Sicherheit von WordPress-Anwendungspasswörtern: Ein UK-Leitfaden für 2026

17. August 2026

UK-fokussierter Leitfaden zur Sicherung von WordPress-Anwendungspasswörtern im Jahr 2026. Erfahren Sie, wie Sie Ihre Website vor Credential-Missbrauch, DSGVO-Risiken und Angriffen schützen.

Was sind WordPress-Anwendungs-Passwörter und warum werden britische Websites angegriffen?

WordPress-Anwendungspasswörter sind generierte Tokens, die es Drittanbieter-Diensten, Plugins und Skripten ermöglichen, sich gegenüber deiner Website zu authentifizieren, ohne dein Hauptkonto-Passwort zu verwenden. Sie werden häufig für REST-API-Anfragen, XML-RPC und Integrationen wie E-Mail-Marketing oder Backup-Tools eingesetzt. Britische Websites sind häufige Ziele, weil viele kleine Unternehmen und Blogger selbst gehostetes WordPress betreiben. Angreifer scannen nach offengelegten Anwendungspasswörtern, um sich einen Hintertür-Zugang zu verschaffen – oft mithilfe verteilter Brute-Force-Angriffe, die auf .co.uk-Domains abzielen. Zu verstehen, wie diese Zugangsdaten funktionieren, ist der erste Schritt, um sie abzusichern. Anders als normale Login-Passwörter werden Anwendungspasswörter in der Datenbank gespeichert und können einzeln widerrufen werden, was sie zu einer mächtigen, aber riskanten Funktion macht, wenn sie unverwaltet bleiben.

Die Sicherheitsrisiken: XML-RPC, Brute-Force und Plugin-Schwachstellen

Die größten Risiken im Zusammenhang mit WordPress-Anwendungs-Passwörtern ergeben sich aus deren Offenlegung gegenüber XML-RPC- und REST-API-Endpunkten. XML-RPC ermöglicht Remote-Anmeldungen und -Veröffentlichungen. Sind Anwendungs-Passwörter aktiviert, können Angreifer sie für verteilte Brute-Force-Angriffe nutzen. Ein weiteres häufiges Problem ist, dass Plugin-Entwickler Anwendungs-Passwörter in öffentlich zugänglichem Code oder in Konfigurationsdateien einbetten. Ist eine Website erst einmal kompromittiert, können Anwendungs-Passwörter abgegriffen werden, um einen dauerhaften Zugriff aufrechtzuerhalten. Britische Sicherheitsforscher identifizieren regelmäßig Schwachstellen in Caching- und Backup-Plugins, die diese Tokens offenlegen. Da das National Cyber Security Centre (NCSC) allen britischen Website-Betreibern empfiehlt, Angriffsflächen zu reduzieren, ist es entscheidend, zu überprüfen, welche Plugins und Benutzer über Anwendungs-Passwörter verfügen, und deren Verwendung auf sichere, verschlüsselte Verbindungen zu beschränken. Erlauben Sie Anwendungs-Passwörter niemals über unverschlüsseltes HTTP; setzen Sie stets HTTPS durch.

So schützen Sie Anwendungskennwörter: Bewährte Methoden für Administratoren im Vereinigten Königreich

Um WordPress-Anwendungspasswörter abzusichern, beginnen Sie damit, ungenutzte Tokens zu widerrufen und eine Richtlinie zu erstellen, die ein eindeutiges Anwendungspasswort für jeden Dienst vorschreibt. Nutzen Sie den integrierten WordPress-Benutzerbildschirm sorgfältig: Erteilen Sie Anwendungspasswörter nur Benutzern mit den minimal erforderlichen Rollen. Für Administratoren im Vereinigten Königreich sollten Sie in Erwägung ziehen, ein benutzerdefiniertes Plugin hinzuzufügen, das den REST-API-Zugriff auf authentifizierte Benutzer beschränkt, sofern dies nicht ausdrücklich erforderlich ist. Aktivieren Sie die Zwei-Faktor-Authentifizierung (2FA) für alle Administratorkonten, da Anwendungspasswörter die 2FA beim Web-Login umgehen können. Legen Sie außerdem ein Rate-Limiting für XML-RPC- und REST-API-Endpunkte mithilfe von Sicherheits-Plugins wie Wordfence oder Solid Security fest. Speichern Sie schließlich hartcodierte Anmeldedaten außerhalb des Web-Roots in Umgebungsvariablen oder in der wp-config.php mit angemessenen Dateiberechtigungen. Rotieren Sie Anwendungspasswörter regelmäßig nach einem vermuteten Sicherheitsvorfall oder der Abreise eines Mitarbeiters.

Compliance und DSGVO: Was Website-Betreiber in Großbritannien wissen müssen

Gemäß der UK-DSGVO und dem Data Protection Act 2018 sind Sie dafür verantwortlich, dass personenbezogene Daten sicher bleiben. Anwendungspasswörter sind Zugangsdaten, die zu Datenschutzverletzungen führen können – und das Information Commissioner's Office (ICO) behandelt die Offenlegung von Zugangsdaten als ernstes Risiko. Wenn es durch ein ungesichertes Anwendungspasswort zu einer Datenschutzverletzung kommt, müssen Sie diese möglicherweise innerhalb von 72 Stunden melden. Um konform zu bleiben, führen Sie ein Prüfprotokoll darüber, wo Anwendungspasswörter verwendet werden und wer die Kontrolle darüber hat. Wenn Sie außerdem Dienste Dritter nutzen, die über Anwendungspasswörter angebunden sind, stellen Sie sicher, dass auch diese Auftragsverarbeiter die UK-DSGVO einhalten. Die Leitlinien des NCSC zum Zugangsdatenmanagement sind eine ausgezeichnete Grundlage. Dokumentieren Sie Ihre Richtlinie zu Anwendungspasswörtern in Ihrer Datenschutz-Folgenabschätzung (DPIA), wenn Sie größere Mengen personenbezogener Daten verarbeiten.

Monitoring und Reaktion: Werkzeuge und Techniken für britische WordPress-Nutzer

Die Überwachung Ihrer WordPress-Seite auf verdächtige Aktivitäten ist unerlässlich, insbesondere wenn Sie auf Anwendungspasswörter angewiesen sind. Installieren Sie ein Sicherheits-Plugin, das Authentifizierungsversuche protokolliert und Sie über fehlgeschlagene Anmeldungen mit Anwendungspasswörtern informiert. Dienste wie Wordfence und Sucuri bieten Echtzeit-Verkehrsanalysen und blockieren bekannte schädliche IP-Adressen. Für in Großbritannien ansässige Websites wählen Sie einen Hosting-Anbieter, der die britischen Datenresidenzregeln einhält und Firewalls auf Serverebene bietet. Prüfen Sie außerdem regelmäßig Ihren Site-Health-Bildschirm auf Warnungen zur XML-RPC- oder REST-API-Zugänglichkeit. Wenn Sie eine Kompromittierung vermuten, widerrufen Sie sofort alle Anwendungspasswörter, erzwingen Sie Passwort-Zurücksetzungen und durchsuchen Sie die Datenbank nach ungewöhnlichen Usermeta-Einträgen. Sie können auch den integrierten WP-CLI-Befehl verwenden, um Anwendungspasswörter aufzulisten und zu löschen – eine präzise Reaktion für erfahrene Administratoren.

FAQ

Nein, Anwendungspasswörter umgehen den standardmäßigen Zwei-Faktor-Authentifizierungsablauf auf dem Anmeldebildschirm. Deshalb ist es wichtig, sie einzuschränken und alternative Schutzmaßnahmen wie IP-Zulassungslisten oder Sicherheitsschlüssel für kritische Integrationen zu verwenden. Stellen Sie stets sicher, dass Ihr 2FA-Plugin und Ihre WordPress-Version auf dem neuesten Stand sind.

Neueste Ratgeber