So beheben Sie Abstürze bei der WordPress-Anmeldung (2026): Acht Fehler und die Anordnung, sie auszuschließen - DEUTSCH

WordPress druckt zwei verschiedene “Cookies werden blockiert” Fehler auf dem Anmeldebildschirm. Das eine bedeutet, dass Ihr Browser ein Cookie abgelehnt hat. Das andere bedeutet, dass Ihr Server etwas gedruckt hat, bevor WordPress eines festlegen konnte. Sie befinden sich elf Zeilen voneinander entfernt in derselben Kerndatei. Sie benötigen entgegengesetzte Reparaturen, und fast jeder Reiseführer behandelt sie als einen Fehler. Der erste Schritt besteht also nicht darin, Ihren Cache zu leeren. Es liest den Satz auf Ihrem Bildschirm, Wort für Wort.

Schnelle Antwort: Ordnen Sie den genauen Fehlertext dem Fix zu. “Cookies werden von Ihrem Browser blockiert oder nicht unterstützt” ist Ihr Browser, Versuchen Sie es also noch einmal in einem privaten Fenster. “Cookies werden aufgrund unerwarteter Ausgaben blockiert” ist Ihr Server, also benenne das um Plugins Ordner über FTP. Eine leere Seite, oder “Auf dieser Website ist ein schwerwiegender Fehler aufgetreten”, ist weder das eine noch das andere. Check the admin inbox for a WordPress recovery mode email before you touch a file. Landing back on the login form with no error at all usually means your site URL changed.

Zuletzt überprüft: September 2026. Error strings, cookie constants and password-hashing behavior were read from the WordPress core source on 8 September 2026. Plugin-Versionen, install counts and release dates came from the WordPress.org plugin API and SVN tags on the same day.

klares Browserdatenbild

Die Dateien, aus denen diese Antworten stammen

Login guides copy each other, and the copies drift. This one was built by reading the code that produces the errors. Four core files were pulled from the WordPress master branch on 8 September 2026:

  • wp-login.php for the exact error strings and the conditions that trigger them
  • pluggable.php for how passwords are checked and how login cookies get set
  • default-constants.php for the cookie names and the memory defaults
  • user.php für den Ablauf des Reset-Schlüssels und den Rehash, der nach einer erfolgreichen Anmeldung ausgeführt wird

Jedes unten beschriebene Verhalten geht auf eines dieser vier Verhaltensweisen zurück. Die Plugin-Zahlen stammen von der Plugin-Informations-API von WordPress.org. Die Veröffentlichungsdaten stammen aus SVN-Tag-Headern und nicht aus Blog-Beiträgen von Anbietern. Ein Blogbeitrag kündigt eine Version an; Ein Tag-Header zeichnet den Versandzeitpunkt auf.

Zwei Regeln entschieden darüber, was reinkam. Jeder Fix, der nur in der Systemsteuerung eines Hosts vorhanden ist, wurde weggelassen, da es einem Leser auf einem anderen Host nicht hilft. Jeder Trick, der nicht auf eine Zeile der Kern- oder Plugin-Quelle zurückgeführt werden konnte, wurde ebenfalls weggelassen, wie oft es auch anderswo vorkommt.

Was dieser Leitfaden nicht getan hat: Führen Sie diese Fehler auf einer abgestürzten Live-Site aus. Nichts hier ist ein praktisches Reparaturprotokoll. Die größere Lücke liegt bei der Serverkonfiguration. Hosts führen ihre eigenen Firewall-Regeln vor WordPress aus. Von außen, Sie können nicht überprüfen, welche Anfragen ein Host blockiert, bevor PHP überhaupt geladen wird. Dieser Abschnitt benennt das Symptom und sagt Ihnen, was Sie Ihren Gastgeber fragen sollten, soweit die Beweise reichen.

Beginnen Sie mit dem, was der Bildschirm sagt

Acht Dinge führen häufig dazu, dass WordPress-Anmeldungen kaputt gehen. Der Bildschirm sagt Ihnen normalerweise, welches, wenn Sie es lesen, bevor Sie nach einer Lösung greifen.

  • Bei der Erwähnung von Cookies ist ein Fehler aufgetreten, und Sie befinden sich immer noch im Anmeldeformular: Der Wortlaut teilt dies in zwei verschiedene Probleme. Cookie-Fehler.
  • Überhaupt kein Fehler, Die Seite wird einfach neu geladen oder Sie springen zwischen wp-login.php und wp-admin hin und her: die Login-Schleife.
  • Eine leere weiße Seite, oder “Auf dieser Website ist ein schwerwiegender Fehler aufgetreten”: Fataler Fehler.
  • Eine Sperr- oder 2FA-Eingabeaufforderung du kommst nicht vorbei: Plugin-Sperre.
  • EIN 404 auf /wp-admin oder auf /wp-login.php: Die Anmeldeseite wurde verschoben.
  • Keine Reset-E-Mail, oder “Der Benutzername ist nicht registriert”: Setzen Sie es selbst zurück.
  • EIN 403, 503 oder Auszeit bevor das Formular überhaupt geladen wird: der Kellner, nicht WordPress.
  • Ihr Administratorkonto fehlt, oder es gibt einen Benutzer, den Sie nicht erstellt haben: kein Bug.

Die beiden Cookie-Fehler, die das Gegenteil bedeuten

Hier ist der Teil, der über Ihre nächste Stunde entscheidet. Nachdem Sie das Formular abgeschickt haben, core prüft, ob das eingeloggte Cookie zurückgekommen ist. Wenn nicht, WordPress wählt basierend auf einem einzigen Test eine von zwei Nachrichten aus: headers_sent().

Hatte PHP bereits eine Ausgabe gesendet, als WordPress versuchte, das Cookie zu setzen?? Dann bekommst du “Cookies werden blockiert aufgrund einer unerwarteten Ausgabe“. Dies ist ein serverseitiger Fehler, und Ihr Browser ist unschuldig. Etwas in Ihrem eigenen Code hat Zeichen gedruckt, bevor die HTTP-Header fertig waren. In der Praxis ist es eines von drei Dingen. Eine Leerzeile nach dem Abschluss ?> in der „functions.php“ eines Themes. Ein Leerzeichen oben in einer Plugin-Datei. Oder eine UTF-8-Byte-Reihenfolgemarkierung, Gespeichert von einem Redakteur, der nie gefragt hat.

Das Löschen von Cookies bringt hier nichts. Sie müssen die Datei finden, die zu früh spricht. Umbenennen /wp-content/plugins zu Plugins-aus über FTP und laden Sie die Anmeldeseite neu. Wenn der Fehler behoben ist, Benennen Sie den Ordner wieder um und deaktivieren Sie die Plugins einzeln, bis er zurückkehrt.

Wenn keine Header gesendet worden wären und das Test-Cookie einfach nie zurückgekommen wäre, du erhältst “Cookies werden blockiert oder nicht von Ihrem Browser unterstützt“. Das ist wirklich Ihr Browser, oder etwas, das zwischen Ihnen und der Website steht. Versuchen Sie es zunächst mit einem privaten Fenster. Ein privates Fenster startet ganz ohne Cookies und dauert zehn Sekunden. Wenn es funktioniert, Löschen Sie die Cookies für diese Domain in Ihrem normalen Profil und schon sind Sie fertig. Wenn nicht, Schauen Sie sich Browsererweiterungen an, ein VPN, oder Netzwerkfilterung in Ihrem Büro.

Die Unterscheidung ist wichtiger als sie klingt. Der browserseitige Fehler wird in weniger als einer Minute behoben, ohne dass überhaupt auf die Datei zugegriffen werden muss. Der serverseitige Fehler erfordert FTP oder SSH und eine Suche durch Plugin-Dateien, und das Löschen des Caches wird es niemals verschieben. Das Lesen von acht Wörtern erspart Ihnen die zweite Aufgabe, wenn Sie die erste benötigen.

Verwenden Sie diesen Abschnitt, wenn das Wort “Kekse” erscheint irgendwo auf dem Bildschirm. Wenn überhaupt kein Fehlertext vorhanden ist, Du willst das Login-Schleife stattdessen.

Die Login-Schleife: Ihr Cookie-Name ist ein Hash Ihrer Website-URL

Sie geben das richtige Passwort ein, Die Seite wird neu geladen, und Sie befinden sich wieder im Anmeldeformular und haben nichts zu lesen. Kein Fehler, keine Aussperrung, keine Ahnung. Der Mechanismus dahinter ist eine Zeile im Kern, Und sobald Sie es gesehen haben, ist die Lösung offensichtlich.

WordPress gibt Ihrem Login-Cookie keinen festen Namen. Der Name wird aus einer Konstante namens COOKIEHASH erstellt, und COOKIEHASH ist md5 Ihrer Siteurl-Option. The auth cookie becomes wordpress_ plus that hash. The logged-in cookie becomes wordpress_logged_in_ plus the same hash. So the moment your siteurl changes, WordPress starts looking for a cookie with a different name than the one already in your browser. It finds nothing, decides you aren’t logged in, and sends you back to the form. Für immer.

Four changes trigger this, and all four look harmless at the time:

  • Switching from http to https
  • Adding or dropping the www
  • Moving the site to a new domain
  • Adding a trailing slash to one of the two URL fields

WordPress stores siteurl und heim in the wp_options table. They need to match each other exactly, character for character. You can’t fix that in the dashboard, because you can’t get into the dashboard. Force the values in wp-config.php instead, just above the “Hören Sie auf zu bearbeiten” comment:

  • definieren( ‘WP_HOME’, ‘Https://example.com’ );
  • definieren( 'WP_SITEURL', ‘Https://example.com’ );

Pick the exact scheme and host you actually serve. These constants override the database rows without changing them, so they’re safe to try and trivial to undo. They also reach further than most guides admit. Core filters them into the siteurl option before it builds COOKIEHASH, so the constant fixes the cookie name too, not just the redirects. A trailing slash on the constant is harmless, because core strips it. A trailing slash in the database row is not.

Expect one side effect. Changing that value changes the cookie name for everybody, so every logged-in user gets signed out. That’s the fix working, not a second problem. Unser guide to editing wp-config.php safely covers where the file sits and what else belongs in it. Once you’re back in, set Settings > General to match, Dann löschen Sie die beiden Zeilen.

Bei zwei weiteren Schleifenursachen lohnt es sich zu prüfen, ob die URLs bereits übereinstimmen. Eine beschädigte .htaccess-Datei kann wp-admin-Anfragen in einen Kreis umschreiben. Benennen Sie es um in .htaccess-alt und versuchen Sie es erneut; ob die Anmeldung funktioniert, WordPress schreibt ein sauberes, wenn Sie Ihre Permalinks erneut speichern. Sites hinter einem Reverse-Proxy oder CDN haben eine zweite Falle. FORCE_SSL_ADMIN leitet Sie zwischen http und https hin und her, wenn der Proxy den Protokollheader nicht weiterleitet.

Ein Symptom ähnelt einer Schleife, ist es aber nicht: Einloggen ist in Ordnung, dann wurde er eine Stunde später wieder rausgeschmissen. WordPress setzt das Authentifizierungs-Cookie auf 2 Tage, oder 14 Tage, an denen Sie ticken “Erinnere dich an mich”. Sitzungen, die kürzer als dieser Punkt sind, an einem Sicherheits-Plugin oder einem Objekt-Cache, nicht bei einer URL-Nichtübereinstimmung. Es lohnt sich zu wissen, in welchem ​​Bereich Sie sich befinden, denn der Preisunterschied ist real. This fix is two lines in wp-config.php. The unexpected-output error costs you an FTP session and a plugin-by-plugin hunt.

This is your section if the loop began after a domain, SSL or URL change. Been on the same URL for a year, and the loop started after a plugin update? Ein Plugin is the likelier culprit.

Blank Page or “There Has Been a Critical Error”

Beginnen Sie mit den guten Nachrichten, because a lot of people don’t know this exists. Seit WordPress 5.2, a fatal error doesn’t just white-screen you. Core catches it, emails the site’s admin address, and that email carries a secret link into recovery mode. Click it and WordPress pauses the plugin or theme that crashed, for your browser only, and lets you into the dashboard to remove it. Visitors keep seeing the error page while you work. It’s the fastest fix on this list, and it needs no FTP at all.

So check that inbox before anything else, spam folder included. Two things break this for a lot of sites. The admin address is a mailbox nobody reads. Or the site can’t send mail in the first place. You can point future alerts somewhere better with definieren( ‘RECOVERY_MODE_EMAIL’, ‘[email protected]’ ); in wp-config.php, though that only helps for the next crash. If no email ever arrives from your site, the real problem is deliverability. Unsere Aufschlüsselung von why WordPress stops sending email covers the nine causes behind it.

Keine E-Mail, no recovery link? Then find out what actually crashed. Hinzufügen definieren( "WP_DEBUG", wahr ); und definieren( ‘WP_DEBUG_LOG’, wahr ); to wp-config.php, reload the login page, and read /wp-content/debug.log. The last few lines will name a file, and that file’s folder is your culprit. Benennen Sie den Ordner dieses Plugins über FTP um und WordPress deaktiviert es beim nächsten Laden.

Wenn das Protokoll auf den Speicher und nicht auf ein Plugin verweist, Die Zahlen sind niedriger als angenommen. WordPress setzt WP_MEMORY_LIMIT auf 40Standardmäßig M, oder 64M auf Multisite, und erhöht die Admin-Seite auf 256M. Ein umfangreicher Plugin-Stack kann allein durch die Anmeldeanforderung 40 MB erschöpfen. Hinzufügen definieren( ‘WP_MEMORY_LIMIT’, „256M’ ); ist ein legitimer Test. Betrachten Sie das Ergebnis als Diagnose und nicht als Heilung, weil etwas viel mehr verbraucht, als es sollte.

Ein beliebter Ratschlag, den man ignorieren sollte. Reiseführer empfehlen das immer noch Health Check-Plugin zum Isolieren eines Konflikts, ohne Ihre Live-Site zu beschädigen, Und auf dem Papier ist es das richtige Werkzeug. Die letzte Veröffentlichung war Version 1.7.1 auf 25 Juli 2024. Es erklärt die Kompatibilität nur bis zu WordPress 6.6.7, und es trägt immer noch 200,000 aktive Installationen. Das sind drei große WordPress-Versionen im Rückstand, auf einem Plugin, dessen gesamte Aufgabe darin besteht, zu manipulieren, welche Plugins geladen werden. Das Umbenennen eines Ordners über FTP ist einfacher und sicherer.

Arbeiten Sie hier, wenn Sie eine WordPress-Fehlerseite oder gar nichts sehen. Ein korrekt dargestelltes Anmeldeformular schließt dies aus, weil PHP die Anfrage durchgekommen ist.

Ihr Sicherheits-Plugin hat Sie ausgesperrt

Die Tools, die wp-login.php schützen, sind auch diejenigen, die die Person, die sie installiert hat, am wahrscheinlichsten aussperren. Machen Sie sich mit dem Ausmaß vertraut, bevor Sie von einem Kernfehler ausgehen. Wordfence sitzt auf 5 Millionen Websites. Begrenzen Sie die Anzahl der Anmeldeversuche. Sicherheit und Loginizer laufen weiter 1 jeweils Millionen, und Kadence Security auf 700,000. Bei einer typischen Installation, Eine davon befindet sich zwischen Ihnen und Ihrem Dashboard.

Was ein Namensproblem aufwirft, das die Menschen das ganze Jahr über verwirrt hat. Suchen Sie in Ihrer Plugin-Liste nach Solid Security und können es nicht finden? Aus Solid Security wurde Kadence Security in Version 10.0.0, getaggt auf 12 Kann 2026, after Liquid Web retired the StellarWP brand. The plugin folder is still called better-wp-security, the name it carried as iThemes Security before that. Three brands, one folder.

The same version series carries a bug worth naming, because it causes exactly the failure this article is about. Kadence Security 10.0.1, getaggt auf 12 Kann 2026, fixed a race condition in the plugin’s file writer that could empty wp-config.php or .htaccess. An empty wp-config.php doesn’t just lock you out of the login page. It takes down the whole site, database credentials and all. And it looks nothing like a plugin problem while you’re staring at it.

Recovery is the same for all of them, and it doesn’t require guessing a lockout table name. Connect over FTP or SSH, öffnen /wp-content/plugins/, and rename the offending folder, damit wordfence wird wordfence-off. WordPress kann die Plugin-Datei nicht mehr finden, deaktiviert es stillschweigend, und die Aussperrung geht damit einher. Anmeldung, Benennen Sie den Ordner wieder um, Konfigurieren Sie es dann neu, bevor Sie es erneut aktivieren.

Zwei-Faktor-Sperren folgen dem gleichen Weg mit einer Stufe nach vorne. Suchen Sie nach den Wiederherstellungscodes, die Sie beim Setup erhalten haben. Überprüfen Sie zunächst Ihren Passwort-Manager, denn das ist ein 30-Sekunden-Fix gegenüber einem Fünf-Minuten-Fix. Keine Codes? Benennen Sie den Ordner des 2FA-Plugins um. Ist Ihre 2FA in einer Sicherheitssuite gebündelt und nicht in einem eigenständigen Plugin?? Durch das Umbenennen des Suite-Ordners werden die Sperre und der zweite Faktor gleichzeitig aufgehoben.

Beginnen Sie hier, wenn Sie einen Countdown sehen, eine Sperrmeldung oder eine 2FA-Eingabeaufforderung. Ein Passwort, das akzeptiert wird, bevor die Seite sauber neu geladen wird, ist die Schleife, keine Aussperrung.

Die umgezogene Anmeldeseite

EIN 404 on /wp-admin ist ein anderes Tier als eine fehlgeschlagene Anmeldung. Nichts ist abgestürzt. Die Tür wurde verschoben und niemand schrieb auf, wohin.

WPS Hide Login läuft weiter 2 Millionen Websites und erledigt einen Job. Es ändert Ihre Anmelde-URL, Daher finden Bots, die auf /wp-login.php klicken, nichts. Das funktioniert bis zu dem Tag, an dem Sie die URL benötigen und sich nicht mehr daran erinnern können. (Dieser Tag scheint immer auf einen Sonntag zu fallen.) Die Wiederherstellung erfordert einen Suchvorgang, weil das Plugin den Slug im Klartext speichert. Öffnen Sie phpMyAdmin, geh zum wp_options Tabelle, und suchen Sie nach option_name whl_page. Der Wert in dieser Zeile ist Ihr Login-Slug. Ihre Anmelde-URL ist die URL Ihrer Website, ein Schrägstrich, und dieser Wert.

Fassen Sie die Datenbank lieber nicht an? Umbenennung /wp-content/plugins/wps-hide-login/ über FTP stellt /wp-login.php sofort wieder her, das gleiche wie jedes andere Plugin. Die Datenbanksuche ist die bessere Option, wenn Sie die URL zurückhaben möchten, anstatt das Plugin zu entfernen. Vergleichen Sie das mit den oben genannten Sicherheitssperren, Dabei ist das Umbenennen des Ordners die gesamte Lösung. Hier ist es die stumpfere von zwei Möglichkeiten.

Überprüfen Sie außerdem, dass niemand wp-login.php selbst umbenannt hat, oder eine .htaccess-Regel hinzugefügt, die wp-admin auf eine feste IP-Adresse beschränkt. IP-Zulassungslisten auf wp-admin sind auf von Agenturen erstellten Websites üblich. Sie unterbrechen den Tag, an dem der Heimanschluss des Kunden eine neue Adresse erhält.

Gehen Sie hier für eine 404 oder die Fehlerseite Ihres Hosts anstelle eines WordPress-Bildschirms. Wenn das Formular überhaupt geladen wird, Die Datei befindet sich genau dort, wo WordPress sie erwartet, Also schau woanders hin.

Zurücksetzen des Passworts, wenn die E-Mail nie kommt

Der Reset-Link hat eine Haltbarkeitsdauer, mit der die meisten Menschen nicht rechnen. WordPress läuft nach Ablauf eines Passwort-Reset-Schlüssels ab 24 Std standardmäßig. Ein Link, der letzte Woche in Ihrem Postfach lag, ist also tot. Das “Ihr Link zum Zurücksetzen Ihres Passworts ist abgelaufen” Die folgende Nachricht schickt Leute dazu, nach einem Fehler zu suchen, der nicht vorhanden ist. Fordern Sie zuerst ein neues an.

Bevor Sie die Datenbank für die folgenden Informationen berühren, Machen Sie ein Backup. Sie gehen davon aus, dass kein Plugin-Backup vorhanden ist, Aber eine tatsächliche Kopie der wp_users-Tabelle können Sie mit einem einzigen Einfügevorgang wiederherstellen. Unser WordPress-Backup-Anleitung deckt ab, wie man das richtig macht, und ein Datenbankexport dauert in phpMyAdmin etwa zwei Minuten.

Mit SSH-Zugriff, WP-CLI ist die schnellste und bevorzugte Route. Es durchläuft das eigene Hashing von WordPress, anstatt es zu umgehen. Laufen wp-Benutzer-Update-Administrator –user_pass=”Ihr-neues-Passwort” aus dem Stammverzeichnis der Website, Ersetzen Sie Ihren Benutzernamen. Es funktioniert, egal wie kaputt das Armaturenbrett ist, und es kann keinen fehlerhaften Hash schreiben.

Ohne SSH, Die phpMyAdmin-Route funktioniert immer noch, und da ist ein 2026 Falten, andere Führungen gehen in beide Richtungen schief. Auf 15 April 2025, WordPress 6.8 switched password hashing from phpass to bcrypt. Passwords written after that date carry a $wp$2y$ prefix instead of the old $P$. Some guides now claim the classic phpMyAdmin trick is dead because of it. Das ist es nicht. Core’s password check still has a branch for any hash of 32 characters or fewer, which compares it as a plain MD5. So the old routine still works on WordPress 7.1. Edit the user_pass row in wp_users, pick MD5 from the function dropdown, and type your new password.

What’s changed is what happens next. On your first successful login, core notices the hash is outdated and quietly rewrites it as bcrypt. Your MD5 row exists for exactly one login, then upgrades itself. That’s the detail to take away. The weak hash is a doorway, not a state you’re leaving your site in. Just don’t stop at the doorway: Legen Sie ein echtes Passwort für Benutzer fest > Profil, sobald Sie drinnen sind.

Ihr Abschnitt, wenn die E-Mail zum Zurücksetzen nie eintrifft, oder das Konto selbst sieht gesund aus. Bei Cookie-Fehlern und Sperrungen spielt Ihr Passwort keine Rolle, Ein Reset behebt also weder das eine noch das andere.

Wenn der Block Ihr Server ist, Nicht WordPress

Einige Anmeldefehler erreichen PHP nie. Wenn das Formular überhaupt nicht geladen wird, WordPress ist nicht beteiligt. Das Gleiche gilt, wenn beim Absenden ein Bare zurückgegeben wird 403 von Ihrem Host statt einem WordPress-Bildschirm. Kein Umbenennen des Plugins hilft beiden.

Die übliche Ursache ist eine Firewall-Regel vor der Anwendung. Die meisten gemeinsam genutzten Hosts führen ModSecurity oder ein Äquivalent aus, und ein POST an wp-login.php, der ein ungewöhnliches Zeichen enthält, kann eine generische Regel auslösen. Sie werden eine Ebene sehen 403, manchmal mit einer Referenz-ID. Diese ID ist das gesamte Gespräch mit dem Support: give it to them and ask which rule fired.

Caching is the second suspect. Server-level page caches are meant to exclude wp-login.php automatically. When that exclusion breaks, the login page gets served from cache with a stale nonce. It submits, and it fails silently.

One error belongs to neither list. “Datenbankverbindung fehlgeschlagen” isn’t a login fault at all, because it shows on every page of the site. Check the credentials in wp-config.php, then ask your host whether the database server is up.

Then there’s the certificate, quietly becoming the more common one. Let’s Encrypt stopped sending expiry emails auf 4 Juni 2025, so a renewal that fails now fails in silence. Chrome is closing the gap from the other side. Chrom 147 eingeschaltet “Verwenden Sie immer sichere Verbindungen” für Benutzer von Enhanced Safe Browsing im April 2026. Chrom 154 makes it the default for everyone in October 2026. Eine Site mit einem toten Zertifikat ist keine Warnung mehr, an der Sie vorbeiklicken können, sondern wird zu einer Pinnwand. Zeigt Ihre Anmeldeseite einen Browser-Sicherheitsbildschirm anstelle eines WordPress-Sicherheitsbildschirms an?? Unsere Komplettlösung von das “Ihre Verbindung ist nicht privat” Error trennt ein fehlerhaftes Zertifikat von einer fehlerhaften Geräteuhr.

Ein Test zeigt Ihnen, an welcher Seite Sie arbeiten müssen. Laden Sie die Anmeldeseite in einem privaten Fenster über mobile Daten, komplett von Ihrem Heimnetzwerk trennen. Wenn es dort geladen wird, Der Block ist lokal für Sie: ein IP-Verbot, Ihr ISP, oder Ihre eigene Sicherheitssoftware. Wenn es auch dort scheitert, es ist der Server, und das ist eher ein Support-Ticket als eine Dateibearbeitung.

Kommen Sie hierher, wenn Sie nie einen WordPress-Bildschirm sehen. Ein in WordPress formulierter Fehler bedeutet, dass die Anfrage PHP erreicht hat, Arbeiten Sie also stattdessen die Abschnitte oben.

Wenn es kein Fehler ist

Manchmal ist nichts kaputt und die Anmeldung funktioniert genau wie vorgesehen. It’s just no longer designed for you.

Three signs point this way rather than at any fix above:

  • Your admin account no longer exists
  • There’s an administrator in the users table you didn’t create
  • Your password stopped working on every device at the same moment

A compromised site behaves like this because the attacker changed the credentials. The login page will keep rejecting you politely all day.

The login screen itself has been a target this year. WordPress 7.0.3 patched CVE-2026-64638 auf 6 August 2026, a pre-authentication cross-site scripting flaw in wp-login.php rated 8.9, with fixes backported through the 4.7 branch. It let an attacker craft a login URL that runs JavaScript in an administrator’s browser. Opening the link was the only interaction needed, and researchers demonstrated chaining it to PHP execution. Running an older build, with access that vanished for no reason? Check your patch level first, not last.

You can read the version without a dashboard. Öffnen wp-includes/version.php over FTP and look at the $wp_version line on the same trip you’re already making. WordPress 7.1 is current as of September 2026. Note that the August fix was backported as far as 4.7.34, so an old major branch isn’t automatically unpatched. What matters is whether the site took its last minor update.

Regaining access is the easy half here, and it’s the half people stop at. Resetting the password gets you in; the attacker’s backdoor puts them back tomorrow. Sobald Sie drin sind, work through four steps in order:

  • Update core and every plugin and theme
  • Remove any administrator account you don’t recognize
  • Change the salts in wp-config.php, which force-logs-out every session
  • Anschließend starten Sie die eigentliche Schadsoftware-Bereinigung

Wenn die Website sichtbar verunstaltet wurde oder Spam versendet, Das Wiederherstellen eines bekanntermaßen sauberen Backups ist besser als das manuelle Reinigen.

Lesen Sie dies, wenn der Zugriff ohne Aktualisierung verschwunden ist, Keine Konfigurationsänderung und kein Fehler. Alles, was Sie auf Ihre eigenen Handlungen zurückführen können, ist eines der sieben oben genannten günstigeren Probleme.

Welchen Fix Sie zuerst ausprobieren sollten

Die richtige Reihenfolge hängt davon ab, über welchen Zugriff Sie verfügen und was Sie getan haben, als es kaputt ging. Vier Situationen decken die meisten davon ab.

Aktualisieren, weißer Bildschirm, kein SSH. Sie haben auf Plugins aktualisieren geklickt, Die Seite wurde weiß, und cPanel ist alles, was Sie haben. Überprüfen Sie zunächst den Administrator-Posteingang auf die E-Mail für den Wiederherstellungsmodus, weil ein Klick eine Dateisuche übertrifft. Nichts da? Im Dateimanager, umbenennen /wp-content/plugins zu Plugins-aus, einloggen, Benennen Sie es wieder um, Aktivieren Sie dann jeweils ein Plugin erneut, bis es wieder kaputt geht. Installieren Sie Health Check nicht, um dies eleganter zu gestalten. Its last update was July 2024, and it hasn’t been tested past WordPress 6.6.7.

Right password, silent bounce. No error message, straight back to the login form, and the site moved to HTTPS recently. Go directly to die Login-Schleife and set WP_HOME and WP_SITEURL in wp-config.php. Skip the cookie-clearing advice entirely. Your browser holds a cookie whose name no longer matches the md5 of your site URL. Clearing it just removes a cookie WordPress had already stopped looking for.

2FA lockout, SSH available. You wiped your phone and the authenticator went with it. Two commands and you’re done: wp-Plugin deaktivieren with the 2FA plugin’s slug, dann wp user update for a fresh password if you need one. This is where WP-CLI earns its place. Through phpMyAdmin, the same job means finding the right user_meta rows. Through FTP, Es bedeutet, Ordner umzubenennen und zu hoffen, dass Sie den richtigen ausgewählt haben.

Die Seite wird überhaupt nicht geladen. EIN 403 von Ihrem Gastgeber, oder eine Auszeit, und nirgendwo ein WordPress-Bildschirm. Nichts im wp-Inhalt wird helfen. Testen Sie zuerst mit mobilen Daten, um eine IP-Sperre am eigenen Anschluss auszuschließen. Senden Sie Ihrem Host dann den Zeitstempel und eine eventuelle Referenz-ID von 403. Das Bearbeiten von Dateien, während eine Serverregel die Anfrage blockiert, verschwendet den Nachmittag.

Eine Angewohnheit verhindert die meisten wiederholten Besuche: Kennen Sie Ihre Route, bevor Sie sie benötigen. Wenn Sie SSH haben, Bestätigen Sie, dass WP-CLI heute tatsächlich auf der Website ausgeführt wird. Wenn nicht, Bestätigen Sie, dass Sie den Dateimanager und phpMyAdmin erreichen können, und dass es sich bei der Administrator-E-Mail um ein Postfach handelt, das Sie lesen. Herausfinden, dass die Wiederherstellungs-Mail an die Adresse eines ehemaligen Entwicklers geht, solange die Seite nicht verfügbar ist, ist der denkbar schlechteste Zeitpunkt.

Häufig gestellte Fragen

Warum wird meine WordPress-Anmeldeseite ständig aktualisiert, ohne dass ein Fehler auftritt??

A silent refresh with no error text almost always means a cookie mismatch, not a wrong password. WordPress names its login cookie using an md5 of the siteurl option. Change the site URL (http to https, adding www, a new domain) and it looks for a cookie name your browser doesn’t have. Set WP_HOME and WP_SITEURL in wp-config.php to the exact URL you serve, with no trailing slash. A corrupted .htaccess produces the same symptom, so rename it to .htaccess-old if the constants don’t fix it.

Wie setze ich mein WordPress-Administratorkennwort in phpMyAdmin zurück??

Öffnen Sie phpMyAdmin, select your site’s database, and edit your username’s row in the wp_users Tabelle. Replace the value in user_pass, choose MD5 from the function dropdown beside the field, und speichern. Export the table first so you can undo it. Mit SSH-Zugriff, laufen wp-Benutzer-Update-Administrator –user_pass=”new-password” stattdessen. WP-CLI writes a proper hash and can’t produce a malformed one.

Funktioniert der MD5-Passwort-Trick immer noch, nachdem WordPress bcrypt verwendet??

Ja, on WordPress 7.1 as of September 2026. WordPress 6.8 switched new password hashes to bcrypt on 15 April 2025. The password check in core still treats any hash of 32 characters or fewer as a plain MD5. Your MD5 value gets you in once, and core then rewrites it as a bcrypt hash on that first successful login. Set a proper password from your profile afterwards anyway.

Wie deaktiviere ich ein Plugin, wenn ich mich nicht bei WordPress anmelden kann??

Connect over FTP, SFTP or your host’s file manager, then rename the plugin’s folder inside /wp-content/plugins/. Turn wordfence hinein wordfence-off, zum Beispiel. WordPress can’t find the plugin file, deactivates it, and lets you in. To disable everything at once, rename the whole Plugins folder instead. Mit SSH, wp-Plugin deaktivieren –alle does the same job without touching a file name.

Warum meldet mich WordPress nach ein paar Tagen ab??

That’s the default, not a fault. WordPress sets the authentication cookie to expire after 2 days on a normal login, und 14 Tage, an denen Sie ticken “Erinnere dich an mich”. Logged out far sooner than that? Check three things: a security plugin shortening the session, eine WWW- und Nicht-WWW-Nichtübereinstimmung, oder ein Objektcache, der Sitzungstoken verwirft.

Was mache ich, wenn die E-Mail zum Zurücksetzen des WordPress-Passworts nie eintrifft??

Gehen Sie davon aus, dass die Site überhaupt keine E-Mails senden kann, anstatt dass der Reset kaputt ist. Auf dem Anmeldebildschirm sehen die beiden Fehler identisch aus. Setzen Sie das Passwort direkt mit WP-CLI oder phpMyAdmin zurück, um wieder einzusteigen, Korrigieren Sie dann die Zustellbarkeit, indem Sie E-Mails über einen authentifizierten SMTP-Dienst weiterleiten. Reset-Links laufen auch danach ab 24 Stunden standardmäßig, Daher schlägt eine ältere E-Mail in Ihrem Posteingang fehl, selbst wenn sie angekommen ist.

Ist das Health Check-Plugin für die Behebung eines Anmeldeproblems noch sicher??

Es ist nicht das Werkzeug, nach dem man greifen kann 2026. Gesundheitscheck & Fehlerbehebung bei der letzten ausgelieferten Version 1.7.1 auf 25 Juli 2024 und erklärt die Kompatibilität nur bis zu WordPress 6.6.7, drei Hauptveröffentlichungen hinter der aktuellen. Das hat es immer noch 200,000 aktive Installationen und wird immer noch allgemein empfohlen, weshalb es immer wieder auftaucht. Zur Isolierung eines Plugin-Konflikts, während Sie gesperrt sind, renaming folders over FTP or running WP-CLI is simpler and current.

Wieder einsteigen: Die Kurzversion

Read the error text before you touch anything, because the exact wording narrows eight possible failures to one. Cookie errors split into a browser fix and a server fix that share nothing but the word “Kekse”. A silent loop is a site URL problem, solved in wp-config.php in two lines. A blank page means checking the admin inbox for a recovery mode link before you open an FTP client. A lockout means renaming a plugin folder. Everything else is either your server or an intrusion. A server block is a support ticket. An intrusion makes regaining access the start of the job, not the end.

Do one thing while the site is still working. Verify today that you can reach phpMyAdmin or WP-CLI, und dass die Admin-E-Mail irgendwo landet, wo Sie sie tatsächlich lesen. Bei jedem oben genannten Fix wird davon ausgegangen, dass eine dieser beiden Türen geöffnet ist.

Wenn Ihr Absturz auf etwas zurückgeht, das über den Anmeldebildschirm hinausgeht, Wir haben Leitfäden für die benachbarten Probleme. Ein ins Stocken geratenes Update bleibt zurück das “wegen geplanter Wartungsarbeiten kurzzeitig nicht verfügbar” Botschaft, Das sieht alarmierend aus und verschwindet in Sekundenschnelle. Und wenn dieselbe Website nach routinemäßigen Updates immer wieder kaputt geht, Der Wirt ist oft der gemeinsame Faktor. Umzug nach verwaltetes WordPress-Hosting mit Staging und automatischen Rollbacks ändert die Mathematik. Ein fehlerhaftes Update wird in einem FTP-Client zu einer zweiminütigen Wiederherstellung statt eines Nachmittags.

Recherchiert und geschrieben von:
HowToHosting-Redakteure
HowToHosting.guide bietet Fachwissen und Einblicke in den Prozess der Erstellung von Blogs und Websites, den richtigen Hosting-Anbieter finden, und alles was dazwischen kommt. Mehr lesen...

Schreibe einen Kommentar

Deine Email-Adresse wird nicht veröffentlicht. erforderliche Felder sind markiert *

Diese Website verwendet Cookies, um die Benutzererfahrung zu verbessern. Durch die Nutzung unserer Website stimmen Sie allen Cookies gemäß unserer zu Datenschutz-Bestimmungen.
Ich stimme zu
Bei HowToHosting.Guide, Wir bieten transparente Webhosting-Bewertungen, Gewährleistung der Unabhängigkeit von äußeren Einflüssen. Unsere Bewertungen sind unvoreingenommen, da wir bei allen Bewertungen strenge und einheitliche Standards anwenden.
Zwar verdienen wir möglicherweise Affiliate-Provisionen von einigen der vorgestellten Unternehmen, Diese Provisionen gefährden weder die Integrität unserer Bewertungen noch beeinflussen sie unsere Rankings.
Die Affiliate-Einnahmen tragen zur Deckung des Kontoerwerbs bei, Testkosten, Instandhaltung, und Entwicklung unserer Website und internen Systeme.
Vertrauen Sie howtohosting.guide für zuverlässige Hosting-Einblicke und Aufrichtigkeit.