Wenn Sie sich nicht im WordPress-Dashboard anmelden können, ist das ärgerlich, besonders wenn Sie schnell etwas veröffentlichen, eine Bestellung bearbeiten oder eine Einstellung ändern müssen.
Die gute Nachricht: In den meisten Fällen ist die Website selbst in Ordnung. Besucher sehen sie weiterhin, und Ihre Inhalte sind noch da. Nicht mehr funktioniert nur der Weg in den Adminbereich.
Die Ursachen sind sehr unterschiedlich. Vielleicht haben Sie einfach das Passwort vergessen und die E-Mail zum Zurücksetzen nicht erhalten. Die Login-Seite schickt Sie womöglich immer wieder zu sich selbst zurück. Ein Sicherheits-Plugin hat Sie vielleicht ausgesperrt, oder die Login-Adresse wurde geändert. Seltener wurde Ihr Konto entfernt oder herabgestuft, was ein Zeichen dafür sein kann, dass sich jemand anderes Zugang zur Website verschafft hat.
Dieser Leitfaden erklärt, wie Sie jede dieser Situationen erkennen, was Sie gefahrlos ausprobieren können und wann es besser ist, Support anzufragen.
Was genau passiert, wenn Sie sich anmelden wollen?
Der erste Schritt ist, genau zu beschreiben, was Sie sehen. Unterschiedliche Symptome deuten auf unterschiedliche Ursachen hin.
- Sie erhalten „falsches Passwort“ oder „unbekannter Benutzername“: Die Daten, die Sie verwenden, passen zu keinem Konto auf der Website.
- Die Login-Seite lädt neu und fragt erneut nach Ihren Daten: Das ist eine Weiterleitungsschleife, oft im Zusammenhang mit Cookies, der Website-Adresse oder HTTPS.
- Sie sehen eine Meldung über zu viele Versuche, oder Ihr Zugang ist gesperrt: Wahrscheinlich hat Sie ein Sicherheits-Plugin oder eine Firewall ausgesperrt.
- Sie werden nach einem Code gefragt, den Sie nicht eingeben können: Die Zwei-Faktor-Authentifizierung ist aktiv, und Sie haben das Gerät oder die Codes nicht mehr.
- Die Login-Seite zeigt „Seite nicht gefunden“: Die Login-Adresse wurde möglicherweise geändert.
- Sie melden sich an, sehen aber ein eingeschränktes Dashboard oder eine Meldung, dass Sie eine Seite nicht aufrufen dürfen: Die Rolle Ihres Kontos wurde möglicherweise geändert.
- Sie sehen nach der Anmeldung „There has been a critical error“: Ein Plugin oder Theme verursacht im Adminbereich einen Fehler.
Notieren Sie die genaue Meldung oder machen Sie einen Screenshot. Das ist unabhängig von der Ursache hilfreich.
Haben Sie Ihr Passwort vergessen?
Das ist die häufigste Situation und meist am einfachsten zu lösen.
Klicken Sie auf der Login-Seite auf Lost your password? (auf Deutsch „Passwort vergessen?“) und geben Sie Ihren Benutzernamen oder Ihre E-Mail-Adresse ein. WordPress sendet einen Link an die E-Mail-Adresse, die für Ihr Konto hinterlegt ist.
Die E-Mail zum Zurücksetzen kommt nicht an
Wenn die E-Mail nicht innerhalb weniger Minuten ankommt:
- prüfen Sie den Spam- und Junk-Ordner
- stellen Sie sicher, dass Sie die tatsächlich auf der Website hinterlegte E-Mail-Adresse verwendet haben, die eine alte oder gemeinsam genutzte Adresse sein kann
- bitten Sie eine Kollegin oder einen Kollegen, die ebenfalls Administrator sind, unter Users → All Users (auf Deutsch „Benutzer → Alle Benutzer“) die E-Mail-Adresse Ihres Kontos zu prüfen
Viele Websites haben Probleme beim E-Mail-Versand, weil WordPress standardmäßig die einfache Mailfunktion des Servers nutzt, die manche E-Mail-Anbieter als verdächtig einstufen. Kommen auch andere E-Mails der Website nicht an, etwa Formularbenachrichtigungen oder Bestellbestätigungen, kann das die Ursache sein. Ein SMTP-Plugin oder ein Dienst für Transaktions-E-Mails löst das meist, muss aber von jemandem mit Zugang eingerichtet werden.
Wenn sich ein anderer Administrator anmelden kann, ist die einfachste Lösung oft, dass er Ihnen aus Ihrem Benutzerprofil heraus einen Link zum Zurücksetzen des Passworts sendet oder prüft, ob Ihre E-Mail-Adresse korrekt ist.
Lädt die Login-Seite immer wieder neu?
Wenn Sie die richtigen Daten eingeben und die Login-Seite einfach wieder erscheint, stecken Sie wahrscheinlich in einer Login-Schleife. Häufige Ursachen sind:
Cookies
WordPress nutzt Cookies, um sich zu merken, dass Sie angemeldet sind. Blockiert Ihr Browser sie oder verursacht ein altes Cookie einen Konflikt, bleibt die Anmeldung nicht bestehen.
Versuchen Sie:
- ein privates oder Inkognito-Fenster
- einen anderen Browser
- die Cookies nur für diese Website zu löschen
Zeigt WordPress eine Meldung, dass Cookies blockiert sind oder nicht unterstützt werden, ist das sehr wahrscheinlich die Ursache.
Die Einstellungen der Website-Adresse
WordPress speichert zwei Adressen: die WordPress Address und die Site Address (auf Deutsch „WordPress-Adresse (URL)“ und „Website-Adresse (URL)“). Passen sie nicht dazu, wie die Website tatsächlich aufgerufen wird, zum Beispiel http statt https oder mit und ohne www, wird das Login-Cookie womöglich für die falsche Adresse gesetzt, und Sie landen in einer Schleife.
Das passiert häufig nach:
- einer Migration auf eine neue Domain oder einen neuen Server
- der Umstellung der Website auf HTTPS
- einer Änderung der Domain-Konfiguration
Konfiguration von HTTPS und Proxy
Liegt die Website hinter einem CDN oder Proxy wie Cloudflare oder behandelt der Hosting-Anbieter HTTPS auf besondere Weise, erkennt WordPress möglicherweise nicht richtig, dass die Verbindung sicher ist. Das kann endlose Weiterleitungen zwischen http und https verursachen.
Caching der Login-Seite
Ein Caching-Plugin, ein Server-Cache oder ein CDN, das die Login-Seite oder den Adminbereich zwischenspeichert, kann ebenfalls seltsames Verhalten beim Login verursachen. Login- und Adminseiten sollten normalerweise vom Caching ausgeschlossen sein.
Hat Sie ein Sicherheits-Plugin ausgesperrt?
Sicherheits-Plugins begrenzen oft die Anzahl der Login-Versuche. Nach mehreren falschen Passwörtern sperren sie den Benutzer oder die IP-Adresse für eine gewisse Zeit. Manche zeigen eine klare Meldung, andere verweigern die Anmeldung einfach.
Mögliche Situationen:
- Sie oder jemand in Ihrem Büro mit derselben Internetverbindung haben zu oft ein falsches Passwort eingegeben
- Ihre IP-Adresse wurde durch eine Firewall-Regel gesperrt
- das Plugin verlangt ein Captcha, das nicht lädt
- die Zwei-Faktor-Authentifizierung ist aktiv, und Sie haben Ihr Telefon oder Ihre Codes verloren
Was Sie versuchen können:
- warten Sie, bis die Sperrfrist abläuft, wenn die Meldung eine nennt
- versuchen Sie es über ein anderes Netzwerk, etwa mobile Daten, nur um festzustellen, ob Ihre IP gesperrt ist
- suchen Sie die Wiederherstellungscodes, die Sie beim Einrichten der Zwei-Faktor-Authentifizierung gespeichert haben
- bitten Sie einen anderen Administrator, Sie zu entsperren oder Ihre Zwei-Faktor-Einstellungen zurückzusetzen
Hilft nichts davon, kann jemand mit Zugriff auf die Dateien der Website oder das Hosting-Panel das Sicherheits-Plugin vorübergehend deaktivieren. Das sollte vorsichtig geschehen, und das Plugin sollte so bald wie möglich wieder aktiviert werden.
Wurde die Login-Adresse geändert?
Standardmäßig liegt die WordPress-Login-Seite unter /wp-login.php oder /wp-admin/. Manche Sicherheits-Plugins erlauben, sie auf eine individuelle Adresse zu ändern, um automatisierte Angriffe zu verringern.
Zeigt die übliche Adresse „Seite nicht gefunden“, prüfen Sie:
- alte E-Mails oder Notizen der Person, die die Website eingerichtet hat
- Ihren Passwort-Manager, der die individuelle Adresse gespeichert haben könnte
- die Dokumentation Ihrer Agentur oder Ihres Entwicklers
Kennt niemand die Adresse, kann sie jemand mit Dateizugriff wiederherstellen, wie im Abschnitt für Anwender mit technischen Kenntnissen beschrieben.
Wurde Ihr Konto gelöscht oder seine Rolle geändert?
Wenn WordPress meldet, dass Ihr Benutzername nicht existiert, oder Sie sich anmelden, aber Einstellungen, Plugins oder Benutzer nicht mehr sehen, wurde Ihr Konto möglicherweise gelöscht oder seine Rolle herabgestuft.
Dafür kann es gewöhnliche Erklärungen geben, etwa wenn eine Kollegin oder ein Kollege alte Konten aufräumt oder Berechtigungen ändert.
Wenn aber niemand in Ihrem Team diese Änderung vorgenommen hat, behandeln Sie sie als möglichen Sicherheitsvorfall. Angreifer, die in eine Website eindringen, legen manchmal ein eigenes Administratorkonto an und entfernen oder stufen die echten herab. Achten Sie auf weitere Anzeichen wie unbekannte Benutzer, unerwartete Inhalte oder Weiterleitungen, und lesen Sie unseren Leitfaden zu unbekannten WordPress-Administratoren. Vermuten Sie eine Kompromittierung, erklärt der Leitfaden dazu, was zu tun ist, wenn WordPress gehackt wurde, die nächsten Schritte.
In diesem Fall ist die Wiederherstellung des Zugangs nur der erste Schritt. Die Website sollte außerdem auf das untersucht werden, was die Änderung ermöglicht hat.
Sehen Sie beim Anmelden einen kritischen Fehler?
Funktioniert der Login, zeigt das Dashboard danach aber „There has been a critical error on this website“, liegt das Problem nicht an Ihrem Konto. Ein Plugin, ein Theme oder ein Stück Code verursacht im Adminbereich einen Fehler. Unser Leitfaden zum kritischen Fehler in WordPress erklärt, was Sie prüfen sollten.
Was sollten Sie vermeiden?
Vermeiden Sie:
- das Passwort viele Male hintereinander zu probieren, was eine Sperre auslösen oder verlängern kann
- Ihr Passwort oder das einer Kollegin oder eines Kollegen per E-Mail oder Chat zu teilen
- als Notlösung neue Administratorkonten anzulegen, ohne jemandem Bescheid zu geben
- Sicherheits-Plugins zu löschen, statt sie vorübergehend zu deaktivieren
- Passwörter oder Rollen direkt in der Datenbank zu ändern
- ein gelöschtes oder herabgestuftes Konto zu ignorieren, wenn niemand es erklären kann
Wann sollten Sie technischen Support hinzuziehen?
Holen Sie sich Hilfe, wenn:
- die E-Mail zum Zurücksetzen nie ankommt und kein anderer Administrator helfen kann
- Sie nach einer Migration oder einer Umstellung auf HTTPS in einer Login-Schleife feststecken
- ein Sicherheits-Plugin alle Administratoren ausgesperrt hat
- Sie Ihr Gerät für die Zwei-Faktor-Authentifizierung und die Wiederherstellungscodes verloren haben
- niemand die individuelle Login-Adresse kennt
- Ihr Konto gelöscht oder herabgestuft wurde und niemand weiß, warum
- Ihnen unbekannte Benutzer, seltsame Inhalte oder Weiterleitungen auffallen
- Sie sich bei der Arbeit mit Dateien, SSH oder WP-CLI nicht sicher fühlen
Sie müssen die Ursache nicht im Voraus kennen. Für den Anfang genügt es zu beschreiben, was beim Anmeldeversuch passiert.
Welche Informationen sollten Sie sammeln?
Hilfreich sind:
- die URL der Website und die Login-Adresse, die Sie verwenden
- die genaue Meldung, die Sie sehen, oder ein Screenshot
- wann das Problem begonnen hat
- was sich kürzlich geändert hat, etwa eine Migration, eine Umstellung auf HTTPS oder ein neues Plugin
- ob sich andere Administratoren anmelden können
- welches Sicherheits-Plugin installiert ist, falls Sie es wissen
- ob Sie ein CDN oder einen Proxy wie Cloudflare nutzen
- ob Ihnen auf der Website etwas Ungewöhnliches aufgefallen ist
Senden Sie keine Passwörter per normaler E-Mail. D4Hub erklärt Ihnen, welcher Zugang benötigt wird und wie Sie ihn sicher teilen.
Wie D4Hub Sie unterstützen kann
Ziel ist, Ihnen sicher wieder Zugang zu verschaffen und sicherzustellen, dass die Sperre kein größeres Problem verdeckt.
Je nach Situation unterstützt D4Hub Sie dabei:
- den Zugang zu einem Administratorkonto wiederherzustellen
- den E-Mail-Versand zu korrigieren, damit Passwort-Zurücksetzungen und Benachrichtigungen ankommen
- die Einstellungen der Website-Adresse nach einer Migration oder einer Umstellung auf HTTPS zu korrigieren
- Weiterleitungsschleifen im Zusammenhang mit Caches, CDNs oder Proxys zu beheben
- Sicherheits-Plugins und Zwei-Faktor-Authentifizierung sicher zu entsperren oder neu zu konfigurieren
- eine individuelle Login-Adresse herauszufinden oder zurückzusetzen
- Benutzer und Rollen auf Anzeichen unbefugten Zugriffs zu prüfen
- die Website zu untersuchen und zu bereinigen, wenn eine Kompromittierung vermutet wird
Sie können in jeder Phase Unterstützung anfragen, ob Sie gerade erst ausgesperrt wurden oder schon mehrere Lösungen ausprobiert haben.
Support-Ticket eröffnenFür Anwender mit technischen Kenntnissen: Zugang mit WP-CLI und Dateizugriff wiederherstellen
Diese Schritte richten sich an Personen, die mit SSH, WP-CLI und SFTP oder einem Dateimanager des Hostings vertraut sind.
Sichern Sie vor jeder Änderung die Dateien und die Datenbank der Website. Vergewissern Sie sich, dass Sie an der richtigen WordPress-Installation arbeiten, besonders wenn das Hosting-Konto mehrere Websites enthält.
Die Benutzer und ihre Rollen auflisten
wp user listUm nur Administratoren anzuzeigen:
wp user list --role=administratorPrüfen Sie, ob Ihr Konto existiert, ob die E-Mail-Adresse korrekt ist und ob die Rolle Ihren Erwartungen entspricht. Achten Sie auch auf Administratoren, die Sie nicht kennen. Finden Sie solche, löschen Sie sie nicht sofort: Notieren Sie zuerst ihre Daten und lesen Sie unseren Leitfaden zu unbekannten WordPress-Administratoren.
Ein Passwort zurücksetzen
Sie können für einen Benutzer anhand seiner ID ein neues Passwort festlegen:
wp user update 1 --user_pass='a-new-strong-password'Ersetzen Sie 1 durch die ID aus wp user list.
Vorsicht: Ein in einem Befehl eingegebenes Passwort wird in der Regel im Verlauf Ihrer Shell gespeichert und ist möglicherweise für andere Nutzer desselben Servers sichtbar. Entfernen Sie die Zeile danach aus dem Verlauf oder ändern Sie das Passwort erneut über das Dashboard, sobald Sie sich anmelden können. Alternativ kann WP-CLI stattdessen eine normale E-Mail zum Zurücksetzen des Passworts senden:
wp user reset-password 1Das hilft nur, wenn die Website E-Mails korrekt versenden kann.
Wurde die Rolle herabgestuft und sind Sie sicher, dass das Konto legitim ist, lässt sich die Rolle wiederherstellen:
wp user set-role 1 administratorWurde das Konto ohne Erklärung geändert, untersuchen Sie das, bevor Sie es wiederherstellen.
Die Website-Adressen prüfen
Prüfen Sie bei einer Login-Schleife die beiden Adressen, die WordPress verwendet:
wp option get siteurl
wp option get homeBeide sollten normalerweise der Adresse entsprechen, die Besucher verwenden, gegebenenfalls einschließlich https und www. Ist eine falsch, lässt sie sich aktualisieren:
wp option update siteurl 'https://example.com'
wp option update home 'https://example.com'Öffnen Sie außerdem wp-config.php und suchen Sie nach Zeilen mit WP_HOME oder WP_SITEURL. Sind sie vorhanden, überschreiben sie die Werte aus der Datenbank, sodass eine Änderung mit WP-CLI keine Wirkung hat, bis auch diese Zeilen korrigiert sind.
Ein Sicherheits-Plugin durch Umbenennen seines Ordners deaktivieren
Wenn Sie ein Sicherheits-Plugin ausgesperrt hat:
- Verbinden Sie sich per SFTP oder über den Dateimanager des Hostings.
- Öffnen Sie
wp-content/plugins/. - Suchen Sie den Ordner des Sicherheits-Plugins.
- Benennen Sie ihn um, zum Beispiel von
plugin-nameinplugin-name-disabled. - Versuchen Sie erneut, sich anzumelden.
Auf dieselbe Weise wird die Standard-Login-Adresse wiederhergestellt, falls ein Plugin sie geändert hat, und die von diesem Plugin verwaltete Zwei-Faktor-Authentifizierung abgeschaltet.
Manche Sicherheits-Plugins fügen außerdem Regeln auf Serverebene hinzu, zum Beispiel in .htaccess oder in einer Firewall-Datei, die vor WordPress geladen wird. Diese können weiter greifen, auch wenn der Plugin-Ordner umbenannt ist. Sind Sie weiterhin gesperrt, sehen Sie in der Dokumentation des Plugins nach oder holen Sie sich Hilfe.
Sobald Sie wieder Zugang haben, geben Sie dem Ordner seinen ursprünglichen Namen zurück, aktivieren das Plugin über das Dashboard erneut, prüfen seine Einstellungen und entsperren Ihre IP-Adresse oder setzen Ihre Zwei-Faktor-Einrichtung zurück. Lassen Sie die Website nicht ungeschützt.
Beim Anmelden auf Fehler prüfen
Zeigt das Dashboard nach dem Login einen kritischen Fehler, aktivieren Sie das Debug-Log von WordPress wie in unserem Leitfaden zum kritischen Fehler in WordPress beschrieben und suchen Sie in wp-content/debug.log nach dem betroffenen Plugin oder Theme.
D4Hub hilft Ihnen, die Ergebnisse zu lesen und den sichersten nächsten Schritt festzulegen.
Häufig gestellte Fragen
Ist meine Website ausgefallen, wenn ich mich nicht anmelden kann?
Meist nicht. In den meisten Fällen funktioniert die öffentliche Website weiter, und nur der Adminbereich ist betroffen. Prüfen Sie die Website zur Bestätigung in einem privaten Fenster.
Warum erhalte ich die E-Mail zum Zurücksetzen des Passworts nicht?
Oft, weil die Website E-Mails nicht zuverlässig versenden kann oder weil die E-Mail an eine alte oder unerwartete Adresse geht. Prüfen Sie Ihren Spam-Ordner und ob andere E-Mails der Website ankommen. Eine SMTP-Einrichtung behebt Zustellprobleme meist.
Warum erscheint die Login-Seite immer wieder?
Meist liegt es an einem Cookie-Problem, an nicht übereinstimmenden Einstellungen der Website-Adresse oder an der Konfiguration von HTTPS oder Proxy. Das tritt oft nach einer Migration oder nach der Umstellung auf HTTPS auf.
Ich habe mein Telefon verloren und kann den Zwei-Faktor-Code nicht eingeben. Was kann ich tun?
Suchen Sie die Wiederherstellungscodes, die Sie beim Einrichten der Zwei-Faktor-Authentifizierung gespeichert haben, oder bitten Sie einen anderen Administrator, sie für Sie zurückzusetzen. Ist beides nicht möglich, kann jemand mit Datei- oder WP-CLI-Zugriff das Plugin, das sie verwaltet, vorübergehend deaktivieren.
Ist es sicher, das Sicherheits-Plugin zu deaktivieren?
Vorübergehend ja, wenn Sie es tun, um wieder Zugang zu erhalten, und es gleich danach wieder aktivieren. Lassen Sie die Website nicht ungeschützt und prüfen Sie die Einstellungen des Plugins, sobald Sie wieder angemeldet sind.
Mein Administratorkonto ist verschwunden. Sollte ich mir Sorgen machen?
Wenn niemand in Ihrem Team es entfernt hat, behandeln Sie es als mögliche Kompromittierung. Prüfen Sie die Benutzerliste auf unbekannte Administratoren und achten Sie auf weitere ungewöhnliche Anzeichen. Die Wiederherstellung des Zugangs ist der erste Schritt, die Website sollte aber ebenfalls geprüft werden.
Kann D4Hub helfen, wenn sich kein Administrator anmelden kann?
Ja. Mit Zugang zum Hosting-Konto oder zu den Dateien der Website kann D4Hub den Zugang wiederherstellen, die Benutzer prüfen und herausfinden, warum es zur Sperre kam.