Cómo configurar la autenticación de dos factores en WordPress (Plesk)
¿Por qué necesitas 2FA en tu WordPress?
La seguridad en línea ya no es un lujo, es una necesidad. Cada día, miles de sitios web son atacados por bots y personas malintencionadas que intentan adivinar contraseñas. Si tu WordPress tiene una contraseña débil o la reutilizas en otros servicios, estás dejando la puerta abierta.
La autenticación de dos factores (2FA) añade una capa extra de protección. Ya no basta con saber la contraseña. Necesitas también un código único que se genera en tu teléfono o se envía por correo. Aunque alguien robe tu contraseña, sin ese segundo factor no podrá entrar.
En este artículo te explico paso a paso cómo configurar 2FA WordPress Plesk, tanto si tu sitio está alojado en un servidor con Plesk como si usas un panel alternativo. No necesitas ser un experto técnico, solo seguir las instrucciones con calma.
Qué es la autenticación de dos factores y cómo funciona
La autenticación de dos factores (2FA) se basa en algo que sabes (tu contraseña) y algo que tienes (tu teléfono). Cuando inicias sesión, WordPress te pide la contraseña y luego un código temporal.
Ese código puede llegar de tres formas:
- A través de una app de autenticación como Google Authenticator, Authy o Microsoft Authenticator. Generan códigos que cambian cada 30 segundos.
- Por correo electrónico. WordPress te envía un código a tu bandeja de entrada.
- Por SMS. Aunque cada vez se usa menos por ser menos seguro, sigue siendo una opción.
La más recomendada es la app de autenticación. No depende de tu operador ni de que tengas cobertura. Además, funciona incluso sin conexión a internet.
Antes de empezar: prepara tu entorno
Configurar 2FA WordPress Plesk requiere tener acceso de administrador tanto a tu WordPress como a tu panel de hosting. Si no tienes permisos de administrador, pídelos a quien gestione tu web.
Verifica que tu WordPress está actualizado
Antes de instalar cualquier plugin, asegúrate de que tu WordPress, tus temas y tus plugins estén en la última versión. Las actualizaciones corrigen vulnerabilidades conocidas y mejoran la compatibilidad.
Ve a Escritorio > Actualizaciones y comprueba que todo esté al día. Si hay algo pendiente, actualízalo antes de continuar.
Elige un método de respaldo para tu código 2FA
Cuando configures 2FA, la app te dará un código de respaldo. Guárdalo en un lugar seguro, como un gestor de contraseñas o un papel guardado en casa. Si pierdes el teléfono o desinstalas la app, ese código será tu única vía de acceso.
[WARNING]
Sin el código de respaldo, si pierdes el acceso a tu app de autenticación, podrías quedarte bloqueado fuera de tu propio WordPress. No lo subestimes.
Método 1: Configurar 2FA con un plugin en WordPress
La forma más sencilla de activar la autenticación de dos factores es usar un plugin. Hay muchas opciones, pero te recomiendo dos por su fiabilidad y facilidad de uso: WP 2FA y Two Factor.
Paso 1: Instala el plugin desde el repositorio de WordPress
Accede a tu Escritorio de WordPress. En el menú lateral, ve a Plugins > Añadir nuevo.
En el buscador escribe "WP 2FA" o "Two Factor". Verás varios resultados. Elige el que tenga más instalaciones y valoraciones positivas. Pulsa Instalar ahora y después Activar.
[TIP]
Si tu hosting tiene Plesk, también puedes instalar el plugin desde el administrador de archivos. Pero es más rápido y seguro hacerlo desde el propio WordPress.
Paso 2: Configura el plugin
Una vez activado, verás un nuevo menú en el lateral llamado WP 2FA o Two Factor, según el plugin que hayas elegido.
Haz clic en Configuración. Te pedirá que elijas el método de autenticación:
- App de autenticación: escanea el código QR con tu app.
- Correo electrónico: recibirás un código en tu email.
Te recomiendo la app. Es más segura y no depende de que tu correo esté disponible.
Paso 3: Activa 2FA para tu usuario
Ahora tienes que activar 2FA para tu cuenta. Ve a Usuarios > Tu perfil. Busca la sección de Autenticación de dos factores.
Selecciona el método que prefieras. Si eliges app, verás un código QR. Ábrelo con tu app de autenticación y escanea. La app te mostrará un código de 6 dígitos. Escríbelo en el campo de verificación y pulsa Guardar.
A partir de ese momento, cada vez que inicies sesión, te pedirá tu contraseña y el código de la app.
Paso 4: Fuerza 2FA para todos los usuarios
Si tu WordPress tiene varios usuarios, puedes obligar a todos a usar 2FA. En la configuración del plugin, busca la opción "Exigir 2FA para todos los usuarios".
Actívala y elige qué roles deben cumplirla. Por ejemplo, puedes exigirla solo a administradores y editores, y dejar a autores y suscriptores sin ella.
[INFO]
Forzar 2FA para todos los usuarios reduce drásticamente el riesgo de que una cuenta comprometida sea utilizada para atacar tu sitio.
Método 2: Configurar 2FA desde Plesk (sin plugin)
Si tu hosting usa Plesk, tienes una opción adicional. Plesk permite proteger el acceso al panel de administración, y algunos proveedores incluyen 2FA integrado.
Paso 1: Accede a Plesk
Escribe en tu navegador la dirección de tu servidor con el puerto correspondiente. Normalmente es algo como https://tudominio.com:8443.
[INFO]
Si tu servidor usa Syspanel en lugar de Plesk, el acceso se realiza por el puerto 2106. El proceso de configuración de 2FA es muy similar.
Paso 2: Activa 2FA en tu cuenta de Plesk
Dentro de Plesk, ve a tu Perfil o Configuración de usuario. Busca la opción de Seguridad o Autenticación de dos factores.
Plesk te pedirá que uses una app de autenticación. Escanea el código QR con tu app y guarda el código de respaldo.
Paso 3: Protege el acceso a WordPress desde Plesk
Plesk también te permite proteger el directorio de WordPress con una contraseña adicional. Esto se llama Protección de directorio. No es 2FA en sí, pero añade otra capa de seguridad.
Ve a Sitios web y dominios, selecciona tu dominio, y busca Protección de directorio. Actívala y crea un usuario y contraseña adicionales.
Cuando alguien intente acceder a tudominio.com/wp-admin, primero verá una ventana pidiendo esas credenciales, y luego la pantalla de login de WordPress.
Los mejores plugins 2FA WordPress Plesk
Si quieres más opciones, aquí tienes una lista de plugins 2FA WordPress que funcionan perfectamente en entornos Plesk:
- WP 2FA: Muy fácil de usar, con soporte para apps y correo.
- Two Factor: Desarrollado por el equipo de WordPress, ligero y seguro.
- Google Authenticator: El clásico, simple y directo.
- MiniOrange 2FA: Ofrece muchas opciones, incluyendo SMS y notificaciones push.
- Wordfence Login Security: Además de 2FA, incluye firewall y protección contra fuerza bruta.
[TIP]
No instales varios plugins de seguridad a la vez. Pueden entrar en conflicto. Elige uno y configúralo bien.
Cómo recuperar el acceso si pierdes el código 2FA
Puede pasar. Pierdes el móvil, la app se desinstala o el código de respaldo se pierde. No entres en pánico, hay soluciones.
Usa el código de respaldo
Al configurar 2FA, la app te mostró una lista de códigos de respaldo. Si los guardaste, úsalos. Cada código solo sirve una vez, así que después de usarlo, genera nuevos códigos desde la configuración del plugin.
Desactiva 2FA desde la base de datos
Si no tienes el código de respaldo, tendrás que desactivar 2FA manualmente. Esto requiere acceso a la base de datos.
Entra en Plesk y ve a Bases de datos. Localiza la base de datos de tu WordPress. Usa phpMyAdmin para abrirla.
Busca la tabla wp_usermeta (el prefijo puede variar). Encuentra la fila donde meta_key sea algo como wp_2fa_secret o two_factor_secret. Bórrala.
[WARNING]
Manipular la base de datos es delicado. Si no sabes lo que haces, pide ayuda a tu proveedor de hosting. Un error podría romper tu sitio.
Preguntas frecuentes sobre 2FA en WordPress
¿Es obligatorio usar 2FA en WordPress?
No es obligatorio, pero es muy recomendable. Si tu sitio tiene varios usuarios o gestionas datos sensibles, deberías activarlo.
¿Puedo usar 2FA en WordPress sin instalar un plugin?
Sí, si tu hosting lo permite. Algunos paneles como Plesk ofrecen 2FA integrado para el acceso administrativo. Pero para proteger el login de WordPress, lo más práctico es un plugin.
¿Qué pasa si mi app de autenticación no sincroniza el código?
Revisa que la hora de tu teléfono esté configurada en automático. Si el código no funciona, espera a que cambie el número y prueba de nuevo.
¿2FA ralentiza el inicio de sesión?
Unos segundos más, pero merece la pena. La seguridad que ganas es enorme.
¿Puedo activar 2FA solo para administradores?
Sí. La mayoría de plugins permiten elegir qué roles de usuario deben usar 2FA. Los demás pueden seguir entrando solo con contraseña.
¿Qué hago si mi hosting usa Syspanel?
Si tu panel es Syspanel, el acceso es por el puerto 2106. La configuración de 2FA es similar a Plesk. Busca la sección de seguridad en tu perfil de usuario.
¿Puedo usar 2FA en WordPress con cualquier hosting?
Sí, los plugins funcionan en cualquier hosting que soporte WordPress. La configuración desde el panel es un extra, pero no imprescindible.
Consejos finales para tu seguridad WordPress Plesk
Activar 2FA es un gran paso, pero no el único. Combínalo con estas buenas prácticas:
- Usa contraseñas largas y únicas para cada servicio.
- Cambia el prefijo de la tabla de WordPress (
wp_por otro) para dificultar los ataques SQL. - Limita los intentos de inicio de sesión con un plugin como Limit Login Attempts.
- Mantén copias de seguridad periódicas de tu sitio y tu base de datos.
- Revisa los usuarios de tu WordPress y elimina los que no uses.
[TIP]
Programa una copia de seguridad semanal automática desde Plesk o Syspanel. Si algo sale mal, podrás restaurar tu web en minutos.
Conclusión
Configurar la autenticación de dos factores en WordPress es más fácil de lo que parece. Con un plugin adecuado y unos minutos de tu tiempo, proteges tu sitio de accesos no autorizados. Y si tu hosting usa Plesk o Syspanel, tienes herramientas adicionales para reforzar la seguridad.
No esperes a que sea tarde. Activa 2FA hoy mismo. Es una de las mejores inversiones de tiempo que puedes hacer por tu web.
Si tienes dudas durante el proceso, consulta la documentación de tu plugin o contacta con tu proveedor de hosting. Estarán encantados de ayudarte.
La seguridad no es un destino, es un hábito. Empieza por este paso y tu yo del futuro te lo agradecerá.
