WordPress verlangt Zwei-Faktor-Authentifizierung für Plugin-Entwickler

WordPress wird eine verpflichtende Zwei-Faktor-Authentifizierung für Entwickler einführen. Damit reagiert die Plattform auf Sicherheitsverletzungen, die auf Plugins abzielen.

Written By
Sunny Yadav
Sunny Yadav
Sep 17, 2024
6 minute read
eSecurity Planet content and product recommendations are editorially independent. We may make money when you click on links to our partners. Learn More

Mit über 40% der Websites weltweit, die von WordPress betrieben werden, bietet das riesige Ökosystem aus Plugins und Themes Flexibilität und Anpassungsmöglichkeiten auf globaler Ebene. Diese Popularität macht die Plattform jedoch auch zu einem bevorzugten Ziel für Cyberangriffe. WordPress führt für alle Plugin- und Theme-Entwickler eine verpflichtende Zwei-Faktor-Authentifizierung (2FA) ein, um den zunehmenden Sicherheitsbedrohungen zu begegnen. Sie tritt am 1. Oktober 2024 in Kraft.

Diese Maßnahme stärkt die Sicherheit der Plattform, indem sie unbefugten Zugriff auf Entwicklerkonten verhindert und Millionen von Websites vor potenziellen Angriffen auf die Lieferkette schützt. WordPress’ neue Sicherheitsrichtlinien sollen die Nutzer schützen, indem sie sicherstellen, dass Entwicklerkonten, über die Code-Updates direkt auf Websites eingespielt werden können, nicht nur durch ein Passwort geschützt sind.

Warum WordPress 2FA verpflichtend macht

Die Entscheidung von WordPress, die Zwei-Faktor-Authentifizierung für Plugin- und Theme-Entwickler verpflichtend zu machen, ist nicht nur eine Vorsichtsmaßnahme – sie ist eine direkte Reaktion auf eine zunehmende Welle von Cyberangriffen auf die Plattform. In den vergangenen Jahren sind Angriffe auf die Lieferkette zu einem ernsthaften Problem geworden: Dabei werden kompromittierte Entwicklerkonten ausgenutzt, um schädlichen Code in vertrauenswürdige Plugins oder Themes einzuschleusen. Diese Angriffe können verheerende Folgen haben und Tausende oder sogar Millionen von Websites beeinträchtigen, indem sie Hintertüren, Malware oder sogar Skripte zum Kryptomining einschleusen.

Die Ursache des Problems liegt in der Wiederverwendung von Passwörtern und schwachen Sicherheitspraktiken. Viele Entwickler verwenden – wie gewöhnliche Nutzer – Passwörter möglicherweise auf mehreren Plattformen wieder.

  • Angreifer können dieselben Zugangsdaten verwenden, um auf das WordPress-Konto eines Entwicklers zuzugreifen, wenn ein anderes Konto durch eine Datenpanne kompromittiert wurde.
  • Besonders gefährlich ist dies bei Konten mit „Commit-Zugriff“. Damit lässt sich der Plugin- oder Theme-Code direkt ändern, sodass möglicherweise schädliche Updates veröffentlicht werden können.

Für WordPress steht unglaublich viel auf dem Spiel. Da 40 % der Websites weltweit auf die Plattform setzen, kann jede Schwachstelle im Plugin- oder Theme-Ökosystem weitreichende Schäden verursachen. Besonders problematisch ist, dass viele WordPress-Websites Plugin-Updates automatisch ausrollen. Dadurch kann sich kompromittierter Code ohne manuelles Eingreifen der Website-Betreiber leicht auf zahlreiche Websites verbreiten.

Advertisement

Zwei-Faktor-Authentifizierung erklärt

Zwei-Faktor-Authentifizierung ist ein entscheidender Schritt zum Schutz von Onlinekonten und nun für alle WordPress-Plugin- und Theme-Entwickler verpflichtend. Doch was genau ist 2FA, und wie erhöht sie die Sicherheit?

2FA bietet eine zusätzliche Schutzebene über Benutzername und Passwort hinaus. Wenn sich Entwickler bei ihren WordPress-Konten anmelden, müssen sie eine zweite Form der Verifizierung angeben, normalerweise einen Einmalcode, der von einer Authenticator-App oder einem Sicherheitsschlüssel erzeugt wird. Dadurch wird sichergestellt, dass jemand selbst dann nicht auf das Konto zugreifen kann, wenn er das Passwort eines Entwicklers erlangt, solange die zweite Verifizierung fehlt.

Diese zusätzliche Sicherheitsebene ist entscheidend, weil Passwörter allein oft nicht ausreichen. 

  • Angreifer können Passwörter auf verschiedene Weise erlangen, etwa durch Phishing oder Datenpannen. 2FA macht es jedoch erheblich schwieriger, ein Konto zu kompromittieren.
  • Ein Hacker müsste das Passwort des Entwicklers stehlen und Zugriff auf dessen 2FA-Methode erlangen, etwa auf ein Smartphone oder einen Sicherheitsschlüssel.

Kurz gesagt erhöht dies die Hürde erheblich und verhindert unbefugten Zugriff.

Zusätzliche Sicherheitsmaßnahmen: SVN-Passwörter

Zusätzlich zur Zwei-Faktor-Authentifizierung führt WordPress mit Subversion-Passwörtern (SVN-Passwörtern) eine weitere Schutzebene für Entwickler ein. Diese speziellen Passwörter sind erforderlich, um Änderungen an Plugins und Themes auf der Plattform zu committen. So wird sichergestellt, dass Hacker selbst bei einer Kompromittierung des Hauptkontos nicht direkt schädlichen Code einschleusen können.

  • SVN-Passwörter sind von den primären WordPress-Anmeldedaten getrennt. Das bedeutet: Selbst wenn sich jemand unbefugt Zugriff auf das Konto eines Entwicklers verschafft, kann er nicht automatisch Plugin- oder Theme-Code ändern. 
  • Diese Trennung der Berechtigungen verringert den potenziellen Schaden, der bei einem Sicherheitsvorfall entstehen kann. Im Wesentlichen schaffen SVN-Passwörter eine zusätzliche Kontrollinstanz, die es Angreifern erschwert, ohne entsprechende Autorisierung Änderungen an WordPress-Plugins zu committen.
Advertisement

Diese zusätzliche Sicherheitsmaßnahme schützt nicht nur die Integrität des Codes, sondern bewahrt auch das Vertrauen der Website-Betreiber, die auf diese Plugins und Themes angewiesen sind.

So können sich Entwickler vorbereiten

Da der 1. Oktober 2024 als Frist für die Zwei-Faktor-Authentifizierung näher rückt, müssen WordPress-Entwickler proaktiv Maßnahmen ergreifen, um ihre Konten zu sichern und die Einhaltung der neuen Sicherheitsvorgaben der Plattform sicherzustellen. So können sich Entwickler vorbereiten:

2FA aktivieren

WordPress hat es Plugin- und Theme-Entwicklern relativ einfach gemacht, 2FA zu aktivieren. Entwickler können zwischen einer Passwort-Authenticator-App oder einem Sicherheitsschlüssel wählen.

Authenticator-Apps wie Google Authenticator oder Authy erzeugen einmalig verwendbare Codes, die nur begrenzte Zeit gültig sind. Für die Anmeldung beim WordPress-Konto werden diese Codes und das Passwort des Entwicklers benötigt. Alternativ kann ein Sicherheitsschlüssel wie YubiKey für eine sicherere Methode der Zwei-Faktor-Authentifizierung verwendet werden.

Um 2FA zu aktivieren, können Entwickler folgende Schritte ausführen:

  1. Melden Sie sich beim WordPress-Konto an.
  2. Rufen Sie die Kontoeinstellungen auf.
  3. Wählen Sie die Option für die Zwei-Faktor-Authentifizierung aus.
  4. Wählen Sie entweder eine Authenticator-App oder einen Sicherheitsschlüssel und schließen Sie die Einrichtung gemäß den Anweisungen ab.

So richten Entwickler ihre SVN-Passwörter ein:

  1. Rufen Sie die Einstellungen des Entwicklerkontos auf WordPress.org auf.
  2. Öffnen Sie die Sicherheitseinstellungen.
  3. Suchen Sie die Option zum Einrichten eines SVN-Passworts.
  4. Erstellen Sie ein starkes, einzigartiges Passwort speziell für den SVN-Zugriff.

Bewährte Sicherheitspraktiken

Zusätzlich zur Aktivierung von 2FA und zur Einrichtung von SVN-Passwörtern sollten Entwickler weitere bewährte Sicherheitspraktiken anwenden, um ihre Konten noch besser zu schützen:

  • Verwenden Sie starke Passwörter: Achten Sie darauf, dass Passwörter einzigartig, lang und komplex sind, und vermeiden Sie es, Passwörter auf mehreren Plattformen wiederzuverwenden.
  • Aktualisieren Sie Software regelmäßig: Halten Sie alle Softwareprogramme, einschließlich WordPress-Themes und -Plugins, auf dem neuesten Stand, um sämtliche Sicherheitslücken zu schließen.
  • Überprüfen Sie den Administratorzugriff: Prüfen Sie regelmäßig, wer Zugriff auf das WordPress-Administrationspanel hat, und stellen Sie sicher, dass Berechtigungen nur denjenigen erteilt werden, die sie unbedingt benötigen.
Advertisement

Was das für Website-Betreiber bedeutet

Die neuen Sicherheitsmaßnahmen wirken sich zwar direkt auf WordPress-Entwickler aus, sind aber auch für Website-Betreiber von großer Bedeutung. Die Pflicht zur Zwei-Faktor-Authentifizierung und die Einführung von SVN-Passwörtern sollten Website-Betreibern mehr Vertrauen in die Sicherheit der Plugins und Themes geben, auf die sie angewiesen sind. Durch strengere Sicherheitsprotokolle sinkt die Wahrscheinlichkeit erheblich, dass kompromittierte Plugins Schwachstellen in eine Website einschleusen.

Mehr Vertrauen und Sicherheit

Für Website-Betreiber bedeutet die neue 2FA-Pflicht mehr Vertrauen in die Integrität von WordPress-Plugins und -Themes. Da Plugins für die Funktionalität vieler WordPress-Websites entscheidend sind – sei es, um neue Funktionen hinzuzufügen, die SEO zu verbessern oder die Sicherheit zu erhöhen –, ist es wichtig, dass diese Tools nicht kompromittiert werden. Die verpflichtende 2FA stellt sicher, dass nur verifizierte Entwickler auf den Code zugreifen und ihn aktualisieren können. Dadurch sinkt das Risiko unbefugter Änderungen, die Malware einschleusen oder Website-Einbrüche verursachen könnten.

Risiken auf Ihrer Seite minimieren

Auch wenn WordPress diese Sicherheitsverbesserungen umsetzt, müssen Website-Betreiber weiterhin Verantwortung für die Sicherheit ihrer Websites übernehmen. Die Einhaltung bewährter Praktiken – etwa Plugins und Themes regelmäßig zu aktualisieren, starke Passwörter zu verwenden und eine eigene 2FA zu implementieren – bleibt entscheidend. Website-Betreiber sollten ihre Websites außerdem auf ungewöhnliche Aktivitäten überwachen, denn selbst mit diesen erweiterten Maßnahmen ist kein System vollkommen sicher.

Automatische Updates vs. manuelle Prüfung

Automatische Updates sind praktisch, um Plugins und Themes auf dem neuesten Stand zu halten. Werden sie jedoch nicht ordnungsgemäß geprüft, können sie auch Risiken bergen. Die neuen Sicherheitsrichtlinien von WordPress verringern zwar die Wahrscheinlichkeit, dass kompromittierte Updates eingespielt werden, doch Website-Betreiber, die geschäftskritische Websites verwalten, ziehen es möglicherweise weiterhin vor, Updates vor der Installation manuell zu prüfen. Diese zusätzliche Kontrolle kann ein wertvoller Bestandteil einer umfassenden Sicherheitsstrategie sein.

Advertisement

Ausblick

WordPress unternimmt zwar wichtige Schritte, um sein Ökosystem zu sichern, doch sowohl Entwickler als auch Website-Betreiber müssen weiterhin wachsam bleiben und bewährte Praktiken für die Sicherheit von Konten und Websites befolgen.

Da sich die Landschaft der Cyberbedrohungen weiterentwickelt, tragen die proaktiven Maßnahmen von WordPress dazu bei, dass die Plattform langfristig sicher und vertrauenswürdig bleibt. Die Einführung von 2FA ist mehr als nur eine neue Anforderung – sie ist ein entscheidender Schritt, um das WordPress-Ökosystem gegen die sich ständig weiterentwickelnden Sicherheitsbedrohungen zu stärken.

Kombinieren Sie Lösungen zur Passwortverwaltung mit Netzwerksicherheits-praktiken, um Ihre Sicherheitslage weiter zu stärken.

Sunny Yadav

Sunny Yadav

Content Writer

Sunny is a content writer for eSecurity Planet (eSP) with a bachelor’s degree in technology and experience writing for leading cybersecurity brands like Panda Security, Upwind, and Vanta. At eSP, he covers the latest news on cyberattacks, cryptography, data protection, and emerging threats and vulnerabilities. He also explores security policies, governance, and endpoint and mobile security. Sunny enjoys hands-on testing, rigorously evaluating tools to assess their capabilities and real-world performance. He also has extensive experience working with AI tools like ChatGPT and Gemini, experimenting with their applications in cybersecurity, content creation, and research.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Property of TechnologyAdvice. © 2026 TechnologyAdvice. All Rights Reserved

Advertiser Disclosure: Some of the products that appear on this site are from companies from which TechnologyAdvice receives compensation. This compensation may impact how and where products appear on this site including, for example, the order in which they appear. TechnologyAdvice does not include all companies or all types of products available in the marketplace.