...

FluentAuth einrichten: WordPress Login absichern mit Passkey und Zwei-Faktor

FluentAuth einrichten: WordPress Login absichern mit Passkey und Zwei-Faktor

Quick Answer: FluentAuth ist ein kostenloses WordPress-Plugin ohne Pro-Version, das Deinen Login mit Zwei-Faktor-Authentifizierung, Passkeys, Login-Schutz und Magic Login absichert. Du installierst es direkt aus dem WordPress.org-Plugin-Verzeichnis, durchläufst einen Setup-Assistenten und hast Deinen WordPress-Bereich in unter 30 Minuten deutlich besser geschützt.

Key Takeaways

  • FluentAuth ist vollständig kostenlos und im WordPress Plugin-Verzeichnis verfügbar. Es gibt keine Pro-Version.
  • Der Setup-Assistent führt Dich nach der Aktivierung automatisch durch die wichtigsten Einstellungen.
  • Zwei-Faktor-Authentifizierung funktioniert per E-Mail-Code oder Authenticator-App (zum Beispiel Google Authenticator).
  • Passkeys ermöglichen Login per Fingerabdruck oder Face ID. Der Schlüssel liegt auf Deinem Gerät, nicht auf dem Server.
  • Nach fünf Fehlversuchen sperrt FluentAuth den Login automatisch für 30 Minuten.
  • Im Mitgliederbereich mit FluentCommunity oder FluentCart solltest Du die E-Mail-Verifizierung in FluentAuth deaktivieren.
  • Ninja Firewall ergänzt FluentAuth sinnvoll: Sie greift vor WordPress und blockiert Bot-Angriffe auf Netzwerkebene.
  • Logs und die Security-Funktion zeigen Dir nach einem Hack, was sich verändert hat, und Du kannst Dateien direkt zurücksetzen.
Im Video richte ich FluentAuth live mit Dir ein: Zwei-Faktor, Passkeys, Magic Login und Login Redirects für Deinen Mitgliederbereich.

Warum Dein WordPress Login Schutz braucht

Über 43 % aller Websites weltweit laufen auf WordPress. Das macht die Plattform zum beliebtesten Angriffsziel im Web. Die meisten Angriffe zielen nicht auf Deine Inhalte, sondern auf den Login. Automatisierte Bots testen täglich Millionen von Passwort-Kombinationen gegen WordPress-Installationen.

Ein schwaches Passwort allein reicht nicht als Schutz. Selbst ein starkes Passwort kann durch Phishing gestohlen werden. Wer einen WordPress-Mitgliederbereich betreibt oder Online-Kurse anbietet, hat zusätzlich Mitgliederdaten zu schützen. Das ist keine Theorie, das ist tägliche Praxis.

FluentAuth löst genau dieses Problem. Das Plugin sichert den Login-Prozess auf mehreren Ebenen ab, ohne dass Du Programmierkentnisse brauchst oder eine teure Lizenz kaufen musst.

Warum Dein WordPress Login Schutz braucht

Was ist FluentAuth und was deckt das Plugin ab

FluentAuth ist ein kostenloses WordPress-Sicherheits-Plugin, das sich ausschließlich auf Login-Sicherheit und Authentifizierung spezialisiert hat. Es gibt keine Pro-Version und keine versteckten Kosten. Du lädst es einmal aus dem offiziellen WordPress Plugin-Verzeichnis herunter und nutzt den vollen Funktionsumfang.

Das Plugin stammt vom Team hinter WPManageNinja, das auch FluentCRM, FluentCommunity und Fluent Forms entwickelt. Die Qualität der Codebasis ist entsprechend hoch, und das Plugin wird aktiv weiterentwickelt.

Was FluentAuth konkret abdeckt:

  • Zwei-Faktor-Authentifizierung (2FA) per E-Mail oder Authenticator-App
  • Passkeys für biometrischen Login (Touch ID, Face ID)
  • Login-Schutz mit automatischer Sperrzeit nach Fehlversuchen
  • Magic Login per E-Mail-Link ohne Passwort
  • IP Access Rules zum Blockieren auffälliger IP-Adressen
  • Social Login (Google, Facebook) per wp-config.php-Konfiguration
  • Login-Seiten-Designer mit Shortcode-Einbettung
  • Login Redirects pro Benutzerrolle
  • System-E-Mails anpassen und ins Deutsche übersetzen
  • Logs für Uploads, Updates und Aktivitäten
  • Security-Funktion zum Erkennen und Zurücksetzen veränderter Dateien

Was FluentAuth nicht ist: ein vollständiges Firewall-System. Dafür empfehle ich Ninja Firewall als Ergänzung. Mehr dazu weiter unten.

Funktionen im Überblick

Die folgende Tabelle zeigt alle Kernfunktionen aus dem Video, was sie tun und meine persönliche Empfehlung dazu.

Funktion Was sie macht Meine Empfehlung
Zwei-Faktor-Authentifizierung Code per E-Mail oder Authenticator-App als zweiter Login-Schritt Aktivieren, Authenticator-App bevorzugen
Login-Schutz Sperrt den Login nach 5 Fehlversuchen für 30 Minuten Empfohlene Einstellung übernehmen
Passkeys Login per Fingerabdruck oder Face ID, Schlüssel liegt auf dem Gerät Optional aktivieren, für Admins empfohlen
Magic Login Login per Link in einer E-Mail, kein Passwort nötig Aktivieren, hilft bei vergessenen Passwörtern
IP Access Rules Blockiert auffällige IP-Adressen manuell Bei konkreten Angriffen nutzen
Social Login Login per Google oder Facebook via wp-config.php Nur wenn Deine Nutzer es erwarten
Login Redirects Legt fest, wohin Nutzer nach Login und Logout gehen, pro Rolle Immer einrichten, kein Extra-Plugin nötig
Security-Funktion Zeigt veränderte WordPress-Dateien, ermöglicht Zurücksetzen und Neuinstallation Nach einem Hack sofort nutzen

FluentAuth installieren und den Setup-Assistenten durchlaufen

FluentAuth installierst Du direkt aus dem WordPress Plugin-Verzeichnis. Die Installation dauert unter zwei Minuten.

Schritt für Schritt:

  1. Gehe in Deinem WordPress-Dashboard zu Plugins > Installieren
  2. Suche nach „FluentAuth“
  3. Klicke auf Jetzt installieren, dann auf Aktivieren
  4. Nach der Aktivierung startet automatisch der Setup-Assistent Configure FluentAuth

Der Setup-Assistent führt Dich durch die wichtigsten Grundeinstellungen. Du musst nichts manuell suchen. Er fragt Dich zum Beispiel, ob Du Zwei-Faktor-Authentifizierung aktivieren willst, und erklärt kurz, was jede Option tut.

Nimm Dir für den Assistenten fünf Minuten Zeit und lies jede Option kurz durch, bevor Du klickst. Die meisten Standardeinstellungen sind sinnvoll, aber ein paar Punkte solltest Du bewusst anpassen. Die wichtigsten erkläre ich in den folgenden Abschnitten.

Falls Du noch keine WordPress-Website hast, findest Du eine vollständige Anleitung unter WordPress Website erstellen Schritt für Schritt.

Zwei-Faktor-Authentifizierung einrichten

Zwei-Faktor-Authentifizierung (2FA) bedeutet: Nach dem Passwort kommt ein zweiter Schritt. Erst dann kommst Du rein. FluentAuth unterstützt zwei Methoden: Code per E-Mail und Code per Authenticator-App.

E-Mail-Code: FluentAuth schickt Dir nach dem Login einen Einmalcode an Deine hinterlegte E-Mail-Adresse. Du gibst ihn ein und bist drin. Einfach, aber abhängig davon, dass Dein E-Mail-Postfach selbst sicher ist.

Authenticator-App: Du scannst einmalig einen QR-Code mit einer App wie Google Authenticator oder Authy. Die App generiert alle 30 Sekunden einen neuen 6-stelligen Code. Dieser Code ist nicht abfangbar, weil er nur auf Deinem Gerät existiert. Ich empfehle diese Methode.

Einrichtung:

  1. Gehe zu FluentAuth > Settings > Two Factor Authentication
  2. Aktiviere 2FA für Administratoren
  3. Wähle die Methode: E-Mail oder Authenticator-App
  4. Für Mitgliederbereiche: Du kannst 2FA nur für Administratoren erzwingen, nicht für alle Nutzerrollen

Subscriber und Abonnenten haben keinen Zugriff auf den WordPress-Adminbereich. Für diese Rollen ist 2FA weniger kritisch, aber Du kannst sie optional anbieten.

Zwei-Faktor-Authentifizierung einrichten

Login-Schutz: Fehlversuche begrenzen und Sperrzeit setzen

FluentAuth sperrt den Login automatisch nach fünf Fehlversuchen für 30 Minuten. Das stoppt Brute-Force-Angriffe, bei denen Bots systematisch Passwörter ausprobieren.

Die empfohlene Einstellung im Plugin ist gut gewählt. Ich übernehme sie unverändert. Du findest sie unter FluentAuth > Login Security.

Was Du dort siehst:

  • Anzahl der erlaubten Fehlversuche (Standard: 5)
  • Sperrdauer in Minuten (Standard: 30)
  • Option, gesperrte IPs manuell freizugeben

Wenn Du selbst versehentlich ausgesperrt wirst: Warte 30 Minuten oder entsperre Deine IP direkt in der Datenbank oder per FTP. Bei einem ernsteren Problem hilft die Anleitung zum WordPress kritischen Fehler beheben.

Überflüssige Funktionen abschalten

Nicht jede Funktion, die FluentAuth anbietet, brauchst Du. Einige solltest Du aktiv deaktivieren, weil sie unnötige Angriffsfläche bieten.

Alte Verbindungsoption (XML-RPC-ähnliche Schnittstelle): Diese Option ermöglicht älteren Apps und externen Tools wie Jetpack, sich mit WordPress zu verbinden. Wenn Du diese Tools nicht nutzt, schalte sie ab. Sie ist ein bekanntes Einfallstor für Angriffe.

Benutzernamen verstecken: Standardmäßig ist der WordPress-Benutzername in der Autoren-URL öffentlich sichtbar. FluentAuth kann das verbergen. Aktiviere diese Option. Ein Angreifer, der Deinen Benutzernamen nicht kennt, hat es deutlich schwerer.

Application Passwords blockieren: Application Passwords (Anwendungspasswörter) sind eine WordPress-Funktion, mit der externe Anwendungen sich ohne normales Passwort verbinden können. Wenn Du diese Funktion nicht brauchst, blockiere sie. Ausnahme: Du verbindest zum Beispiel einen MCP-Server mit Claude und nutzt dafür Application Passwords. Dann lass sie aktiv.

Diese drei Punkte findest Du unter FluentAuth > Settings. Jede Option hat eine kurze Beschreibung direkt im Plugin.

Passkeys: Login per Touch ID oder Face ID

Passkeys sind die modernste Form der Authentifizierung. Du loggst Dich per Fingerabdruck oder Face ID ein, ohne Passwort. Der kryptografische Schlüssel liegt auf Deinem Gerät, nicht auf der Website. Er kann also nicht von dort gestohlen werden.

Das macht Passkeys phishing-resistent: Selbst wenn jemand eine gefälschte Login-Seite baut, funktioniert Dein Passkey dort nicht, weil er an die echte Domain gebunden ist.

Einrichtung in FluentAuth:

  1. Gehe zu FluentAuth > Passkeys
  2. Aktiviere Passkeys für Deine Website
  3. Nutzer können in ihrem Profil einen Passkey registrieren
  4. Optional: Du kannst Passkeys für alle Nutzer erzwingen

Für Administratoren empfehle ich Passkeys als bevorzugte Login-Methode. Für Mitglieder eines Mitgliederbereichs ist es optional, aber eine gute Ergänzung.

Wichtig: Passkeys funktionieren nur auf Geräten mit biometrischer Authentifizierung und einem modernen Browser (Chrome, Safari, Edge). Ältere Geräte oder Browser ohne Passkey-Support brauchen weiterhin Passwort und 2FA.

Magic Login: Anmelden per Link ohne Passwort

Magic Login schickt dem Nutzer einen einmaligen Login-Link per E-Mail. Er klickt den Link und ist eingeloggt, ohne ein Passwort einzugeben.

Das ist besonders nützlich, wenn Mitglieder ihr Passwort vergessen haben. Statt einem langen Passwort-Reset-Prozess bekommt der Nutzer einfach einen Link. Schnell, sauber, ohne Frust.

Magic Login aktivierst Du unter FluentAuth > Magic Login. Du kannst festlegen, wie lange der Link gültig ist. Ich empfehle 15 bis 30 Minuten als Ablaufzeit.

IP Access Rules und Social Login

IP Access Rules erlauben Dir, einzelne IP-Adressen oder IP-Bereiche manuell zu blockieren. Das ist sinnvoll, wenn Du in den Logs siehst, dass eine bestimmte IP immer wieder Angriffe versucht. Du findest die Einstellung unter FluentAuth > IP Access Rules.

Social Login ermöglicht Deinen Nutzern, sich mit Google oder Facebook anzumelden. Die Einrichtung erfordert einen Schritt, den viele scheuen: Du kopierst einen Code in die wp-config.php-Datei Deiner WordPress-Installation. Das klingt technischer als es ist, aber es ist ein Eingriff in eine Kerndatei. Wenn Du das nicht selbst machen willst, ist das ein guter Anlass für den Membership Checkup.

Social Login macht Sinn, wenn Deine Zielgruppe es erwartet. Für einen professionellen B2B-Mitgliederbereich ist es oft weniger relevant als für eine breite Konsumenten-Community.

FluentAuth im Mitgliederbereich: E-Mail-Verifizierung, Rollen und Adminzugriff

Wenn Du FluentAuth zusammen mit FluentCommunity oder FluentCart betreibst, gibt es einen wichtigen Punkt: Deaktiviere die E-Mail-Verifizierung bei der Anmeldung in FluentAuth.

FluentCommunity und FluentCart haben eigene Logik für die Nutzerregistrierung und E-Mail-Bestätigung. Wenn FluentAuth zusätzlich eine Verifizierung fordert, entsteht ein Doppel-Prozess. Nutzer bekommen zwei E-Mails, müssen zweimal bestätigen. Das verwirrt und führt zu Abbrüchen.

Rollen und Adminzugriff:

  • Subscriber und Abonnenten haben keinen Zugriff auf den WordPress-Adminbereich. Das ist WordPress-Standard.
  • Du kannst Zwei-Faktor-Authentifizierung nur für Administratoren erzwingen, nicht für alle Rollen gleichzeitig.
  • Für Mitglieder eines Mitgliederbereichs empfehle ich, 2FA optional anzubieten, aber nicht zu erzwingen.

Wenn Du einen vollständigen Mitgliederbereich aufbaust, findest Du eine strukturierte Übersicht unter Membership in WordPress erstellen.

Login-Seite gestalten: Shortcodes, Designer und Login Redirects pro Rolle

FluentAuth liefert zwei Wege, um Deine Login-Seite zu gestalten.

Shortcode: Du erstellst eine normale WordPress-Seite, fügst den FluentAuth-Shortcode ein und gestaltest die Seite mit Deinem Page Builder, zum Beispiel Divi 5. Das gibt Dir volle Design-Freiheit.

Plugin-Designer: FluentAuth hat einen eigenen visuellen Designer für die Login-Seite. Du kannst Banner, Bild, Text, Farben und die Anordnung des Formulars direkt im Plugin konfigurieren, ohne Page Builder.

Login Redirects pro Rolle: Du legst fest, wohin ein Nutzer nach dem Login geht. Admins landen im Dashboard, Mitglieder in der Community, Kurs-Teilnehmer im Kursbereich. Das funktioniert pro Benutzerrolle und Du brauchst dafür kein zusätzliches Redirect-Plugin.

Für Divi-Nutzer: FluentAuth und Divi 5 arbeiten problemlos zusammen. Du gestaltest die Seite in Divi und bindest das Formular per Shortcode ein.

System-E-Mails und E-Mail-Template ans Branding anpassen

FluentAuth übernimmt auch die System-E-Mails von WordPress: Passwort-Reset, Willkommensnachricht, Login-Benachrichtigung. Du kannst sie direkt im Plugin ins Deutsche übersetzen und ans Branding anpassen.

Was Du anpassen kannst:

  • Button-Farbe
  • Absenderadresse und Absendername
  • Signatur
  • Farben und Layout des E-Mail-Templates

Das ist praktisch, weil Du so keine zusätzlichen Plugins für transaktionale E-Mails brauchst. FluentAuth übernimmt das teilweise, was sonst Fluent SMTP oder ähnliche Plugins leisten.

E-Mail-Benachrichtigungen bei Logins: FluentAuth kann Dir eine E-Mail schicken, wenn sich jemand einloggt. Ich schalte das aus. Bei einem aktiven Mitgliederbereich mit vielen Mitgliedern wären das zu viele Mails. Für Websites mit wenigen Admins kann es sinnvoll sein.

Logs und Security-Funktion: Was Du nach einem Hack tun kannst

Die Logs in FluentAuth zeigen Dir, was auf Deiner Website passiert: Uploads, Plugin-Updates, Login-Versuche, Dateiänderungen. Das ist kein schönes Feature, sondern ein ernstes Werkzeug.

Logs und Security-Funktion: Was Du nach einem Hack tun kannst

Security-Funktion: FluentAuth vergleicht Deine WordPress-Kerndateien mit den Originaldateien. Wenn eine Datei verändert wurde, siehst Du das sofort. Du kannst:

  • Einzelne Dateien zurücksetzen
  • WordPress komplett neu installieren (ohne Deine Inhalte zu verlieren)
  • Mit einem Klick alle Nutzer ausschließen, die nicht zu Deinen Admins gehören

Dieser letzte Punkt ist nach einem Hack entscheidend. Wenn ein Angreifer einen neuen Admin-Account angelegt hat, entfernst Du ihn damit sofort.

Wichtig: Logs und Security-Funktion ersetzen kein Backup. Richte vor allem anderen ein automatisches Backup ein. Ich nutze dafür WP Vivid Pro für automatisierte WordPress-Backups.

FluentAuth und Ninja Firewall kombinieren

FluentAuth und Ninja Firewall ergänzen sich, weil sie auf verschiedenen Ebenen arbeiten.

FluentAuth schützt den Login-Prozess innerhalb von WordPress. Es reagiert, wenn jemand versucht, sich einzuloggen.

Ninja Firewall greift früher: Sie arbeitet vor WordPress und blockiert Bot-Angriffe bereits auf Netzwerkebene, bevor WordPress überhaupt geladen wird. Sie schützt auch den Zugriff auf Dateisystem und Datenbank.

Beide zusammen decken also verschiedene Angriffsvektoren ab. Bei meinem WordPress-Wartungsvertrag sind beide Plugins standardmäßig aktiv. Wenn Du Deine Website professionell betreiben willst, empfehle ich diese Kombination.

Mehr zur Website-Wartung findest Du unter WordPress Website Wartung.

Häufige Fragen zu FluentAuth

Ist FluentAuth wirklich kostenlos?

Ja. FluentAuth ist vollständig kostenlos und im offiziellen WordPress Plugin-Verzeichnis verfügbar. Es gibt keine Pro-Version, keine Premium-Funktionen hinter einer Paywall und keine versteckten Kosten. Du lädst es einmal herunter und nutzt alle Funktionen dauerhaft ohne Lizenzgebühr.

Brauche ich zusätzlich ein Sicherheits-Plugin?

FluentAuth ist auf Login-Sicherheit spezialisiert. Es ist kein vollständiges Firewall-System. Ich empfehle Ninja Firewall als Ergänzung, weil sie auf Netzwerkebene greift, bevor WordPress geladen wird. Die Kombination aus beiden Plugins ist deutlich stärker als jedes einzelne Tool allein.

Funktioniert FluentAuth mit FluentCommunity und FluentCart?

Ja, aber mit einem wichtigen Hinweis: Deaktiviere die E-Mail-Verifizierung bei der Anmeldung in FluentAuth, wenn Du FluentCommunity oder FluentCart nutzt. Diese Plugins haben eigene Registrierungslogik. Wenn FluentAuth zusätzlich eine Verifizierung fordert, entsteht ein Doppel-Prozess, der Nutzer verwirrt und zu Abbrüchen führt.

Soll ich Application Passwords blockieren?

In den meisten Fällen ja. Application Passwords sind eine WordPress-Funktion für externe Verbindungen. Wenn Du keine externe Anwendung hast, die sich damit verbindet, ist es eine unnötige Angriffsfläche. Ausnahme: Du verbindest zum Beispiel einen MCP-Server mit Claude und nutzt dafür Application Passwords. Dann lässt Du sie aktiv.

Kann ich FluentAuth ohne Programmierkenntnisse einrichten?

Ja. Der Setup-Assistent führt Dich durch alle wichtigen Einstellungen. Die meisten Funktionen aktivierst Du per Klick. Die einzige Ausnahme ist Social Login: Dafür musst Du einen Code in die wp-config.php einfügen. Das ist ein Eingriff in eine Kerndatei und erfordert etwas Vorsicht. Wenn Du das nicht selbst machen willst, hilft der Membership Checkup.

Was passiert, wenn ich meinen Passkey verliere?

Wenn Du Deinen Passkey verlierst, weil Du zum Beispiel das Gerät verlierst oder zurücksetzt, kannst Du Dich weiterhin mit Passwort und Zwei-Faktor-Authentifizierung einloggen. Passkeys sind eine zusätzliche Login-Option, kein Ersatz für das Passwort, solange Du nicht explizit Passwort-Login deaktivierst. Richte immer Recovery Codes ein, bevor Du Passkeys aktivierst.

Ist FluentAuth kompatibel mit meinem WordPress-Theme?

Ja. FluentAuth arbeitet unabhängig vom aktiven Theme. Die Login-Seite gestaltest Du entweder mit dem integrierten Designer oder mit Deinem Page Builder per Shortcode. Es gibt keine bekannten Konflikte mit gängigen Themes wie Divi oder Astra.

Wie löse ich Login-Probleme nach der FluentAuth-Installation?

Wenn Du nach der Installation nicht mehr einloggen kannst, gibt es drei häufige Ursachen: Du bist durch den Login-Schutz gesperrt (warte 30 Minuten oder entsperre Deine IP in der Datenbank), ein Konflikt mit einem anderen Plugin liegt vor (deaktiviere FluentAuth per FTP und prüfe), oder die E-Mail-Verifizierung blockiert den Prozess (prüfe die FluentAuth-Einstellungen). Die Anleitung zum WordPress kritischen Fehler beheben hilft bei ernsteren Problemen.

Fazit und nächster Schritt

FluentAuth ist eines der wenigen kostenlosen WordPress-Plugins, das wirklich hält, was es verspricht. Es ist kein aufgeblähtes All-in-One-Sicherheitspaket, sondern ein fokussiertes Werkzeug für Login-Sicherheit. Genau das macht es so gut.

Fazit und nächster Schritt

Meine Empfehlung für den Start:

  1. FluentAuth aus dem Plugin-Verzeichnis installieren und Setup-Assistenten durchlaufen
  2. Zwei-Faktor-Authentifizierung mit Authenticator-App aktivieren
  3. Überflüssige Funktionen deaktivieren: alte Verbindungsoption, Benutzername verstecken, Application Passwords blockieren
  4. Login Redirects pro Rolle einrichten
  5. Ninja Firewall als Ergänzung installieren
  6. Automatisches Backup einrichten, bevor Du irgendetwas anderes tust

Wenn Du einen Mitgliederbereich mit FluentCommunity oder FluentCart betreibst: E-Mail-Verifizierung in FluentAuth deaktivieren, 2FA nur für Admins erzwingen.

Du willst das nicht selbst einrichten? Ich biete WordPress Website-Wartung an und den Membership Checkup. Der Checkup prüft Plugins, Technik und DSGVO Deines Mitgliederbereichs. Bei einer Projektbeauftragung rechne ich ihn vollständig an.

Wenn Du Fragen hast oder unsicher bist, welche Einstellungen zu Deinem Setup passen, schau Dir auch den interaktiven Community Check gratis an.

Die in diesem Beitrag verwendeten Bilder wurden mithilfe von KI-Bildgeneratoren erstellt.

0 Kommentare

Einen Kommentar abschicken

Deine E-Mail-Adresse wird nicht veröffentlicht. Erforderliche Felder sind mit * markiert

Deine Daten werden gemäß Datenschutzerklärung verarbeitet.

Nils

Ich bin Nils…

WordPress-Experte für Mitgliederbereiche
& Communities mit Fluent Community.

Fluent Cart
Skool vs. Fluent Community

Skool kostet 99 USD pro Monat – Fluent Community einmalig 399 USD. Ich habe beide verglichen und zeige Dir welche Plattform wirklich zu Dir passt.

mehr erfahren