-

Drupal Admin-Passwort vergessen? Sichere Optionen für Drupal 10 und 11

Der Verlust Ihres Drupal-Admin-Passworts blockiert Benutzerverwaltung, Content-Updates, Modulinstallationen und Sicherheitspatches. Dieser Leitfaden erklärt sichere Wiederherstellungswege für Drupal 10 und Drupal 11, Legacy-Drupal-7-Sites sowie Drush- und Datenbankmethoden, wenn E-Mail-Reset nicht funktioniert. Behandeln Sie jedes Zurücksetzen als Sicherheitsaufgabe, nicht nur als technischen Shortcut.

Wenn Sie eine Produktionswebsite betreuen, starten Sie nach dem Wiedererlangen des Zugangs mit unserer Kontrollliste für Drupal-Website-Audits. Für weitergehende Absicherung lesen Sie Drupal-Sicherheitsmodule und Best Practices und wie Sie Drupal-Updates richtig durchführen.

In diesem Artikel:

Was sollten Sie tun, bevor Sie ein Drupal-Admin-Passwort zurücksetzen?

Die Wiederherstellung eines Admin-Passworts betrifft die Sitesicherheit, nicht nur den Komfort. Bevor Sie Zugangsdaten ändern, klären Sie, wer den Zugriff angefordert hat, ob das Konto noch aktiv sein sollte und ob ein anderer Benutzer aus der Oberfläche einen Einmal-Login-Link ausstellen kann.

Für Drupal 10 und Drupal 11 ist der bevorzugte Weg meist Drush oder ein kontrollierter Einmal-Login-Link, nicht manuelle Datenbankänderungen. Direkte Eingriffe in die Datenbank sollten nur der letzte Ausweg in einer backup-bewussten Umgebung sein, gefolgt von einer Passwortänderung in der Admin-Oberfläche und einem Eintrag im Changelog, wenn ein Support-Team die Website betreut.

Kurze Checkliste vor dem Start:

  • Identität bestätigen: Anfrage mit internem Verantwortlichen oder Kundenkontakt abgleichen.
  • UI-Reset zuerst testen: Passwort-Reset-Formular nutzen, wenn E-Mail-Versand funktioniert.
  • Drush auf D10/D11 bevorzugen: schneller und mit klarerer Nachverfolgbarkeit als reines SQL.
  • Login-Links nicht teilen: Einmal-Login-URLs gehören nicht in öffentliche Kanäle oder Tickets mit Drittzugriff.
  • Berechtigungen nach Login prüfen: Rollen und kürzliche Benutzeränderungen kontrollieren.

Warum ist der Verlust des Drupal-Admin-Passworts riskant?

Ohne Admin-Zugang können Sie keine Benutzer verwalten, Inhalte bearbeiten, Module installieren oder Sicherheitsupdates einspielen. Diese Lücke verursacht Ausfallzeiten für Redakteure und lässt bekannte Schwachstellen ungepatcht, bis jemand den Zugang wiederherstellt.

Die Methoden unten funktionieren für Legacy-Drupal-7-Sites und für unterstützte Installationen von Drupal 8 bis Drupal 11. Wählen Sie die leichteste Option, die zu Ihrem Hosting-Zugang passt: E-Mail-Reset, Drush, dann erst die Datenbank, wenn nichts anderes verfügbar ist.

Wie setzen Sie das Admin-Passwort in Drupal 7 zurück?

Drupal 7 hat das End-of-Life erreicht, aber viele Archive und Intranets laufen noch damit. Wenn Sie eine Drupal-7-Site nach End-of-Life betreuen, planen Sie die Migration parallel zur Wiederherstellung des Zugangs. Diese Schritte gelten weiterhin für Notfallzugriff.

Wie funktioniert der Einmal-Login-Link in Drupal 7?

Drupal 7 kann einen Einmal-Login-Link generieren (Flow „Neues Passwort anfordern“):

  1. Öffnen Sie die Login-Seite (/user/login).
  2. Klicken Sie auf „Neues Passwort anfordern“.
  3. Geben Sie Benutzernamen oder E-Mail-Adresse ein.
  4. Prüfen Sie Ihr Postfach auf den Einmal-Login-Link.
  5. Folgen Sie dem Link, melden Sie sich an und setzen Sie ein neues Passwort.

Diese Methode ist am sichersten, wenn das Admin-Postfach erreichbar ist. Sie vermeidet direkte Datenbankänderungen vollständig.

Wie setzen Sie ein Drupal-7-Passwort über die Datenbank zurück?

Wenn Sie keinen Zugriff auf die Admin-E-Mail haben, können Sie den Passwort-Hash in der Datenbank aktualisieren. Das ist nur ein Notfallweg.

  1. Verbinden Sie sich mit der Drupal-Datenbank über phpMyAdmin, Adminer oder die CLI.
  2. Öffnen Sie die Tabelle users.
  3. Finden Sie den Admin-Datensatz (oft uid 1).
  4. Generieren Sie einen MD5-Hash für das neue Passwort.
  5. Aktualisieren Sie das Feld pass mit dem Hash.

Beispiel-SQL-Befehl:

UPDATE users SET pass = MD5('newpassword') WHERE uid = 1;

Ersetzen Sie newpassword durch das gewünschte Passwort, melden Sie sich an und ändern Sie es erneut in der Oberfläche. MD5-Hashes in Drupal 7 sind nach heutigen Standards schwach – ein weiterer Grund für die Migration weg von D7.

Wie stellen Sie ein Drupal-7-Passwort mit Drush wieder her?

Drush ist ein Kommandozeilen-Tool für Drupal-Verwaltung. Unter Drupal 7 verwenden Sie:

  1. Terminal auf dem Server öffnen.
  2. Ins Drupal-Root-Verzeichnis wechseln.
  3. Befehl ausführen:
drush upwd admin --password="newpassword"

Ersetzen Sie admin durch den tatsächlichen Benutzernamen. Um den Benutzernamen zu ermitteln oder die Passworteingabe zu umgehen, generieren Sie einen Einmal-Login-Link:

drush uli

URL in ein privates Browserfenster einfügen, einmal anmelden, dann neues Passwort setzen. Lesen Sie auch: Ihr eigener Drush-Befehl in Drupal für weitere CLI-Workflows.

Wie stellen Sie das Admin-Passwort in Drupal 10 und 11 wieder her?

Drupal 8 und neuere Versionen speichern Benutzer in users_field_data und nutzen stärkere Passwort-Hashes. Die gleichen Wiederherstellungsmuster gelten für Drupal 9, Drupal 10 und Drupal 11; die Befehle unten wurden für aktuelle Drush-Versionen auf unterstützten Releases geprüft.

Wie funktioniert der Einmal-Login-Link in Drupal 10 und 11?

Der UI-Flow entspricht Drupal 7:

  1. /user/login aufrufen.
  2. „Neues Passwort anfordern“ wählen.
  3. Benutzernamen oder E-Mail eingeben.
  4. Einmal-Login-Link aus dem Postfach öffnen.
  5. Neues Passwort setzen, wenn Sie dazu aufgefordert werden.

Prüfen Sie Spam-Ordner und Mailserver-Logs, wenn die Nachricht nicht ankommt. Fehlkonfiguriertes SMTP ist ein häufiger Grund, warum Teams zu Drush oder Datenbank-Recovery wechseln.

Wie setzen Sie ein Drupal-Passwort über die Datenbank zurück?

Manuelles Datenbank-Reset unter Drupal 10 oder 11 erfordert einen korrekten Passwort-Hash, kein Klartext. Nutzen Sie das nur, wenn Drush und E-Mail-Reset nicht verfügbar sind.

  1. Mit der Site-Datenbank verbinden.
  2. Tabelle users_field_data öffnen.
  3. Admin-Benutzer finden (uid 1).
  4. Hash auf dem Server generieren:
php core/scripts/password-hash.sh 'newPassword'
  1. Feld pass mit dem generierten Hash aktualisieren.
  2. Cache-Eintrag für uid 1 leeren.

Beispiel-SQL (Hash durch Ihren generierten Wert ersetzen):

UPDATE users_field_data SET pass='$S$...generated_hash...' WHERE uid = 1;
DELETE FROM cache_entity WHERE cid = 'values:user:1';

Anmelden, Passwort erneut in der UI ändern und kürzliche Kontobewegungen prüfen. Dasselbe Update ist auch über phpMyAdmin möglich, wenn CLI-Zugang fehlt.

Wie setzen Sie ein Drupal-Passwort mit Drush zurück?

Unter Drupal 10 und 11 ist Drush meist die schnellste unterstützte Recovery-Option:

  1. Terminal auf dem Server öffnen.
  2. Ins Drupal-Root-Verzeichnis wechseln.
  3. Einen der folgenden Befehle ausführen (Syntax hängt von der Drush-Hauptversion ab):
drush user:password admin "newpassword"

Ältere Drush-Versionen akzeptieren auch:

drush user-password admin --password="newpassword"
  1. Mit dem neuen Passwort anmelden und es in der UI rotieren.

Stattdessen einen Einmal-Login-Link generieren:

drush uli

Für eigene Drush-Automatisierung siehe Erstellen von benutzerdefinierten Drush-Befehlen in Drupal.

Welche weiteren Ressourcen helfen bei der Drupal-Passwortsicherheit?

Passwort-Recovery ist nur ein Teil der Sitesicherheit. Nach der Wiederherstellung des Zugangs sollten Sie Module, Updates und Login-Härtung prüfen.

Lesen Sie auch: prüfen Sie Ihre Drupal-Website mit unserer Kontrollliste und nutzen Sie Docker für Drupal-Entwicklung, um Recovery-Schritte sicher auf einer lokalen Kopie zu testen, bevor Sie die Produktion anfassen.

Brauchen Sie Hilfe beim Absichern oder Wiederherstellen des Drupal-Zugangs?

Wir helfen Teams, Admin-Zugang wiederherzustellen, Login-Flows abzusichern und Drupal-10- sowie Drupal-11-Sites auf Produktionshosting aktuell zu halten. Dazu gehören Notfall-Recovery, Reviews nach Vorfällen, Rollen-Audits und laufende Wartung, wenn keine interne Drupal-Ops-Kapazität vorhanden ist.

Brauchen Sie einen sichereren Recovery-Weg oder ein Sicherheitsreview nach einem Lockout? Besuchen Sie unsere Seite Drupal-Support-Dienstleistungen oder Drupal-Entwicklungsdienstleistungen für langfristige Site-Betreuung. Für eine strukturierte Prüfung nach dem Wiedereinstieg starten Sie mit unserer Kontrollliste für Drupal-Website-Audits.

-