Wenn du eine WordPress-Website betreibst oder gerade planst, eine einzurichten, stößt du früher oder später auf einen wichtigen Sicherheitshinweis: Der WordPress Admin-Benutzername sollte niemals „admin“ lauten. Der Grund ist einfach – „admin“ ist der erste Benutzername, den automatisierte Angriffswerkzeuge bei einem Brute-Force-Angriff ausprobieren. Wer diesen Namen noch verwendet, macht es Angreifern unnötig leicht.

In diesem Artikel erklären wir, warum der Admin-Benutzername ein oft unterschätztes Sicherheitsrisiko ist, und zeigen Schritt für Schritt, wie du ihn änderst – unabhängig davon, bei welchem Hoster deine Website läuft.

Warum der WordPress Admin-Benutzername so wichtig ist

Bei jedem Login-Versuch braucht ein Angreifer zwei Dinge: einen Benutzernamen und ein Passwort. Viele WordPress-Installationen legen standardmäßig – oder durch Unachtsamkeit bei der Einrichtung – einen Benutzer namens admin an. Damit fällt für Angreifer bereits eine der beiden Unbekannten weg, und sie müssen sich nur noch auf das Passwort konzentrieren. Automatisierte Bots testen permanent tausende Websites auf genau diese Schwachstelle.

Ein individueller, nicht erratbarer Benutzername macht Brute-Force-Angriffe deutlich schwieriger und ist damit einer der einfachsten, aber wirkungsvollsten Schritte, um eine WordPress-Seite abzusichern.

WordPress erlaubt kein direktes Umbenennen

Eine kleine Besonderheit von WordPress: Es gibt in der Benutzerverwaltung keine Funktion, um einen bestehenden Benutzernamen einfach umzubenennen. Der zuverlässigste und offiziell vorgesehene Weg führt stattdessen über die Anlage eines neuen Benutzers, auf den anschließend alle Inhalte übertragen werden.

WordPress Admin-Benutzernamen ändern – Schritt für Schritt

  1. Logge dich in dein WordPress-Admin-Panel ein.

  2. Gehe zu Benutzer → Neu hinzufügen.

  3. Lege einen neuen Benutzer mit einem sicheren, nicht erratbaren Namen an und weise ihm die Rolle Administrator zu.

  4. Melde dich ab und mit dem neuen Konto wieder an.

  5. Gehe zu Benutzer → Alle Benutzer und klicke beim alten admin-Konto auf Löschen.

  6. WordPress fragt nun, was mit den Inhalten des alten Benutzers passieren soll – wähle Alle Inhalte zuweisen an: und wähle deinen neuen Benutzer aus, damit keine Beiträge oder Seiten verloren gehen.

  7. Bestätige mit Löschen.

Nach diesen Schritten existiert der alte Benutzername nicht mehr, und alle Inhalte bleiben unter dem neuen Konto erhalten.

Einen guten Benutzernamen wählen

Wähle für den neuen Benutzer etwas, das nicht öffentlich sichtbar ist und sich nicht leicht erraten lässt – also keinen Namen, der zum Beispiel als Autor auf der Website erscheint oder mit deiner E-Mail-Adresse identisch ist. Den öffentlich angezeigten Namen kannst du davon unabhängig unter Benutzer → Dein Profil im Feld „Anzeigename öffentlich“ festlegen – er kann sich also vom internen Benutzernamen unterscheiden.

Der Benutzername ist nur ein Baustein

Ein sicherer Benutzername schützt vor Brute-Force-Angriffen, ersetzt aber keine ganzheitliche Absicherung. Dazu gehören außerdem ein starkes, einzigartiges Passwort, regelmäßige Updates von WordPress, Themes und Plugins sowie idealerweise eine Zwei-Faktor-Authentifizierung. Wer zusätzlich Angriffsflächen wie ungenutzte XML-RPC-Schnittstellen schließt, reduziert das Risiko weiter. Eine vollständige Übersicht über sinnvolle Schutzmaßnahmen bietet unsere Checkliste zum Absichern von WordPress.

Gerade wenn du noch auf der Suche nach einem passenden Hosting-Anbieter bist: Managed-WordPress-Hoster wie turbopress übernehmen viele dieser Absicherungen bereits im Hintergrund – etwa durch automatische Updates, eine Web Application Firewall und serverseitige Schutzmechanismen gegen Brute-Force-Angriffe. Das ersetzt die eigene Sorgfalt bei Benutzernamen und Passwörtern nicht, nimmt dir aber einen Teil der Arbeit ab.

Häufige Fragen zum WordPress Admin-Benutzernamen

Warum lässt sich der WordPress-Benutzername nicht einfach umbenennen?

WordPress bietet dafür keine eingebaute Funktion. Der zuverlässige Weg führt über die Anlage eines neuen Benutzers, dem anschließend alle Inhalte des alten Kontos zugewiesen werden, bevor das alte Konto gelöscht wird.

Gehen beim Ändern des Benutzernamens Beiträge verloren?

Nein, solange beim Löschen des alten Kontos die Option „Alle Inhalte zuweisen an“ genutzt wird und dabei der neue Benutzer ausgewählt wird. Alle Beiträge und Seiten bleiben dann unter dem neuen Konto erhalten.

Ist der Benutzername dasselbe wie der öffentlich angezeigte Name?

Nein. Der Benutzername dient dem Login und sollte nicht öffentlich sichtbar sein. Der angezeigte Autorenname lässt sich unabhängig davon unter Benutzer → Dein Profil im Feld „Anzeigename öffentlich“ separat festlegen.

Reicht ein individueller Benutzername als Schutz aus?

Nein, er ist nur ein Baustein. Dazu gehören außerdem ein starkes, einzigartiges Passwort, regelmäßige Updates von WordPress, Themes und Plugins sowie idealerweise eine Zwei-Faktor-Authentifizierung.

Der turbopress WordPress Tech-Stack

WordPress ist oft nicht sehr performant, deswegen haben wir einen Tech-Stack im Einsatz, der dieses Problem adressiert und behebt, ohne dass du Aufwand hast:

Moderne Hardware

Server mit NVMe SSDs im RAID, 10 GBit/s Anbindung und schnellen AMD EPYC Prozesseren bilden die Basis für maximale Performance.

Optimierte Software

LiteSpeed Enterprise Webserver mit LSCWP und LSCache sowie Valkey Object-Cache machen deinem WordPress Beine.

Next-Gen Protokolle

HTTP/3 über QUIC & TLS 1.3: schnellere Verbindungen, weniger Latenz, stabil mobil, sicherer.

Isolierte Umgebung

Dein Hosting verfügt über eigene Ressourcen und wird nicht durch "Noisy Neighbors" beeinträchtigt. Schnell und sicher.