Anwendungspasswörter für KI-Agenten in WordPress: eigenen Benutzer anlegen, Rolle wählen, Zugang widerrufen oder ganz abschalten
So richten Sie in WordPress einen Agenten-Benutzer mit Anwendungspasswort und kleinster Rolle ein, prüfen bestehende Zugänge und schalten den Weg bei Bedarf ab.


Ein KI-Agent meldet sich an Ihrer WordPress-Seite fast immer mit einem Anwendungspasswort an, und damit erbt er alle Rechte des Benutzers, zu dem es gehört. Das Anwendungspasswort eines Administrators in Claude, Cursor oder einem selbst gebauten Agenten ist deshalb der häufigste und folgenreichste Fehler, den ich bei Kunden sehe. Die Einrichtung richtig zu machen, dauert zehn Minuten und braucht keinen Entwickler. Dieser Beitrag ist der praktische Teil der Betriebsanleitung für KI-Agenten in WordPress.
Was ein Anwendungspasswort ist und was es nicht ist
Anwendungspasswörter gibt es seit WordPress 5.6. Sie sind zusätzliche Passwörter eines bestehenden Benutzerkontos, gedacht für Programme, die sich über die REST-Schnittstelle anmelden. Vier Eigenschaften muss man kennen:
- Sie funktionieren nur über HTTPS. Auf einer Seite ohne Zertifikat bietet WordPress die Funktion gar nicht an.
- Sie werden genau einmal angezeigt. Danach sieht auch der Administrator nur noch Name, Erstelldatum, letzte Verwendung und letzte IP-Adresse.
- Sie tragen alle Rechte des Benutzers. Es gibt keine Möglichkeit, ein Anwendungspasswort auf „nur lesen“ zu beschränken.
- Sie laufen an Zwei-Faktor-Plugins vorbei. Diese sichern das Anmeldeformular im Browser, nicht die Anmeldung per REST.
Der Umkehrschluss: Die Rolle des Benutzers ist das einzige Werkzeug, mit dem Sie den Umfang eines Agentenzugangs begrenzen. Alles andere, etwa Probeläufe oder Bestätigungen, muss ein Plugin oder der Client liefern.
Schritt für Schritt: der Agenten-Benutzer
- Benutzer anlegen. Benutzer → Neu hinzufügen. Benutzername nach Client, etwa „agent-claude“, „agent-cursor“ oder „agent-wartung“. E-Mail-Adresse eine, die Sie lesen, denn WordPress schickt dorthin Hinweise. Starkes Login-Passwort, das Sie nirgends eintragen; der Agent bekommt es nie.
- Rolle wählen. Autor, wenn der Agent nur eigene Beiträge anlegen und bearbeiten soll. Redakteur, wenn er alle Inhalte, Kategorien und Kommentare bearbeiten darf. Shop-Manager für WooCommerce-Produkte und Bestellungen. Administrator niemals direkt, dazu unten mehr.
- Anwendungspasswort erzeugen. Profil des neuen Benutzers öffnen, zum Abschnitt „Anwendungspasswörter“ scrollen, als Namen den Client eintragen („Claude Desktop Büro“), auf „Neues Anwendungspasswort hinzufügen“ klicken. Das angezeigte Passwort sofort in den Client kopieren; die Leerzeichen darin sind unerheblich, WordPress entfernt sie beim Vergleich.
- Ein Passwort je Client. Nutzen zwei Werkzeuge dasselbe Konto, bekommt jedes ein eigenes Passwort. Nur so lässt sich ein einzelner Zugang widerrufen, ohne die anderen zu stören.
- Erster Lauf lesend. Eine Aufgabe, die nichts ändert, etwa die letzten Beiträge auflisten. Danach im Profil prüfen, ob „Zuletzt verwendet“ und die IP-Adresse plausibel sind.
Die Lücke bei Wartungsaufgaben
Updates einspielen, Plugins installieren, Einstellungen ändern: Das hängt in WordPress an den Rechten update_plugins, install_plugins und manage_options, und die hat standardmäßig nur die Administratorrolle. Eine Rolle „darf aktualisieren, aber nichts löschen“ gibt es im Kern nicht. Drei Auswege, vom schwächsten zum stärksten:
- Administrator-Anwendungspasswort und Vertrauen in die Rückfrage des Clients. Nicht empfohlen: Die Rückfrage sitzt auf dem Rechner des Bedieners, und ein manipulierter Text, den der Agent beim Arbeiten liest, kann sie aushebeln.
- Eigene Rolle mit einem Rollen-Plugin: Redakteur als Basis, dazu
update_pluginsundupdate_themes, ohneinstall_plugins,delete_plugins,edit_pluginsundmanage_options. Funktioniert, muss aber gepflegt werden, und manche Plugins prüfen pauschal auf Administrator. - Ein Wartungs-Plugin, das Updates als eigene Fähigkeiten mit Probelauf, Bestätigungs-Token und automatischer Rücksicherung anbietet. Der Benutzer braucht dann zwar weiterhin die passenden Rechte, aber jede riskante Aktion hat eine zweite Hürde auf dem Server. Die Details stehen im Beitrag zu Plugin-Updates durch Agenten.
Bestehende Zugänge prüfen
Gehen Sie einmal alle Benutzer mit Administrator-, Redakteurs- oder Shop-Manager-Rolle durch und öffnen Sie jedes Profil. Die Tabelle der Anwendungspasswörter beantwortet drei Fragen: Wer hat Zugang, wann wurde er zuletzt benutzt, von welcher Adresse. Alles, was Sie nicht zuordnen können, widerrufen Sie mit dem Knopf daneben. Alles, was seit Monaten unbenutzt ist, ebenfalls. Ein Widerruf wirkt sofort; der Client bekommt beim nächsten Aufruf einen Anmeldefehler und sonst nichts.
Ein Termin alle drei Monate für diese Durchsicht ist bei mir Teil jeder Wartungsvereinbarung geworden, seit Agenten in der Breite angekommen sind.
Anwendungspasswörter ganz abschalten
Wer keine Agenten und keine externen Programme will, kann den Weg schließen. WordPress bringt dafür den Filter wp_is_application_passwords_available mit; ein Entwickler oder ein Sicherheits-Plugin setzt ihn auf „falsch“, und der Abschnitt verschwindet aus allen Profilen, bestehende Passwörter funktionieren nicht mehr. Mit wp_is_application_passwords_available_for_user lässt sich das auf einzelne Rollen begrenzen, etwa „für Administratoren gesperrt, für den Agenten-Benutzer erlaubt“. Vorher prüfen, welche legitimen Anbindungen den Weg nutzen: mobile Apps, Newsletter-Werkzeuge, Backup-Dienste, Verbindungen zu Buchhaltung oder Warenwirtschaft.
Kurz beantwortet
Kann ich ein Anwendungspasswort auf Lesen beschränken?
Nein. Es trägt immer alle Rechte des Benutzers. Beschränken lässt sich nur die Rolle des Benutzers, zu dem es gehört.
Schützt meine Zwei-Faktor-Anmeldung auch gegen Agenten?
Nein. Zwei-Faktor-Plugins sichern das Anmeldeformular. Die Anmeldung per Anwendungspasswort läuft an ihnen vorbei; die Rolle des Benutzers ist die einzige Grenze.
Wie entziehe ich einem Agenten den Zugang?
Im Profil des Benutzers das betreffende Anwendungspasswort widerrufen. Das wirkt sofort. Bei Verdacht zusätzlich das Login-Passwort des Kontos ändern und das Protokoll lesen.
Konrad Griesser
Webdesigner & SEO-Experte aus Augsburg — seit 1999