Der unsichtbare Admin: Warum du niemals unter deinem Admin-Konto bloggen solltest

WordPress ist das beliebteste Content-Management-System der Welt – und genau deshalb auch das Hauptziel für Hacker. Täglich scannen automatisierte Bots das Internet nach WordPress-Websites ab, um Sicherheitslücken zu finden.

Die häufigste Angriffsform ist die sogenannte „Brute-Force-Attacke“. Dabei versuchen Bots, über das Login-Fenster deiner Website das Passwort zu erraten. Dafür brauchen sie zwei Dinge: ein Passwort und deinen Benutzernamen.

Die gute Nachricht: Du kannst es den Angreifern extrem schwer machen, indem du einen der cleversten Sicherheits-Tricks der WordPress-Welt anwendest: Die strikte Trennung von Administrator und Autor.

Die Sicherheitslücke, die fast jeder Anfänger einbaut

Wenn du WordPress installierst, erstellst du als Erstes ein Konto. Dieses Konto hat die Rolle Administrator (Admin). Du hast damit die vollen Rechte: Du darfst Plugins installieren, das Design ändern und die Website löschen.

Wenn du nun beginnst, unter diesem Admin-Konto deine Blog-Beiträge zu schreiben, passiert Folgendes: WordPress zeigt über oder unter dem Artikel stolz deinen Namen an (z. B. „Geschrieben von: DeinName“). Auch im Quellcode der Website wird dieser Name für Google und RSS-Feeds hinterlegt.

Das Problem: Ein Hacker muss deine Website nur aufrufen, um deinen Admin-Benutzernamen auf dem silbernen Tablett serviert zu bekommen. Jetzt fehlt ihm nur noch das Passwort, um die volle Kontrolle über deine gesamte Website zu erlangen.

Die Lösung: Der Trick mit dem „Sicherheits-Autor“

Um diese Falle zu umgehen, wenden Profis ein einfaches Zwei-Konten-Modell an. Und so richtest du es ein:

Schritt 1: Erstelle ein reines Autoren-Konto

  1. Logge dich als Admin in dein WordPress ein.
  2. Gehe im Menü auf Benutzer → Neu hinzufügen.
  3. Erstelle einen neuen Benutzer (z. B. Schreiberling oder deinen echten Namen).
  4. Der wichtigste Schritt: Stelle ganz unten bei „Rolle“ den Wert auf Autor oder Mitarbeiter.
  5. Speichere den neuen Benutzer ab.

Schritt 2: Beiträge dem Autor zuweisen

Wenn du nun einen Beitrag schreibst, kannst du im rechten Block-Menü unter dem Punkt „Zusammenfassung“ das Feld Autor anklicken. Wähle dort einfach dein neu erstelltes Autoren-Konto aus.

Warum macht dieser Trick deine Website so sicher?

Selbst wenn ein Hacker ein ausgeklügeltes System nutzt, um deinen Benutzernamen auszulesen, sieht er ab jetzt nur noch das Autoren-Konto.

Sollte es ihm durch ein schwaches Passwort tatsächlich gelingen, sich in dieses Konto einzuhacken, steht er vor einer verschlossenen Tür:

  • Ein „Autor“ darf in WordPress lediglich Texte schreiben und seine eigenen Beiträge bearbeiten.
  • Er darf keine Plugins installieren.
  • Er darf keine Theme-Dateien verändern.
  • Er hat keinen Zugriff auf die sensiblen Website-Einstellungen.

Dein echter Admin-Account bleibt für den Angreifer völlig unsichtbar und im Hintergrund geschützt. Er weiß nicht einmal, nach welchem Benutzernamen er überhaupt suchen muss.

Fazit: Minimaler Aufwand, maximale Sicherheit

Sicherheit in WordPress muss nicht kompliziert sein oder teure Plugins erfordern. Die Trennung von Admin und Autor kostet dich bei der Einrichtung genau zwei Minuten Zeit, hebt das Sicherheitsniveau deiner Website aber sofort auf ein professionelles Level.

Schreibe einen Kommentar

Deine E-Mail-Adresse wird nicht veröffentlicht. Erforderliche Felder sind mit * markiert