La seguridad online cambia constantemente, pero una regla básica sigue siendo la misma: no dependas únicamente de las contraseñas. Aunque WordPress es potente y flexible, los hackers aún pueden atacarlo. Una de las formas más sencillas de detener los ataques de fuerza bruta y proteger tu sitio es configurar la autenticación en dos pasos, también conocida como 2FA.
Añadir 2FA a tu sitio de WordPress no lleva mucho tiempo y no necesitas programar nada. Sin embargo, una vez configurada, marca una gran diferencia a la hora de bloquear los accesos no autorizados.
Esta guía te explica todo lo que necesitas saber.
¿Qué es la autenticación en dos pasos (2FA)?
La autenticación en dos pasos añade un segundo paso al proceso de inicio de sesión. Después de introducir tu nombre de usuario y contraseña, también debes confirmar tu identidad con algo más: normalmente, un código de un solo uso enviado a tu teléfono o generado mediante una aplicación.
Los segundos factores más habituales son:
- Códigos basados en el tiempo de aplicaciones como Google Authenticator
- Códigos SMS enviados a tu teléfono
- Enlaces o códigos de confirmación por correo electrónico
- Tokens de hardware como YubiKey
Cada método añade una capa de seguridad. Aunque alguien robe tu contraseña, no podrá iniciar sesión sin ese segundo paso.
¿Por qué usar 2FA en tu sitio de WordPress?
Tanto si gestionas un blog como una tienda online o un sitio empresarial, necesitas protegerlo. Estas son las razones por las que activar 2FA es una buena decisión:
- Detiene la mayoría de los ataques automatizados: Los bots rara vez tienen acceso a tu método de 2FA, por lo que no pueden iniciar sesión.
- Protege las cuentas de administrador: Si hackean tu cuenta de administrador, todo tu sitio estará en riesgo.
- Te ayuda a cumplir las normas de conformidad: Algunos sectores exigen autenticación multifactorial para proteger los datos de los usuarios.
- Genera confianza: Los usuarios y clientes se sienten más seguros cuando saben que su información está protegida.
Elegir el método de 2FA adecuado
No todos los métodos de autenticación en dos pasos son iguales. Algunos son más fáciles de usar, pero menos seguros, mientras que otros ofrecen más seguridad, pero necesitan hardware o configuración adicionales.
Estos son los principales tipos:
Autenticación mediante aplicación
Este método utiliza una aplicación de contraseñas de un solo uso basadas en el tiempo (TOTP), como:
- Google Authenticator
- Authy
Microsoft Authenticator - Duo Mobile
Escaneas un código QR al configurarlo. La aplicación genera un código nuevo cada 30 segundos y debes introducirlo al iniciar sesión.
Ventajas:
- Es muy seguro.
- No necesitas SMS.
- Funciona sin conexión.
Desventajas:
- Pierdes el acceso si pierdes el teléfono, a menos que hagas una copia de seguridad de tus códigos.
Autenticación mediante SMS
Envía un código de un solo uso a tu teléfono mediante un mensaje de texto.
Ventajas:
- Es fácil de configurar.
- No necesitas ninguna aplicación.
Desventajas:
- Es menos segura, ya que los SMS pueden interceptarse.
- Puede fallar si cambias de número de teléfono o no hay cobertura.
2FA mediante correo electrónico
Se envía un código o enlace de un solo uso a tu bandeja de entrada.
Ventajas:
- A la mayoría de los usuarios les resulta familiar.
- No necesitas ninguna aplicación adicional.
Desventajas:
- Depende de que tu correo electrónico sea seguro.
- No es tan rápida ni segura como las opciones mediante aplicación.
Llaves de hardware (U2F)
Dispositivos como YubiKey ofrecen el máximo nivel de seguridad. Los conectas o los tocas para confirmar el inicio de sesión.
Ventajas:
- Es muy seguro.
- No es necesario introducir ningún código.
Desventajas:
- Puede resultar caro.
- No es fácil de usar para principiantes.
Los mejores plugins de 2FA para WordPress
No necesitas programar nada para añadir 2FA a tu sitio, ya que los plugins hacen que la configuración sea rápida y sencilla. Estas son algunas opciones fiables:

1. Secure Sign On a través del plugin de Jetpack
Con cualquier plan de Jetpack, incluido el gratuito, puedes aprovechar la función Secure Sign On de WordPress.com. Es compatible con aplicaciones TOTP y códigos de recuperación, y todo se gestiona desde tu cuenta existente de WordPress.com.
Este método es sencillo y seguro, y no requiere plugins adicionales si ya utilizas Jetpack.

2. WP 2FA
Este plugin gratuito es fácil de usar e incluye compatibilidad con 2FA mediante aplicaciones y correo electrónico. Incluye un asistente de configuración integrado para empezar y una versión premium si quieres disfrutar de una seguridad más avanzada.

3. Two-Factor
El plugin Two-Factor fue creado por colaboradores de WordPress.org, lo que lo convierte en una opción fiable y segura para tu sitio web. Es ligero y compatible tanto con TOTP como con el correo electrónico.
4. MiniOrange Google Authenticator
Esta herramienta permite una autenticación basada en roles y es compatible con notificaciones mediante aplicación, correo electrónico y push. Aunque la versión gratuita ofrece muchas funciones para la mayoría de los sitios, hay un plan premium para necesidades avanzadas.
Cómo configurar 2FA mediante Secure Sign On a través del plugin de Jetpack
El Secure Sign On de Jetpack (SSO) permite iniciar sesión en tu sitio de WordPress usando tu cuenta de WordPress.com. Esto te permite aprovechar las herramientas de 2FA de WordPress.com.
Para usar 2FA a través de Jetpack, conectarás tu sitio a Jetpack, activarás SSO y protegerás tu cuenta de WordPress.com con 2FA.
Así es como se hace:
Paso 1: Instala Jetpack en tu sitio
- Ve al panel de administración de tu WordPress.
- Haz clic en Plugins → Añadir plugin.
- Busca «Jetpack»
- Haz clic en Instalar ahora, después, en Activar.
Cuando actives Jetpack, se te pedirá que conectes tu sitio a una cuenta de WordPress.com. Sigue las instrucciones que aparecen en pantalla para completar la conexión o crear una cuenta nueva.
Paso 2: Activa Secure Sign On en los ajustes de Jetpack
- Ve a Jetpack → Ajustes en el panel de administración de tu WordPress.
- Haz clic en la pestaña Seguridad.
- Activa la opción Permitir que los usuarios inicien sesión con su cuenta de WordPress.com para acceder de forma rápida y segura.
- Asegúrate de que el ajuste de Exigir que las cuentas utilicen la autenticación en dos pasos de WordPress.com también esté activado.
Ahora verás la opción de iniciar sesión mediante WordPress.com en la página de inicio de sesión de tu sitio web.
Paso 3: Configura la autenticación en dos pasos en tu cuenta de WordPress.com
Visita https://wordpress.com/me/security e inicia sesión en tu cuenta de WordPress.com. Después:
- Ve a Autenticación en dos pasos.
- Haz clic en Configurar.
- Elige el método: puedes usar una aplicación de autenticación o SMS. Sigue los pasos para escanear un código QR o confirmar tu número de teléfono.
- Guarda tus códigos de recuperación por si se produce una emergencia.
Una vez activada, tendrás que usar 2FA cada vez que inicies sesión en tu sitio web.
Paso 4: Inicia sesión en tu sitio de WordPress
La próxima vez que inicies sesión en tu sitio de WordPress:
- Ve a la página de inicio de sesión.
- Haz clic en Iniciar sesión con WordPress.com.
- Introduce tus credenciales de WordPress.com.
- Confirma tu segundo factor cuando se te solicite.
Cómo configurar 2FA mediante el plugin WP 2FA
Veamos los pasos básicos usando como ejemplo el plugin WP 2FA.
Paso 1: Instala y activa el plugin
- Ve al panel de administración de tu WordPress
- Haz clic en Plugins → Añadir plugin.
- Busca «WP 2FA».
- Haz clic en Instalar ahora, después, en Activar.
Paso 2: Ejecuta el asistente de configuración
Una vez activado, el asistente se iniciará automáticamente.
Te ayuda a elegir:
- Qué método de 2FA usar (aplicación, correo electrónico o ambos).
- Quién debe usar 2FA (solo administradores, todos los usuarios o roles personalizados).
- Si se debe exigir de inmediato o dar tiempo a los usuarios para configurarlo.
Completa el asistente de configuración.
Paso 3: Conecta tu método de 2FA
Si usas una aplicación:
- Abre tu aplicación de autenticación.
- Escanea el código QR que aparece.
- Introduce el código de seis dígitos para confirmar.
- Guarda tus códigos de recuperación.
Si usas el correo electrónico:
- Introduce tu dirección de correo electrónico.
- Busca el código.
- Introdúcelo cuando se te solicite para completar la configuración.
Paso 4: Pruébalo todo
Cierra la sesión de WordPress. Intenta volver a iniciarla con tu nombre de usuario y contraseña. Ahora debería pedírsete tu segundo factor.
Si funciona, ya lo tienes todo listo.
Qué hacer si pierdes el acceso a tu 2FA
Perder el teléfono o el acceso al correo electrónico puede impedirte iniciar sesión. Estos son algunos métodos que puedes usar para iniciar sesión en caso de emergencia:
- Guarda los códigos de recuperación: Cuando configures 2FA, descarga y guarda los códigos de recuperación de un solo uso que se te proporcionen.
- Usa un método alternativo: Si utilizas una aplicación de autenticación, considera configurarla en dos dispositivos distintos como respaldo.
- Usa otra cuenta: Si no puedes acceder, otro administrador con acceso al sitio puede ayudarte a recuperar el acceso.
- Contacta con el soporte de WordPress.com: Si tu 2FA está vinculado a tu cuenta de WordPress.com y no puedes iniciar sesión, utiliza su proceso de recuperación.
¿Deberías obligar a los usuarios a usar 2FA?
Activar 2FA es útil, pero decidir si exigirlo a todos los usuarios depende de los objetivos de tu sitio. Este es un ejemplo de configuración:
- Obliga a los administradores a usar 2FA: Siempre es buena idea, ya que las cuentas de administrador controlan todo el sitio.
- Recomienda 2FA a editores y autores: Estos usuarios pueden cambiar el contenido, así que deberías exigirles o recomendarles encarecidamente que usen 2FA.
- Haz que sea opcional para suscriptores o clientes: Si no tienen acceso al backend, 2FA puede seguir siendo opcional, a menos que tu sitio gestione datos confidenciales o información financiera.
Errores comunes que debes evitar al configurar 2FA
Configurar 2FA es sencillo, pero hay algunos problemas habituales que puedes evitar:
- No probar el inicio de sesión después de la configuración: Prueba siempre con otro navegador o una pestaña de incógnito antes de exigir 2FA.
- Omitir las copias de seguridad: Los códigos de recuperación son fundamentales. Asegúrate siempre de guardarlos en un lugar seguro.
- Confiar únicamente en SMS: Si es posible, usa una aplicación de autenticación en lugar de SMS para disfrutar de una mayor seguridad.
- Olvidar las opciones de recuperación: Una vez activada la 2FA, la recuperación depende de tener códigos de recuperación o un segundo método.
Reflexiones finales antes de añadir 2FA a WordPress
Añadir la autenticación en dos pasos a tu sitio de WordPress es una de las formas más sencillas de bloquear inicios de sesión no deseados. Si ya usas Jetpack, activar Secure Sign On es sencillo desde WordPress.com.
No necesitas cambiar el funcionamiento de tu sitio. Tampoco necesitas instalar varios plugins. Solo tienes que activar SSO, configurar 2FA en tu cuenta de WordPress.com y reforzar todo el proceso de inicio de sesión.
Tanto si gestionas un único blog como sitios web de clientes, este es un paso que puedes dar hoy para mejorar la seguridad.
Preguntas frecuentes
¿Puedo usar la autenticación en dos pasos sin un plugin?
No directamente. WordPress no incluye 2FA, por lo que necesitas un plugin o un servicio compatible. Secure Sign On de Jetpack es una forma de añadir 2FA conectando tu sitio a tu cuenta de WordPress.com. Otros plugins también ofrecen métodos basados en aplicaciones o en el correo electrónico.
¿Es suficientemente seguro Secure Sign On mediante Jetpack?
Sí. Al combinarlo con la autenticación de dos factores en tu cuenta de WordPress.com, proporciona una sólida capa de protección. WordPress.com gestiona tu inicio de sesión desde sus servidores, que incluyen limitación de solicitudes y protección contra ataques de fuerza bruta.
¿La 2FA ralentiza el proceso de inicio de sesión?
Añade un paso breve. Introduces tu nombre de usuario y contraseña y, después, confirmas con un código o dispositivo. Normalmente solo tardas unos segundos y suele merecer la pena dar ese paso adicional.
¿La 2FA ralentizará mi sitio web de WordPress?
No. La comprobación de la autenticación de dos factores solo tiene lugar en la pantalla de inicio de sesión. No afecta a las partes de tu sitio web que ven tus visitantes.
¿Qué pasa si no llevo el teléfono conmigo cuando necesito iniciar sesión?
Precisamente por eso debes guardar tus códigos de recuperación. Cuando activaste por primera vez 2FA, el plugin te proporcionó una lista de códigos de un solo uso. Si no tienes el teléfono disponible, puedes utilizar uno de estos códigos de recuperación para iniciar sesión en lugar del código de la aplicación. Guarda siempre estos códigos en un lugar seguro y separado del teléfono.
¿De verdad necesito 2FA para mi pequeño blog o sitio de portafolio?
Sí, la necesitas. Los hackers utilizan herramientas automatizadas que buscan constantemente sitios web vulnerables, sean grandes o pequeños. No les importa que tu sitio sea un pequeño blog o una gran página corporativa. Si consiguen entrar, pueden utilizarlo para enviar spam, alojar archivos maliciosos o atacar otros sitios. Añadir 2FA es una forma muy sencilla de ayudar a prevenir estos problemas graves.
¿Qué método de 2FA es el más seguro?
Una llave de seguridad física ofrece la mejor protección. Estas llaves están diseñadas específicamente para prevenir ataques de phishing en los que un hacker intenta engañarte con una página de inicio de sesión falsa. Para la mayoría de los propietarios de sitios web, una aplicación de autenticación ofrece una seguridad muy sólida y supone una mejora considerable respecto a utilizar únicamente una contraseña. El método menos seguro es recibir códigos por mensaje de texto o correo electrónico, pero sigue siendo mucho mejor que no tener ningún segundo factor.



