugin, wenn du einen Frontend-Shortcode brauchst, weil wp-admin ausgeblendet ist.

Eine Agentur, die mehrere Kundenwebsites verwaltet. WP 2FA Premium – für einheitliche Richtlinien, White-Label-Design und Support, an den du dich wenden kannst, wenn sich ein Kunde um 23 Uhr aus seinem Konto ausgesperrt hat.

Auf der Seite läuft bereits Wordfence. Nutze die integrierte 2FA. Das Hinzufügen eines zweiten Authentifizierungs-Plugins führt zu Konflikten bei den Login-Hooks, ohne dass es einen Vorteil bringt.

Wo 2FA aufhört und Serversicherheit anfängt

Die Zwei-Faktor-Authentifizierung schützt nur eine Einfallstür. Sie hilft nicht gegen eine veraltete PHP-Version, ein anfälliges Plugin mit einem bekannten Exploit, ein kompromittiertes Control Panel oder Malware, die sich bereits in deinem Dateisystem befindet.

Diese Lücke sollte unbedingt erwähnt werden, denn ein gesperrter Anmeldebildschirm auf einem nicht gepatchten Server vermittelt ein falsches Gefühl der Sicherheit. Der Schutz auf Serverebene deckt das ab, was das Plugin nicht leisten kann: Patch-Management, Malware-Erkennung, die das Dateiverhalten und nicht nur die Dateinamen überprüft, Isolierung zwischen Konten und Reaktionen am Netzwerkrand, wenn eine plattformweite Sicherheitslücke bekannt wird.

Kombiniere das Plugin mit einem Hosting-Angebot, das sich um die Infrastruktur kümmert. WordPress bei InMotion Hosting Caching auf Serverebene, automatische Updates und WordPress Sicherheitsoptimierungen – unterstützt durch einen rund um die Uhr verfügbaren Support durch Techniker, die bereits echte Sicherheitsvorfälle bewältigt haben. Für Teams, die mehrere Kundenwebsites betreiben, bietet Managed Hosting zusätzlich Patches und Überwachung, sodass Sicherheitsupdates nicht davon abhängen, dass sich jemand daran erinnert.

Richte diese Woche die 2FA ein. Schau dir dann an, was dahintersteckt.

Zusammenfassen und recherchieren mit KI
In sozialen Medien teilen
Carrie Smaha
Carrie Smaha Senior Manager Marketing Operations

Carrie Smaha eine Expertin für digitale Strategie, Webentwicklung und SEO mit 20 Jahren Erfahrung. Sie legte den Grundstein für ihre Karriere in dynamischen Agenturumgebungen, bevor sie zu InMotion Hosting wechselte, wo sie Go-to-Market-Programme, Agenturinitiativen und das technische Produktmarketing leitet, das Produktfunktionen mit konkreten Kundenentscheidungen verknüpft.

Weitere Artikel von Carrie

Eine Antwort hinterlassen

Deine E-Mail Adresse wird nicht veröffentlicht. Erforderliche Felder sind mit * markiert