Como implementar 2FA no WordPress corretamente
O que é o 2FA no WordPress?
2FA (autenticação de dois fatores) é uma camada extra de segurança no login do WordPress. Além da senha (algo que você sabe), o sistema pede um segundo fator (algo que você tem), normalmente um código de seis dígitos gerado por um app autenticador como Google Authenticator ou Authy, que muda a cada 30 segundos. Como o WordPress não traz 2FA nativo, ele é adicionado por plugin. O ganho é direto: a maioria das invasões começa por senha vazada ou força bruta, e o segundo fator bloqueia o acesso mesmo com a senha correta em mãos do atacante.
Como identificar
- O login do WordPress só pede usuário e senha, sem nenhum segundo fator.
- No log aparecem muitas tentativas de login falhas em wp-login.php, sinal de força bruta ativa.
- Sua senha apareceu em um vazamento de dados (“have i been pwned”) e ainda é usada no admin.
- Há vários usuários administradores e nenhum deles tem verificação em duas etapas ativada.
Como prevenir
- Exija 2FA por app autenticador (TOTP) em todas as contas de administrador e editor
- Combine o 2FA com limite de tentativas de login e senhas fortes e únicas
- Revise periodicamente os usuários com privilégio e remova contas antigas ou sem segundo fator
Causa
- O WordPress não oferece 2FA nativo, então o login fica protegido só por senha por padrão.
- Senhas reutilizadas de outros serviços já vazados, permitindo acesso direto sem força bruta.
- Ausência de limite de tentativas no wp-login.php, deixando a força bruta rodar sem barreira.
- Contas de administrador antigas ou de terceiros sem nenhuma camada extra de verificação.
- Confiança apenas em senha forte, que não resiste a phishing nem a vazamento de credenciais.
Como resolver
- Instale um plugin de 2FA confiável: no painel, vá em Plugins > Adicionar novo e instale um plugin de autenticação de dois fatores mantido e bem avaliado (como Two-Factor ou WP 2FA). Ative-o.
- Escolha o método de segundo fator: prefira app autenticador (TOTP), que funciona offline e é mais seguro que SMS. Deixe e-mail só como reserva, pois é mais sujeito a interceptação.
- Vincule seu app autenticador: no seu perfil de usuário, escaneie o QR Code com o Google Authenticator ou Authy. O app passa a gerar o código de seis dígitos que muda a cada 30 segundos.
- Guarde os códigos de recuperação: o plugin gera códigos de backup de uso único. Salve-os em local seguro: são eles que liberam o acesso se você perder o celular do autenticador.
- Aplique a todos os administradores: exija 2FA para todas as contas com privilégio de admin e editor, não só a sua. Uma única conta sem segundo fator anula a proteção do site inteiro.
// Reforco opcional: bloqueia logins por Application Password em contas sensiveis,
// forcando o fluxo interativo com 2FA (functions.php do tema-filho ou plugin de snippets)
add_filter( 'wp_is_application_passwords_available_for_user', function ( $available, $user ) {
// Desabilita senhas de aplicacao para administradores (elas ignoram o 2FA do login)
if ( user_can( $user, 'manage_options' ) ) {
return false;
}
return $available;
}, 10, 2 );














