Ausgesperrt aus dem WordPress-Admin? So holst du den Zugriff zurück

7 Min. Lesezeit Read in English

Du kommst nicht mehr ins WordPress-Backend? Kein Grund zur Panik – in den allermeisten Fällen holst du dir den Zugriff in wenigen Minuten zurück. Welcher Weg passt, hängt davon ab, worauf du noch Zugriff hast. Wir gehen sie vom Einfachsten zum Aufwändigsten durch.

ACHTUNG: Erstelle immer ein Backup, bevor du direkt an deiner Datenbank arbeitest.

1. „Passwort vergessen” auf der Login-Seite

Klingt simpel und ist es oft auch. Häufig reicht der Link „Passwort vergessen” auf https://www.domain.tld/wp-login.php, um wieder hineinzukommen – vorausgesetzt, du hast Zugriff auf die hinterlegte E-Mail-Adresse. Funktioniert das nicht, liegt das meist am E-Mail-Versand der Seite, nicht am Zugang selbst – dann kommen die nächsten Wege ins Spiel.

2. Du hast Zugriff auf phpMyAdmin

Melde dich bei phpMyAdmin an, wähle deine Datenbank und öffne die Tabelle wp_users (der Prefix wp_ kann bei dir anders lauten – siehe $table_prefix in der wp-config.php).

Nur das Passwort ändern: Bearbeite deinen Benutzer, trag ein neues Passwort ein und wähle vor dem Speichern als Verschlüsselung MD5 aus. WordPress akzeptiert das und härtet das Passwort beim ersten Login automatisch nach.

Neuen Admin anlegen: Wenn du dir lieber einen frischen Administrator erstellst, nutze den Generator unten und führe das SQL im Tab „SQL” aus.

3. Kein phpMyAdmin, aber FTP-Zugang

Dann legst du den Benutzer über die functions.php deines aktiven Themes an (Pfad: /wp-content/themes/themename/). Wähle im Generator den Tab functions.php, füge den Block ein, rufe deine Seite einmal auf – und entferne den Code danach wieder, damit der Benutzer nicht bei jedem Aufruf erneut angelegt wird.

Generator: SQL- oder functions.php-Snippet

Admin-User-Generator

Neuen Administrator anlegen

Für deine eigene Seite, wenn du ausgesperrt bist. Daten eingeben, passendes Snippet kopieren – alles bleibt im Browser.

Deine Eingaben verlassen den Browser nicht. Die Snippets werden lokal per JavaScript erzeugt.

Schon einen Benutzer, nur das Passwort vergessen? Wenn du die User-ID kennst, reicht in der functions.php:

wp_set_password( 'neues-passwort', 1 ); // 1 = User-ID

Hast du nur einen Benutzer angelegt, hat er fast sicher die ID 1. Danach den Code wieder entfernen.

4. PHP-Script: einmal hochladen, einmal aufrufen, fertig

Du hast FTP-Zugang, aber keine Lust auf phpMyAdmin und functions.php-Tricksereien? Dann ist das dein Weg: Ein PHP-Script, das du ins WordPress-Root lädst, einmal im Browser aufrufst – und das sich danach automatisch selbst löscht.

Script-Generator

PHP-Script zum Hochladen

Zugangsdaten eingeben → Script herunterladen → per FTP ins WordPress-Root laden → im Browser aufrufen. Löscht sich danach selbst.

So geht's:

  1. Script herunterladen (Button oben)
  2. Per FTP/SFTP ins WordPress-Root laden – gleiche Ebene wie wp-config.php
  3. Im Browser aufrufen: https://deine-domain.tld/wp-recovery.php
  4. Mit dem neuen Benutzer einloggen – die Datei löscht sich automatisch

Deine Eingaben verlassen den Browser nicht. Das Script wird lokal per JavaScript erzeugt.

5. Gar kein Zugriff auf Webspace oder phpMyAdmin

Dann beginnt die Lösung beim Hosting. Über dein Hosting-Paket kannst du die (s)FTP-Zugangsdaten neu setzen und so wieder an den Webspace kommen. Hast du auch dafür keinen Zugang, hilft die „Passwort vergessen”-Funktion deines Hosting-Accounts oder ein kurzer Anruf beim Hoster. Ist der Hosting-Zugang wiederhergestellt, stehen dir alle obigen Wege offen.

Welche Datenbank ist die richtige?

Bei mehreren Datenbanken schaust du einfach in die wp-config.php im Hauptverzeichnis deiner Installation. Such nach der Zeile:

define( 'DB_NAME', 'db1234' );

Der Wert ist der Name deiner WordPress-Datenbank.

Danach: den Login absichern

Wenn du wieder drin bist, lohnt der Schritt, aus dem Vorfall zu lernen. Ein sauber gesetztes, einzigartiges Passwort und Zwei-Faktor-Authentifizierung sorgen dafür, dass du dich nicht wieder aussperrst und gleichzeitig Angreifer draußen bleiben – wie das geht, steht in WordPress-Login absichern. Kam die Aussperrung überraschend, prüfe zur Sicherheit, ob die Seite kompromittiert wurde.


Wenn keiner der Wege greift oder du nicht direkt an Datenbank und Code willst: Schreib uns kurz – wir holen dich zurück ins Backend.

Häufige Fragen

Ist MD5 nicht unsicher?

Für die dauerhafte Speicherung ja – deshalb nutzt WordPress es nicht mehr. Beim ersten Login wandelt WordPress das MD5-Passwort automatisch in seinen sicheren Hash um. Für die einmalige Wiederherstellung ist der Weg in Ordnung.

Mein Prefix ist nicht wp_ – was tun?

Trag im Generator deinen tatsächlichen Prefix ein. Du findest ihn in der wp-config.php unter dem Eintrag table_prefix.

Ich komme nicht mal auf den Login.

Dann ist eventuell nicht der Zugang das Problem, sondern die Seite wirft einen Fehler. Den passenden Einstieg findest du in der Ursachen-Übersicht für fehlenden Backend-Zugriff.

Wie lege ich einen neuen Admin-Benutzer an, wenn ich ausgesperrt bin?

Am einfachsten über den Generator auf dieser Seite: Er erzeugt dir entweder ein SQL-Snippet für phpMyAdmin oder einen Block für die functions.php deines Themes. Beide legen einen frischen Administrator an, mit dem du dich sofort einloggen kannst. Wichtig: den functions.php-Block nach dem einmaligen Aufruf wieder entfernen, damit der Benutzer nicht bei jedem Seitenaufruf neu angelegt wird.

Daniel Nilges
Daniel Nilges

Gründer & Full-Stack-Entwickler

20+ Jahre Erfahrung in der Webentwicklung. Spezialisiert auf Laravel, WordPress und individuelle Software für den Mittelstand.