Die häufigsten Ursachen
Ein gesperrter wp-admin hat meist eine von fünf Ursachen. Am harmlosesten: falsches Passwort und die Reset-Mail kommt nicht an (Mailversand des Servers defekt). Häufig ist auch eine Sicherheits-Sperre — Login-Limit-Plugins wie Wordfence oder Limit Login Attempts sperren nach mehreren Fehlversuchen die IP. Dann gibt es die weiße Admin-Seite (ein PHP-Fehler betrifft auch das Backend), .htaccess- oder Server-Passwortschutz auf dem wp-admin-Ordner — und im schlimmsten Fall einen Hack, der deinen Admin-Account entfernt oder gesperrt hat.
- Passwort falsch und Reset-Mail kommt nicht an
- IP-Sperre durch Login-Limit-/Security-Plugin
- Weiße oder fehlerhafte Admin-Seite (PHP-Fatal-Error)
- Passwortschutz (.htpasswd) auf dem wp-admin-Verzeichnis
- Kompromittierter oder gelöschter Admin-Account (Hack)
Passwort ohne E-Mail zurücksetzen
Wenn die Reset-Mail nicht ankommt, kannst du das Passwort direkt in der Datenbank setzen — über phpMyAdmin im Hosting-Panel. In der Tabelle wp_users bearbeitest du deinen Benutzer, trägst im Feld user_pass ein neues Passwort ein und wählst als Funktion MD5. Alternativ lässt sich ein Not-Admin per Code anlegen. Danach den Code sofort wieder entfernen.
// temporär ans Ende der functions.php des aktiven Themes
// legt einen Not-Admin an; danach SOFORT wieder entfernen!
add_action( 'init', function () {
$user = 'notadmin';
$pass = 'EinStarkesPasswort123!';
$mail = '[email protected]';
if ( ! username_exists( $user ) ) {
$id = wp_create_user( $user, $pass, $mail );
$u = new WP_User( $id );
$u->set_role( 'administrator' );
}
} ); Ein per Code angelegter Admin ist ein Sicherheitsrisiko, solange der Code aktiv ist. Nach erfolgreichem Login den Snippet sofort löschen und das Passwort des Not-Admins ändern oder den Account entfernen.
Sicherheits-Sperre und Backend-Fehler lösen
Hat dich ein Security-Plugin ausgesperrt, kommst du oft nur per FTP wieder rein: Benenne den Ordner des betreffenden Plugins unter /wp-content/plugins/ um — das deaktiviert es und hebt die Sperre auf. Zeigt das Backend eine weiße oder fehlerhafte Seite, liegt ein PHP-Fehler vor; dann hilft dieselbe Plugin-/Theme-Diagnose wie beim kritischen Fehler. Ist der wp-admin-Ordner per .htpasswd geschützt, findest du die Zugangsdaten im Hosting-Panel oder kannst den Schutz dort zurücksetzen.
Wenn ein Hack dahintersteckt
Fehlt dein Admin-Account plötzlich, gibt es unbekannte Benutzer, oder ändert sich das Passwort trotz Reset immer wieder — dann ist die Seite wahrscheinlich kompromittiert. In diesem Fall reicht das reine Zurücksetzen des Zugangs nicht: Der Angreifer hat vermutlich eine Backdoor hinterlassen und kommt sonst zurück. Hier geht es um Bereinigung und Absicherung, nicht nur um den Login.
Wann du besser einen Profi holst
Wenn du keinen Datenbank-/FTP-Zugang hast, das Passwort-Zurücksetzen nicht greift, oder Hinweise auf einen Hack bestehen, ist professionelle Hilfe der sichere Weg — gerade weil unbedachte Eingriffe in wp_users oder functions.php die Seite ganz lahmlegen können. Wir holen den Zugang meist über Hosting/FTP/SSH zurück und prüfen dabei gleich, ob mehr dahintersteckt.
Wir bringen deine Seite zurück — schnell.
Reaktion in unter 2 Stunden, Festpreis, Pay-after-fix. Schildere kurz dein Problem — wir kümmern uns.