TL;DR. WordPress FIDO2 mit ReportedIP Hive 2.1.36
| Was neu ist | Vollwertiges WebAuthn/FIDO2 mit echten Hardware-Keys, ausgeliefert in Version 2.1.36 (aktuell 2.1.37). Login an wp-login, WooCommerce-Storefront und Passwort-Reset-Gate. |
| Kostenlos | Ein Key oder Passkey pro Account in jedem Plan, inklusive Klon-Warnmail. |
| Ab Business | Mehrere Keys je Account (primär plus Backup), automatische Modellerkennung, Key-Lifecycle-Mails, Audit-Log. 39,00 €/Monat inkl. MwSt., bis 15 Domains. |
| Setup vom Profi | CMS ADMINS übernimmt Einrichtung und laufende Betreuung im Rahmen der WordPress-Wartungspauschale. |
Veröffentlicht: 09.08.2026 · Letzte Aktualisierung: 09.08.2026
Ein gestohlenes Admin-Passwort gehört im WordPress-Alltag zum Hintergrundrauschen. Auch TOTP-Codes und SMS lassen sich phishen: Wer den Code auf einer gefälschten Login-Seite eintippt, hat ihn dem Angreifer übergeben. Ein FIDO2-Hardware-Key macht genau das unmöglich, denn er prüft die Domain selbst. Auf einer Phishing-Seite verweigert er schlicht die Signatur. Das Sicherheits-Plugin ReportedIP Hive bringt diesen Schutz mit Version 2.1.36 (2026-08-05, aktuell 2.1.37) vollwertig ins WordPress-Login.
Was neu ist: FIDO2 an allen drei Login-Stellen
Das Plugin registriert Hardware-Keys und Passkeys über einen Key-Manager im Benutzerprofil. Der Login per Key funktioniert an allen drei Oberflächen: dem klassischen wp-login, dem WooCommerce-Storefront-Login und dem Passwort-Reset-Gate. Keys lassen sich umbenennen und löschen. Erkennt das Plugin über den Signature-Counter einen möglicherweise geklonten Key, geht in jedem Plan eine Warnmail raus.
Was das in der Praxis heißt
Unterstützt werden die YubiKey-5-Reihe (USB-A, USB-C, Lightning, NFC), der Security Key by Yubico und Plattform-Passkeys wie Face ID, Touch ID und Windows Hello. Auch iCloud Keychain, Google Password Manager, Samsung Pass, 1Password und Bitwarden stehen in der Erkennungs-Registry. Reine U2F/CTAP1-Keys der ersten Generation werden nicht unterstützt.
Vier Umsetzungs-Details erleichtern den Alltag:
- Kein PIN-Prompt bei frischem Key. Die Registrierung fordert keine User-Verification an, ein neuer YubiKey funktioniert ohne vorherige PIN-Einrichtung.
- Kein verbrauchter Passkey-Slot. Die Registrierung legt keinen residenten Passkey auf dem Key ab, die begrenzten Passkey-Slots der YubiKey bleiben frei.
- 120 Sekunden Zeit für den NFC-Tap. Der Ceremony-Timeout ist großzügig bemessen, auch wenn das Smartphone erst gesucht werden muss.
- Moderne Kryptografie. Wo der Server libsodium bietet, kommt Ed25519 zum Einsatz.
Gratis vs. Business
Ein Key oder Passkey pro Account ist in jedem Plan kostenlos enthalten, inklusive Klon-Warnmail. Der Business-Plan von reportedIP (39,00 €/Monat oder 389 €/Jahr, inkl. MwSt., bis 15 Domains) schaltet die servergeprüften Advanced-Funktionen frei: mehrere Keys je Account (primärer Key plus Backup-Key im Safe), automatische Modellerkennung per Attestation, Key-Lifecycle-Mails und als zweites Business-Feature ein Audit-Log.
Unsere Empfehlung
Für die einzelne Website mit einem Admin reicht der freie Key völlig aus. Wer als Agentur arbeitet oder Kundenprojekte betreut, sollte den Business-Plan mit Backup-Key einplanen: Geht der einzige registrierte Key verloren, droht die Aussperrung aus dem eigenen Backend. Ein zweiter Key im Safe kostet wenig Aufwand und verhindert genau dieses Szenario.
FIDO2-Login einrichten lassen, ohne sich auszusperren
CMS ADMINS richtet ReportedIP Hive mit Hardware-Key-Login für Sie ein und betreut das Setup dauerhaft im Rahmen der WordPress-Wartungspauschale: Updates, Monitoring, Key-Verwaltung und Ansprechpartner bei Login-Problemen.
Häufig gestellte Fragen
Brauche ich für den YubiKey-Login einen Bezahl-Tarif?
Nein. Ein Hardware-Key oder Passkey pro Account ist in jedem Plan kostenlos, inklusive Login an wp-login, WooCommerce-Storefront und Passwort-Reset-Gate sowie Klon-Warnmail. Mehrere Keys je Account gibt es ab dem Business-Plan.
Welche Keys und Passkeys funktionieren mit WordPress FIDO2?
Die komplette YubiKey-5-Reihe (auch FIPS, NFC, Lightning, CCN), der Security Key by Yubico sowie Plattform-Passkeys wie Windows Hello, Face ID und Touch ID (iCloud Keychain), Google Password Manager, Samsung Pass, 1Password und Bitwarden. Reine U2F/CTAP1-Keys werden nicht unterstützt.
Was passiert, wenn ich meinen einzigen Key verliere?
Dann droht die Aussperrung aus dem WordPress-Backend. Deshalb empfehlen wir für Agenturen und Kundenprojekte den Business-Plan mit einem zweiten Backup-Key, der sicher verwahrt wird.
Warum ist ein Hardware-Key sicherer als SMS oder TOTP?
SMS- und TOTP-Codes lassen sich auf gefälschten Login-Seiten abphishen. Ein FIDO2-Key signiert nur für die Domain, bei der er registriert wurde. Auf einer Phishing-Domain verweigert er die Signatur, der Angriff läuft ins Leere.
Wer richtet mir das ein, wenn ich mich damit nicht beschäftigen will?
CMS ADMINS übernimmt Plugin-Setup, Key-Registrierung und laufende Betreuung im Rahmen der WordPress-Wartungspauschale. Alternativ gibt es das einmalige ReportedIP-Setup ab 79 € zum Festpreis.
Funktioniert der YubiKey auch am Smartphone?
Ja. Der YubiKey 5 NFC wird beim Login an die Rückseite des Smartphones gehalten; das Plugin lässt dafür 120 Sekunden Zeit. Alternativ nutzen Sie den im Gerät eingebauten Plattform-Passkey über Face ID oder den Google Password Manager.
Warum fragt der YubiKey beim Login nicht nach einer PIN?
Die Registrierung fordert bewusst keine User-Verification an. Ein frischer YubiKey funktioniert deshalb ohne vorherige PIN-Einrichtung: einstecken, antippen, angemeldet. Zusätzlich legt die Registrierung keinen residenten Passkey ab, die begrenzten Passkey-Slots des YubiKey bleiben frei.
Funktioniert der FIDO2-Login auch für WooCommerce-Kunden?
Ja. Der Key-Login funktioniert an allen drei Oberflächen von ReportedIP Hive: am klassischen wp-login, am WooCommerce-Storefront-Login und am Passwort-Reset-Gate. Kunden registrieren ihren Key oder Passkey selbst im Benutzerprofil; ein Key pro Account ist in jedem Plan kostenlos.
Verwandte Beiträge
- WordPress-Wartung: Pauschalen und Leistungen
- ReportedIP-Setup zum Festpreis: Pakete und Ablauf
- WordPress 2FA mit SMS rechtskonform einrichten
Hinweis: Alle Plugin-Funktionen und Tarife laut Hersteller-Angaben, Stand ReportedIP Hive 2.1.37 (09.08.2026). Funktionsumfang und Preise können sich ändern; bitte beim Anbieter verifizieren.
