Manuel Killert
Ratgeber · Login · Zugang

WordPress-Login funktioniert nicht — so kommst du wieder rein.

Richtiges Passwort, trotzdem landest du immer wieder auf der Login-Seite? Passwort-Mail kommt nie an, oder wp-login zeigt nur Weiß? Es gibt immer einen Weg zurück ins Backend — notfalls über die Datenbank. Hier stehen alle, vom einfachsten zum härtesten.

Referenzen ansehen →Projekt anfragen
Kurz gesagt

Erst Cache und Cookies leeren und im privaten Fenster testen. Dann prüfen, ob ein Sicherheits-Plugin dich gesperrt hat (per FTP deaktivieren). Bei Login-Schleifen stimmen oft Site-URL oder Cookie-Domain nicht. Kommt keine Passwort-Mail, ist der Mailversand defekt — dann Passwort direkt in der Datenbank setzen oder einen neuen Admin per Code anlegen.

Welches Symptom hast du?

SymptomWahrscheinliche UrsacheWeg
Nach Login wieder Login-Seite, keine FehlermeldungCookies, Cache, falsche Site-URL1, 3
„Cookies werden durch deinen Browser blockiert“Cookie-Domain, Caching-Plugin, Reverse-Proxy1, 3
„Zu viele Fehlversuche“ / IP gesperrtSicherheits-Plugin2
Passwort-Mail kommt nichtMailversand defekt oder Adresse falsch4, 5
wp-login.php zeigt weiße Seite oder FehlerPlugin-/Theme-FehlerWeiße Seite
Passwort stimmt sicher, wird abgelehntKonto geändert oder gehackt5, 7
Login-Seite nicht gefunden (404)Login-URL durch Plugin verschoben2

1. Browser, Cache, Cookies.

Cookies der Domain löschen, Browser-Cache leeren, im privaten Fenster oder anderen Browser versuchen. Caching-Plugins dürfen wp-login.php und wp-admin nie cachen — bei einem Verdacht den Cache des Plugins und des Hosters leeren. Prüfe auch, ob du dich unter der richtigen Adresse anmeldest: mit oder ohne www, http oder https — es muss die eingestellte WordPress-Adresse sein.

2. Gesperrt durch Sicherheits-Plugin.

Plugins wie Wordfence, Limit Login Attempts oder iThemes sperren nach Fehlversuchen die IP — manchmal für Stunden. Oft steht in der Sperr-Mail ein Freischaltlink. Sonst per FTP den Ordner des Plugins unter wp-content/plugins/ vorübergehend umbenennen, einloggen, zurückbenennen und im Plugin die eigene IP freigeben. Wurde die Login-URL verschoben (etwa /mein-login/), steht die Adresse in den Einstellungen des Plugins oder in dessen Datenbankoption.

3. Login-Schleife: Site-URL und Cookies.

Stimmen WordPress-Adresse und Website-Adresse nicht mit der aufgerufenen Domain überein — typisch nach Umzug oder HTTPS-Umstellung —, setzt WordPress das Login-Cookie für die falsche Domain. Lösung ohne Backend: in der wp-config.php die URLs fest setzen:

wp-config.php: Adresse fest setzen
<?php
define( 'WP_HOME',    'https://deine-domain.de' );
define( 'WP_SITEURL', 'https://deine-domain.de' );

// Falls hinter Proxy/CDN und HTTPS nicht erkannt wird:
if ( isset( $_SERVER['HTTP_X_FORWARDED_PROTO'] ) && $_SERVER['HTTP_X_FORWARDED_PROTO'] === 'https' ) {
    $_SERVER['HTTPS'] = 'on';
}

Beide Werte identisch und ohne Schrägstrich am Ende. Danach Cookies löschen und neu anmelden. Die Einstellung überschreibt die Werte in der Datenbank, solange sie in der wp-config.php steht.

4. Passwort-Mail kommt nicht.

Meist verschickt der Server keine oder nur unzuverlässig Mails — dann hilft „Passwort vergessen“ nicht. Spam-Ordner prüfen, dann Weg 5. Dauerhaft: Mailversand per SMTP einrichten.

5. Passwort in der Datenbank setzen.

In phpMyAdmin (Hosting-Panel) die Tabelle wp_users öffnen (Präfix kann abweichen), deinen Nutzer bearbeiten, im Feld user_pass ein neues Passwort eintragen und als Funktion MD5 wählen. WordPress rechnet den Hash beim ersten Login auf sein sicheres Verfahren um. Hier siehst du auch, ob dein Konto noch existiert und welche E-Mail-Adresse hinterlegt ist.

6. Neuen Admin per Code anlegen.

Wenn du nur FTP-Zugang hast: eine kleine Datei ins Hauptverzeichnis legen, einmal aufrufen, sofort löschen.

notfall-admin.php (einmal aufrufen, dann löschen!)
<?php
require __DIR__ . '/wp-load.php';

$login = 'notfall-admin';
$pass  = 'HIER-EIN-LANGES-NEUES-PASSWORT';
$mail  = 'du@deine-domain.de';

if ( ! username_exists( $login ) && ! email_exists( $mail ) ) {
    $id = wp_create_user( $login, $pass, $mail );
    wp_update_user( [ 'ID' => $id, 'role' => 'administrator' ] );
    echo 'Admin angelegt. Diese Datei jetzt löschen!';
} else {
    echo 'Benutzer oder E-Mail existiert bereits.';
}

Die Datei ist ein Sicherheitsrisiko, solange sie auf dem Server liegt. Nach dem Login: Datei löschen, alten Zugang prüfen, Notfall-Admin später wieder entfernen. Mit WP-CLI geht es kürzer: wp user create … --role=administrator.

7. Wenn dein Konto gelöscht wurde.

Fehlt dein Nutzer in der Tabelle, gibt es unbekannte Administratoren oder wurde die Admin-Mail geändert, ist die Website wahrscheinlich kompromittiert. Dann nicht nur den Zugang wiederherstellen, sondern die Seite bereinigen: WordPress gehackt — was tun?.

Vorbeugen.

  • Zweites Admin-Konto mit anderer E-Mail-Adresse als Reserve.
  • Passwort-Manager und Zwei-Faktor-Anmeldung.
  • Eigene IP im Sicherheits-Plugin auf die Ausnahmeliste.
  • Mailversand per SMTP, damit Passwort-Mails ankommen.
  • FTP- oder Hosting-Zugang griffbereit — er ist der Generalschlüssel.

Ausgesperrt und keine Zeit? WordPress-Hilfe — Zugang wiederherstellen dauert meist unter einer Stunde.

Wer hilft.

Ich bin Manuel Killert, WordPress-Entwickler aus Quakenbrück. Seit 2020 baue und betreue ich WordPress-Websites — für Handwerksbetriebe, Industrie, Gastronomie, Start-ups und Vereine —, entwickle eigene Plugins und unterrichte WordPress als Dozent an der KW Design Akademie. Das heißt: Ich kenne die typischen Fehler nicht nur aus Foren, sondern aus eigenen Projekten, und ich kann sie so erklären, dass du sie beim nächsten Mal selbst erkennst. Du erreichst mich direkt, ohne Ticketsystem.

Häufige Fragen

FAQ — WordPress-Login funktioniert nicht.

Warum lande ich nach dem WordPress-Login immer wieder auf der Login-Seite?

Meist werden Cookies nicht richtig gesetzt, etwa wegen Browser-Cache, eines Caching-Plugins, das wp-login cacht, oder weil WordPress-Adresse und aufgerufene Domain nicht übereinstimmen, typisch nach Umzug oder HTTPS-Umstellung. Cookies löschen und die Adresse in der wp-config.php fest setzen behebt das in der Regel.

Was tun, wenn die Passwort-vergessen-Mail nicht ankommt?

Spam-Ordner prüfen. Meist ist der Mailversand des Servers defekt. Dann das Passwort in phpMyAdmin in der Tabelle wp_users mit der Funktion MD5 neu setzen oder einen neuen Administrator per Skript oder WP-CLI anlegen, und dauerhaft den Versand per SMTP einrichten.

Wie komme ich rein, wenn ein Sicherheits-Plugin mich gesperrt hat?

Per FTP den Plugin-Ordner unter wp-content/plugins vorübergehend umbenennen, einloggen, zurückbenennen und die eigene IP im Plugin freigeben. Oft enthält die Sperr-Mail auch einen Freischaltlink.

Wie lege ich ohne Backend einen neuen Admin an?

Mit einem kleinen PHP-Skript im Hauptverzeichnis, das wp-load.php einbindet und per wp_create_user einen Benutzer mit Administratorrolle anlegt, oder per WP-CLI mit wp user create. Das Skript muss nach einmaligem Aufruf sofort gelöscht werden.

Mein Admin-Konto ist verschwunden, was bedeutet das?

Ein gelöschtes oder geändertes Admin-Konto, unbekannte Administratoren oder eine geänderte Admin-Mail sind typische Zeichen für einen Hack. Dann sollte nicht nur der Zugang wiederhergestellt, sondern die Website bereinigt und abgesichert werden.

Wie verhindere ich, dass ich ausgesperrt werde?

Ein zweites Admin-Konto mit anderer E-Mail als Reserve, Passwort-Manager und Zwei-Faktor, die eigene IP auf der Ausnahmeliste des Sicherheits-Plugins, Mailversand per SMTP und ein griffbereiter FTP- oder Hosting-Zugang.

Manuel Killert (rechts im Bild) mit einem FreundDas bin ich – rechts im Bild
Kontakt

Erzähl mir von deiner neuen Website.

Beschreib kurz, was du vorhast — du bekommst eine ehrliche Einschätzung zu Umfang, Zeit und Kosten.

Antwort meist innerhalb von 24 Stunden · hallo@manuelkillert.de