После утечки пароля от хостинга клиент неделю не мог понять, откуда в админке левый пользователь — брутфорс прошёл на wp-login.php, потому что стоял только Limit Login Attempts, без второго фактора. Двухфакторка не делает сайт «неуязвимым», но отсекает массовый перебор и вход по одному только паролю. Ниже — пошаговая настройка на бесплатном WP 2FA с Яндекс.Ключом (или Google Authenticator). Общий чек-лист защиты — в статье про базовую безопасность.
Зачем 2FA именно на WordPress

Большинство взломов админки — не «хакер выбрал вас», а бот перебирает миллионы сайтов. Сценарий простой: слабый пароль или утечка из другого сервиса → вход в /wp-admin/ → плагин-бэкдор, спам-страницы, подмена реквизитов.
Двухфакторная аутентификация (2FA, TOTP) добавляет второй шаг: кроме пароля нужен код из приложения на телефоне, которое обновляется каждые 30 секунд. Без телефона или резервного кода зайти не получится — даже если пароль уже в открытом списке.
Для ролей «Администратор» и «Редактор» это must-have. Для подписчиков и покупателей WooCommerce — опционально (иначе падает конверсия).
Какой плагин выбрать
- WP 2FA (рекомендуем) — бесплатный, понятный мастер, Яндекс.Ключ / Google Authenticator / Authy, коды восстановления, политики по ролям.
- Wordfence Login Security — если уже стоит Wordfence; можно модуль без полного сканера.
- Two Factor от разработчиков WordPress — минималистичный, без лишней рекламы.
Дальше — настройка WP 2FA. Альтернативы работают по той же логике: включить для админов → отсканировать QR → сохранить recovery codes.
Пошагово: WP 2FA и Яндекс.Ключ

1. Бэкап и установка
Перед любой настройкой безопасности — снимок файлов и БД (встроенный бэкап Beget/Timeweb или плагин вроде UpdraftPlus). Плагины → Добавить → «WP 2FA» → Установить и активировать.
2. Мастер настройки
После активации откроется мастер. Выберите:
- Метод: One-time code via 2FA app (TOTP).
- Кому обязательно: минимум роли Administrator и Editor (если редакторы есть).
- Grace period: 1–3 дня — чтобы текущие админы успели настроить приложение без блокировки.
3. Приложение на телефоне

Установите Яндекс.Ключ (App Store / Google Play / RuStore) или Google Authenticator. В профиле WordPress: Пользователи → Ваш профиль → блок WP 2FA → «Configure 2FA» → отсканируйте QR. Введите 6-значный код для проверки.
Если QR не читается — введите секретный ключ вручную (тот же ключ, что под QR).
4. Коды восстановления

WP 2FA выдаст 10 одноразовых кодов. Сохраните их offline: PDF в сейфе, Bitwarden, KeePass — не в заметках на том же сервере. Каждый код работает один раз (если телефон потерян).
5. Политика для остальных админов

Настройки → WP 2FA → Policies: включите «Enforce 2FA» для Administrator. Для Editor — по ситуации. Не включайте для Subscriber/Customer — иначе жалобы на вход в личный кабинет.
6. Проверка входа

Выйдите из админки, откройте /wp-login.php в режиме инкognito. Логин + пароль → поле «Authentication code» → код из Яндекс.Ключа. Если всё ок — 2FA работает.
Если потеряли телефон
- Введите один из recovery codes вместо TOTP на экране входа.
- После входа — сразу привяжите новое устройство в профиле и сгенерируйте новый набор recovery codes.
- Если кодов нет и доступа нет — только восстановление через FTP (отключить плагин, переименовать
wp-2faвplugins) или через хостинг. Это аварийный путь, не штатный.
Что НЕ делать
- SMS как единственный 2FA — SIM-swap и перехват; TOTP надёжнее для админки.
- Общий QR в переписке — секрет TOTP = полный доступ; только личное сканирование.
- 2FA только для одного админа, пока у других роль Administrator со слабым паролем — дыра остаётся.
- Забыть про резервные коды — без них потеря телефона = простой сайта до FTP.
- Считать 2FA заменой обновлений — устаревший плагин с RCE обойдёт и 2FA через другую дыру.
Связка с остальной защитой
2FA закрывает вход по паролю, но не закрывает:
- Утечку логинов через
/wp-json/wp/v2/users— см. REST API и XML-RPC и проверку открытости. - Вирус после взлома — план восстановления и услуга по чистке.
- Брутфорс без 2FA на других URL — Limit Login Attempts Reloaded (4 попытки, блок 20 мин).
Когда настроить самому, когда заказать
Справитесь за 20–40 минут, если один–два админа, есть доступ в админку и телефон. Заказ имеет смысл, если:
- 5+ пользователей с правами админа и никто не хочет «разбираться с QR»;
- нужна единая политика + аудит REST/XML-RPC + 2FA «под ключ»;
- после взлома нужно не только включить 2FA, но и вычистить бэкдоры.
Настройка 2FA и лимита входа — от 2 500 ₽ по прайсу, в рамках базовой защиты. Оценка по URL — бесплатно, ответ за 20 минут в рабочее время.



