🎨 Sysprovider Code
Sysprovider LogoWiki
🇪🇸Hosting español para ecommerce

Cómo configurar la autenticación de dos factores (2FA) en WordPress (con plugin)

Actualizado el 26 de marzo de 2026

¿Por qué necesitas 2FA en tu WordPress?

La seguridad de tu sitio web es algo que no debes tomar a la ligera. Cada día, miles de sitios WordPress son atacados por bots y personas malintencionadas que intentan adivinar contraseñas mediante fuerza bruta. Si tu contraseña es débil o la has reutilizado en otros sitios, estás dejando la puerta abierta a los atacantes.

La autenticación de dos factores (2FA) añade una capa extra de protección que hace que, incluso si alguien consigue tu contraseña, no pueda acceder a tu panel de administración sin un segundo código de verificación. Es como tener una segunda cerradura en la puerta de tu casa: aunque alguien tenga la llave principal, no podrá entrar sin la segunda.

En este artículo, te voy a enseñar paso a paso cómo configurar el 2FA WordPress con un plugin, sin necesidad de tener conocimientos avanzados de programación. Al final, tu seguridad WordPress login será mucho más robusta y podrás dormir tranquilo sabiendo que tu wp-admin está protegido.

¿Qué es exactamente el 2FA y cómo funciona?

El 2FA (Two-Factor Authentication) o autenticación dos factores WordPress funciona de la siguiente manera: cuando intentas iniciar sesión, el sistema te pide dos cosas diferentes:

  1. Algo que sabes: tu contraseña habitual.
  2. Algo que tienes: un código temporal que se genera en tu teléfono móvil mediante una aplicación como Google Authenticator, Authy o Microsoft Authenticator.

Este código cambia cada 30 segundos aproximadamente, por lo que es prácticamente imposible de predecir o reutilizar. Aunque un atacante consiga tu contraseña, necesitaría también acceso físico a tu teléfono para obtener el código, lo cual es mucho más difícil.

Existen varios métodos para recibir este código: aplicaciones móviles, SMS, correo electrónico o incluso claves de seguridad físicas. Para este tutorial, usaremos una aplicación móvil, que es el método más recomendado por su equilibrio entre seguridad y comodidad.

¿Qué plugin 2FA elegir para WordPress?

En el repositorio oficial de WordPress encontrarás decenas de plugins para implementar 2FA WordPress. Algunos son gratuitos, otros de pago, y cada uno tiene sus particularidades. Para esta guía, voy a recomendarte dos opciones muy populares y fiables:

  • WP 2FA: Un plugin gratuito con una versión premium, muy fácil de configurar y con soporte para varias aplicaciones autenticadoras. Es perfecto para principiantes.
  • Google Authenticator para WordPress: Un clásico que lleva años funcionando. Simple y directo.

Ambos son excelentes, pero en este tutorial usaré WP 2FA porque su interfaz es más amigable y ofrece más opciones de personalización sin necesidad de pagar.

[INFO] Si tu hosting es Syspanel (antes HestiaCP), recuerda que el panel de control se accede por el puerto 2106. Sin embargo, esto no afecta a la configuración del 2FA en WordPress, ya que trabajaremos directamente desde el panel de administración de tu sitio.

Requisitos previos antes de empezar

Antes de instalar cualquier plugin 2FA, asegúrate de tener lo siguiente:

  • Acceso de administrador a tu sitio WordPress.
  • Un teléfono móvil con una aplicación de autenticación instalada. Puedes usar Google Authenticator (Android/iOS), Authy, Microsoft Authenticator o similar.
  • Una conexión a internet estable.
  • Tiempo suficiente para completar el proceso sin prisas (unos 15-20 minutos).

[WARNING] No empieces este proceso si no tienes acceso a tu teléfono móvil. Si configuras el 2FA y luego pierdes el teléfono sin configurar métodos de respaldo, podrías quedarte bloqueado fuera de tu propio sitio.

Paso 1: Instalar el plugin 2FA

El primer paso es instalar el plugin. Sigue estos pasos:

  1. Accede a tu panel de administración de WordPress. La URL suele ser tudominio.com/wp-admin.
  2. En el menú lateral izquierdo, ve a Plugins → Añadir nuevo.
  3. En el buscador, escribe "WP 2FA".
  4. Localiza el plugin llamado "WP 2FA – Two-factor authentication for WordPress" y haz clic en Instalar ahora.
  5. Una vez instalado, haz clic en Activar.

Después de la activación, verás un nuevo menú llamado WP 2FA en la barra lateral de tu panel de administración.

Paso 2: Configuración inicial del plugin

Una vez activado el plugin, es hora de configurarlo. Sigue estos pasos:

  1. Ve a WP 2FA → Configuración en el menú lateral.
  2. Verás varias pestañas: General, Políticas, Notificaciones y Ayuda.

Configuración general

En la pestaña General, encontrarás las opciones básicas:

  • Título del formulario de inicio de sesión: Puedes personalizar el texto que se muestra junto al campo del código 2FA. Por ejemplo: "Introduce el código de tu aplicación autenticadora".
  • Métodos de autenticación: Asegúrate de que está marcada la opción Aplicación de autenticación (la que usa códigos basados en tiempo).
  • Usuarios que deben usar 2FA: Aquí puedes elegir si quieres que todos los usuarios lo usen obligatoriamente o solo los administradores. Para empezar, te recomiendo seleccionar Administradores.
  • Recordar dispositivo: Puedes activar esta opción para que los usuarios no tengan que introducir el código cada vez, solo cada 30 días. Es cómodo pero reduce ligeramente la seguridad.

Políticas de contraseñas

En la pestaña Políticas, puedes establecer reglas para las contraseñas de tus usuarios. Por ejemplo:

  • Longitud mínima (recomendado: 12 caracteres).
  • Exigir combinación de mayúsculas, minúsculas, números y símbolos.
  • Prohibir contraseñas comunes.

Activar estas políticas es muy recomendable para reforzar la seguridad WordPress login.

Notificaciones

En esta pestaña puedes configurar alertas por correo electrónico. Por ejemplo:

  • Notificar cuando un usuario configura el 2FA.
  • Notificar cuando un usuario intenta iniciar sesión sin el código 2FA.

Te recomiendo activar las notificaciones para estar al tanto de cualquier actividad sospechosa.

Paso 3: Configurar el 2FA en tu propia cuenta

Ahora viene la parte más importante: configurar el 2FA en tu propia cuenta de usuario. Sigue estos pasos:

  1. Ve a Usuarios → Tu perfil (o haz clic en tu nombre de usuario en la esquina superior derecha y selecciona "Editar perfil").
  2. Desplázate hacia abajo hasta encontrar la sección Configuración de 2FA.
  3. Haz clic en el botón Configurar 2FA.

El plugin te mostrará un código QR en pantalla. Abre tu aplicación de autenticación en el teléfono y escanea el código QR. Si tu aplicación no puede escanear QR, también te mostrará una clave secreta alfanumérica que puedes introducir manualmente.

Después de escanear el código, la aplicación te mostrará un código de 6 dígitos que cambia cada 30 segundos. Introduce ese código en el campo de verificación del plugin y haz clic en Verificar y guardar.

[TIP] Guarda la clave secreta en un lugar seguro (por ejemplo, un gestor de contraseñas). Si pierdes el teléfono, podrás volver a configurarla sin problemas.

Paso 4: Probar el inicio de sesión con 2FA

Una vez configurado, es hora de probar que todo funciona correctamente:

  1. Cierra sesión en WordPress (ve a la esquina superior derecha → Cerrar sesión).
  2. Vuelve a la página de inicio de sesión (tudominio.com/wp-admin).
  3. Introduce tu nombre de usuario y contraseña como siempre.
  4. En lugar de entrar directamente, verás un nuevo campo que te pide el código de verificación.
  5. Abre tu aplicación de autenticación, copia el código actual e introdúcelo.
  6. Haz clic en Iniciar sesión.

¡Felicidades! Ya has configurado correctamente el 2FA WordPress en tu sitio.

[WARNING] Si el código no funciona, comprueba que la hora de tu teléfono está sincronizada automáticamente. Las aplicaciones de autenticación dependen de la hora exacta para generar códigos válidos. Ve a los ajustes de tu teléfono y activa la sincronización automática de fecha y hora.

Paso 5: Configurar métodos de respaldo

Es fundamental configurar métodos de respaldo por si pierdes el teléfono o la aplicación de autenticación deja de funcionar. WP 2FA ofrece varias opciones:

Códigos de respaldo

El plugin te permite generar una lista de códigos de un solo uso que puedes guardar en un lugar seguro. Cada código solo se puede usar una vez y sirven para acceder a tu sitio si no tienes el teléfono disponible.

Para generarlos:

  1. Ve a WP 2FA → Configuración → General.
  2. Busca la opción Códigos de respaldo y haz clic en Generar códigos.
  3. Guarda los códigos en un lugar seguro (por ejemplo, en un gestor de contraseñas o en un papel guardado en un lugar seguro).

Correo electrónico de respaldo

Otra opción es permitir que el código 2FA se envíe por correo electrónico como método alternativo. Esto es menos seguro que la aplicación, pero mejor que no tener nada.

Para activarlo:

  1. Ve a WP 2FA → Configuración → General.
  2. Marca la opción Permitir el envío de códigos por correo electrónico.
  3. Guarda los cambios.

[TIP] Combina ambos métodos de respaldo para estar completamente cubierto en caso de emergencia.

Configuraciones avanzadas para máxima seguridad

Si quieres llevar la seguridad WordPress login al siguiente nivel, considera estas opciones adicionales:

Limitar intentos de inicio de sesión

Además del 2FA, puedes instalar un plugin de limitación de intentos de inicio de sesión. Esto bloquea automáticamente a una IP después de varios intentos fallidos, lo que detiene los ataques de fuerza bruta antes de que siquiera puedan probar contraseñas.

Cambiar la URL de inicio de sesión

Por defecto, WordPress usa wp-login.php como página de acceso. Los atacantes lo saben y la atacan constantemente. Puedes cambiar esta URL con plugins como WPS Hide Login para que tu página de acceso sea una URL secreta que solo tú conozcas.

Forzar el 2FA para todos los usuarios

Si tienes un equipo de colaboradores, te recomiendo forzar el 2FA para todos ellos, no solo para los administradores. Ve a WP 2FA → Configuración → General y en "Usuarios que deben usar 2FA" selecciona Todos los usuarios. Esto protegerá todo el sitio, no solo tu cuenta.

Usar contraseñas robustas

El 2FA no es una excusa para usar contraseñas débiles. Sigue usando contraseñas largas y únicas para cada sitio. Un gestor de contraseñas como Bitwarden o 1Password te ayudará a crear y recordar contraseñas fuertes.

Solución de problemas comunes

No recibo el código en mi aplicación

  • Comprueba que la hora de tu teléfono está sincronizada automáticamente.
  • Asegúrate de que la aplicación está abierta y en la cuenta correcta.
  • Si tienes varias cuentas configuradas en la aplicación, verifica que estás mirando el código de la cuenta correcta.

He perdido mi teléfono y no tengo códigos de respaldo

Esto es un problema serio. Si no has guardado los códigos de respaldo, puedes intentar:

  • Acceder a tu base de datos a través de phpMyAdmin en tu panel de hosting (en Syspanel, recuerda que el puerto es el 2106) y eliminar la configuración del 2FA para tu usuario.
  • Contactar con tu proveedor de hosting para que te ayuden a desactivar el plugin temporalmente.

[WARNING] Esta es la razón por la que siempre insisto en configurar métodos de respaldo. No esperes a que ocurra un problema para hacerlo.

El plugin no funciona correctamente

  • Asegúrate de que tienes la última versión del plugin y de WordPress.
  • Comprueba que no hay conflictos con otros plugins de seguridad. Desactiva temporalmente otros plugins de seguridad para ver si el problema desaparece.
  • Revisa los registros de error en tu hosting para ver si hay algún mensaje relevante.

Preguntas frecuentes (FAQ)

¿El 2FA es obligatorio para WordPress?

No, WordPress no lo exige por defecto, pero es altamente recomendable. Google, Apple y otras grandes empresas lo ofrecen y fomentan su uso. Para sitios de comercio electrónico o con datos sensibles, es prácticamente imprescindible.

¿Puedo usar el mismo código 2FA para varios sitios WordPress?

Sí, puedes usar la misma aplicación de autenticación para varios sitios. Cada sitio tendrá su propia entrada en la aplicación, con su código independiente.

¿El 2FA ralentiza el inicio de sesión?

Solo añade unos segundos extra. Tener que abrir la aplicación y copiar un código es un pequeño precio a cambio de una protección mucho mayor.

¿Qué pasa si un usuario olvida su teléfono?

Si has configurado códigos de respaldo, pueden usarlos. Si no, tendrás que desactivar el 2FA temporalmente para ese usuario desde tu panel de administrador y pedirle que lo vuelva a configurar.

¿Puedo desactivar el 2FA si no me convence?

Por supuesto. Ve a WP 2FA → Configuración y desactiva la opción de forzar el 2FA, o desinstala el plugin directamente. Eso sí, te recomiendo encarecidamente que lo mantengas activado.

Conclusión

Configurar el 2FA WordPress es una de las mejores inversiones de tiempo que puedes hacer para proteger tu sitio. El proceso es sencillo, no requiere conocimientos técnicos avanzados y los beneficios son enormes. Con este plugin 2FA, tu autenticación dos factores WordPress estará funcionando en menos de 20 minutos.

Recuerda que la seguridad es un proceso continuo. No basta con instalar el 2FA y olvidarte. Mantén tus plugins actualizados, usa contraseñas robustas, configura métodos de respaldo y revisa periódicamente los registros de actividad de tu sitio.

Si tienes alguna duda o problema durante la configuración, no dudes en consultar la documentación oficial del plugin o contactar con el soporte de tu hosting. La seguridad de tu sitio web es responsabilidad tuya, y dar este paso ya te sitúa por delante del 90% de los sitios WordPress que existen hoy en día.

[INFO] Si tu hosting utiliza Syspanel (antes HestiaCP), recuerda que el acceso al panel se realiza a través del puerto 2106. Aunque no necesitarás usarlo para esta configuración, es útil saberlo para otras tareas de administración de tu sitio.

¡Protege tu WordPress hoy mismo y navega con tranquilidad!

¿Necesitas ayuda?Son dos de nuestros técnicos, Agustín y Mikel, y están disponibles para resolver cualquier problema.

Hablar con ellos ahora
Agustín y Mikel