Proteger WordPress con 2FA

Proteger WordPress con 2FA

Proteger WordPress con 2FA: autenticación en dos pasos

Proteger WordPress con 2FA es una de las medidas de seguridad más sólidas que puedes activar en tu web. El 2FA o autenticación en dos pasos añade una segunda capa de verificación al iniciar sesión: aunque alguien consiga tu contraseña, no podrá entrar sin el segundo factor.

En este artículo te explicamos qué es el 2FA, cómo funciona y cómo proteger WordPress con 2FA en pocos minutos.

Qué es el 2FA y cómo funciona en WordPress

La autenticación en dos pasos funciona con dos factores independientes para verificar tu identidad:

Algo que sabes: tu contraseña habitual.

Algo que tienes: un código temporal generado por una app en tu móvil, válido solo durante 30 segundos.

Aunque un atacante robe tu contraseña mediante phishing o fuerza bruta, no puede entrar sin el código de tu móvil. Y ese código cambia cada 30 segundos, así que interceptarlo es prácticamente imposible. Por eso proteger WordPress con 2FA es tan eficaz.

Los mejores plugins para proteger WordPress con 2FA

WP 2FA

El plugin más completo y fácil de configurar para proteger WordPress con 2FA. Soporta apps de autenticación como Google Authenticator o Authy, códigos por email y códigos de respaldo. Permite configurar el 2FA como obligatorio para todos los usuarios o solo para administradores. Versión gratuita más que suficiente para la mayoría de webs.

Google Authenticator – WordPress Two Factor Authentication

Plugin sencillo que se integra directamente con la app Google Authenticator. Muy ligero y sin configuraciones complejas. Buena opción si solo necesitas proteger una cuenta de administrador.

Wordfence

Si ya tienes Wordfence instalado, incluye 2FA en su plan gratuito. Lo encontrarás en Wordfence > Login Security. Es la opción más cómoda si ya usas este plugin de seguridad.

Cómo proteger WordPress con 2FA paso a paso

Con el plugin WP 2FA el proceso es sencillo:

  1. Instala y activa WP 2FA desde el repositorio de WordPress.
  2. El asistente de configuración te guía: elige el método (app de autenticación es el más seguro).
  3. Instala en tu móvil una app como Google Authenticator, Authy o Microsoft Authenticator.
  4. Escanea el código QR que muestra el plugin con la app del móvil.
  5. Introduce el código de 6 dígitos que genera la app para verificar que todo funciona.
  6. Guarda los códigos de respaldo en un lugar seguro, por si pierdes el móvil.

Qué app de autenticación usar para proteger WordPress con 2FA

Las tres más recomendadas:

Google Authenticator: la más usada. Simple y fiable. No hace copia de seguridad en la nube, así que si cambias de móvil tendrás que reconfigurar.

Authy: similar a Google Authenticator pero con copia de seguridad cifrada en la nube. Más cómoda si cambias de móvil frecuentemente.

Microsoft Authenticator: buena opción si ya usas el ecosistema Microsoft. También con copia de seguridad.

2FA y el resto de medidas de seguridad

Proteger WordPress con 2FA es muy efectivo, pero funciona mejor acompañado de otras medidas. Cambiar la URL del admin elimina el punto de entrada más obvio, y limitar los intentos de login evita que los bots puedan probar combinaciones indefinidamente. En los artículos sobre cambiar la URL de acceso al admin de WordPress y límite de intentos de login en WordPress tienes todos los detalles.

Preguntas frecuentes sobre proteger WordPress con 2FA

¿Qué pasa si pierdo el móvil y no puedo generar el código 2FA?

Para eso sirven los códigos de respaldo que genera el plugin al configurar el 2FA. Son códigos de un solo uso que te permiten entrar aunque no tengas el móvil. Guárdalos en un lugar seguro cuando configures el plugin. Si los pierdes también, puedes desactivar el plugin directamente desde el servidor por FTP.

¿Puedo obligar al 2FA solo para los administradores?

Sí. WP 2FA permite configurar el 2FA como obligatorio solo para roles específicos (administradores, editores…) y opcional para el resto. Esto es especialmente útil en webs con múltiples usuarios donde no todos necesitan el mismo nivel de seguridad.

¿Proteger WordPress con 2FA ralentiza el acceso al panel?

No de forma significativa. El proceso de verificar el código 2FA añade unos segundos al login, pero no afecta al rendimiento de la web ni del panel una vez dentro. Es un tiempo mínimo a cambio de una mejora de seguridad muy importante.

¿El 2FA protege también el acceso XML-RPC de WordPress?

Depende del plugin. WP 2FA protege el login estándar, pero XML-RPC es un punto de acceso alternativo que los bots también explotan. Lo más recomendable es desactivar XML-RPC si no lo usas activamente, con un plugin como Disable XML-RPC o desde el firewall de Wordfence.

Publicaciones Similares

  • Joomla 5

    Joomla 5: novedades y por qué sigue siendo relevante en 2025 Joomla 5 es la versión con soporte a largo plazo (LTS) del CMS y supuso un salto importante respecto a las versiones anteriores: más moderno, más seguro y mejor preparado para los estándares actuales de desarrollo web. Si llevas tiempo sin mirar qué hay…

  • Cómo reducir el peso de las imágenes en WordPress sin plugins

    Reducir el peso de las imágenes en WordPress sin plugins es más sencillo de lo que parece. No siempre hace falta instalar nada: con las herramientas adecuadas y un pequeño cambio de hábito antes de subir cada imagen, puedes conseguir los mismos resultados que con cualquier plugin de optimización. En esta guía te explicamos cómo…

  • Cambiar la URL de acceso al admin de WordPress

    Cambiar la URL de acceso al admin de WordPress es una de las medidas de seguridad más sencillas y efectivas que puedes aplicar. Por defecto, el panel de administración de cualquier WordPress está en /wp-admin o /wp-login.php. Cualquier bot que escanee internet lo sabe, y lo usa como punto de entrada para intentar ataques de…

  • Estadísticas web en España

    Estadísticas web en España Estadísticas web en España, con datos reales de una muestra de 5.000 webs analizadas por Nubufly, es lo que te vas a encontrar en este informe. Aquí tienes el estado técnico, de seguridad y de rendimiento de la web española en el segundo trimestre de 2026, sin estimaciones ni encuestas, medido…

  • Rank Math vs Yoast SEO

    Rank Math vs Yoast SEO: cuál elegir para tu WordPress La comparación Rank Math vs Yoast SEO es una de las preguntas más frecuentes entre quienes empiezan a optimizar su WordPress para Google. Los dos plugins hacen lo mismo en esencia: facilitan la configuración del SEO on-page sin tocar código. Pero hay diferencias importantes en…

  • Límite de intentos de login en WordPress

    Límite de intentos de login en WordPress El Limite de intentos de login en WordPress es una de las primeras medidas que debes activar para proteger el acceso al panel de administración. Por defecto, WordPress permite intentos ilimitados de inicio de sesión, lo que deja la puerta abierta a los ataques de fuerza bruta: scripts…