Skip to content

Todo para WordPress, el desarrollo web — y mucho más

🔐 Autenticación de dos factores para WordPress con Google Authenticator

🔐 Autenticación de dos factores para WordPress con Google Authenticator

Usted abre el panel de administración de su sitio y ve decenas de intentos fallidos de inicio de sesión desde distintas IP. Los bots de fuerza bruta nunca duermen: prueban contraseñas sin parar las 24 horas, y la combinación clásica de «usuario + contraseña» dejó de ser un candado fiable hace tiempo. Una contraseña filtrada o adivinada, y el sitio deja de ser suyo.

Existe una solución, y es gratuita. La autenticación en dos factores mediante Google Authenticator añade una segunda línea de defensa: aunque la contraseña se vea comprometida, un atacante no podrá entrar sin un código de un solo uso desde su teléfono. Hoy le mostraré cómo conectar esta protección a WordPress en 10 minutos, paso a paso, con capturas de pantalla de cada etapa.

💡 Resumen rápido:

  • Instale el plugin Google Authenticator desde el repositorio de WordPress.org.
  • Configure la clave secreta o escanee un código QR en la aplicación de su smartphone.
  • Active la verificación en dos pasos para su usuario, y para todos aquellos que necesiten una protección reforzada.
  • En el siguiente inicio de sesión, el sistema le pedirá un código de 6 dígitos desde la aplicación.

1. Instalación del plugin Google Authenticator

El plugin Google Authenticator, gratuito y de código abierto, se aloja en el repositorio oficial de WordPress.org. Al momento de escribir esto, la versión actual es la 0.55, probada hasta PHP 8.5. El plugin recibe mantenimiento activo: la última actualización añadió compatibilidad con versiones modernas de PHP, y la reseña más reciente en WordPress.org data de abril de 2026.

Para instalarlo, vaya a Escritorio de WordPress → Plugins → Añadir nuevo.

Menú para añadir un nuevo plugin en el escritorio de WordPress

En la barra de búsqueda, escriba google authenticator. El primer resultado es el que necesita: un plugin con ese mismo escudo verde en el icono, cuya autoría figura como Ivan (el mantenedor actual; originalmente el plugin fue creado por Henrik Schack, quien cedió el proyecto a la comunidad).

Resultados de búsqueda del plugin Google Authenticator en el panel de administración

Haga clic en «Instalar ahora», espere a que se descomprima y Active.

Botón de activación del plugin tras la instalación

El plugin no tiene un ítem propio en la barra lateral del escritorio. Todos los ajustes están vinculados al perfil de un usuario específico, una decisión deliberada: cada usuario del sitio habilita 2FA para su cuenta por separado.

2. Configuración de los ajustes de autenticación en dos factores

Navegue hasta Usuarios → Su perfil y desplácese hacia abajo hasta la sección Ajustes de Google Authenticator. Esto es lo que verá:

Sección de ajustes de Google Authenticator en el perfil de usuario de WordPress

Analicemos cada campo.

Descripción. Este texto aparecerá en la aplicación Google Authenticator junto al código. Si tiene varios sitios y servicios vinculados en la aplicación, una descripción clara le evitará confusiones. El nombre del sitio es suficiente, por ejemplo, MyBlog o ThinkingTeapot.

Modo relajado. Por defecto, el código de 6 dígitos tiene una validez de un minuto. El modo relajado amplía la ventana a cuatro minutos en ambas direcciones, útil si los relojes del servidor y del teléfono a veces se desincronizan. En mi experiencia, una diferencia de un par de segundos no es infrecuente; este modo elimina el dolor de cabeza sin reducir de forma crítica la seguridad.

Secreto. Necesario si desea añadir la cuenta a la aplicación manualmente, sin escanear un código QR. Para usar la clave: abra Google Authenticator en su teléfono → Menú → Añadir cuenta → Introducir clave. Pero hay una forma más sencilla.

Código QR. La vía recomendada y más rápida. Haga clic en Mostrar / Ocultar código QR:

Código QR para vincular WordPress con Google Authenticator

Ahora tome su teléfono.

3. Vinculación de su smartphone mediante código QR

Abra Google Authenticator en su teléfono (Android o iPhone, la aplicación es gratuita en Google Play y App Store). Toque + o Configurar cuenta:

Pantalla para añadir cuenta en la aplicación Google Authenticator

Seleccione Escanear un código de barras y apunte la cámara al código QR en la pantalla. El reconocimiento tarda uno o dos segundos.

Escaneo de código QR con la cámara del teléfono en Google Authenticator

Listo: el sitio aparece en la lista de cuentas conectadas de la aplicación, los códigos de un solo uso se generan cada 30 segundos. Solo falta habilitar la verificación en el lado de WordPress.

4. Activación y primera verificación

Vuelva a los ajustes de su perfil. Marque la casilla Activo, esta es la casilla que habilita la solicitud obligatoria del código al iniciar sesión. Hasta que no esté marcada, 2FA no funciona, sin importar cuántos códigos QR escanee.

Contraseñas de aplicación. Esta opción crea una contraseña larga separada para el acceso mediante XML-RPC, un protocolo obsoleto que las integraciones modernas prácticamente no usan. La API REST de WordPress reemplazó por completo a XML-RPC, y las aplicaciones móviles funcionan desde hace tiempo mediante contraseñas de aplicación (una funcionalidad del núcleo desde WordPress 5.6). Si no sabe exactamente por qué necesita XML-RPC, deje las contraseñas de aplicación deshabilitadas. Es un agujero innecesario.

Casilla de activación de Google Authenticator y sección de contraseñas de aplicación

El toque final: el botón Actualizar perfil al final de la página. Sin él, no se guardará ningún ajuste.

Ahora la parte interesante, la verificación. Cierre la sesión de su cuenta y abra de nuevo la página de inicio de sesión:

Página de acceso de WordPress con el campo de código de Google Authenticator

El formulario de inicio de sesión estándar ahora incluye un campo Código de Google Authenticator. Introduzca su usuario, contraseña, abra la aplicación en su teléfono, copie los 6 dígitos y estará en el panel de administración. Sin SMS, sin códigos por correo electrónico, sin demoras.

📹 Vídeo: conexión de Google Authenticator a WordPress en 3 minutos

Si prefiere ver en lugar de leer, aquí tiene un vídeo corto con una demostración en vivo de todo el proceso, desde la instalación del plugin hasta el primer inicio de sesión con 2FA:

⁉️🤔 Preguntas frecuentes

¿Qué hacer si pierde su teléfono y 2FA está habilitado?

Acceda al servidor mediante FTP o SSH y elimine la carpeta del plugin, wp-content/plugins/google-authenticator. Después de eso, se restaurará el inicio de sesión por usuario y contraseña. Inmediatamente después de iniciar sesión, reinstale el plugin y vincule un teléfono nuevo. Para el futuro: anote la clave secreta en papel y guárdela en un lugar seguro, este es su acceso de emergencia. Si no tiene acceso FTP, contacte con su proveedor de alojamiento: el soporte sabe cómo deshabilitar plugins a través del gestor de archivos o WP-CLI (wp plugin deactivate google-authenticator).

¿Por qué no se acepta el código de la aplicación al iniciar sesión?

La razón es casi siempre la misma: desincronización horaria. Google Authenticator usa TOTP, contraseña de un solo uso basada en tiempo, donde el código está vinculado a la hora exacta. Los relojes del servidor y del teléfono deben coincidir en un margen de 30 segundos. En dispositivos Android, el problema se soluciona con la aplicación ClockSync. La segunda opción es habilitar el modo relajado en los ajustes del plugin: amplía la ventana permitida a cuatro minutos.

¿Se puede usar un mismo teléfono para varios sitios WordPress?

Sí. En la aplicación Google Authenticator puede añadir un número ilimitado de cuentas. Cada sitio obtiene su propia línea con un código de 6 dígitos independiente, no se superponen ni entran en conflicto. La descripción en los ajustes está precisamente para no confundir proyectos.

Google Authenticator no puede hacer copias de seguridad. ¿Existen alternativas?

Sí, y es una mejora razonable. Authy, una aplicación gratuita con sincronización en la nube: cambió de teléfono, restauró el acceso a todas las cuentas con una contraseña. 1Password y LastPass también tienen generadores TOTP integrados. Y para quienes necesitan protección por hardware, existe YubiKey, una llave física compatible con el estándar FIDO U2F. No genera códigos, sino que confirma el inicio de sesión con un toque, y es imposible de falsificar de forma remota.

¿Es necesaria la autenticación en dos factores si tengo un sitio pequeño?

Sí. A los bots de fuerza bruta no les importa el tamaño del sitio, escanean internet por rangos de IP y atacan todo indiscriminadamente. Un sitio pequeño sin 2FA es hackeado con la misma frecuencia que uno grande, solo que el propietario lo nota más tarde. Instalar Google Authenticator lleva 10 minutos. Es más barato que restaurar un sitio desde una copia de seguridad.

Autenticación en dos factores: qué instalar en WordPress en 2026

Google Authenticator para WordPress es una solución minimalista, fiable y gratuita. Aborda exactamente una tarea: añade un código TOTP al inicio de sesión estándar. Sin ajustes extra, compatibilidad con versiones modernas de PHP, código abierto en WordPress.org. Para un blog personal, el sitio de una pequeña empresa o un portafolio, es una elección ideal.

Si el sitio acepta pagos, almacena datos de usuarios o simplemente no puede permitirse tiempos de inactividad, explore plugins con más funcionalidades como WP 2FA o miniOrange. Estos añaden códigos de respaldo, políticas para 2FA obligatorio en ciertos roles y soporte para múltiples métodos de autenticación simultáneos. Pero para el 90% de los sitios WordPress, lo que proporciona Google Authenticator es más que suficiente.

Instale el plugin hoy. Diez minutos, y los bots de fuerza bruta dejarán de ser bienvenidos aquí.