Para activar 2FA en WordPress con Wordfence, instalás o actualizás el plugin a la versión 7.11 o superior, entrás a Wordfence > Login Security, escaneás el código QR con Google Authenticator o Authy, ingresás el código de 6 dígitos para confirmar la sincronización y guardás los códigos de recuperación. El proceso tarda menos de 10 minutos y no requiere licencia premium.
En 30 segundos
- Wordfence incluye 2FA gratuito desde la versión 7.11, sin SMS ni servicios externos: usa el estándar TOTP (RFC 6238) compatible con Google Authenticator, Authy, Microsoft Authenticator y FreeOTP.
- Wordfence Login Security como plugin separado se discontinúa alrededor del 1 de julio de 2026; las funciones ya están integradas en el plugin principal de Wordfence.
- Los códigos de recuperación son de uso único: cada código se quema después de usarlo. Guardálos en Bitwarden o 1Password, nunca en el mismo dispositivo que la app de autenticación.
- Si perdés el acceso al 2FA sin códigos de recuperación, el plan de emergencia pasa por phpMyAdmin: borrás las filas con meta_key
wordfence_2faen la tablawp_usermeta. - Para sitios con múltiples usuarios o multisite, WP 2FA ofrece más control: políticas por rol, passkeys y períodos de gracia.
¿Qué es la autenticación de dos factores (2FA) en WordPress?
La autenticación de dos factores (2FA) es un método de seguridad que combina algo que sabés (tu contraseña) con algo que tenés (un código temporal de 6 dígitos que cambia cada 30 segundos). Wordfence implementa 2FA usando el estándar TOTP definido en el RFC 6238, lo que significa que funciona con cualquier app compatible sin depender de SMS ni de servidores propios.
El beneficio concreto: si alguien obtiene tu usuario y contraseña de una filtración de datos (algo mucho más común de lo que parece), con 2FA activo igual no puede entrar. Necesita el código que genera tu teléfono en ese momento. Y ese código cambia cada 30 segundos.
No requiere licencia premium. Está en el plugin gratuito.
Requisitos técnicos para activar 2FA con Wordfence
Antes de arrancar, verificá que tenés todo esto en orden:
- Plugin Wordfence versión 7.11 o superior. Las versiones anteriores no tienen el módulo 2FA integrado en el plugin principal. Verificalo en Plugins > Plugins instalados.
- Acceso de administrador a wp-admin. Necesitás permisos de admin para activar y configurar 2FA por usuario.
- Una app de autenticación instalada en el teléfono. Google Authenticator, Authy, Microsoft Authenticator o FreeOTP. Todas implementan TOTP RFC 6238 y funcionan igual a nivel técnico.
- Sincronización horaria correcta en el dispositivo. Este es el punto que más se ignora y más problemas genera (spoiler: si el reloj de tu teléfono está desincronizado más de 30-60 segundos, el código que genera la app no va a coincidir con el que espera el servidor y vas a ver «código inválido» sin entender por qué).
Un detalle que pocas guías mencionan: Google Authenticator no hace backup en la nube por defecto, aunque en versiones recientes agregó esa opción. Authy sí sincroniza automáticamente. Si usás Google Authenticator sin backup habilitado y perdés el teléfono, perdés el acceso a todos los sitios donde lo configuraste. Vale la pena decidir esto antes de empezar, no después.
Paso a paso: cómo activar 2FA en WordPress con Wordfence
Desde principios de 2026, Wordfence migró todas las funciones de login al plugin principal. No necesitás instalar «Wordfence Login Security» por separado. De hecho, según su página oficial en WordPress.org, ese plugin se discontinúa alrededor del 1 de julio de 2026. Si lo tenías instalado por separado, migrá al plugin principal y desinstalá el secundario.
Con el plugin principal de Wordfence activo y actualizado, el proceso es este:
- Entrá a Wordfence > Login Security. En el menú lateral de WordPress, desplegá la sección Wordfence y buscá «Login Security». Ahí encontrás el módulo de autenticación.
- Abrí la pestaña de Two-Factor Authentication. Wordfence genera automáticamente un código QR específico para tu usuario.
- Abrí la app en tu teléfono y escaneá el QR. En Google Authenticator o Authy, tocá el «+» o «Agregar cuenta» y elegí «Escanear código QR». La app agrega la cuenta y empieza a generar códigos de 6 dígitos que cambian cada 30 segundos.
- Ingresá el código actual para verificar la sincronización. Wordfence te pide el código que muestra la app en ese momento. Esto confirma que todo está bien configurado antes de activar el 2FA.
- Guardá los códigos de recuperación. Wordfence genera 5 o más códigos de 16 dígitos. Bájalos o copialos ahora. No van a aparecer de nuevo a menos que los regeneres manualmente.
La próxima vez que inicies sesión en WordPress, después de ingresar usuario y contraseña, Wordfence pide el código de 6 dígitos de la app. Eso es todo. Más contexto en si prefieres Jetpack Security.
¿Qué app de autenticación usar con Wordfence?
Ponele que abrís Wordfence y ves el código QR. La pregunta natural es si cualquier app funciona. La respuesta es sí, siempre que implemente TOTP según el RFC 6238. Estas son las opciones reales:
- Google Authenticator. La más conocida. Sin cuenta necesaria. El contra: el backup en la nube es opcional y en versiones antiguas no existía, así que si perdés el teléfono sin haberlo activado, perdés todo (que no es poca cosa si tenés 15 sitios configurados).
- Authy. Backup automático en la nube, encriptado. Podés restaurar en un teléfono nuevo sin perder nada. Requiere número de teléfono para la cuenta.
- Microsoft Authenticator. Buena integración con el ecosistema Microsoft. Hace backup en la nube.
- FreeOTP. Open source, sin cuenta, sin backup automático. Para los que prefieren no depender de servicios de terceros.
Authy es la recomendación práctica si cambiás de teléfono seguido o querés tranquilidad ante una pérdida. Google Authenticator funciona bien si ya habilitaste el backup en tu cuenta de Google. Lo que elijas, no dejes los códigos de recuperación como única red de seguridad.
Códigos de recuperación: cómo guardarlos y qué hacer cuando los usás
Wordfence genera 5 o más códigos de recuperación de 16 dígitos al activar el 2FA. Son de uso único: cada código se quema después de usarlo. Si necesitás uno para entrar porque no tenés acceso a la app, ese código deja de funcionar y te queda uno menos en el banco.
¿Dónde guardarlos? Por orden de preferencia:
- Gestor de contraseñas (Bitwarden, 1Password). La mejor opción. Encriptado, accesible desde cualquier dispositivo y no desaparece si se rompe el teléfono.
- Papel físico guardado en un lugar seguro. No se hackea. Sí se puede quemar o mojar, así que no como única copia.
- Archivo encriptado en backup externo. Un archivo de texto protegido con VeraCrypt o similar, guardado en un disco externo o nube encriptada.
Lo que nunca hay que hacer: guardarlos en el mismo teléfono donde tenés la app de autenticación. Si perdés el teléfono, perdés ambas cosas a la vez. Eso es exactamente el escenario de emergencia para el que existen los códigos de recuperación.
Cada vez que uses uno, generá nuevos de inmediato desde Wordfence > Login Security. No esperes hasta el próximo problema. Lo explicamos a fondo en comparación con Solid Security.
Errores comunes en la configuración 2FA y cómo solucionarlos
«Código inválido» aunque lo ingresás bien
El 99% de las veces es un problema de sincronización horaria. Los códigos TOTP son válidos durante una ventana de 30 segundos. Si el reloj de tu teléfono está desfasado, el código que genera la app no coincide con el que calcula el servidor en ese momento exacto.
Solución en Google Authenticator: Menú > Configuración > Corrección de hora para los códigos > Sincronizar ahora. En Authy, la sincronización es automática. Si el problema persiste después de sincronizar, revisá que la hora en el dispositivo esté configurada como automática (no manual).
El campo de código 2FA no aparece en la pantalla de login
Esto pasa por conflicto con un plugin de caché. El plugin sirve una versión guardada de la página de login que no incluye el campo extra que agrega Wordfence.
Solución: limpiá el caché del plugin que uses (LiteSpeed Cache, W3 Total Cache, WP Super Cache) e intentá de nuevo. Si el problema es recurrente, excluí la URL de login del caché. Revisá también los logs de Wordfence para verificar que el WAF no esté bloqueando algo en el flujo de autenticación.
El 2FA no se activa para otros usuarios del sitio
Wordfence permite configurar 2FA por usuario, pero cada usuario tiene que habilitarlo individualmente desde su perfil. No existe en la versión gratuita una opción para forzar el 2FA a todos los roles automáticamente. Cubrimos ese tema en detalle en alternativas como Patchstack.
¿Necesitás obligar a todos los editores o colaboradores a usar 2FA? Ahí es donde entra WP 2FA, que sí permite políticas por rol.
¿Qué hacer si perdés acceso a tu 2FA en Wordfence?
Perdiste el teléfono, desinstalaste la app sin hacer backup, o cambiás de número y no activaste la nube. Ahora no podés entrar a tu WordPress. Hay cuatro opciones, de menor a mayor invasividad técnica:
- Plan A: códigos de recuperación. En la pantalla de login donde Wordfence pide el código 2FA, buscá la opción «Use a recovery code». Ingresá uno de los códigos de 16 dígitos que guardaste. Después de usarlo, generá nuevos de inmediato.
- Plan B: email de respaldo. Si configuraste el método de respaldo por email cuando activaste el 2FA, Wordfence puede enviarte un código por correo. Revisá si esa opción aparece en la pantalla de login.
- Plan C: phpMyAdmin. Accedé a phpMyAdmin desde el panel de hosting, abrí la base de datos de WordPress, filtrá la tabla
wp_usermetapor el ID de tu usuario y buscá las filas conmeta_keyigual awordfence_2fa. Borrálas. La próxima vez que entres, Wordfence no va a pedir 2FA (y podés reconfigurar desde cero). - Plan D: deshabilitar el plugin por FTP. Accedé al servidor por FTP o desde el administrador de archivos del panel de hosting, navegá a
/wp-content/plugins/y renombrá la carpetawordfenceawordfence.bak. WordPress lo marca como desactivado automáticamente y podés entrar sin 2FA. Reactivalo desde el panel una vez adentro.
Si usás hosting en donweb.com, accedés a phpMyAdmin y al administrador de archivos directamente desde el panel de control, sin configuración adicional.
Una oración larga para grabar el proceso: subís por FTP, abrís la carpeta plugins, renombrás wordfence a wordfence.bak, refrescás el panel de WordPress, comprobás que el plugin aparece como inactivo, iniciás sesión sin 2FA, activás wordfence de nuevo y reconfigurás el 2FA con la app nueva, todo en el orden que acabo de describir y sin saltear ningún paso porque si reactivás el plugin antes de entrar, volvés a quedar afuera.
Wordfence vs WP 2FA: ¿cuál elegir para tu WordPress?
Wordfence incluye 2FA funcional y gratuito, pero WP 2FA (de WP White Security) existe específicamente para manejar autenticación de dos factores con más granularidad. Esta es la comparativa:
| Característica | Wordfence (gratis) | WP 2FA (gratis/premium) |
|---|---|---|
| TOTP (Google Auth, Authy) | Sí | Sí |
| 2FA por email | Sí | Sí |
| FIDO2 / Passkeys | No | Premium |
| Forzar 2FA por rol de usuario | No | Sí |
| Períodos de gracia para nuevos usuarios | No | Sí (premium) |
| Soporte multisite | Limitado | Sí |
| Páginas de login personalizadas | No | Sí |
| Ideal para | Sitios pequeños, uno o dos admins | Múltiples usuarios, agencias, multisite |

La recomendación práctica: si tu sitio ya usa Wordfence y vos sos el único administrador (o hay muy pocos), usá el 2FA de Wordfence. No tiene sentido agregar otro plugin para algo que ya tenés. Si gestionás un sitio con autores, editores y clientes, o si necesitás controlar por rol quién debe usar 2FA y cuándo, WP 2FA da más herramientas. Te puede servir nuestra cobertura de si tienes una tienda WooCommerce.
¿Y las passkeys, esa «revolución» de la autenticación sin contraseñas? Por ahora solo en la versión premium de WP 2FA. Wordfence todavía no las soporta.
Si querés saber más sobre la autenticación de dos factores, acá tenés una guía con Wordfence.
Esto se conecta con activar 2FA Wordfence, donde cubrimos el tema en detalle.
Si querés profundizar, en activar 2FA en WordPress explicamos cómo hacerlo paso a paso.
Qué está confirmado y qué no
- Confirmado: Wordfence 2FA es gratuito y funciona con cualquier app TOTP compatible con RFC 6238, sin configuración de servidor adicional.
- Confirmado: Wordfence Login Security (plugin separado) se discontinúa alrededor del 1 de julio de 2026 según WordPress.org. Las funciones se integran en el plugin principal.
- Confirmado: Los códigos de recuperación son de uso único. Wordfence genera un mínimo de 5 al activar el 2FA.
- Sin verificación independiente: Los porcentajes de reducción de ataques que Wordfence atribuye al 2FA son datos del propio fabricante. Tomálos como orientación, no como benchmark certificado.
- Por confirmar: La fecha exacta de discontinuación del plugin separado puede sufrir cambios. Revisá la página oficial antes de julio de 2026.
Preguntas Frecuentes
¿Cómo activar 2FA en WordPress con Wordfence paso a paso?
Actualizás Wordfence a la versión 7.11 o superior, vas a Wordfence > Login Security en el panel, escaneás el código QR con Google Authenticator o Authy, ingresás el código de 6 dígitos para confirmar la sincronización y guardás los códigos de recuperación. El proceso completo no lleva más de 10 minutos y no requiere ninguna licencia de pago.
¿Qué necesito para usar 2FA en WordPress con Wordfence?
Necesitás Wordfence versión 7.11 o superior instalado, acceso de administrador a wp-admin y una app de autenticación TOTP en el teléfono (Google Authenticator, Authy, Microsoft Authenticator o FreeOTP). No hace falta licencia premium ni número de teléfono ni cuenta en ningún servicio externo. Lo único crítico es que la hora del dispositivo esté sincronizada de forma automática.
¿Cómo guardar y usar los códigos de recuperación 2FA en Wordfence?
Wordfence genera al menos 5 códigos de 16 dígitos al activar el 2FA. Guardalos en un gestor de contraseñas como Bitwarden o 1Password, no en el mismo teléfono donde tenés la app de autenticación. Cuando necesites usar uno (por pérdida de acceso a la app), ingresalo en el campo de código 2FA durante el login. Cada código es de uso único: después de usarlo, generá nuevos desde Wordfence > Login Security.
¿Qué hago si pierdo acceso a mi 2FA en WordPress?
Primero intentá con los códigos de recuperación o el método de respaldo por email. Si no tenés ninguno, accedé a phpMyAdmin desde el panel de hosting, abrí la tabla wp_usermeta, localizá las filas con meta_key igual a wordfence_2fa para tu usuario y borrálas. Opción alternativa: renombrá la carpeta del plugin en /wp-content/plugins/ de wordfence a wordfence.bak por FTP para desactivarlo temporalmente.
¿Cuál es la diferencia entre Wordfence y WP 2FA para la autenticación en WordPress?
Wordfence incluye 2FA básico (TOTP y email) en su versión gratuita, ideal para sitios pequeños con uno o dos administradores. WP 2FA es un plugin dedicado con soporte para passkeys FIDO2 (premium), políticas que fuerzan el 2FA por rol de usuario y mejor manejo de multisite. Si gestionás un sitio con múltiples tipos de usuarios o necesitás controlar quién debe usar 2FA según su rol, WP 2FA es más completo.
Conclusión
Activar 2FA en WordPress con Wordfence es una de las pocas mejoras de seguridad que toma menos de 15 minutos, no cuesta nada y cierra un vector de ataque real: las credenciales filtradas que circulan en bases de datos comprometidas. No te protege contra todo (plugins vulnerables, XSS y actualizaciones pendientes son otro tema), pero sí elimina el escenario donde alguien entra a tu admin simplemente porque tu contraseña apareció en una filtración.
El cambio más relevante para 2026: Wordfence Login Security como plugin separado desaparece en julio. Si lo tenías instalado, actualizá el plugin principal de Wordfence a la versión más reciente y desinstalá el separado. Las funciones ya están ahí.
Una sola cosa para hacer hoy: si tu WordPress tiene más de un usuario con acceso de administrador y ninguno usa 2FA, ese es el punto de entrada más probable en caso de ataque. Empezá por ahí.