WordPress-Login vorübergehend deaktiviert: Ursache finden, Wartezeit überspringen
John Turner
John Turner
Sie geben Ihr WordPress-Passwort ein und drücken Enter. Anstelle Ihres üblichen Dashboards sehen Sie eine Fehlermeldung: „Anmeldung vorübergehend deaktiviert.“
Ich bin beim Testen von Websites für Kunden schon öfter auf dieses Problem gestoßen. Beim ersten Mal ging ich von einer Sicherheitslücke aus. Das war es nicht, und in fast allen Fällen ist es auch bei Ihnen nicht der Fall.
WordPress oder etwas, das es schützt, hat wiederholte fehlgeschlagene Anmeldeversuche bemerkt und die Tür für eine Weile geschlossen. Das ist nützlich, wenn es einen Bot blockiert. Es ist frustrierend, wenn es Sie blockiert.
In diesem Beitrag zeige ich Ihnen, was Ihre spezifische Sperrung verursacht, wie Sie sie identifizieren und was Sie als Nächstes tun können.
Hier sind die wichtigsten Erkenntnisse:
- Es gibt keine native WordPress-Sperrung. Die Meldung stammt immer von etwas, das über den Kern hinaus hinzugefügt wurde: einem Plugin, Ihrem Hoster, einem CDN oder einer manuellen Serverregel.
- Der Block unterscheidet nicht zwischen Angreifern und Fehlern. Ein Bot, der Passwörter rät, und ein Teamkollege, der ein altes ausprobiert, sehen für das überwachende System identisch aus.
- Die meisten Sperrungen werden in 15 bis 20 Minuten aufgehoben. Warten ist die schnellste Lösung, wenn Sie sicher sind, dass die fehlgeschlagenen Versuche von Ihnen selbst stammten.
- Wiederholte Versuche während einer Sperrung verlängern diese. Jeder fehlgeschlagene Versuch während der Sperrung setzt den Timer zurück, sodass das ständige Drücken von „Erneut versuchen“ die Situation verschlimmert.
- Datenbankzugriff hebt die Sperrung sofort auf. Plugins wie Limit Login Attempts Reloaded speichern die Sperrung in wp_options, und das Löschen dieser Zeile über phpMyAdmin oder WP-CLI entfernt sie sofort.
- Das Überspringen der Anmeldeseite ist möglich mit einem Disaster-Recovery-Backup, aber nur, wenn es vor der Sperrung eingerichtet wurde.
- Das Whitelisting Ihrer IP verhindert wiederholte Sperrungen, sobald Sie identifiziert haben, welche Ebene, welches Plugin, welcher Hoster oder welches CDN blockiert.
- Die Meldung „Login Temporarily Disabled“ allein ist kein Beweis für einen Hack. Sie bedeutet, dass verdächtige Aktivitäten erkannt wurden, aber kein Einbruch stattgefunden hat.
Inhaltsverzeichnis
- Was bedeutet "Login vorübergehend deaktiviert"?
- Woher kommt die Sperre?
- Wie lange dauert die WordPress-Login-Sperre?
- Heben Sie die Sperre selbst über phpMyAdmin oder WP-CLI auf
- Was tun Sie, wenn Sie nicht warten können?
- Wie verhindern Sie, dass vorübergehende WordPress-Sperren erneut auftreten?
- Ist das dasselbe wie gehackt oder gesperrt zu werden?
- Häufig gestellte Fragen (FAQs)
- Die Meldung tut, was sie soll: Hier erfahren Sie, wie Sie damit umgehen
- Bevor Sie endgültig ausgesperrt werden, stellen Sie sicher, dass Sie wieder hineinkommen
Was bedeutet „Anmeldung vorübergehend deaktiviert“?
WordPress selbst begrenzt die Anmeldeversuche nicht. Installieren Sie es frisch, und nichts hindert jemanden daran, den ganzen Tag falsche Passwörter einzugeben. Es gibt keinen eingebauten Sperr-Timer im Kern.
Wenn Sie also „Anmeldung vorübergehend deaktiviert“ sehen, stammt diese Meldung nicht von WordPress selbst. Sie stammt von etwas, das Sie oder Ihr Hoster hinzugefügt haben.
Vorübergehende Sperrungen werden normalerweise durch eine der folgenden vier Ursachen verursacht:
- Ein von Ihnen installiertes Sicherheitspaket, das Anmeldeversuche überwacht und nach einer bestimmten Anzahl von Fehlversuchen blockiert
- Die Firewall Ihres Hosting-Anbieters, die unabhängig von allem auf der Website Installierten läuft
- Ein CDN oder eine externe Firewall, die sich vollständig vor Ihrem Server befindet
- Eine manuell konfigurierte Serverregel, die oft vergessen wird, bis sie ausgelöst wird
Was auch immer die Quelle ist, der Auslöser ist derselbe. Zu viele fehlgeschlagene Anmeldungen von einer IP-Adresse oder gegen einen Benutzernamen, und diese Quelle entscheidet, dass Sie wie ein Angriff aussehen.
Es sperrt die Anmeldeseite für alle, die von dieser IP darauf zugreifen, zumindest für eine Weile.
Ich habe diesen Trip gesehen, nachdem ein Kunde alte Passwörter ausprobiert hat. Das System, das beobachtet, kennt den Unterschied zwischen einer echten Bedrohung und jemandem, der vergessen hat, welcher Passwortmanager-Eintrag aktuell ist, nicht. Beide werden gleich behandelt.
Woher kommt die Sperre?
Bevor Sie Einstellungen ändern, finden Sie heraus, was Sie ausgesperrt hat. Die Lösung ist für jede Ursache anders, und eine falsche Vermutung verschwendet Zeit, die Sie nicht haben.
Ihr Sicherheit-Plugin
Wenn Sie ein Sicherheit-Plugin installiert haben, ist dies die wahrscheinlichste Ursache.
Wordfence, Limit Login Attempts Reloaded und All In One WP Security enthalten standardmäßig diese Art von Brute-Force-Blockierung.
Hier ist, was zu tun ist:
- Überprüfen Sie, welches Plugin aktiv ist, indem Sie sich über FTP oder den Dateimanager Ihres Hostings verbinden, da Sie sich nicht in wp-admin anmelden können, um dies zu überprüfen.
- Wenn Sie ein bestimmtes Plugin vermuten, benennen Sie dessen Ordner in wp-content/plugins um, was es deaktiviert, ohne dass Sie sich anmelden müssen.
- Sobald Sie wieder Zugriff haben, suchen Sie nach einer Einstellung namens Sperrdauer oder Maximale Anmeldeversuche; dort steuert das Plugin dieses Verhalten.
- Fügen Sie Ihre IP-Adresse in den Einstellungen des Plugins auf die Whitelist, sobald Sie bestätigt haben, dass es die Ursache ist, damit diese spezielle Sperrung nicht erneut auftritt.
Firewall oder Serverregel Ihres Hostings
Manchmal berührt die Sperrung gar nicht erst WordPress. Sie geschieht auf Serverebene, bevor WordPress überhaupt geladen wird.
Viele Managed-WordPress-Hosts betreiben ihren eigenen Anmeldeschutz unabhängig von jedem Plugin, sodass das Deaktivieren von Plugins nichts behebt.
Überprüfen Sie die Sicherheits- oder Firewall-Protokolle des Control Panels Ihres Hostings oder kontaktieren Sie den Support und fragen Sie direkt, ob Ihre IP blockiert wurde. Wenn dies weiterhin geschieht, bitten Sie Ihren Host, Ihre IP-Adresse auf die Whitelist zu setzen, insbesondere wenn Sie von einem festen Standort aus arbeiten.
Ein CDN oder eine externe Firewall
Wenn die Website Cloudflare, Sucuri oder einen ähnlichen Dienst nutzt, kann die Sperrung erfolgen, bevor die Anfrage Ihren Server überhaupt erreicht.
Diese Dienste überwachen den Traffic zu /wp-login.php und /wp-admin und können Anfragen blockieren, die automatisiert aussehen, selbst von einer echten Person, die zu schnell tippt oder zu oft versucht.
Wenn Sie vermuten, dass Ihr CDN oder Ihre Firewall die Ursache ist:
- Überprüfen Sie das Firewall- oder Sicherheitsprotokoll des CDN auf blockierte Anfragen, die Ihrer IP-Adresse entsprechen.
- Fügen Sie Ihre IP-Adresse in die Firewall-Regeln des CDN auf die Whitelist, sobald Sie bestätigt haben, dass dies die Ursache ist.
Wie lange dauert die WordPress-Login-Sperre?
Die meisten erstmaligen WordPress-Sperrungen dauern 15 bis 20 Minuten. Warten Sie diese Zeit ab, und die Anmeldeseite ist wieder verfügbar.
Wenn jemand während dieses Zeitfensters weiterhin versucht, sich anzumelden, wird die Uhr zurückgesetzt. Jeder fehlgeschlagene Versuch während einer aktiven Sperrung verlängert diese, weshalb wiederholtes "erneut versuchen" die Situation verschlimmert.
Wenn Sie sicher sind, dass es Ihr eigener Fehler war (falsches Passwort, gespeicherte Anmeldedaten, die nicht mehr aktuell sind, oder ein Teammitglied, das etwas testet), ist Warten die schnellste Lösung. Stellen Sie einen Timer und kommen Sie später wieder.
Wenn die Sperrung jedes Mal wiederkehrt, wenn Sie es versuchen, auch nach dem Warten, ist das ein anderes Problem. Etwas greift immer noch aktiv die Anmeldeseite an, oder die Schwelle ist so eng eingestellt, dass normale Nutzung sie auslöst.
In jedem Fall wird Warten das Problem nicht lösen. Sie müssen die Quelle mit den oben genannten Schritten lokalisieren und sie direkt beheben.
Heben Sie die Sperre selbst über phpMyAdmin oder WP-CLI auf
Wenn Sie Datenbankzugriff haben, müssen Sie nicht warten. Die meisten Sperrungs-Plugins speichern die Sperrung als Zeile in der Datenbank Ihrer Website, und das Löschen dieser Zeile behebt sie sofort.
Limit Login Attempts Reloaded speichert die aktive Sperrung als Option oder Transient in der wp_options-Tabelle. Finden Sie diese Zeile, entfernen Sie sie, und das Plugin vergisst, dass Sie jemals blockiert waren.
Hier ist der phpMyAdmin-Pfad:
- Melden Sie sich über Ihr Hosting-Kontrollpanel bei phpMyAdmin an und öffnen Sie die Datenbank Ihrer Website
- Öffnen Sie die
wp_options-Tabelle - Suchen Sie in der Spalte
option_namenach etwas, das dem Namen des Plugins entspricht, wie z. B.limit_login_lockoutsoder einem Transient, der mit_transient_limit_loginbeginnt - Löschen Sie diese Zeile und versuchen Sie dann erneut, sich anzumelden
Wenn Sie sich mit der Befehlszeile auskennen, bringt Sie WP-CLI schneller dorthin:
- Deaktivieren Sie das störende Plugin direkt mit einem Befehl wie
wp plugin deactivate limit-login-attempts-reloaded - Oder löschen Sie den spezifischen Transient, der die Sperrung enthält, mit
wp transient delete, sobald Sie seinen Namen kennen
Was tun Sie, wenn Sie nicht warten können?
Manchmal ist Warten von zwanzig Minuten keine Option. Sie sind mitten im Launch, ein Kunde schaut zu, oder etwas anderes auf der Website erfordert sofortige Aufmerksamkeit, und das WordPress-Dashboard ist der einzige Weg dorthin.
Wenn Sie ein aktuelles Backup mit konfigurierter Notfallwiederherstellung haben, gibt es einen Weg hinein, der die Anmeldeseite komplett überspringt.
Duplicators Notfallwiederherstellungs-URL stellt Ihre Website direkt von einem gespeicherten Wiederherstellungspunkt wieder her. Sie fügen die URL in Ihren Browser ein, und er beginnt ohne wp-admin zu arbeiten.

Dies ist Ihr Sicherheitsnetz, wenn Warten oder Fehlerbehebung nicht schnell genug ist.
Dies funktioniert jedoch nur, wenn Sie es vor der Sperrung eingerichtet haben. Die Notfallwiederherstellung erfordert ein bestehendes Backup mit aktivierter Option; es kann keine nachträgliche Erstellung erfolgen.
Wenn Sie dies noch nicht eingerichtet hatten, gehen Sie zurück zur Identifizierung der Quelle der temporären Sperrung.
Wie verhindern Sie, dass vorübergehende WordPress-Sperren erneut auftreten?
Sobald Sie wieder drin sind, lohnt es sich, zehn Minuten zu investieren, um sicherzustellen, dass Sie nicht wieder hier landen.
Hier ist, was ich tun würde:
- Legen Sie Ihre Anmeldeversuchsschwelle so fest, dass sie zu der tatsächlichen Arbeitsweise Ihres Teams passt. Drei Versuche sperren jeden aus, der ein Passwort vergisst; zehn oder mehr Versuche geben echten Angreifern zu viel Spielraum zum Raten.
- Fügen Sie eine Zwei-Faktor-Authentifizierung hinzu, damit ein blockierter Anmeldeversuch nicht das Einzige ist, was einen Angreifer von Ihrem Dashboard trennt.
- Wenn Brute-Force-Versuche häufig vorkommen, sollten Sie in Erwägung ziehen, Ihre Anmelde-URL zu verbergen, damit Bots /wp-login.php nicht finden können.
- Halten Sie ein aktuelles, getestetes Backup mit aktivierter Notfallwiederherstellung bereit, das eingerichtet ist, bevor Sie es benötigen, und nicht nach einem unerwarteten Sperrungsfall hastig zusammengestellt wird.
Ist das dasselbe wie gehackt oder gesperrt zu werden?
Nein, und es ist erwähnenswert, weil die Formulierung die Leute das Schlimmste annehmen lässt.
Bei temporären WordPress-Sperrungen müssen Sie sich keine Sorgen über diese Probleme machen:
- Es ist kein permanenter Bann. Die Sperrung ist von Natur aus temporär, und der normale Zugriff wird wiederhergestellt, sobald das Sperrfenster abgelaufen ist oder Sie es selbst aufheben.
- Es ist kein Beweis dafür, dass Ihre Website gehackt wurde. Es bedeutet, dass etwas verdächtige Anmeldeaktivitäten erkannt hat, was etwas anderes ist, als einen Einbruch zu bestätigen.
- Es ist nichts, was WordPress von sich aus out-of-the-box tut. Der Core hat keine native Sperrfunktion, daher kommt dies immer von etwas, das Sie oder Ihr Hoster hinzugefügt haben.
- Um zu bestätigen, dass während der Sperrung nichts anderes passiert ist, gibt Ihnen das Aktivitätsprotokoll eine vollständige Aufzeichnung jeder auf Ihrer Website durchgeführten Aktion, sodass Sie nicht raten müssen.
Häufig gestellte Fragen (FAQs)
Warum sagt WordPress, dass mein Login vorübergehend deaktiviert ist?
Der WordPress-Core generiert diese Meldung nicht selbst. Ein Sicherheitspaket, die Firewall Ihres Hosters, ein CDN oder eine Serverregel hat wiederholte fehlgeschlagene Anmeldeversuche von einer IP-Adresse oder gegen einen Benutzernamen erkannt und die WordPress-Anmeldeseite vorsorglich gesperrt. Es ist eine Schutzmaßnahme gegen Brute-Force-Angriffe, kein Zeichen dafür, dass etwas auf Ihrer Website defekt ist.
Wie lange dauert die WordPress-Login-Sperre?
Die meisten erstmaligen Sperrungen dauern 15 bis 20 Minuten. Wenn während dieses Zeitfensters weiterhin fehlgeschlagene Anmeldeversuche erfolgen, wird der Timer zurückgesetzt und die Sperrung verlängert. Wenn Sie sicher sind, dass die fehlgeschlagenen Versuche Ihre eigenen waren, ist Abwarten die einfachste Lösung. Wiederholte Sperrungen auch nach dem Abwarten deuten normalerweise auf einen laufenden Angriff oder eine zu strenge Schwelle hin.
Kann ich die Login-Sperre aufheben, ohne zu warten?
Ja, wenn Sie Datenbankzugriff haben. Plugins wie Limit Login Attempts Reloaded speichern die aktive Sperre als Zeile in der Tabelle wp_options. Das Löschen dieser Zeile über phpMyAdmin oder die Deaktivierung des Plugins mit WP-CLI hebt die Sperre sofort auf. Dies behebt jedoch nur das Symptom, nicht die Ursache der Sperre.
Begrenzt WordPress standardmäßig die Anmeldeversuche?
Nein. Eine frische, unveränderte WordPress-Installation hat keine eingebaute Begrenzung für Anmeldeversuche. Jeder könnte unbegrenzt Passwörter ausprobieren, ohne eine Sperrung auszulösen. Die Meldung „Login Temporarily Disabled“ stammt immer von etwas, das zusätzlich zum Core hinzugefügt wurde: einem Sicherheitspaket, einem Hosting-Schutz oder einer CDN-Firewall.
Ist „Login temporarily disabled“ ein Zeichen dafür, dass meine Website gehackt wurde?
Nicht von allein. Es bedeutet, dass etwas wiederholte fehlgeschlagene Anmeldeversuche erkannt und den Zugriff vorsorglich gesperrt hat, was etwas anderes ist, als einen Einbruch zu bestätigen. Es lohnt sich, Ihre Website danach auf andere Anzeichen einer Kompromittierung zu überprüfen, aber die Sperrmeldung allein ist ein Beweis dafür, dass eine Verteidigung funktioniert, nicht für einen erfolgreichen Angriff.
Ich bin der einzige Benutzer und bin gesperrt, was nun?
Bestätigen Sie zuerst, dass die fehlgeschlagenen Versuche Ihre eigenen waren (alte Passwörter, ein veralteter gespeicherter Login) und warten Sie in diesem Fall das 15- bis 20-minütige Zeitfenster ab. Wenn Sie Datenbank- oder WP-CLI-Zugriff haben, heben Sie die Sperre stattdessen direkt auf. Wenn beides nicht funktioniert und Sie sofortigen Zugriff benötigen, bringt Sie ein Notfall-Backup (im Voraus eingerichtet) ganz ohne Login in das Dashboard.
Die Meldung erfüllt ihren Zweck: So arbeiten Sie damit.
WordPress ist nicht abgestürzt, als Sie diese Nachricht gesehen haben. Etwas, das es schützt, hat genau wie vorgesehen funktioniert und die Tür nach zu vielen fehlgeschlagenen Versuchen geschlossen. Das ist der Teil, den man sich beim nächsten Mal merken sollte, wenn es passiert.
Das eigentliche Problem ist nicht die Sperrung selbst. Es ist, dass die meisten Websites diese Schwellenwerte mit den Standardeinstellungen des Plugins oder Hosts betreiben, ohne sie an die tatsächliche Anmeldeweise des Teams anzupassen. Diese Diskrepanz verwandelt ein Sicherheitsmerkmal in eine tägliche Belästigung.
Eine Sache, die sich lohnt, sobald Sie wieder drin sind: Öffnen Sie das Sperrprotokoll Ihres Sicherheitspugins. Es zeichnet die IP-Adresse und den Benutzernamen hinter jedem blockierten Versuch auf.
Ein Protokoll voller einer IP, die zufällige Benutzernamen trifft, ist ein echter Angriff. Eine einzelne IP, die mit Ihrer eigenen übereinstimmt und mit Ihrem Benutzernamen verknüpft ist, sind nur Sie. Dieses Protokoll sagt Ihnen, mit welchem Sie es zu tun haben und ob es an der Zeit ist, ein Passwort zu ändern oder nur einen Schwellenwert anzupassen.
Bevor Sie endgültig gesperrt werden, stellen Sie sicher, dass Sie wieder hineinkommen können
Einmal gesperrt zu werden ist unpraktisch. Gesperrt zu werden, ohne einen Weg zurück zu haben (weil es kein Backup und keine eingerichtete Wiederherstellungsoption gibt), ist ein viel schlimmerer Tag.
Duplicator Pros Disaster-Recovery-URL bringt Sie direkt von einem gespeicherten Backup in Ihr Dashboard, aber nur, wenn es bereits eingerichtet ist. Über 1,5 Millionen WordPress-Profis verwenden Duplicator, um ihre Websites gesichert und wiederherstellbar zu halten, einschließlich Sperrungen.
Richten Sie die Notfallwiederherstellung ein, bevor Sie sie benötigen!
Wenn dieser Beitrag Sie dazu gebracht hat, über Sperrungen und Website-Zugriff im Allgemeinen nachzudenken, sind diese Anleitungen eine Lektüre wert.
- Aus WordPress ausgesperrt? 16 Wege, um schnell wieder hineinzukommen
- Es gab einen kritischen Fehler auf dieser Website: So beheben Sie ihn schnell
- So stellen Sie Ihre WordPress-Website manuell wieder her
- So aktualisieren Sie Ihre WordPress-Datenbank
- So beheben Sie den Fehler „Cookies sind blockiert oder werden von Ihrem Browser nicht unterstützt“