
🔐 7 Zwei-Faktor-Authentifizierungs-Plugins für WordPress (2026)
Jeden Tag scannen Bots tausende WordPress-Seiten auf der Suche nach verwundbaren Login-Seiten. Ein Passwort wie „admin123", der Name Ihres Hundes oder Ihr Geburtsdatum als Zugangsdaten ist kein Schutz, sondern eine Einladung für Angreifer. Laut Wordfence-Daten machen Brute-Force-Angriffe den Löwenanteil des schädlichen Traffics auf WP aus, und ein kompromittiertes Admin-Passwort bedeutet die vollständige Übernahme der Seite.
Die Zwei-Faktor-Authentifizierung (2FA) schließt diesen Angriffsvektor nahezu vollständig: Selbst wenn ein Passwort geleakt wird, kommt ein Angreifer ohne den zweiten Faktor nicht hinein. Das Prinzip ist einfach: Nach Eingabe von Benutzername und Passwort fordert das System einen Einmalcode (TOTP) an, der von einer Authenticator-App generiert wird, per SMS oder per E-Mail eintrifft.
Doch die Wahl eines Plugins ist eine eigene Aufgabe. Im WordPress.org-Repository gibt es Dutzende 2FA-Lösungen: von schlankem Open-Source bis hin zu Enterprise-Kombinationen mit Hardware-Tokens. Nach unserer Erfahrung sind längst nicht alle gleichermaßen komfortabel einzurichten und stabil im Betrieb. Wir haben 7 funktionierende Zwei-Faktor-Authentifizierungs-Plugins ausgewählt, die 2026 relevant sind, und sie aufgeschlüsselt: Was installiert man auf einem persönlichen Blog und was auf einer Seite mit einem Redaktionsteam?
💡 Kurzüberblick:
- miniOrange 2FA, maximale Authentifizierungsmethoden ab Werk, kostenlos für einen Benutzer
- Two-Factor, Open-Source-Standard der WordPress-Core-Entwickler
- WP 2FA, am besten geeignet, um 2FA im gesamten Team durchzusetzen
- Duo Universal, Enterprise-Option von Cisco mit Push-Authentifizierung
- Rublon MFA, polnische MFA-Kombination mit E-Mail, SMS, QR und Hardware-Keys
- GatewayAPI, SMS-Engine mit integrierter 2FA für WooCommerce-Shops
- WP 2-Step Verification, minimalistische Option mit App- und E-Mail-Codes
Vergleichstabelle der 2FA-Plugins
Plugin | 2FA-Methoden | Kostenlos | Aktive Installationen | Für wen |
|---|---|---|---|---|
miniOrange 2FA | TOTP, SMS, E-Mail, Push, Sicherheitsfragen | Ja (1 Benutzer) | 200.000+ | Universelle Wahl |
Two-Factor | TOTP, E-Mail, U2F, Backup-Codes | Ja | 30.000+ | Minimalisten, Entwickler |
WP 2FA | TOTP, E-Mail, Backup-Codes | Ja (Free) / Premium | 200.000+ | Teams, Kundenseiten |
Duo Universal | Push, TOTP, SMS, Hardware-Token, Telefon-Rückruf | Bis zu 10 Benutzer | 4.000+ | Enterprise, Agenturen |
Rublon MFA | Mobile Push, SMS, E-Mail, QR, WebAuthn/U2F | Ja (Free) / Premium | 10.000+ | Unternehmen mit Compliance-Anforderungen |
GatewayAPI | SMS OTP | Ja (kostenloses Konto) | 2.000+ | WooCommerce-Shops |
WP 2-Step Verification | TOTP (App), E-Mail | Ja | 1.000+ | Einfache Blogs ohne Gutenberg |
1. MiniOrange 2FA

🔗 miniOrange 2FA auf WordPress.org | 🔗 Live-Demo
Das beliebteste 2FA-Plugin im WordPress-Repository mit einer Nutzerbasis von über 200.000 aktiven Installationen. miniOrange, ein bekannter Entwickler von Sicherheitslösungen für WordPress, und ihr Flaggschiffprodukt rechtfertigt die 4,5-Sterne-Bewertung voll und ganz.
Out of the box erhalten Sie Unterstützung für TOTP (Google Authenticator, Authy, Microsoft Authenticator), Einmalcodes per SMS und E-Mail, Push-Benachrichtigungen, individuelle Sicherheitsfragen und Hardware-Tokens. Besonders erwähnenswert sind der Brute-Force-Schutz mit IP-Sperrung und die DSGVO-Konformität.
Die kostenlose Version funktioniert für einen Benutzer und deckt die allermeisten Szenarien ab: persönlicher Blog, kleine Portfolio-Seite. Wenn Sie 2FA für ein Team benötigen, müssen Sie sich in Richtung Premium orientieren (ab 9 $/Monat für 5 Benutzer), aber für einen Solo-Administrator ist es die beste Balance aus „Funktionen pro Dollar".
Vorteile: maximale Authentifizierungsmethoden in der kostenlosen Version, intuitive Oberfläche, russische Sprache im Admin. Nachteile: Premium-Hürde für mehrere Benutzer, aggressives Upselling im Admin.
2. Two-Factor

🔗 Two-Factor auf WordPress.org | 🔗 Live-Demo
Open-Source-Plugin unter der Obhut eines Entwicklerteams unter der Leitung von George Stephanis. Kein Premium, kein Upselling, purer Minimalismus und Code, der potenziell in den WordPress-Core einfließen könnte.
Nach der Aktivierung erscheinen die Einstellungen im Bereich Benutzer → Ihr Profil → Two-Factor-Optionen. Unterstützt werden vier Methoden: TOTP (Google Authenticator und ähnliche), E-Mail-Codes, FIDO U2F (Hardware-Schlüssel wie YubiKey) und Backup-Wiederherstellungscodes. Es gibt eine Dummy-Methode zum Testen, praktisch, wenn Sie in einer Staging-Umgebung einrichten.
Das Plugin ist in 15 Sprachen übersetzt und hat über 30.000 aktive Installationen. Für alle, die „Vanilla WordPress" schätzen und keinen zusätzlichen Code wollen, ist es die beste Wahl. Aber seien Sie vorbereitet: kein SMS, keine Push-Benachrichtigungen, keine schönen Dashboards. Reine Funktion.
Vorteile: Open Source ohne Premium, von Core-Entwicklern, minimale Seitenbelastung. Nachteile: kein SMS und Push, spartanische Oberfläche, nur grundlegendes 2FA.
3. WP 2-Step Verification

🔗 WP 2-Step Verification auf WordPress.org | 🔗 Live-Demo
Plugin des vietnamesischen Entwicklers as247 mit einer unerwartet angenehmen Vue.js-Oberfläche. Sieht moderner aus als viele Konkurrenten, und die Einrichtung dauert weniger als 10 Minuten, selbst mit WooCommerce-Integration im Frontend.
WP 2-Step Verification unterstützt Multisite, Codes per E-Mail und über TOTP-App (Google Authenticator), Backup-Codes und Wiederherstellung per FTP, was hilft, wenn Ihr Telefon verloren geht. Interessante Funktionen: App-Passwörter für Anwendungen, die keine Zwei-Schritt-Verifizierung unterstützen (XML-RPC, Jetpack), und die Möglichkeit, 2FA auf vertrauenswürdigen Geräten zu deaktivieren.
Wichtiger Hinweis: Das Plugin unterstützt den Gutenberg-Editor nicht, Sie benötigen den klassischen Editor. Der Entwickler versprach, Kompatibilität hinzuzufügen, aber das ist bisher nicht geschehen. Zum Zeitpunkt des Schreibens ist es bis WordPress 6.8.5 getestet, zuletzt vor 8 Monaten aktualisiert.
Vorteile: moderne Vue.js-Oberfläche, WooCommerce-Integration, App-Passwörter. Nachteile: keine Gutenberg-Unterstützung, nur 1.000+ Installationen, Einzelentwickler (Risiko der Aufgabe).
4. Rublon MFA

🔗 Rublon MFA auf WordPress.org | 🔗 Live-Demo
Polnisches MFA-Kombinat, das weit über „nur ein 2FA-Plugin" hinausgegangen ist. Rublon positioniert sich als Enterprise-Lösung für Multi-Faktor-Authentifizierung und deckt nicht nur WordPress ab, sondern auch VPN, Server, Microsoft-Technologien und Dutzende Cloud-Anwendungen.
Die Authentifizierungsmethoden überzeugen: Mobile Push, SMS-Passcode, E-Mail-Link, QR-Code und WebAuthn/U2F (Hardware-Sicherheitsschlüssel). Nach der Installation verbindet sich das Plugin über System-Token und Secret Key mit der Rublon-API; die Einrichtung ist intuitiv, erfordert jedoch eine Registrierung auf rublon.com.
Die kostenlose Stufe deckt Basisszenarien ab, Premium ergänzt benutzerdefinierte Richtlinien, Compliance-Berichte und Priority-Support. Über 10.000 aktive Installationen auf WordPress.org und die Unterstützung von 5 Sprachen bestätigen: Das Produkt lebt und wird weiterentwickelt.
Vorteile: breiteste Palette an MFA-Methoden, Enterprise-Niveau, WebAuthn/U2F. Nachteile: obligatorische Anbieterregistrierung, überdimensioniert für einen einfachen Blog.
5. GatewayAPI

🔗 GatewayAPI auf WordPress.org | 🔗 Live-Demo
GatewayAPI ist kein klassisches 2FA-Plugin, sondern eine vollwertige SMS-Engine für WordPress mit integrierter Zwei-Faktor-Authentifizierung. Betreiben Sie einen WooCommerce-Shop und versenden bereits SMS zu Bestellungen an Kunden, wird 2FA via GatewayAPI zu einer logischen Ergänzung, ohne ein separates Plugin installieren zu müssen.
Wesentliche Funktionen: SMS-Benachrichtigungen zu WooCommerce-Bestellungen, SMS-Massenversand, Empfängerimport aus CSV, Kontaktsegmentierung und Shortcodes für individuelle Nachrichten. Das 2FA-Modul erlaubt es, einen Einmalcode an die Telefonnummer des Nutzers zu senden und das Gerät für 30 Tage zu merken.
Für den Einstieg benötigen Sie ein kostenloses Konto auf GatewayAPI.com. Nach der Registrierung erhalten Sie einen API-Key und eine Schritt-für-Schritt-Anleitung mit Screenshots; die Dokumentation ist auf Englisch, aber intuitiv verständlich. Der Nachteil liegt auf der Hand: 2FA ausschließlich per SMS, keine TOTP-Apps oder E-Mail-Codes.
Vorteile: leistungsstarke SMS-Engine für WooCommerce, aufgeräumte Oberfläche, Massen-Kampagnen. Nachteile: nur SMS-Authentifizierung, Abhängigkeit von externem SMS-Anbieter.
6. WP 2FA

🔗 WP 2FA auf WordPress.org | 🔗 Live-Demo
Wenn miniOrange für „maximale Methodenvielfalt" und Two-Factor für „minimalen Code" steht, dann besetzt WP 2FA von Melapress die goldene Mitte: eine durchsetzbare Zwei-Faktor-Authentifizierung für alle Website-Benutzer mit flexiblen Richtlinien und einer Whitelist für vertrauenswürdige Geräte.
Das Plugin verzeichnet über 200.000 aktive Installationen und eine Bewertung von 4,5 Sternen. Nach der Aktivierung werden Sie von einem Einrichtungsassistenten begrüßt, der 2FA für ausgewählte Rollen in wenigen Minuten konfiguriert. Unterstützt werden TOTP-Apps (Google Authenticator, Authy, FreeOTP), E-Mail-Codes und Backup-Wiederherstellungscodes.
Version 3.0 (September 2025) brachte eine überarbeitete Oberfläche, verbessertes Multisite-Handling und eine Richtlinie für „vertrauenswürdige Geräte" mit anpassbarer Gültigkeitsdauer. Die kostenlose Version deckt nahezu alles ab, Premium (29 $/Jahr) ergänzt WooCommerce-Integration, White-Label und Prioritäts-Support.
Vorteile: durchsetzbare 2FA für alle Rollen, Einrichtungsassistent, über 200.000 Installationen. Nachteile: Premium für WooCommerce, kein SMS-Versand direkt ab Werk (nur über Drittanbieter-Gateway).
7. Duo Universal
🔗 Duo Universal auf WordPress.org | 🔗 Live-Demo
Enterprise-Lösung von Cisco für alle, die Duo Security bereits in ihrer Unternehmensinfrastruktur einsetzen. Dies ist nicht nur ein WordPress-Plugin, sondern Teil des Duo-Ökosystems, das VPN, Server, Cloud-Anwendungen und Admin-Panels dutzender CMS abdeckt.
Duo Universal hat das alte Duo Two-Factor Authentication Plugin abgelöst, dessen Support im September 2024 endete. Die neue Version nutzt Universal Prompt, ein modernes iFrame mit adaptiver Oberfläche anstelle des veralteten Duo Prompt.
Authentifizierungsmethoden: Duo Push (ein Fingertipp in der App, der schnellste Weg), TOTP-Codes, SMS, Telefonanruf und OATH-kompatible Hardware-Token. Kostenlos für bis zu 10 Benutzer, danach ab 3 $/Benutzer pro Monat. Für eine Agentur, die dutzende Websites betreut und bereits auf Duo setzt, ist dies die naheliegende Wahl.
Vorteile: Enterprise-Niveau von Cisco, Push-Authentifizierung per Fingertipp, Hardware-Token. Nachteile: an das Duo-Ökosystem gebunden, für eine einzelne Website überdimensioniert.
Neben spezialisierten 2FA-Plugins bieten auch verbreitete Sicherheitspakete eine Zwei-Faktor-Authentifizierung „out of the box". Wenn Sie bereits eines davon einsetzen, erübrigt sich ein separates Plugin: Shield Security (ehemals WP Simple Firewall) enthält 2FA und Brute-Force-Schutz, Wordfence (über 4 Millionen Installationen) unterstützt jede TOTP-App, Solid Security (ehemals iThemes Security Pro) hat Passkeys und Patchstack-Integration ergänzt, und ManageWP hat 2FA in das zentrale Verwaltungspanel integriert.
⁉️🤔 Häufig gestellte Fragen
Wie unterscheidet sich TOTP von einem SMS-Code?
TOTP (Time-based One-Time Password) wird von einer Authenticator-App auf Ihrem Telefon generiert und ändert sich alle 30 Sekunden. Der Code wird nicht über das Netzwerk übertragen, sondern lokal auf Basis eines gemeinsamen Geheimnisses und der aktuellen Uhrzeit berechnet. Ein SMS-Code wird über das Mobilfunknetz versendet und ist dadurch anfällig für SIM-Swap-Angriffe. TOTP ist sicherer und benötigt keinen Mobilfunkempfang.
Ist es zwingend erforderlich, ein separates Plugin für 2FA zu installieren?
Nein, wenn Sie bereits Wordfence, Solid Security oder Shield Security nutzen, enthalten alle drei die Zwei-Faktor-Authentifizierung als Teil des Gesamtpakets. Die 2FA-Funktionalität in Sicherheitspaketen ist jedoch meist grundlegend (TOTP + Backup-Codes). Wenn Sie SMS, Push-Benachrichtigungen oder eine rollenbasierte 2FA-Pflicht benötigen, greifen Sie zu einem spezialisierten Plugin.
Was passiert, wenn ich mein Telefon mit der Authenticator-App verliere?
Alle genannten Plugins generieren bei der Einrichtung von 2FA Backup-Wiederherstellungscodes. Bewahren Sie diese an einem sicheren Ort auf (Passwort-Manager, Ausdruck im Tresor). Sind die Codes verloren, hängt die Wiederherstellung vom Plugin ab: miniOrange bietet Sicherheitsfragen, WP 2-Step Verification ermöglicht einen Reset per FTP, Two-Factor erfordert Datenbankzugriff. Prüfen Sie vor der Aktivierung von 2FA stets die Wiederherstellungsprozedur in der Dokumentation des jeweiligen Plugins.
Ist 2FA nötig, wenn ich ein starkes Passwort und eine Zwei-Faktor-Authentifizierung beim Hosting habe?
Ja. Ein Passwort kann durch Phishing, Keylogger, Datenbanklecks oder das Abfangen in ungesicherten WLANs kompromittiert werden. Hosting-2FA schützt den Zugang zum Hosting-Kontrollpanel, nicht aber den WordPress-Admin, das sind zwei unterschiedliche Angriffsvektoren. Die Zwei-Faktor-Authentifizierung auf WordPress-Ebene schließt gezielt den Login zum CMS ab, was entscheidend ist, wenn Admin-Zugangsdaten kompromittiert werden.
Welches Plugin wählen, wenn die Seite auf WooCommerce mit hunderten Kunden-Benutzern läuft?
WP 2FA von Melapress. Es ist das einzige kostenlose Plugin, das eine 2FA-Pflicht für alle Rollen mit flexiblen Richtlinien bietet, Sie können Administratoren und Redakteure zur Nutzung von 2FA verpflichten, während sie für Käufer (Customer) optional bleibt. Zudem bietet die Premium-Version eine direkte WooCommerce-Integration mit 2FA im persönlichen Kundenkonto. Wenn SMS-Benachrichtigungen für den Shop geschäftskritisch sind, binden Sie zusätzlich GatewayAPI als SMS-Gateway an.
Was Sie 2026 installieren sollten: abschließende Aufschlüsselung nach Aufgaben
Die Wahl eines Plugins für die Zwei-Faktor-Authentifizierung läuft auf drei Szenarien hinaus.
Wenn Sie einen persönlichen Blog oder eine kleine Website betreiben, installieren Sie miniOrange 2FA. Maximale Authentifizierungsmethoden in der kostenlosen Version, eine benutzerfreundliche Oberfläche auf Russisch und über 200.000 Installationen mit Live-Support im WordPress.org-Forum. Die Alternative für Minimalisten: Two-Factor, quelloffen, ohne Premium-Hürden und von den Core-Entwicklern.
Redaktionsteam oder Kunden-Websites: definitiv WP 2FA. Rollenbasierte 2FA-Pflicht, Einrichtungsassistent in 2 Minuten und über 200.000 aktive Installationen. Die kostenpflichtige Stufe für 29 $/Jahr ergänzt WooCommerce und White-Label, Peanuts im Vergleich zu den Folgen eines Hacks.
Agentur oder Unternehmen mit Duo-Infrastruktur: Duo Universal von Cisco. Wenn Sie Duo bereits für VPN und Server nutzen, ist die Einbindung von WordPress in dieselbe Verwaltungskonsole ein logischer Schritt. Die One-Tap-Push-Authentifizierung spart dem gesamten Team Zeit.
Und zuletzt: Zwei-Faktor-Authentifizierung ist weder Magie noch ein Allheilmittel. Sie ersetzt keine starken Passwörter, regelmäßigen Backups und Plugin-Updates. Aber unter allen Maßnahmen zum Schutz von wp-admin bietet sie den höchsten ROI bei 5 Minuten Einrichtungszeit. Schieben Sie es nicht auf.



