So beheben Sie den Fehler 'Nonce Invalid' in WordPress (2026)
17. August 2026
Praktischer UK-Leitfaden zur Behebung des WordPress-Fehlers „nonce invalid“: Ursachen, Schritt-für-Schritt-Lösungen und Tipps zur Vorbeugung für Ihre Website.
Was bedeutet „Nonce Invalid“ in WordPress?
Ein Nonce (Number Used Once – eine nur einmal verwendete Zahl) ist ein Sicherheits-Token, das WordPress zur Verifizierung von Benutzeranfragen, Formularübermittlungen und AJAX-Aufrufen generiert. Es ist an die Sitzung des Benutzers und die jeweilige Aktion gebunden und läuft nach 12 Stunden ab. Wenn das Token nicht übereinstimmt oder abgelaufen ist, gibt WordPress den Fehler „Nonce invalid“ (ungültiger Nonce) aus. Das bedeutet in der Regel, dass die Seite zwar geladen wurde, die Sicherheitsprüfung jedoch fehlgeschlagen ist – häufig aufgrund von veraltetem Cache oder veralteten Formularen. In Großbritannien kann dieser Fehler beispielsweise auftreten, wenn ein Tab über Nacht geöffnet bleibt oder bei bestimmten Plugins wie Mitglieder- oder Buchungssystemen. Es ist ein lästiges Problem, aber nicht unbedingt ein Zeichen für einen Hackerangriff, und lässt sich mit einer systematischen Fehlersuche beheben.
Warum wird die Nonce ungültig? Häufige Ursachen
Die häufigsten Auslöser im Jahr 2026 sind: aggressive Caching-Plugins oder CDNs wie Cloudflare, die eine gecachte Seite mit einer alten Nonce ausliefern; eine Serveruhr, die nicht synchronisiert ist (wichtig für Hosting-Anbieter im Vereinigten Königreich, die UTC verwenden); Plugin- oder Theme-Konflikte, die Skripte falsch einbinden; sowie WordPress-Zeitzoneneinstellungen, die nicht mit der Uhrzeit des Hosting-Servers übereinstimmen. Auch die Nutzung mehrerer Tabs oder der Zurück-Schaltfläche des Browsers kann auf einer Seite neue Nonces erzeugen und dadurch andere ungültig machen. Im Vereinigten Königreich sollten Sie beachten, dass einige lokale Caching- oder Sicherheits-Plugins, die für die GDPR-Cookie-Einwilligung installiert wurden, die Nonce-Erzeugung verändern können, indem sie Cookie-Sitzungen deaktivieren. Die Identifizierung der Ursache ist der erste Schritt zu einer dauerhaften Lösung.
Schritt-für-Schritt-Lösungen für den Nonce-Invalid-Fehler
Beginnen Sie einfach: Aktualisieren Sie die Seite und versuchen Sie es erneut. Wenn das nicht funktioniert, leeren Sie den Browser-Cache. Melden Sie sich als Nächstes in Ihrem WordPress-Adminbereich an (falls möglich) und leeren Sie alle Seiten-Caching-Plugins – WP Rocket, W3 Total Cache oder den integrierten Cache Ihres Hosters. Deaktivieren Sie dann alle Plugins und wechseln Sie zu einem Standard-Theme wie Twenty Twenty-Five; testen Sie erneut. Wenn es funktioniert, aktivieren Sie die Plugins nacheinander wieder. Gehen Sie außerdem zu Einstellungen > Allgemein und überprüfen Sie Ihre WordPress-Zeitzone – stellen Sie sicher, dass sie auf Londoner Zeit eingestellt ist, wenn Sie in Großbritannien sind, aber Ihr Server sollte UTC verwenden. Besuchen Sie schließlich Einstellungen > Permalinks und klicken Sie auf „Einstellungen speichern“, um die Rewrite-Regeln neu zu generieren. Das behebt oft hängende Nonce-Probleme.
UK-Hosting- und Zeitzonen-Tipps zur Vermeidung von Nonce-Problemen
Viele britische Hosts (wie Krystal, 20i und Heart Internet) betreiben ihre Server auf UTC, während WordPress standardmäßig deine eingestellte Zeitzone verwendet. Nonces sind zeitkritisch, verwenden aber die Serverzeit, nicht deine WordPress-Zeitzone. Wenn die Uhr deines Servers abweicht – oder wenn die NTP-Synchronisierung deines Hosts falsch konfiguriert ist – können Nonces vorzeitig ungültig werden. Überprüfe Datum und Uhrzeit deines Servers in cPanel oder frage den Support. Außerdem können während der Umstellung auf die britische Sommerzeit gecachte Seiten mit alten Nonces hängen bleiben. Verwende ein Caching-Plugin, das angemeldete Benutzer ausschließt und keine dynamischen Formulare cached. Wenn du Shared Hosting nutzt, ziehe einen Dienst wie Cloudways oder ein verwaltetes WordPress-Hosting in Betracht, das Zeitsynchronisierungsprobleme proaktiv behebt.
Wie Entwickler Nonce-Invalid-Fehler verhindern können
Als Entwickler sollten Sie Nonces immer mit wp_create_nonce() erzeugen und sie über wp_localize_script() an Ihr JavaScript übergeben. Verifizieren Sie diese mit check_admin_referer() für Admin-Formulare oder check_ajax_referer() für AJAX-Anfragen. Hardcoden Sie Nonces niemals in Templates; verwenden Sie immer lokalisierte Variablen. Falls erforderlich, können Sie die Gültigkeitsdauer von Nonces mit dem Filter 'nonce_life' verlängern, aber behalten Sie die Sicherheit im Blick – eine gängige Praxis ist die Einstellung auf 24 Stunden. Für REST-API-Aufrufe verwenden Sie das integrierte wp_rest-Nonce und regenerieren Sie es bei jedem Seitenaufruf. Verwenden Sie außerdem die Funktion nocache_headers(), wenn Sie Seiten mit Nonces ausliefern, um Caching zu verhindern. Testen Sie mit verschiedenen Caching-Plugins, um die Kompatibilität sicherzustellen, insbesondere mit UK-spezifischen GDPR-Cache-Consent-Plugins.
FAQ
Nein, der Fehler „nonce invalid“ ist für sich genommen kein Sicherheitsrisiko. Er bedeutet lediglich, dass ein Sicherheitstoken fehlte, abgelaufen oder nicht übereinstimmend war. WordPress lehnt die Anfrage ab, um vor CSRF-Angriffen zu schützen. Er kann jedoch auf eine falsch konfigurierte Website oder einen Cache hinweisen. Keine Panik – befolgen Sie einfach die Schritte zur Fehlerbehebung, um die normale Funktion wiederherzustellen.