WordPress Admin-Passwort vergessen: Zugang wiederherstellen

Das WordPress-Admin-Passwort zu vergessen ist normalerweise kein großes Problem. Schwieriger wird es, wenn gleichzeitig die Website nach einem Update nicht mehr richtig startet oder nur noch die Meldung „Es gab einen kritischen Fehler auf deiner Website“ erscheint. Genau diese Kombination trat im ursprünglichen Arbeitsverlauf auf.

Die richtige Reihenfolge ist wichtig: immer mit dem einfachsten und WordPress-konformsten Reset beginnen. Direkte Änderungen an der Datenbank sind nur der letzte Ausweg.

1. Normaler Weg: „Passwort vergessen?“

Öffne die WordPress-Anmeldeseite, normalerweise:

https://deinedomain.de/wp-login.php

Klicke auf „Passwort vergessen?“ beziehungsweise „Lost your password?“. Gib Benutzername oder E-Mail-Adresse des Administrators ein.

WordPress sendet anschließend einen Link zum Zurücksetzen an die im Benutzerkonto hinterlegte E-Mail-Adresse.

2. Keine Reset-Mail angekommen?

Prüfe zuerst:

  • Spam-/Junk-Ordner
  • ob die verwendete E-Mail-Adresse wirklich zum Admin-Konto gehört
  • ob WordPress generell E-Mails versenden kann
  • ob dein Hoster ausgehende PHP-Mails blockiert

Wenn deine Website bereits bekannte Mailprobleme hat, kann der Reset korrekt erzeugt werden, ohne dass die Nachricht zuverlässig zugestellt wird.

3. Benutzername vergessen?

Wenn du noch Zugriff auf Hosting oder WP-CLI hast, kannst du die vorhandenen Benutzer auflisten. Mit WP-CLI:

wp user list

Damit siehst du Benutzer-ID, Login und E-Mail-Adresse, ohne das Passwort offenzulegen.

4. Passwort mit WP-CLI zurücksetzen

WP-CLI ist einer der saubersten Wege, wenn du Zugriff auf die Website-Dateien beziehungsweise die Kommandozeile des Hostings hast. WordPress dokumentiert dafür aktuell einen eigenen Befehl:

wp user reset-password admin --show-password

Statt admin verwendest du den tatsächlichen Login oder die Benutzer-ID.

Wenn du selbst ein Passwort setzen möchtest, lässt sich alternativ der Benutzer aktualisieren:

wp user update admin --user_pass='NEUES-STARKES-PASSWORT'

Bei gemeinsam genutzten Terminals solltest du bedenken, dass Befehle je nach System in einer Shell-Historie landen können. Der spezielle Reset-Befehl mit generiertem Passwort kann daher angenehmer sein.

5. Warum WP-CLI besser ist als ein direkter Datenbankeingriff

WP-CLI verwendet WordPress selbst zum Aktualisieren des Benutzers. Dadurch musst du dich nicht mit Passwort-Hashes oder Tabellenpräfixen beschäftigen und verringerst das Risiko, versehentlich den falschen Datensatz zu ändern.

6. Wenn nach einem Update ein kritischer Fehler erscheint

Im ursprünglichen Chat trat nach dem Passwortproblem zusätzlich ein kritischer Fehler auf. Dann sind zwei Probleme zu unterscheiden:

  • Du kennst das Passwort nicht.
  • WordPress kann das Backend wegen eines PHP-/Plugin-/Theme-Fehlers nicht laden.

Ein neues Passwort allein repariert den kritischen Fehler nicht. Umgekehrt brauchst du bei einem kaputten Frontend eventuell gar keinen funktionierenden Browser-Login, wenn du über Hosting, FTP/SFTP oder WP-CLI arbeiten kannst.

7. WordPress Recovery Mode prüfen

Bei fatalen PHP-Fehlern kann WordPress eine Recovery-Mode-Mail an die Administratoradresse senden. Darin befindet sich ein spezieller Link, über den du dich in eine abgesicherte Sitzung einloggen und das problematische Plugin oder Theme untersuchen kannst.

Prüfe daher die Admin-Mailbox und den Spamordner.

8. Wenn ein Plugin den kritischen Fehler verursacht

Wenn der Fehler direkt nach einem Plugin-Update auftrat und das Backend nicht erreichbar ist, kann das problematische Plugin über das Hosting beziehungsweise WP-CLI deaktiviert werden.

Mit WP-CLI beispielsweise:

wp plugin deactivate plugin-slug

Wenn du nicht weißt, welches Plugin beteiligt ist, solltest du Logs und die Recovery-Mail prüfen, statt pauschal alles zu löschen.

9. Fehlerprotokoll statt Raten

Ein „kritischer Fehler“ ist nur eine allgemeine Meldung. Die eigentliche Ursache steht meist in:

  • PHP-Error-Log des Hosters
  • WordPress-Debug-Log, falls aktiviert
  • Recovery-Mode-Mail
  • Server-Logs

Der Dateiname beziehungsweise Plugin-Pfad in der Fehlermeldung zeigt häufig direkt, welche Komponente den Absturz ausgelöst hat.

10. Datenbankzugriff als Notfallweg

Wenn weder Reset-Mail noch WP-CLI verfügbar sind, aber du Zugriff auf phpMyAdmin oder ein anderes Datenbankwerkzeug hast, kannst du den Benutzer in der WordPress-Benutzertabelle finden.

Die Tabelle heißt häufig wp_users, kann aber ein anderes Präfix besitzen. Das tatsächliche Präfix steht in der wp-config.php.

11. Vor Datenbankänderungen Backup erstellen

Bevor du einen Benutzerwert direkt änderst, exportiere mindestens die betroffene Datenbank beziehungsweise erstelle ein Hosting-Backup. Ein Tippfehler in der falschen Tabelle kann mehr Probleme verursachen als das vergessene Passwort.

12. Passwort-Hash nicht selbst „erfinden“

Viele alte Anleitungen empfehlen, in phpMyAdmin einfach MD5 auszuwählen. WordPress kann ältere Passwort-Hashes aus Kompatibilitätsgründen teilweise erkennen und nach erfolgreichem Login neu hashen. Trotzdem ist das heute nicht der bevorzugte Weg.

Wenn möglich, solltest du einen WordPress-konformen Reset über die Login-Seite, WP-CLI oder eine serverseitige WordPress-Funktion verwenden, damit das Passwort mit dem aktuellen Hashing-Verfahren gespeichert wird.

13. Hoster-Werkzeuge prüfen

Viele Managed-WordPress-Hoster bieten im Kundenbereich einen eigenen Admin-Login oder Passwort-Reset. Dieser Weg ist häufig sicherer als manuelle Datenbankänderungen.

Wenn dein Hoster einen „WordPress verwalten“-Bereich besitzt, prüfe dort zuerst, ob ein Benutzer- oder Login-Werkzeug angeboten wird.

14. Kein neues Admin-Konto aus fragwürdigen PHP-Dateien bauen

Im Internet kursieren Snippets, die über eine temporäre PHP-Datei einen neuen Administrator anlegen. Das kann funktionieren, ist aber unnötig riskant: Wird die Datei vergessen oder öffentlich erreichbar, entsteht eine Sicherheitslücke.

WP-CLI oder ein Hoster-Werkzeug sind klar vorzuziehen.

15. Nach erfolgreichem Reset: Sitzungen prüfen

Wenn du das Passwort nicht nur vergessen hast, sondern einen Fremdzugriff vermutest, reicht ein neues Passwort allein nicht. Dann solltest du:

  • alle unbekannten Administratoren prüfen,
  • aktive Sitzungen beenden,
  • FTP-/Hosting-/Datenbankpasswörter kontrollieren,
  • Plugins und Themes auf unbekannte Dateien prüfen,
  • WordPress und Erweiterungen aktualisieren.

16. Starkes neues Passwort verwenden

Ein WordPress-Admin-Passwort sollte lang und einzigartig sein. Verwende es nicht gleichzeitig für E-Mail, Hosting oder andere Websites. Ein Passwortmanager ist dafür wesentlich sinnvoller als leicht merkbare Wiederholungen.

17. Zwei-Faktor-Authentifizierung ergänzen

Wenn die Website wichtig ist, kann nach der Wiederherstellung zusätzlich 2FA eingerichtet werden. Das schützt das Konto auch dann, wenn ein Passwort später kompromittiert wird.

18. Wenn die Login-Seite selbst nicht lädt

Dann liegt das Problem nicht am Passwort-Reset, sondern an der Website-Ausführung. Prüfe:

  • kritischen PHP-Fehler
  • defektes Plugin/Theme
  • PHP-Version
  • Speicherlimit
  • Serverfehler

Nutze Hosting-Logs beziehungsweise WP-CLI, bevor du an Benutzerdaten arbeitest.

19. Sinnvolle Reihenfolge der Wiederherstellung

  1. „Passwort vergessen?“ verwenden.
  2. Admin-E-Mail und Spam prüfen.
  3. Hoster-eigenen WordPress-Reset prüfen.
  4. WP-CLI verwenden, falls verfügbar.
  5. Bei kritischem Fehler Recovery-Mail und PHP-Logs prüfen.
  6. Problematisches Plugin/Theme gezielt deaktivieren.
  7. Datenbank nur als letzten Ausweg anfassen.

20. Nachher ein Backup machen

Wenn die Website wieder funktioniert, solltest du einen frischen, vollständigen Backup-Stand erstellen. Besonders wenn gleichzeitig ein Updatefehler beteiligt war, ist ein sauberer Wiederherstellungspunkt wertvoll.

Fazit

Ein vergessenes WordPress-Admin-Passwort lässt sich meist direkt über die Login-Seite zurücksetzen. Wenn E-Mail oder Backend nicht funktionieren, ist WP-CLI der sauberste technische Ausweichweg. Ein kritischer Fehler nach einem Update ist dagegen ein separates Problem und sollte über Recovery Mode und Logs diagnostiziert werden. Direkte Datenbankänderungen gehören ans Ende der Kette – nicht an den Anfang.

Aktuell geprüft

Der aktuelle WP-CLI-Befehl wp user reset-password wurde mit der offiziellen WordPress-Developer-Dokumentation abgeglichen.