Den Login deiner WordPress-Seite mit CAPTCHA und Zwei-Schritt-Verifizierung zu schützen dauert weniger als zehn Minuten, und nach der Einrichtung fällt es im Alltag kaum noch auf. Diese Anleitung richtet sich an alle, die das noch nie gemacht haben: Sie deckt alles ab, von der Entscheidung, welche Kombination passt, bis dahin, was zu tun ist, wenn ein Nutzer den Zugang zu seinem zweiten Faktor verliert.
Bevor du beginnst
Du brauchst: SeenSecure aktiv auf deinem WordPress, Administratorzugriff auf dein Panel und (falls du die Authenticator-Methode nutzen möchtest) eine kompatible App auf dem Handy jedes Nutzers, der sie verwenden wird — Google Authenticator, Microsoft Authenticator oder Authy funktionieren alle gleich, sie sind kostenlos und in unter einer Minute aus dem App Store des Handys heruntergeladen.
Schritt 1 — Entscheide, welche Kombination deine Seite braucht
Bevor du im Panel irgendetwas anfasst, entscheide dich für das Niveau, das für dich sinnvoll ist. Als schnelle Orientierung:
| Deine Situation | CAPTCHA | 2FA |
|---|---|---|
| Blog oder Seite mit wenigen Nutzern | Unsichtbarer Modus beim Login | E-Mail, nur für Administrator |
| Online-Shop mit Team | Login, Registrierung und Passwort-Wiederherstellung | Authenticator für Administrator und Redakteur |
| Mehrbenutzer-Seite oder Agentur | Alle öffentlichen Formulare | Authenticator Pflicht für alle Rollen mit Zugriff auf wp-admin |
Schritt 2 — CAPTCHA unter Login Security > CAPTCHA aktivieren
Gehe im SeenSecure-Panel zu Login Security > CAPTCHA. Dort wählst du einen der 7 verfügbaren Modi (visuell, mathematisch, Emoji, Farben, Google reCAPTCHA v2, unsichtbares reCAPTCHA v3 oder Hybrid) und legst fest, für welche Formulare er gilt: Login, Registrierung, Kommentare und Passwort-Wiederherstellung werden getrennt aktiviert, du musst also nicht alle einschalten, wenn du sie nicht brauchst.
Schritt 3 — Gehe zu Login Security > 2FA
Im Tab 2FA siehst du den Hauptschalter und die zwei verfügbaren Methoden: Authenticator-App und E-Mail-Code. Du kannst eine, die andere oder beide gleichzeitig aktivieren, damit jeder Nutzer seine bevorzugte Methode wählen kann.
Schritt 4 — Lege die rollenbasierte Richtlinie fest
Bevor du irgendetwas aktivierst, entscheide, für wen du es verlangen willst. Für die meisten Seiten ist folgender Ansatz sinnvoll:
| Rolle | 2FA | Warum |
|---|---|---|
| Administrator | Pflicht, mit Authenticator | Kann Plugins installieren, jede Einstellung ändern oder die Seite löschen |
| Redakteur | Pflicht, Authenticator oder E-Mail | Verwaltet alle veröffentlichten Inhalte |
| Autor / Mitwirkender | Optional, oder E-Mail | Geringeres Risiko, Komfort hat Vorrang |
Schritt 5 — Authenticator-Methode aktivieren
Aktiviere “App Authenticator aktivieren” und speichere. Beim nächsten Login sieht dieser Nutzer einen QR-Code auf dem Bildschirm: Er scannt ihn mit der App auf seinem Handy (Button “+” oder “QR-Code scannen” in der App), gibt den angezeigten 6-stelligen Code zur Bestätigung ein und ist damit dauerhaft verknüpft — dieser Schritt erfolgt nur einmal pro Nutzer, er muss nicht bei jedem Login wiederholt werden.
Schritt 6 — E-Mail als alternative Methode aktivieren
Wenn du eine Option ohne App anbieten möchtest, aktiviere zusätzlich “E-Mail-Code aktivieren”. Der Nutzer kann beim ersten Login nach der Aktivierung wählen, welche Methode er bevorzugt. Der Code wird an die im WordPress-Profil hinterlegte E-Mail-Adresse gesendet und ist einige Minuten gültig.
Schritt 7 — Speichern und das Team informieren
Speichere die Konfiguration. Ab diesem Moment sehen die als verpflichtend markierten Rollen den zusätzlichen Schritt beim nächsten Login, und die markierten öffentlichen Formulare zeigen das gewählte CAPTCHA. Informiere das Team vorher — eine kurze Nachricht, die erklärt, was sie sehen werden und wie man die App installiert, vermeidet Verwirrung und unnötige Rückfragen.
Was tun, wenn ein Nutzer den Zugang zum zweiten Faktor verliert
Wenn jemand das Handy wechselt oder die App versehentlich deinstalliert, kann ein Administrator das 2FA dieses konkreten Nutzers unter Login Security > Eingeschränkte Konten zurücksetzen, ohne es für die gesamte Seite deaktivieren oder die Datenbank von Hand anfassen zu müssen.
Wie man prüft, ob alles funktioniert
Probiere nach der Aktivierung einen Login in einem Inkognito-Fenster mit einem Testnutzer aus: Du solltest zuerst das CAPTCHA sehen (falls beim Login aktiviert) und nach dem richtigen Passwort den Bildschirm für den zweiten Faktor. Wenn etwas nicht erscheint, prüfe, ob die Rolle dieses Nutzers in Schritt 4 als verpflichtend markiert ist.
Häufig gestellte Fragen
Kann ich es zuerst mit meinem eigenen Konto ausprobieren, bevor ich es von jemand anderem verlange?
Ja, genau das wird empfohlen — aktiviere es zuerst nur für dein Administratorkonto, bestätige, dass der gesamte Ablauf mit deiner konkreten Konfiguration gut funktioniert, und weite es danach auf die restlichen Rollen aus.
Verlangsamen CAPTCHA oder 2FA den Login im Alltag?
Ein CAPTCHA im unsichtbaren Modus fällt normalerweise gar nicht auf; 2FA fügt beim ersten Login von einem Gerät aus nur ein paar Sekunden hinzu, mehr nicht — es wird nicht bei jedem Klick abgefragt, nur beim Anmelden.
Was passiert, wenn ich eine dieser Schutzfunktionen später deaktiviere?
Du kannst jeden Baustein jederzeit einzeln über dasselbe Panel deaktivieren; die Nutzer sehen diesen zusätzlichen Schritt beim nächsten Login einfach nicht mehr, ohne andere Daten ihres Kontos zu verlieren.
Muss ich CAPTCHA und 2FA gleichzeitig aktivieren, oder kann ich mit nur einem anfangen?
Du kannst sie getrennt und in der Reihenfolge aktivieren, die du bevorzugst — viele Seiten beginnen nur mit CAPTCHA, stellen fest, dass das für risikoreichere Konten nicht ausreicht, und fügen anschließend 2FA für genau diese Rollen hinzu.
