Actualizado el 02/09/2026 — Este artículo fue actualizado con información reciente, nuevas secciones y respuestas a las preguntas más frecuentes sobre 2FA en WordPress.

Actualización (02/09/2026): Expansión completa sobre passkeys, WebAuthn y mejoras en configuración.

  • Passkeys se consolidaron como método por defecto: WP 2FA incluyó passkeys en su versión gratuita desde 2026, posicionándolas como alternativa superior a TOTP. La autenticación biométrica es ahora más segura y más fácil que ingresando códigos de 6 dígitos.
  • WebAuthn ganó soporte nativo en Two-Factor: El plugin oficial de WordPress extendió su soporte a WebAuthn mediante complementos, cerrando la brecha con WP 2FA. Ahora ambos soportan autenticación basada en hardware de forma confiable.
  • Wordfence sintetiza su ecosistema 2FA: El consolidamiento de login security en el plugin principal sigue vigente. Todos los usuarios de Wordfence usan ahora un único plugin para 2FA, CAPTCHA y protección XML-RPC.

Actualización (26/08/2026): Cambios recientes en el ecosistema 2FA de WordPress.

  • Wordfence consolida 2FA en un único plugin: Desde agosto de 2026, Wordfence discontinuó su plugin separado «Login Security», migrando todas las funciones de 2FA, CAPTCHA y protección XML-RPC al plugin principal de Wordfence, disponible de forma gratuita.
  • WP 2FA acumula un historial de 9 CVEs: Una revisión de seguridad documentó 9 vulnerabilidades parcheadas en el plugin WP 2FA, principalmente fallos de autorización y CSRF, enfatizando la importancia de mantener el software actualizado.
  • 2FA como control de seguridad obligatorio: En 2026, el 2FA se posiciona como el mecanismo más efectivo contra ataques basados en robo de credenciales, ahora considerado estándar en sitios WordPress protegidos.

Actualización (12/08/2026): Cambios críticos en seguridad y herramientas 2FA para WordPress.

  • Vulnerabilidad crítica en WP 2FA: Se descubrió un bypass de autenticación de dos factores (CVSS 8.1) en versiones anteriores a 4.1.0 a través del proveedor de Passkeys; actualizá inmediatamente si usás este plugin.
  • Ataques Pass-the-Passkey: Investigadores revelaron técnicas para recuperar claves privadas de passkeys y eludir MFA resistente a phishing en Windows y Microsoft Entra ID, con impacto directo en sitios WordPress que usan passkeys como segundo factor.
  • Wordfence depreca SMS para 2FA: Wordfence abandonó la entrega de códigos 2FA por SMS y exige migración a apps autenticadoras (TOTP), instando a todos los usuarios a cambiar su método de verificación antes del retiro completo del servicio.

Si administrás un WordPress, implementar autenticación de dos factores es la capa de seguridad que frena el 99% de los intentos de acceso no autorizado, incluso si alguien te roba la contraseña. Con WP 2FA —que ya supera las 100.000 instalaciones activas— o el plugin oficial Two-Factor, lo configurás en 10 minutos sin tocar una línea de código.

Autenticación de dos factores (2FA) en WordPress es un mecanismo de seguridad que exige dos pruebas distintas de identidad antes de conceder acceso al panel de administración: algo que sabés —tu contraseña— y algo que tenés o que sos, como un código temporal, una llave física o tu huella digital. Los plugins WP 2FA (Melapress) y Two-Factor (equipo oficial de WordPress) agregan esta funcionalidad sin modificar el núcleo. 2FA reduce el riesgo de compromiso incluso si tu contraseña fue filtrada o adivinada.

En 30 segundos

  • WP 2FA es el plugin más instalado con 100.000+ sitios activos, compatible hasta WordPress 7.0 y con passkeys (autenticación biométrica) en su versión gratuita.
  • Two-Factor es la alternativa oficial de WordPress.org: minimalista, sin configuraciones complejas, y con WebAuthn disponible mediante complementos.
  • MFA y 2FA no son lo mismo. 2FA es siempre dos factores; MFA permite tres o más. En WordPress, la mayoría de soluciones son 2FA de facto (contraseña + un segundo factor).
  • Passkeys superan a TOTP en seguridad (resistentes a phishing) y usabilidad (biometría = más rápido que códigos). WP 2FA las incluye gratis.
  • Los métodos gratuitos cubren el 90% de los casos: apps TOTP (Google Authenticator, Authy), códigos por email, códigos de respaldo de 10-16 dígitos según el plugin, y en WP 2FA también passkeys.
  • El periodo de gracia recomendado es de 7 días según SiteGrade, con opción de «recordar dispositivo» por un máximo de 30 días antes de volver a pedir verificación.
  • Si perdés el acceso, los códigos de respaldo son tu salvavidas; si tampoco los tenés, toca desactivar el plugin por FTP o desde la base de datos.

¿Por qué deberías implementar 2FA en WordPress?

La respuesta corta: porque las contraseñas solas ya no alcanzan.

WP 2FA lo define sin vueltas en su página oficial del plugin: es «la mejor protección contra fugas de contraseñas, adivinación automatizada de contraseñas y ataques de fuerza bruta». Y tiene razón. Si alguna vez reutilizaste una contraseña —tranquilo, todos lo hicimos—, sabés que un solo servicio comprometido puede exponer decenas de cuentas. La autenticación de dos factores corta ese problema de raíz porque el atacante necesita acceso físico a tu dispositivo, no solo una cadena de caracteres que ya circula por ahí.

Ojo: no es paranoia. Los ataques de fuerza bruta contra paneles de WordPress (/wp-admin) son constantes. Cualquiera que haya revisado los logs de su servidor lo sabe. Sin 2FA, estás a una contraseña débil de que te vacíen el sitio. Con 2FA activada, el atacante necesitaría además acceso físico a tu teléfono, computadora o llave de seguridad —algo infinitamente más difícil de conseguir.

¿Cuál es la diferencia entre 2FA y MFA en WordPress?

2FA (two-factor authentication) es exactamente dos factores; MFA (multi-factor authentication) son dos o más. En la práctica, WordPress utiliza la mayoría de las veces una configuración 2FA: tu contraseña + un segundo método de verificación. MFA es un término más amplio que engloba 2FA pero también permite tres factores o más (contraseña + app + llave física, por ejemplo).

Ambos términos se usan indistintamente en WordPress porque las herramientas 2FA típicas soportan múltiples métodos de segundo factor. WP 2FA permite que el usuario tenga TOTP, passkeys, email y códigos de respaldo activados al mismo tiempo, aunque en cada login solo pide uno de ellos. Técnicamente es 2FA (dos factores en el acto), pero la arquitectura subyacente es MFA (múltiples opciones de verificación disponibles).

Para el administrador de WordPress, la conclusión es simple: «2FA» y «MFA» apuntan al mismo objetivo de seguridad. Podés escuchar ambos términos en documentación y no son errores —son formas distintas de describir lo mismo.

¿Cuáles son los plugins de 2FA recomendados para WordPress?

Hay dos que dominan el ecosistema y la diferencia entre ellos es más de enfoque que de calidad técnica. Acá te los presento con datos, no con marketing.

WP 2FA (de Melapress) es el más instalado: 100.000+ activaciones, versión 4.1.0+ al cierre de esta nota, probado hasta WordPress 7.0. La versión gratuita ya incluye passkeys —sí, en serio— y su panel de administración te permite forzar políticas por rol de usuario, configurar periodos de gracia y hasta decidir qué métodos de verificación aceptás. La versión premium suma YubiKey, SMS y enlace mágico por email.

Two-Factor es el plugin oficial que mantiene el equipo de WordPress.org. Minimalista a más no poder: lo instalás, vas a tu perfil, habilitás los métodos que querés y listo. Soporta TOTP, email y códigos de respaldo (10, para ser exactos). Si necesitás WebAuthn, existe un complemento separado para agregarlo. No tiene asistente de configuración ni políticas forzadas por rol —es autogestión pura para cada usuario.

¿Cuál conviene? Depende de cuánto control necesités sobre los usuarios. Si administrás un sitio con varios redactores o clientes, WP 2FA te da herramientas que Two-Factor ni roza. Si sos vos solo y querés algo que pese cero, Two-Factor alcanza y sobra.

CaracterísticaWP 2FA (Melapress)Two-Factor (WordPress.org)
Instalaciones activas100.000+No declarado (plugin oficial)
Versión actual (2026)4.1.0+Actualizaciones vía repositorio SVN
Compatible hastaWordPress 7.0WordPress 7.0
Métodos gratuitosTOTP, email, passkeys, códigos de respaldo (16 dígitos)TOTP, email, códigos de respaldo (10)
Métodos premiumYubiKey, SMS, enlace por emailNo tiene versión premium
WebAuthn/PasskeysIntegrado (passkeys sin costo)Plugins complementarios para WebAuthn
Políticas por rolSí (forzado por admin)No (cada usuario elige)
Periodo de graciaSí (configurable)No
Asistente de configuraciónSí (paso a paso)No

¿Qué métodos de autenticación de dos factores están disponibles?

Acá viene lo bueno: no necesitás gastar un peso para tener una protección sólida. Los métodos gratuitos cubren la mayoría de los escenarios reales.

Apps de autenticación TOTP (gratuito)

Google Authenticator, Authy, FreeOTP —cualquiera que siga el estándar RFC 6238 funciona. Escaneás un código QR durante la configuración inicial, la app genera un código de 6 dígitos que cambia cada 30 segundos, y ese código lo ingresás después de tu contraseña. Es el método más usado porque no depende de SMS ni de conexión a internet en el dispositivo. Los códigos TOTP funcionan offline —descargaste la app una sola vez, después puede funcionar sin internet.

Códigos por email (gratuito)

WP 2FA y Two-Factor te mandan un código al correo registrado. Es el método más débil de todos —si alguien ya tiene acceso a tu email, la 2FA no suma nada—, pero sirve como opción de respaldo o para usuarios que se resisten a instalar una app de autenticación. No lo uses como método principal; reservalo para acceso de emergencia.

Códigos de respaldo o backup codes (gratuito)

Son códigos de un solo uso que generás y guardás en un lugar seguro. WP 2FA te da 16 dígitos por código; Two-Factor usa un formato de 10. Si perdés el teléfono o cambiás de dispositivo, estos códigos te salvan del bloqueo permanente. Imperativamente: guardá estos códigos en una bóveda de contraseñas (Bitwarden, 1Password, similar) o en papel en un lugar físico seguro. Un código de respaldo es tu última línea de defensa.

Passkeys y WebAuthn — Autenticación biométrica (gratuito en WP 2FA)

WP 2FA incluye passkeys en su versión gratuita —básicamente autenticación biométrica usando el lector de huellas o el reconocimiento facial de tu dispositivo. Two-Factor necesita un complemento aparte para WebAuthn. Para el usuario, la experiencia es ridículamente fluida: tocás el sensor de huella y entrás.

Passkeys son superiores a TOTP en dos aspectos críticos: resistencia a phishing (el servidor verifica que sos quien decís ser mediante criptografía, no un código copipasta) y usabilidad (tu huella es más rápida que escribir 6 dígitos). El único requisito es que el dispositivo tenga un lector biométrico —casi todos los celulares y laptops modernos lo tienen.

WebAuthn es el estándar abierto detrás de passkeys. WordPress puede soportarlo a través de plugins complementarios (Two-Factor + complemento de WebAuthn), o ya viene integrado (WP 2FA). El flujo es el mismo: huella, cara, o PIN del dispositivo, y accedés.

YubiKey y SMS (premium en WP 2FA)

Si necesitás llaves físicas o verificación por SMS, WP 2FA los tiene en su versión paga. El SMS, dicho sea de paso, no lo recomiendo salvo que no quede otra —el SIM swapping es real y cualquiera con acceso a tu número de teléfono puede interceptar los códigos. Las YubiKeys (llaves de seguridad hardware) son mejores: son pequeños dispositivos que requieren contacto físico, imposible de interceptar por internet.

¿Cómo configurar 2FA en WordPress paso a paso?

Ponele que ya decidiste cuál vas a usar. Acá va la parte práctica.

Instalación y activación de WP 2FA

  • Andá a Plugins > Añadir nuevo en tu panel de WordPress. Buscá «WP 2FA» y clickeá en «Instalar ahora».
  • Activá el plugin. Apenas lo activás, el asistente de configuración arranca solo.
  • El asistente te pregunta. Qué métodos de autenticación querés habilitar (TOTP, email, passkeys, códigos de respaldo), a qué roles de usuario aplicar la política (administrador, editor, autor), y cuánto periodo de gracia dar.
  • SiteGrade recomienda 7 días de gracia, y coincido: es tiempo suficiente para que todos los usuarios hagan la transición sin dejar el panel desprotegido por semanas.
  • Después del asistente, cada usuario —incluido vos— va a tener que configurar su método de autenticación la próxima vez que intente entrar. El plugin redirige automáticamente; no hay forma de saltearla salvo que tengas un código de respaldo guardado.

Instalación y configuración de Two-Factor

  • Instalalo igual que cualquier plugin: Plugins > Añadir nuevo > buscar «Two-Factor» > Instalar > Activar.
  • No hay asistente. Vas directo a Usuarios > Tu perfil, bajás hasta «Two-Factor Options».
  • Habilitá los métodos que quieras: TOTP, email, o ambos. Para TOTP, escaneás un código QR con tu app y verificás que funcione.
  • Guardá los cambios. Si te saltás el paso de verificación y cerrás la pantalla, el plugin no activa la 2FA —y vas a pensar que está funcionando cuando en realidad no.
  • Si necesitás WebAuthn, descargá un complemento complementario como «Two-Factor › WebAuthn» (disponible en el repositorio oficial).

¿Qué políticas de 2FA se pueden aplicar a los usuarios?

Acá es donde WP 2FA saca ventaja. Con Two-Factor, cada usuario decide si activa la autenticación o no —y si tenés un editor que «no cree en estas cosas», ese es tu eslabón más débil.

WP 2FA te deja forzar la 2FA por rol. Lo lógico: obligatoria para administradores y editores, opcional —o ni siquiera ofrecida— para suscriptores que no tocan contenido. También configurás:

  • Periodo de gracia: 7 días es el punto dulce según SiteGrade. Menos de 3 días y vas a tener usuarios bloqueados sin configurar; más de 30 y estás dejando la puerta abierta demasiado tiempo.
  • Recordar dispositivo: activado por defecto en WP 2FA. El usuario no tiene que ingresar el código cada vez que abre el navegador. Las buenas prácticas sugieren un máximo de 30 días antes de volver a pedir verificación.
  • Códigos de respaldo: WP 2FA genera 16 dígitos por código. Podés permitir o bloquear que los usuarios generen nuevos códigos desde su perfil. Recomendación: permitir siempre que regeneren, pero que sea un proceso consciente (no oculto).
  • Métodos forzados por rol: Podés decir «los admins DEBEN tener TOTP activado» y «los editores pueden elegir entre TOTP o email». Esto garantiza un piso mínimo de seguridad.

El tema es que si dejás «recordar dispositivo» sin límite, básicamente estás anulando la 2FA para cualquiera que acceda a ese dispositivo físico. Hay que encontrar el equilibrio entre seguridad y usabilidad, y 30 días me parece sensato para la mayoría de los casos.

¿Cómo funciona la autenticación por passkey en WordPress?

Passkey es el nombre comercial de WebAuthn, un estándar de autenticación sin contraseña que usa criptografía de clave pública. Cuando configurás una passkey en WP 2FA, el plugin genera un par de claves: la pública (que WordPress almacena) y la privada (que queda guardada en tu dispositivo). En cada login, tu dispositivo prueba posesión de la clave privada sin revelarla nunca.

El flujo práctico es así:

  • Entrás tu nombre de usuario. No necesitás contraseña si passkey es tu método principal.
  • WordPress te pide verificación biométrica. Tocás el sensor de huella de tu teléfono o laptop, o mirás la cámara para Face ID.
  • Tu dispositivo verifica localmente que tu huella/rostro es correcto, y luego firma criptográficamente un desafío del servidor.
  • WordPress valida la firma contra la clave pública guardada. Si matchea, estás dentro. Si no, rechaza.

Ventajas claras: es imposible hacer phishing porque el servidor verifica criptográficamente que sos vos, no un código que podés copiar sin querer. Es más rápido que TOTP (huella = 1 segundo, vs. escribir 6 dígitos). Es resistente a ataques de fuerza bruta porque el servidor rechaza intentos fallidos al instante.

Limitación: el dispositivo necesita un lector biométrico. La mayoría de celulares y laptops modernos (últimos 5 años) los tienen, pero si alguien tiene hardware viejo, passkey no es opción para esa persona. Por eso WP 2FA permite múltiples métodos: passkey + TOTP de respaldo.

¿Cómo recuperar el acceso si perdés la 2FA?

El momento que todos temen: cambiás de teléfono, formateás sin hacer backup de Authy, o perdés el dispositivo y te quedás afuera de tu propio WordPress.

Primera línea de defensa: los códigos de respaldo. WP 2FA usa un formato de 16 dígitos por código, Two-Factor usa 10. Si los guardaste en un lugar seguro —una bóveda de contraseñas, un papel en un cajón, lo que prefieras—, entrás con uno de esos códigos y reconfigurás la 2FA desde cero.

¿No tenés los códigos? Contactá al administrador del sitio. WP 2FA permite que un admin resetee la configuración de 2FA de cualquier usuario desde el panel, sin necesidad de acceder al código del usuario bloqueado.

¿Sos el único admin y tampoco tenés los códigos? Bienvenido al peor escenario. Te queda desactivar el plugin manualmente:

  • Por FTP: conectate a tu servidor, navegá hasta /wp-content/plugins/ y renombrá la carpeta del plugin (por ejemplo, de «wp-2fa» a «wp-2fa-desactivado»). WordPress lo desactiva automáticamente al no encontrar la carpeta con el nombre esperado.
  • Por base de datos: si tenés acceso a phpMyAdmin o similar, podés desactivar el plugin directamente desde la tabla wp_options, en el registro active_plugins.
  • Por WP-CLI: si tu hosting soporta línea de comandos —como los planes VPS o cloud de donweb.com—, un simple wp plugin deactivate wp-2fa resuelve el problema en segundos.

Después de desactivarlo, volvé a activarlo y configuralo de nuevo. Sí, vas a tener que rehacer la configuración para todos los usuarios. La próxima vez, guardá los códigos de respaldo en un lugar a prueba de olvidos.

¿Qué errores comunes debés evitar al implementar 2FA?

Después de ver implementaciones que salieron mal —y de mandarme alguna yo mismo—, estos son los errores que más aparecen y cómo esquivarlos.

1. Almacenar secretos TOTP en texto plano

Los secretos —esa clave que se comparte entre el servidor y tu app de autenticación— deben cifrarse en reposo. WP 2FA y Two-Factor lo hacen correctamente usando los mecanismos de WordPress, pero si alguna vez desarrollás una solución a medida, cifrá los secretos con wp_salt(). Un secreto TOTP expuesto en una brecha de base de datos equivale a tener la contraseña del usuario en texto plano.

2. Hacer la 2FA opcional para administradores

No, no y no. Si hay un solo rol que tiene que tener 2FA obligatoria, es el administrador. WP 2FA te permite forzarlo por rol; usalo. Two-Factor no lo fuerza, y justamente por eso para sitios con múltiples usuarios WP 2FA es superior. Un atacante que compromete la cuenta de admin tiene llaves del reino.

3. Permitir bypass por email sin verificar que el correo no está comprometido

Si la 2FA por email es tu único método de respaldo y el atacante ya tiene acceso al correo del usuario —porque robó la contraseña del email en otra brecha—, la 2FA no protege nada. El email como método de respaldo está bien siempre que el método principal sea TOTP, passkey o una llave física.

4. Sin rate limiting en los intentos de código

Si no limitás la cantidad de intentos, un atacante con acceso a la pantalla de verificación puede probar combinaciones hasta acertar. La recomendación de SiteGrade: máximo 5 intentos por ventana de 30 segundos. WP 2FA aplica esta restricción; si implementás algo por tu cuenta, no la omitas porque «total, son 6 dígitos, quién va a probar un millón de combinaciones». Software existe.

5. Periodo de gracia eterno

Configurar un periodo de gracia de 90 días «para que nadie se queje» es lo mismo que no tener 2FA durante tres meses. 7 días alcanza. Si un usuario no puede descargar Google Authenticator en una semana, probablemente tampoco debería tener acceso al panel de WordPress. Es una conversación de 2 minutos por email.

6. No documentar dónde están los códigos de respaldo

Si activás 2FA para todo tu equipo pero nadie guarda los códigos de respaldo, el primer accidente (teléfono perdido) te bloquea a 5 personas. Creá un procedimiento: «Guardá tus 16 códigos en Bitwarden, en 1Password, o imprimí y guardá en una caja de seguridad». Hacelo parte del onboarding. Una tabla con backups de backup codes centralizados (en manos del admin, encriptados) también ayuda.

Preguntas Frecuentes

¿Cómo instalar 2FA en WordPress?

Instalás el plugin WP 2FA o Two-Factor desde el repositorio oficial de WordPress (Plugins > Añadir nuevo), lo activás, y seguís el asistente de configuración. Con WP 2FA el proceso es guiado; con Two-Factor configurás los métodos desde Usuarios > Tu perfil. En ambos casos necesitás una app de autenticación como Google Authenticator o Authy para escanear el código QR.

¿Qué métodos de 2FA soporta WordPress?

WordPress no incluye 2FA de fábrica —necesitás un plugin. Los métodos disponibles varían según cuál elijas: WP 2FA ofrece TOTP (apps de autenticación), email, passkeys, códigos de respaldo de 16 dígitos, y en su versión premium YubiKey y SMS. Two-Factor ofrece TOTP, email y códigos de respaldo de 10 dígitos, con WebAuthn disponible mediante complementos.

¿Es gratis la autenticación de dos factores en WordPress?

Los métodos esenciales —TOTP, email y códigos de respaldo— son completamente gratuitos tanto en WP 2FA como en Two-Factor. WP 2FA incluso incluye passkeys sin costo. La versión premium de WP 2FA agrega YubiKey, SMS y enlace mágico por email, pero para el 90% de los sitios la versión gratuita alcanza.

¿Puedo usar Google Authenticator con WordPress?

Sí, y es el método más común. Tanto WP 2FA como Two-Factor soportan cualquier app que siga el estándar TOTP (RFC 6238): Google Authenticator, Authy, FreeOTP, Microsoft Authenticator. Durante la configuración escaneás un código QR y a partir de ahí la app genera un código de 6 dígitos cada 30 segundos. El código cambia automáticamente; si esperás, expira y generás el siguiente.

¿Puedo usar passkeys en lugar de contraseña en WordPress?

Sí, pero con matices. WP 2FA soporta passkeys como primer factor: si los configurás, podés entrar usando SOLO tu huella/rostro, sin contraseña. Two-Factor + complemento WebAuthn también lo permite. Sin embargo, WordPress standard (sin plugins) siempre va a pedirte contraseña —passkeys son una capa adicional. Para seguridad máxima, un admin podría deshabilitar las contraseñas en WP 2FA y requerir solo passkeys, pero esto es uncommon y requiere control administrativo fuerte.

¿Qué es WebAuthn y cómo funciona con WordPress?

WebAuthn es un estándar abierto del W3C para autenticación basada en criptografía de clave pública. En WordPress, se implementa a través de plugins como WP 2FA (que lo llama «passkeys») o Two-Factor + complemento WebAuthn. El flujo es: usuario verifica su identidad biométricamente en el dispositivo, el dispositivo firma criptográficamente un desafío del servidor, y WordPress valida la firma. No hay códigos que copiar, no hay phishing posible.

¿Qué hago si pierdo el acceso a la 2FA en WordPress?

Usás uno de los códigos de respaldo que generaste al configurar la 2FA. Si no los tenés, un administrador del sitio puede resetear tu configuración desde el panel de WP 2FA. Si sos el único admin y no tenés códigos, desactivás el plugin por FTP renombrando su carpeta en /wp-content/plugins/, o mediante WP-CLI si tu hosting lo soporta.

¿Cuál es la diferencia entre auth key y auth salt en WordPress?

Auth key y auth salt (junto con secure auth key, secure auth salt, logged in key, logged in salt, nonce key y nonce salt) son constantes de seguridad en WordPress que ciframos y verificamos las cookies de sesión. Están en wp-config.php y son diferentes de 2FA: hacen que sea imposible falsificar una cookie de sesión incluso si alguien la intercepta en la red. 2FA es una capa adicional de login; auth keys protegen la sesión después de que ya entraste. WordPress genera estas claves automáticamente cuando instalás; no deberías tocarlas a menos que sufras una brecha confirmada.

¿Es seguro usar SMS como segundo factor en WordPress?

No recomiendo SMS como método principal. El SIM swapping es real: un atacante que llama a tu operadora y se hace pasar por vos puede transferir tu número a una SIM nueva y recibir todos tus códigos 2FA. Si usás SMS, que sea solo como método de respaldo, no como único método. TOTP, passkeys o YubiKey son superiores porque no dependen de un tercero (tu operadora) para protegerte.

Conclusión

La autenticación de dos factores en WordPress no es opcional en 2026. Con más de 100.000 instalaciones activas, WP 2FA se consolidó como el estándar de facto, y la inclusión de passkeys en su versión gratuita le da una ventaja difícil de ignorar frente al plugin oficial Two-Factor —que cumple, pero no fuerza políticas ni tiene asistentes para quien recién arranca.

Mi recomendación: si administrás un sitio solo o con un par de usuarios de confianza, Two-Factor es suficiente y no agrega complejidad innecesaria al panel. Si manejás un equipo, clientes o múltiples roles, WP 2FA es la decisión correcta —el control granular sobre políticas, periodos de gracia y métodos aceptados te ahorra dolores de cabeza que ni sabías que ibas a tener.

Y acá va lo que realmente importa: configuralo hoy. No mañana, no «cuando tenga tiempo». Son 10 minutos y los códigos de respaldo guardados en un lugar seguro. El costo de no hacerlo es un sitio comprometido, y eso se limpia en mucho más de 10 minutos.

Fuentes

Categorizado en: