YubiKey für WordPress: Hardware-Login statt SMS-Code

YubiKey 5 am Schlüsselbund vor Laptop mit WordPress-Login-Maske. FIDO2-Hardware-LoginKI-generiert

TL;DR. WordPress FIDO2 mit ReportedIP Hive 2.1.36

Was neu ist Vollwertiges WebAuthn/FIDO2 mit echten Hardware-Keys, ausgeliefert in Version 2.1.36 (aktuell 2.1.37). Login an wp-login, WooCommerce-Storefront und Passwort-Reset-Gate.
Kostenlos Ein Key oder Passkey pro Account in jedem Plan, inklusive Klon-Warnmail.
Ab Business Mehrere Keys je Account (primär plus Backup), automatische Modellerkennung, Key-Lifecycle-Mails, Audit-Log. 39,00 €/Monat inkl. MwSt., bis 15 Domains.
Setup vom Profi CMS ADMINS übernimmt Einrichtung und laufende Betreuung im Rahmen der WordPress-Wartungspauschale.

Veröffentlicht: 09.08.2026 · Letzte Aktualisierung: 10.08.2026

Ein gestohlenes Admin-Passwort gehört im WordPress-Alltag zum Hintergrundrauschen. Auch TOTP-Codes und SMS lassen sich phishen: Wer den Code auf einer gefälschten Login-Seite eintippt, hat ihn dem Angreifer übergeben. Ein FIDO2-Hardware-Key macht genau das unmöglich, denn er prüft die Domain selbst. Auf einer Phishing-Seite verweigert er schlicht die Signatur. Das Sicherheits-Plugin ReportedIP Hive bringt diesen Schutz mit Version 2.1.36 (2026-08-05, aktuell 2.1.37) vollwertig ins WordPress-Login.

Was neu ist: FIDO2 an allen drei Login-Stellen

Das Plugin registriert Hardware-Keys und Passkeys über einen Key-Manager im Benutzerprofil. Der Login per Key funktioniert an allen drei Oberflächen: dem klassischen wp-login, dem WooCommerce-Storefront-Login und dem Passwort-Reset-Gate. Keys lassen sich umbenennen und löschen. Erkennt das Plugin über den Signature-Counter einen möglicherweise geklonten Key, geht in jedem Plan eine Warnmail raus.

Was das in der Praxis heißt

Unterstützt werden die YubiKey-5-Reihe (USB-A, USB-C, Lightning, NFC), der Security Key by Yubico und Plattform-Passkeys wie Face ID, Touch ID und Windows Hello. Auch iCloud Keychain, Google Password Manager, Samsung Pass, 1Password und Bitwarden stehen in der Erkennungs-Registry. Reine U2F/CTAP1-Keys der ersten Generation werden nicht unterstützt.

Vier Umsetzungs-Details erleichtern den Alltag:

  • Kein PIN-Prompt bei frischem Key. Die Registrierung fordert keine User-Verification an, ein neuer YubiKey funktioniert ohne vorherige PIN-Einrichtung.
  • Kein verbrauchter Passkey-Slot. Die Registrierung legt keinen residenten Passkey auf dem Key ab, die begrenzten Passkey-Slots der YubiKey bleiben frei.
  • 120 Sekunden Zeit für den NFC-Tap. Der Ceremony-Timeout ist großzügig bemessen, auch wenn das Smartphone erst gesucht werden muss.
  • Moderne Kryptografie. Wo der Server libsodium bietet, kommt Ed25519 zum Einsatz.

SMS, TOTP oder Hardware-Key? WordPress-2FA im Vergleich

Zwei-Faktor-Authentifizierung ist nicht gleich Zwei-Faktor-Authentifizierung. Der entscheidende Unterschied liegt in der Phishing-Resistenz: Codes, die Sie selbst eintippen, können Sie auch auf einer gefälschten Seite eintippen. Ein FIDO2-Key kann das prinzipbedingt nicht.

  SMS-Code TOTP-App FIDO2-Hardware-Key
Phishing-resistent Nein – Code lässt sich auf Fake-Seiten abgreifen Nein – Code lässt sich abphishen Ja – Key signiert nur für die echte Domain
Was Sie brauchen Handynummer, SMS-Gateway Authenticator-App YubiKey o.ä. oder Geräte-Passkey (Face ID, Windows Hello)
Laufende Kosten SMS-Gateway-Gebühren Keine Keine – Hardware-Key einmalig, Passkeys gratis
Typisches Risiko SIM-Swapping, Phishing Phishing, Seed-Diebstahl Key-Verlust – Backup-Key einplanen

Wann SMS-2FA dennoch sinnvoll sein kann und wie Sie sie DSGVO-konform umsetzen, lesen Sie im Beitrag WordPress 2FA mit SMS rechtskonform einrichten.

YubiKey in WordPress einrichten: Schritt für Schritt

Mit ReportedIP Hive ist der Hardware-Key-Login in wenigen Minuten aktiv. So gehen Sie vor:

  1. Plugin installieren und aktivieren. ReportedIP Hive (ab Version 2.1.36) über das WordPress-Plugin-Verzeichnis installieren; FIDO2 ist im kostenlosen Plan enthalten.
  2. Key-Manager im Benutzerprofil öffnen. Im WordPress-Backend unter Ihrem Benutzerprofil finden Sie den Abschnitt zur Key-Registrierung.
  3. YubiKey oder Passkey registrieren. Key einstecken (oder per NFC ans Smartphone halten) und die Registrierung mit einem Tap bestätigen. Eine PIN-Einrichtung ist vorab nicht nötig.
  4. Test-Login in einem zweiten Browser. Melden Sie sich in einem Inkognito-Fenster per Key an, bevor Sie das Passwort-Login-Verhalten ändern – so sperren Sie sich nicht aus.
  5. Backup-Regelung festlegen. Für Agenturen und Kundenprojekte: zweiten Key als Backup registrieren (ab Business-Plan) und sicher verwahren.

YubiKey oder Passkey – was ist der Unterschied?

Technisch nutzen beide denselben Standard: WebAuthn/FIDO2. Ein YubiKey ist ein physischer USB- oder NFC-Stick, der unabhängig von Gerät und Betriebssystem funktioniert – ideal, wenn Sie sich an wechselnden Rechnern anmelden oder den zweiten Faktor bewusst getrennt vom Gerät aufbewahren wollen.

Ein Passkey steckt dagegen im Gerät oder Passwort-Manager (Face ID, Touch ID, Windows Hello, iCloud Keychain, Google Password Manager, 1Password, Bitwarden) und synchronisiert sich oft über Ihre Geräte hinweg. Für WordPress-Admins mit sensiblen Kundenprojekten empfehlen wir den Hardware-Key, für Shop-Kunden und Redakteure sind Passkeys der bequemste Einstieg – ReportedIP Hive unterstützt beides gleichwertig.

Gratis vs. Business

Ein Key oder Passkey pro Account ist in jedem Plan kostenlos enthalten, inklusive Klon-Warnmail. Der Business-Plan von reportedIP (39,00 €/Monat oder 389 €/Jahr, inkl. MwSt., bis 15 Domains) schaltet die servergeprüften Advanced-Funktionen frei: mehrere Keys je Account (primärer Key plus Backup-Key im Safe), automatische Modellerkennung per Attestation, Key-Lifecycle-Mails und als zweites Business-Feature ein Audit-Log.

Unsere Empfehlung

Für die einzelne Website mit einem Admin reicht der freie Key völlig aus. Wer als Agentur arbeitet oder Kundenprojekte betreut, sollte den Business-Plan mit Backup-Key einplanen: Geht der einzige registrierte Key verloren, droht die Aussperrung aus dem eigenen Backend. Ein zweiter Key im Safe kostet wenig Aufwand und verhindert genau dieses Szenario.

FIDO2-Login einrichten lassen, ohne sich auszusperren

CMS ADMINS richtet ReportedIP Hive mit Hardware-Key-Login für Sie ein und betreut das Setup dauerhaft im Rahmen der WordPress-Wartungspauschale: Updates, Monitoring, Key-Verwaltung und Ansprechpartner bei Login-Problemen.

Wartungspauschale ansehen
Einmaliges Setup ab 79 €

Häufig gestellte Fragen

Brauche ich für den YubiKey-Login einen Bezahl-Tarif?

Nein. Ein Hardware-Key oder Passkey pro Account ist in jedem Plan kostenlos, inklusive Login an wp-login, WooCommerce-Storefront und Passwort-Reset-Gate sowie Klon-Warnmail. Mehrere Keys je Account gibt es ab dem Business-Plan.

Welche Keys und Passkeys funktionieren mit WordPress FIDO2?

Die komplette YubiKey-5-Reihe (auch FIPS, NFC, Lightning, CCN), der Security Key by Yubico sowie Plattform-Passkeys wie Windows Hello, Face ID und Touch ID (iCloud Keychain), Google Password Manager, Samsung Pass, 1Password und Bitwarden. Reine U2F/CTAP1-Keys werden nicht unterstützt.

Was passiert, wenn ich meinen einzigen Key verliere?

Dann droht die Aussperrung aus dem WordPress-Backend. Deshalb empfehlen wir für Agenturen und Kundenprojekte den Business-Plan mit einem zweiten Backup-Key, der sicher verwahrt wird.

Warum ist ein Hardware-Key sicherer als SMS oder TOTP?

SMS- und TOTP-Codes lassen sich auf gefälschten Login-Seiten abphishen. Ein FIDO2-Key signiert nur für die Domain, bei der er registriert wurde. Auf einer Phishing-Domain verweigert er die Signatur, der Angriff läuft ins Leere.

Wer richtet mir das ein, wenn ich mich damit nicht beschäftigen will?

CMS ADMINS übernimmt Plugin-Setup, Key-Registrierung und laufende Betreuung im Rahmen der WordPress-Wartungspauschale. Alternativ gibt es das einmalige ReportedIP-Setup ab 79 € zum Festpreis.

Funktioniert der YubiKey auch am Smartphone?

Ja. Der YubiKey 5 NFC wird beim Login an die Rückseite des Smartphones gehalten; das Plugin lässt dafür 120 Sekunden Zeit. Alternativ nutzen Sie den im Gerät eingebauten Plattform-Passkey über Face ID oder den Google Password Manager.

Warum fragt der YubiKey beim Login nicht nach einer PIN?

Die Registrierung fordert bewusst keine User-Verification an. Ein frischer YubiKey funktioniert deshalb ohne vorherige PIN-Einrichtung: einstecken, antippen, angemeldet. Zusätzlich legt die Registrierung keinen residenten Passkey ab, die begrenzten Passkey-Slots des YubiKey bleiben frei.

Funktioniert der FIDO2-Login auch für WooCommerce-Kunden?

Ja. Der Key-Login funktioniert an allen drei Oberflächen von ReportedIP Hive: am klassischen wp-login, am WooCommerce-Storefront-Login und am Passwort-Reset-Gate. Kunden registrieren ihren Key oder Passkey selbst im Benutzerprofil; ein Key pro Account ist in jedem Plan kostenlos.

Verwandte Beiträge

Hinweis: Alle Plugin-Funktionen und Tarife laut Hersteller-Angaben, Stand ReportedIP Hive 2.1.37 (09.08.2026). Funktionsumfang und Preise können sich ändern; bitte beim Anbieter verifizieren.


Vorheriger Beitrag
WordPress, Drupal und Co.: Das ist neu im Juli 2026
Nächster Beitrag
XSS2Shell: Wenn die WordPress-Login-Seite zur Hintertür wird (CVE-2026-64638)