Безопасность

Двухфакторная аутентификация WordPress: пошаговая настройка

МаксимИнженер по WordPress · 10+ лет с WordPress и WooCommerce9 мин чтения31 просмотр

Пароль утёк — бот заходит в админку. 2FA добавляет код с телефона: без него wp-login бесполезен. Настройка WP 2FA и Яндекс.Ключа за 20 минут — не обзор десяти платных «комплексов».

В статье
  • Зачем 2FA именно на WordPress
  • Какой плагин выбрать
  • Пошагово: WP 2FA и Яндекс.Ключ
  • Если потеряли телефон

Нужна помощь — аудит и очистка.

Двухфакторная аутентификация WordPress: пошаговая настройка

После утечки пароля от хостинга клиент неделю не мог понять, откуда в админке левый пользователь — брутфорс прошёл на wp-login.php, потому что стоял только Limit Login Attempts, без второго фактора. Двухфакторка не делает сайт «неуязвимым», но отсекает массовый перебор и вход по одному только паролю. Ниже — пошаговая настройка на бесплатном WP 2FA с Яндекс.Ключом (или Google Authenticator). Общий чек-лист защиты — в статье про базовую безопасность.

Зачем 2FA именно на WordPress

Экран входа WordPress с полем двухфакторного кода
Поле одноразового кода на wp-login — без него достаточно угаданного пароля.

Большинство взломов админки — не «хакер выбрал вас», а бот перебирает миллионы сайтов. Сценарий простой: слабый пароль или утечка из другого сервиса → вход в /wp-admin/ → плагин-бэкдор, спам-страницы, подмена реквизитов.

Двухфакторная аутентификация (2FA, TOTP) добавляет второй шаг: кроме пароля нужен код из приложения на телефоне, которое обновляется каждые 30 секунд. Без телефона или резервного кода зайти не получится — даже если пароль уже в открытом списке.

Для ролей «Администратор» и «Редактор» это must-have. Для подписчиков и покупателей WooCommerce — опционально (иначе падает конверсия).

Какой плагин выбрать

  • WP 2FA (рекомендуем) — бесплатный, понятный мастер, Яндекс.Ключ / Google Authenticator / Authy, коды восстановления, политики по ролям.
  • Wordfence Login Security — если уже стоит Wordfence; можно модуль без полного сканера.
  • Two Factor от разработчиков WordPress — минималистичный, без лишней рекламы.

Дальше — настройка WP 2FA. Альтернативы работают по той же логике: включить для админов → отсканировать QR → сохранить recovery codes.

Пошагово: WP 2FA и Яндекс.Ключ

Установка плагина WP 2FA в WordPress
Установка WP 2FA из каталога — перед продом сделайте бэкап на всякий случай.

1. Бэкап и установка

Перед любой настройкой безопасности — снимок файлов и БД (встроенный бэкап Beget/Timeweb или плагин вроде UpdraftPlus). Плагины → Добавить → «WP 2FA» → Установить и активировать.

2. Мастер настройки

После активации откроется мастер. Выберите:

  • Метод: One-time code via 2FA app (TOTP).
  • Кому обязательно: минимум роли Administrator и Editor (если редакторы есть).
  • Grace period: 1–3 дня — чтобы текущие админы успели настроить приложение без блокировки.

3. Приложение на телефоне

Сканирование QR-кода в Яндекс.Ключ для WordPress
QR из WP 2FA сканируете в Яндекс.Ключ — код появится в списке аккаунтов.

Установите Яндекс.Ключ (App Store / Google Play / RuStore) или Google Authenticator. В профиле WordPress: Пользователи → Ваш профиль → блок WP 2FA → «Configure 2FA» → отсканируйте QR. Введите 6-значный код для проверки.

Если QR не читается — введите секретный ключ вручную (тот же ключ, что под QR).

4. Коды восстановления

Коды восстановления двухфакторной аутентификации WordPress
Одноразовые recovery codes — распечатайте или положите в менеджер паролей, не на сайт.

WP 2FA выдаст 10 одноразовых кодов. Сохраните их offline: PDF в сейфе, Bitwarden, KeePass — не в заметках на том же сервере. Каждый код работает один раз (если телефон потерян).

5. Политика для остальных админов

Настройка ролей для обязательной 2FA в WordPress
В настройках WP 2FA отметьте роли, для которых 2FA обязательна — не включайте для «Подписчик» без нужды.

Настройки → WP 2FA → Policies: включите «Enforce 2FA» для Administrator. Для Editor — по ситуации. Не включайте для Subscriber/Customer — иначе жалобы на вход в личный кабинет.

6. Проверка входа

Успешный вход в WordPress с двухфакторным кодом
Выйдите из админки и зайдите снова — должны запросить код из приложения.

Выйдите из админки, откройте /wp-login.php в режиме инкognito. Логин + пароль → поле «Authentication code» → код из Яндекс.Ключа. Если всё ок — 2FA работает.

Если потеряли телефон

  1. Введите один из recovery codes вместо TOTP на экране входа.
  2. После входа — сразу привяжите новое устройство в профиле и сгенерируйте новый набор recovery codes.
  3. Если кодов нет и доступа нет — только восстановление через FTP (отключить плагин, переименовать wp-2fa в plugins) или через хостинг. Это аварийный путь, не штатный.

Что НЕ делать

  • SMS как единственный 2FA — SIM-swap и перехват; TOTP надёжнее для админки.
  • Общий QR в переписке — секрет TOTP = полный доступ; только личное сканирование.
  • 2FA только для одного админа, пока у других роль Administrator со слабым паролем — дыра остаётся.
  • Забыть про резервные коды — без них потеря телефона = простой сайта до FTP.
  • Считать 2FA заменой обновлений — устаревший плагин с RCE обойдёт и 2FA через другую дыру.

Связка с остальной защитой

2FA закрывает вход по паролю, но не закрывает:

Когда настроить самому, когда заказать

Справитесь за 20–40 минут, если один–два админа, есть доступ в админку и телефон. Заказ имеет смысл, если:

  • 5+ пользователей с правами админа и никто не хочет «разбираться с QR»;
  • нужна единая политика + аудит REST/XML-RPC + 2FA «под ключ»;
  • после взлома нужно не только включить 2FA, но и вычистить бэкдоры.

Настройка 2FA и лимита входа — от 2 500 ₽ по прайсу, в рамках базовой защиты. Оценка по URL — бесплатно, ответ за 20 минут в рабочее время.

Поделиться: Telegram VK
Сложный случай?

Опишите ситуацию — поможем

Только WordPress. Если статья не закрыла вопрос — напишите, посмотрим конкретно ваш сайт.

Если есть — поможет быстрее оценить задачу.
Необязательно · до 10 МБ · PNG, JPG, PDF, ZIP
Удобный канал связи

URL сайта и краткое описание задачи. Чем больше деталей, тем точнее оценка.

Не передаём третьим лицам · Политика