Вы слышали про двухфакторку, но боитесь навсегда потерять доступ к админке, выбрать плохой плагин или сломать вход. Марина ведёт сайт студии маникюра: пароль сменила, но плагин безопасности пищит о попытках входа. Боится включить 2FA в выходные, когда клиенты пишут в WhatsApp. Решение: тест на своём аккаунте и резервные коды в заметках, не на том же телефоне. За 15-20 минут вы включите пароль плюс код из приложения и проверите второй шаг.
В ядре WordPress нет двухфакторной защиты — только плагин. Новичку удобнее WP 2FA с мастером; альтернатива — Two Factor 0.16.0 для одного админа. Официальный Two Factor не умеет обязать всех админов включить 2FA из коробки — главный запрос на GitHub (#846). Плагин Google Authenticator до 0.56 в 2026 получил CVE-2026-14204: подмена запроса может заблокировать владельца. Безопаснее WP 2FA или Two Factor из wordpress.org.
Двухфакторная аутентификация wordpress — не «страшилка про хакеров», а второй замок на двери админки. Пароль — ключ от кассы; код из приложения на телефоне — код на сейф. Бот с украденным паролем без телефона не пройдёт. Начнём с путаницы, из-за которой владельцы откладывают настройку на месяцы.
- Поймите, почему WordPress сам по себе не защищает вход
- Выберите плагин без ловушек: WP 2FA или Two Factor
- Сохраните резервные коды до первого теста
- Установите WP 2FA и привяжите приложение на телефоне
- Проверьте вход и настройте правила для команды
- Если код не принимается — проверьте время
- Частые вопросы
- Обязательна ли двухфакторная аутентификация для WordPress?
- Какой плагин 2FA лучше для WordPress новичку?
- Что делать, если потерял телефон с приложением для кодов?
- Можно ли включить 2FA только для администраторов?
- Чем 2FA на WordPress.com отличается от плагина на хостинге?
- Почему код пишет «неверный»?
- Нужно ли платить за SMS?
Поймите, почему WordPress сам по себе не защищает вход

Иллюзия: «WordPress популярный, значит вход защищён». Нет. В официальной документации WordPress сказано: в ядре нет двухфакторной проверки, её включают плагином для всех, у кого есть доступ к настройкам сайта. Это актуально и в 2026 году — обновления ядра пароли сами не усиливают.
Типичная ошибка — путать двухшаговый вход на WordPress.com и сайт на своём хостинге. Облачный аккаунт wordpress.com не защищает salon-beauty.ru на Timeweb — нужен отдельный плагин на вашем домене.
На практике боты бьют wp-login.php тысячами паролей. Один слой — защита форм от спама, другой — второй шаг в админку. Без плагина 2FA дверь на щелочку.
Выберите плагин без ловушек: WP 2FA или Two Factor

Боль «не знаю, что ставить» решается одним выбором. Владельцу с мастером — WP 2FA. Единственному админу без принуждения команды — Two Factor от WordPress.org (0.16.0, март 2026).
| Критерий | WP 2FA | Two Factor | Google Authenticator (старый) |
|---|---|---|---|
| Код из приложения | Да, бесплатно | Да, бесплатно | Риск до 0.56 |
| Мастер с нуля | Да | Профиль пользователя | Нет |
| Обязать админов | Да, по ролям | Нет (#846 GitHub) | Нет |
| Резервные коды | Да | Да | Зависит от версии |
| 2026 | Актуальная free-редакция | 100k+ установок | CVE-2026-14204 — не ставить |
Вердикт: один владелец — Two Factor хватит. Салон или агентство с несколькими админами — WP 2FA с льготным периодом для сотрудников.
Сохраните резервные коды до первого теста

Частая паника: включили 2FA, телефон разрядился или удалили приложение — вход пропал. Решение не в отмене идеи, а в запасном ключе до эксперимента.
Резервные коды — одноразовые пароли, которые генерирует плагин при настройке. В реальном проекте Марина записала их в заметки на ноутбуке, а не в WhatsApp «на всякий случай». Правило: коды offline, не на том же телефоне, где стоит аутентификатор.
- Откройте блокнот или менеджер паролей на другом устройстве до включения 2FA.
- В мастере WP 2FA нажмите «Generate backup codes».
- Сохраните коды offline: файл, бумага, зашифрованная заметка.
- Один код потратьте на тест — «Use backup code» на экране логина.
- Не отправляйте коды в мессенджер — чат ненадёжнее локального файла.
Установите WP 2FA и привяжите приложение на телефоне
Ниже — сценарий для сайта на своём хостинге (self-hosted). Код из приложения — шесть цифр каждые 30 секунд; если опоздали — подождите новую шестёрку. Google Authenticator, Authy или Microsoft Authenticator — суть одна: сканируете QR, получаете коды. SMS и платные тарифы для старта не нужны.
Workflow: Плагины → WP 2FA → Активировать → «Let’s get started» → Authentication app → QR → 6 цифр → backup codes → выход → вход в другом браузере
- Войдите в wp-admin под своим аккаунтом.
- «Плагины → Добавить» → WP 2FA от Melapress → «Активировать».
- В мастере нажмите «Let’s get started».
- Выберите One-time code via 2FA app, не email.
- На телефоне откройте аутентификатор, «+» → сканируйте QR.
- Введите шесть цифр в поле подтверждения на сайте.
- Сохраните резервные коды до закрытия мастера.
- Сначала проверьте только себя — политику для команды включите позже.
Альтернатива без мастера: плагин Two Factor → «Пользователи → Ваш профиль» → Two-Factor Options → Time-Based One-Time Password → QR. Подходит, если вы один администратор и не нужно принуждать редакторов — но помните про запрос #846: принудительная политика по ролям там только через доработки, а WP 2FA даёт это из коробки.
Проверьте вход и настройте правила для команды
Критерий успеха: после выхода WordPress просит код из приложения или резервный код. Без проверки настройка не завершена.
- Выйдите или откройте инкогнито в другом браузере.
- Зайдите на wp-login.php, введите логин и пароль.
- Убедитесь, что появилось поле для шести цифр.
- Протестируйте один резервный код.
- После тестов включите в WP 2FA политику для Administrator и Editor с льготным периодом 3-7 дней.
- Резервные коды лежат вне телефона; в «Плагины» нет ошибок у WP 2FA.
Не включайте 2FA подписчикам и клиентам — только тем, кто заходит в wp-admin. Иначе заблокируете не тех людей.
Вы поймёте, что всё сработало, если: повторный вход просит код; резервные коды сохранены вне телефона; в «Плагины» активен WP 2FA без жёлтых предупреждений; вы знаете, что делать при потере телефона — резервный код, не паника. Это и есть критерий успеха без разработчика.
Перед правками безопасности сделайте копию — в материале про бэкап WordPress перед правками разобрано, как не потерять заявки. Если настраивать страшно одному, опишите задачу через форму на сайте (мессенджер, без созвона) или в Telegram-канале. Раздел услуг — настройка WordPress и статьи для SEO.
Если код не принимается — проверьте время
На форуме wordpress.org после обновления WP 2FA код «неверный» — чаще рассинхрон часов. Код живёт ~30 секунд; секунда между телефоном и сервером ломает вход.
- На телефоне включите авто-дату и время.
- На хостинге проверьте NTP — напишите в поддержку одной фразой.
- После переноса сайта пересканируйте QR в профиле.
- Крайний случай — резервный код; без кодов переименуйте папку wp-2fa через FTP только с бэкапом.
Типичная ошибка — сразу удалять плагин в панике. Сначала backup code, потом авто-время, потом тикет хостингу. Так вы не останетесь без админки в выходные, когда клиенты пишут в мессенджер.
Дальше свяжите вход с общей гигиеной: бэкапы, обновления без поломки форм, защита заявок. Больше практики по WordPress — в разделе статей блога.
Материал проверен: Андрей Дикий (создаёт сайты и продвигает их статьями, SEO/GEO).
Достоверность данных: developer.wordpress.org (нет 2FA в ядре), ru.wordpress.org/plugins/wp-2fa/, wordpress.org/plugins/two-factor/ (2026-09-09), GitHub two-factor #846, GHSA CVE-2026-14204, melapress.com KB; частотность — Яндекс Вордстат, прогон 2026-09-09 (MCP недоступен, LSI по SERP).
Частые вопросы
Обязательна ли двухфакторная аутентификация для WordPress?
Закон не требует, но для сайта с заявками и админкой это разумный минимум — как второй замок на кассу. Ядро WordPress 2FA не включает само, нужен плагин. Официальная документация рекомендует второй шаг всем, кто может менять контент и настройки.
Какой плагин 2FA лучше для WordPress новичку?
WP 2FA — если нужен мастер, резервные коды и политика для команды из нескольких человек. Two Factor 0.16.0 — если вы единственный админ. Не ставьте устаревший плагин Google Authenticator ниже версии 0.56: в 2026 зафиксирована уязвимость, которая может сбить настройку и заблокировать вход.
Что делать, если потерял телефон с приложением для кодов?
Войдите резервным кодом на экране логина — ссылка «Use backup code» или аналог на русском. Затем в профиле перепривяжите новое приложение по QR. Если коды не сохраняли — только свежий бэкап и аккуратное отключение плагина через FTP; лучше попросить помощь через форму на сайте, не ломая сайт в панике.
Можно ли включить 2FA только для администраторов?
Да. В WP 2FA — политика для Administrator и Editor. Клиентам и подписчикам второй шаг не нужен.
Чем 2FA на WordPress.com отличается от плагина на хостинге?
WordPress.com защищает облачный аккаунт. Сайт на своём домене требует свой плагин — настройки wordpress.com на salon.ru не действуют.
Почему код пишет «неверный»?
Рассинхрон времени на телефоне или сервере. Включите авто-время, проверьте NTP на хостинге, после миграции пересканируйте QR.
Нужно ли платить за SMS?
Нет для старта. Бесплатного приложения и WP 2FA или Two Factor достаточно владельцу салона или магазина.
