Skip to content

Tutto per WordPress, lo sviluppo web — e non solo

🔐 7 Plugin di autenticazione a due fattori per WordPress (2026)

🔐 7 Plugin di autenticazione a due fattori per WordPress (2026)

Ogni giorno, bot scansionano migliaia di siti WordPress alla ricerca di pagine di login vulnerabili. Una password come "admin123", il nome del tuo cane o la tua data di nascita come credenziali non è protezione, è un invito per gli attaccanti. Secondo i dati di Wordfence, gli attacchi brute force costituiscono la parte del leone del traffico malevolo su WP, e una password admin compromessa significa il controllo totale del sito.

L'autenticazione a due fattori (2FA) chiude questo vettore quasi completamente: anche se una password viene trapelata, senza il secondo fattore un attaccante non può entrare. Il principio è semplice: dopo aver inserito username e password, il sistema richiede un codice monouso (TOTP) generato da un'app authenticator, che arriva via SMS o via email.

Ma scegliere un plugin è un compito a sé. Nel repository di WordPress.org ci sono decine di soluzioni 2FA: da quelle open source leggere a quelle enterprise che includono token hardware. Nella nostra esperienza, non tutte sono ugualmente comode da configurare e stabili nel funzionamento. Abbiamo selezionato 7 plugin di autenticazione a due fattori funzionanti e rilevanti nel 2026 e li abbiamo analizzati: cosa installare su un blog personale rispetto a un sito con un team di redattori.

💡 Panoramica rapida:

  • miniOrange 2FA, massimo numero di metodi di autenticazione out of the box, gratuito per un utente
  • Two-Factor, standard open source dagli sviluppatori core di WordPress
  • WP 2FA, ideale per imporre la 2FA all'intero team
  • Duo Universal, opzione enterprise di Cisco con autenticazione push
  • Rublon MFA, soluzione MFA polacca con email, SMS, QR e chiavi hardware
  • GatewayAPI, motore SMS con 2FA integrata per negozi WooCommerce
  • WP 2-Step Verification, opzione minimalista con codici via app ed email

Tabella comparativa dei plugin 2FA

Plugin

Metodi 2FA

Gratuito

Installazioni attive

Per chi

miniOrange 2FA

TOTP, SMS, Email, Push, Domande di sicurezza

Sì (1 utente)

200.000+

Scelta universale

Two-Factor

TOTP, Email, U2F, Codici di backup

30.000+

Minimalisti, sviluppatori

WP 2FA

TOTP, Email, Codici di backup

Sì (Free) / Premium

200.000+

Team, siti clienti

Duo Universal

Push, TOTP, SMS, Token hardware, Richiamata telefonica

Fino a 10 utenti

4.000+

Enterprise, agenzie

Rublon MFA

Push mobile, SMS, Email, QR, WebAuthn/U2F

Sì (Free) / Premium

10.000+

Aziende con requisiti di conformità

GatewayAPI

SMS OTP

Sì (account gratuito)

2.000+

Negozi WooCommerce

WP 2-Step Verification

TOTP (app), Email

1.000+

Blog semplici senza Gutenberg

1. MiniOrange 2FA

Impostazioni di miniOrange Google Authenticator nell'amministrazione di WordPress

🔗 miniOrange 2FA su WordPress.org | 🔗 Demo live

Il plugin 2FA più popolare nel repository di WordPress con un pubblico di oltre 200.000 installazioni attive. miniOrange, uno sviluppatore noto di soluzioni di sicurezza per WordPress, e il loro prodotto di punta giustifica pienamente il rating di 4,5 stelle.

Out of the box si ottiene il supporto per TOTP (Google Authenticator, Authy, Microsoft Authenticator), codici monouso via SMS ed email, notifiche push, domande di sicurezza personalizzate e token hardware. Una menzione speciale va alla protezione brute force con blocco IP e alla conformità GDPR.

La versione gratuita funziona per un utente e copre la stragrande maggioranza degli scenari: blog personale, piccolo sito portfolio. Se hai bisogno della 2FA per un team, dovrai orientarti verso la versione Premium (da $9/mese per 5 utenti), ma per un amministratore singolo è il miglior equilibrio di "funzionalità per dollaro".

Pro: massimo numero di metodi di autenticazione nella versione gratuita, interfaccia intuitiva, lingua russa nell'admin. Contro: barriera Premium per più utenti, upselling aggressivo nell'admin.

2. Two-Factor

Finestra di configurazione a due fattori nel profilo utente di WordPress

🔗 Two-Factor su WordPress.org | 🔗 Demo dal vivo

Plugin open-source sotto l'ala di un team di sviluppatori guidato da George Stephanis. Niente Premium, niente upselling, minimalismo puro e codice che potrebbe potenzialmente entrare nel core di WordPress.

Dopo l'attivazione, le impostazioni compaiono nella sezione Utenti → Il tuo profilo → Opzioni Two-Factor. Supporta quattro metodi: TOTP (Google Authenticator e simili), codici email, FIDO U2F (chiavi hardware come YubiKey) e codici di recupero di backup. C'è un metodo fittizio per i test, comodo se stai facendo setup in un ambiente di staging.

Il plugin è tradotto in 15 lingue e ha oltre 30.000 installazioni attive. Per chi apprezza il "WordPress vanilla" e non vuole codice extra, è la scelta migliore. Ma preparati: niente SMS, notifiche push o dashboard accattivanti. Pura funzione.

Pro: open-source senza Premium, dagli sviluppatori core, carico minimo sul sito. Contro: niente SMS e push, interfaccia spartana, solo 2FA di base.

3. WP 2-Step Verification

Pagina delle impostazioni principali di WP 2-Step Verification

🔗 WP 2-Step Verification su WordPress.org | 🔗 Demo dal vivo

Plugin dello sviluppatore vietnamita as247 con un'interfaccia Vue.js inaspettatamente piacevole. Ha un aspetto più moderno di molti concorrenti e la configurazione richiede meno di 10 minuti, anche con l'integrazione WooCommerce nel frontend.

WP 2-Step Verification supporta multisito, codici via email e tramite app TOTP (Google Authenticator), codici di backup e recupero via FTP, utile se perdi il telefono. Funzionalità interessanti: password per applicazioni che non supportano la verifica in due passaggi (XML-RPC, Jetpack) e la possibilità di disabilitare la 2FA sui dispositivi fidati.

Nota importante: il plugin non supporta l'editor Gutenberg, ti servirà l'editor classico. Lo sviluppatore aveva promesso di aggiungere la compatibilità, ma non è ancora successo. Al momento in cui scrivo è testato fino a WordPress 6.8.5, aggiornato 8 mesi fa.

Pro: interfaccia Vue.js moderna, integrazione WooCommerce, password per applicazioni. Contro: nessun supporto a Gutenberg, solo 1.000+ installazioni, sviluppatore singolo (rischio abbandono).

4. Rublon MFA

Pannello di controllo di Rublon Multi-Factor Authentication per WordPress

🔗 Rublon MFA su WordPress.org | 🔗 Demo dal vivo

Combinata MFA polacca che è andata ben oltre il "semplice plugin 2FA". Rublon si posiziona come soluzione enterprise per l'autenticazione multi-fattore e copre non solo WordPress, ma anche VPN, server, tecnologie Microsoft e decine di applicazioni cloud.

I metodi di autenticazione sono notevoli: Mobile Push, SMS Passcode, Email Link, QR Code e WebAuthn/U2F (chiavi hardware di sicurezza). Dopo l'installazione il plugin si connette all'API Rublon tramite token di sistema e chiave segreta; la configurazione è intuitiva ma richiede la registrazione su rublon.com.

Il piano gratuito copre gli scenari di base, Premium aggiunge criteri personalizzati, report di conformità e supporto prioritario. Oltre 10.000 installazioni attive su WordPress.org e il supporto per 5 lingue confermano che il prodotto è vivo e in sviluppo.

Pro: la gamma più ampia di metodi MFA, livello enterprise, WebAuthn/U2F. Contro: registrazione obbligatoria presso il fornitore, sproporzionato per un blog semplice.

5. GatewayAPI

Dashboard GatewayAPI per campagne SMS e autenticazione a due fattori

🔗 GatewayAPI su WordPress.org | 🔗 Demo dal vivo

GatewayAPI non è un classico plugin 2FA, ma un motore SMS completo per WordPress con l'autenticazione a due fattori come modulo integrato. Se hai un negozio WooCommerce e già invii SMS ai clienti per gli ordini, la 2FA via GatewayAPI diventa un'aggiunta logica senza installare un plugin separato.

Funzionalità principali: notifiche SMS sugli ordini WooCommerce, campagne SMS massive, importazione destinatari da CSV, segmentazione dei contatti e shortcode per messaggi personalizzati. Il modulo 2FA consente di inviare un codice monouso al numero di telefono dell'utente e di ricordare il dispositivo per 30 giorni.

Per iniziare serve un account gratuito su GatewayAPI.com. Dopo la registrazione si ottiene una chiave API e una guida passo passo con screenshot; la documentazione è in inglese ma intuitiva. Il limite è evidente: 2FA solo via SMS, niente app TOTP o codici email.

Pro: potente motore SMS per WooCommerce, interfaccia pulita, campagne massive. Contro: solo autenticazione SMS, dipendenza da un provider SMS esterno.

6. WP 2FA

Procedura guidata di configurazione di WP 2FA alla prima installazione del plugin

🔗 WP 2FA su WordPress.org | 🔗 Demo dal vivo

Se miniOrange è "massimo dei metodi" e Two-Factor è "codice minimo", allora WP 2FA di Melapress occupa la via di mezzo ideale: autenticazione a due fattori obbligatoria per tutti gli utenti del sito, con policy flessibili e una whitelist di dispositivi fidati.

Il plugin ha oltre 200.000 installazioni attive e una valutazione di 4,5 stelle. Dopo l'attivazione vieni accolto da una procedura guidata (wizard di primo avvio) che configura la 2FA per i ruoli selezionati in un paio di minuti. Sono supportate app TOTP (Google Authenticator, Authy, FreeOTP), codici via email e codici di recupero di backup.

La versione 3.0 (settembre 2025) ha introdotto un'interfaccia ridisegnata, una gestione multisito migliorata e una policy per i "dispositivi fidati" con periodo di validità personalizzabile. La versione gratuita copre quasi tutto, la versione Premium ($29/anno) aggiunge l'integrazione con WooCommerce, il white-label e il supporto prioritario.

Pro: 2FA obbligatoria per tutti i ruoli, procedura guidata di configurazione, oltre 200.000 installazioni. Contro: Premium per WooCommerce, nessun SMS nativo (solo tramite gateway di terze parti).

7. Duo Universal

Logo Duo Universal per WordPress di Cisco

🔗 Duo Universal su WordPress.org | 🔗 Demo dal vivo

Soluzione enterprise di Cisco per chi già utilizza Duo Security nella propria infrastruttura aziendale. Non è solo un plugin WordPress, ma parte dell'ecosistema Duo che copre VPN, server, applicazioni cloud e pannelli di amministrazione di decine di CMS.

Duo Universal ha sostituito il vecchio plugin Duo Two-Factor Authentication, il cui supporto è terminato a settembre 2024. La nuova versione utilizza Universal Prompt, un iframe moderno con interfaccia adattiva al posto del vecchio Duo Prompt.

Metodi di autenticazione: Duo Push (un tap nell'app, il metodo più veloce), codici TOTP, SMS, chiamata telefonica e token hardware compatibili con OATH. Gratuito fino a 10 utenti, poi a partire da $3/utente al mese. Per un'agenzia che gestisce decine di siti ed è già su Duo, è la scelta più ovvia.

Pro: livello enterprise di Cisco, autenticazione Push con un solo tap, token hardware. Contro: vincolato all'ecosistema Duo, sproporzionato per un singolo sito.

Oltre ai plugin specializzati per 2FA, l'autenticazione a due fattori «pronta all'uso» è offerta da noti pacchetti di sicurezza. Se ne usi già uno, un plugin separato non serve: Shield Security (ex WP Simple Firewall) include 2FA e protezione brute force, Wordfence (oltre 4 milioni di installazioni) supporta qualsiasi app TOTP, Solid Security (ex iThemes Security Pro) ha aggiunto passkey e integrazione con Patchstack, e ManageWP ha integrato la 2FA nel pannello centralizzato di gestione siti.

⁉️🤔 Domande frequenti

In cosa si differenzia TOTP da un codice SMS?

TOTP (Time-based One-Time Password) è generato da un'app authenticator sul telefono e cambia ogni 30 secondi. Il codice non viene trasmesso sulla rete, è calcolato localmente in base a un segreto condiviso e all'ora corrente. Un codice SMS viene inviato attraverso la rete cellulare, il che lo rende vulnerabile agli attacchi di SIM swap. TOTP è più sicuro e non richiede ricezione del segnale cellulare.

È obbligatorio installare un plugin separato per la 2FA?

No, se usi già Wordfence, Solid Security o Shield Security, tutti e tre includono l'autenticazione a due fattori come parte del pacchetto complessivo. Ma la funzionalità 2FA nei pacchetti di sicurezza è di solito base (TOTP + codici di backup). Se ti servono SMS, notifiche push o 2FA obbligatoria per ruoli, prendi un plugin specializzato.

Cosa succede se perdo il telefono con l'app authenticator?

Tutti i plugin elencati generano codici di recupero di backup al momento della configurazione della 2FA. Conservali in un luogo sicuro (password manager, stampa in cassaforte). Se i codici vengono persi, il recupero dipende dal plugin: miniOrange offre domande di sicurezza, WP 2-Step Verification permette il reset via FTP, Two-Factor richiede accesso al database. Prima di attivare la 2FA, verifica sempre la procedura di recupero nella documentazione del plugin specifico.

La 2FA serve se ho una password robusta e l'autenticazione a due fattori sull'hosting?

Sì. Una password può essere rubata tramite phishing, keylogger, violazione del database o intercettazione su Wi-Fi non protetto. La 2FA dell'hosting protegge l'accesso al pannello di controllo dell'hosting, ma non all'amministrazione di WordPress: sono due vettori di attacco diversi. L'autenticazione a due fattori a livello WordPress chiude specificamente l'accesso al CMS, il che è di importanza critica quando le credenziali di amministratore vengono compromesse.

Quale plugin scegliere se il sito è su WooCommerce con centinaia di utenti clienti?

WP 2FA di Melapress. È l'unico gratuito che offre 2FA obbligatoria per tutti i ruoli con policy flessibili: puoi richiedere che amministratori ed editor usino la 2FA lasciandola opzionale per gli acquirenti (customer). Inoltre la versione Premium ha integrazione diretta con WooCommerce con 2FA nell'account personale dell'utente. Se le notifiche SMS sono critiche per il negozio, connetti in aggiunta GatewayAPI come gateway SMS.

Cosa installare nel 2026: riepilogo finale per esigenze

La scelta di un plugin per l'autenticazione a due fattori si riduce a tre scenari.

Se hai un blog personale o un sito piccolo, installa miniOrange 2FA. Massimo numero di metodi di autenticazione nella versione gratuita, interfaccia amichevole in russo e oltre 200.000 installazioni con supporto attivo sul forum WordPress.org. Alternativa per minimalisti, Two-Factor: open-source, senza muri Premium e dagli sviluppatori core.

Team di redattori o siti clienti, sicuramente WP 2FA. 2FA obbligatoria per ruoli, wizard di configurazione in 2 minuti e oltre 200.000 installazioni attive. Il piano a pagamento a 29 $/anno aggiunge WooCommerce e white-label, spiccioli rispetto alle conseguenze di un attacco informatico.

Agenzia o impresa con infrastruttura Duo, Duo Universal di Cisco. Se usi già Duo per VPN e server, aggiungere WordPress alla stessa console di gestione è un passo logico. L'autenticazione Push con un tocco fa risparmiare tempo a tutto il team.

E per finire: l'autenticazione a due fattori non è magia e non è la panacea. Non sostituisce password robuste, backup regolari e aggiornamenti dei plugin. Ma tra tutte le misure per proteggere wp-admin questa è quella con il ROI più alto per 5 minuti di configurazione. Non rimandare.