🎉 USE O CUPOM DESCONTO.FULL | 20% OFF acima de R$ 50,00

Como implementar 2FA no WordPress corretamente

Time Full Services Time Full Services
Tipo Seguranca
Nome do erro 2FA (autenticação de dois fatores) EN: Two-Factor Authentication (2FA)
Severidade Grave
Descrição Implementar 2FA no WordPress é exigir um segundo fator (um código temporário de app autenticador) além da senha no login. Mesmo que a senha vaze ou seja quebrada por força bruta, o invasor não entra sem o código, o que protege a tela de login, o ponto mais atacado do site.

O que é o 2FA no WordPress?

2FA (autenticação de dois fatores) é uma camada extra de segurança no login do WordPress. Além da senha (algo que você sabe), o sistema pede um segundo fator (algo que você tem), normalmente um código de seis dígitos gerado por um app autenticador como Google Authenticator ou Authy, que muda a cada 30 segundos. Como o WordPress não traz 2FA nativo, ele é adicionado por plugin. O ganho é direto: a maioria das invasões começa por senha vazada ou força bruta, e o segundo fator bloqueia o acesso mesmo com a senha correta em mãos do atacante.

Como identificar

  • O login do WordPress só pede usuário e senha, sem nenhum segundo fator.
  • No log aparecem muitas tentativas de login falhas em wp-login.php, sinal de força bruta ativa.
  • Sua senha apareceu em um vazamento de dados (“have i been pwned”) e ainda é usada no admin.
  • Há vários usuários administradores e nenhum deles tem verificação em duas etapas ativada.
Antes de começar: Guarde os códigos de recuperação antes de sair da tela de configuração. Sem eles, perder o celular do app autenticador pode trancar você fora do painel, exigindo desativar o plugin via FTP ou banco para recuperar o acesso.

Como prevenir

  • Exija 2FA por app autenticador (TOTP) em todas as contas de administrador e editor
  • Combine o 2FA com limite de tentativas de login e senhas fortes e únicas
  • Revise periodicamente os usuários com privilégio e remova contas antigas ou sem segundo fator

Causa

  • O WordPress não oferece 2FA nativo, então o login fica protegido só por senha por padrão.
  • Senhas reutilizadas de outros serviços já vazados, permitindo acesso direto sem força bruta.
  • Ausência de limite de tentativas no wp-login.php, deixando a força bruta rodar sem barreira.
  • Contas de administrador antigas ou de terceiros sem nenhuma camada extra de verificação.
  • Confiança apenas em senha forte, que não resiste a phishing nem a vazamento de credenciais.

Como resolver

  1. Instale um plugin de 2FA confiável: no painel, vá em Plugins > Adicionar novo e instale um plugin de autenticação de dois fatores mantido e bem avaliado (como Two-Factor ou WP 2FA). Ative-o.
  2. Escolha o método de segundo fator: prefira app autenticador (TOTP), que funciona offline e é mais seguro que SMS. Deixe e-mail só como reserva, pois é mais sujeito a interceptação.
  3. Vincule seu app autenticador: no seu perfil de usuário, escaneie o QR Code com o Google Authenticator ou Authy. O app passa a gerar o código de seis dígitos que muda a cada 30 segundos.
  4. Guarde os códigos de recuperação: o plugin gera códigos de backup de uso único. Salve-os em local seguro: são eles que liberam o acesso se você perder o celular do autenticador.
  5. Aplique a todos os administradores: exija 2FA para todas as contas com privilégio de admin e editor, não só a sua. Uma única conta sem segundo fator anula a proteção do site inteiro.
PHP
// Reforco opcional: bloqueia logins por Application Password em contas sensiveis,
// forcando o fluxo interativo com 2FA (functions.php do tema-filho ou plugin de snippets)
add_filter( 'wp_is_application_passwords_available_for_user', function ( $available, $user ) {
    // Desabilita senhas de aplicacao para administradores (elas ignoram o 2FA do login)
    if ( user_can( $user, 'manage_options' ) ) {
        return false;
    }
    return $available;
}, 10, 2 );

Perguntas frequentes

O WordPress tem 2FA nativo ou preciso de plugin?
O WordPress não traz 2FA nativo no login. É preciso instalar um plugin de autenticação de dois fatores, como Two-Factor ou WP 2FA. Eles adicionam o campo de código após a senha e gerenciam os métodos de segundo fator e os códigos de recuperação.
App autenticador ou SMS: qual método de 2FA é mais seguro?
O app autenticador (TOTP) é mais seguro. Ele gera o código offline no seu celular e não depende da rede. O SMS é vulnerável a interceptação e troca de chip (SIM swap), então use-o, no máximo, como método reserva, nunca como o principal.
Perdi o celular com o app autenticador. Como entro no painel?
Use um dos códigos de recuperação que o plugin gerou na configuração. Se você não os guardou, será preciso desativar o plugin de 2FA via FTP (renomeando a pasta) ou pelo banco de dados para recuperar o acesso e reconfigurar.
Preciso de 2FA se já uso uma senha bem forte?
Sim. Senha forte não protege contra phishing nem contra vazamento de credenciais de outro serviço. O 2FA bloqueia o acesso mesmo quando o atacante já tem a senha correta, fechando o vetor de invasão mais comum em sites WordPress.
O 2FA atrapalha integrações que fazem login automático?
Pode atrapalhar, porque elas não digitam o código do segundo fator. Para essas integrações, use as Application Passwords do WordPress, que autenticam por requisição. Avalie restringir senhas de aplicação às contas que realmente precisam delas.
Devo ativar 2FA só na minha conta de administrador?
Não. Uma única conta de admin ou editor sem segundo fator é a porta que o invasor procura. Exija 2FA em todas as contas com privilégio elevado; do contrário, a proteção do site fica tão forte quanto o elo mais fraco entre os usuários.

Seja PRO.

Tenha acesso a snippets de código premium — PHP, JavaScript, CSS e HTML prontos para usar em seus projetos.

Conhecer o plano Pro →

Uma nova era para o WordPress.

A FULL Services redefine o CMS com uma arquitetura modular que transforma o WordPress em um motor de crescimento digital. 

Painéis personalizados

Um novo nível de controle para o WordPress. Acompanhe métricas, automações e evolução do seu site em um único painel visual.

A força por trás de grandes marcas

Para agências, estúdios e profissionais independentes que desejam oferecer soluções de alto nível com sua própria marca.

Componentes

Hero Sections

30 componentes

Seções de CTA

14 componentes

Login

14 componentes

Blog

14 componentes

Cabeçalhos

24 componentes

Seções de FAQ

53 componentes

Cadastro

53 componentes

Blog individual

53 componentes

Rodapés

28 componentes

Seções de contato

27 componentes

Seções de preços

27 componentes

Faixas

27 componentes

Portfólio

16 componentes

Seções de equipe

12 componentes

Números

12 componentes

Logotipos

12 componentes