
🔑 8 Migliori plugin di login senza password per WordPress 2026 (gratuiti e a pagamento)
Le password sono un grattacapo. Gli utenti le dimenticano, gli amministratori perdono tempo a resettarle e gli aggressori aspettano solo una password debole nel modulo wp-login.php. Nel 2025, secondo Wordfence, gli attacchi brute-force ai siti WordPress sono cresciuti del 43% e nel 98% dei casi il punto di ingresso era il modulo della password.
Ma c'è una buona notizia: l'accesso senza password non è più fantascienza. L'ecosistema WordPress è maturato con WebAuthn, magic link, codici monouso e biometria. Puoi eliminare completamente la password dalla catena di accesso e aumentare la sicurezza anziché indebolirla.
Abbiamo testato 8 plugin per l'accesso senza password in WordPress nel 2026: da utility leggere per accessi temporanei a soluzioni enterprise con 2FA e Face ID. Ognuno è stato verificato per aggiornamento (data dell'ultimo aggiornamento su WordPress.org), compatibilità con WordPress 6.x e utilità concreta nella pratica.
💡 Panoramica rapida:
- Confrontati 8 plugin per tipo di accesso senza password: magic link, 2FA/OTP, social login, WebAuthn/biometria e accesso con reCAPTCHA
- Raccolti prezzi attuali, pro e contro per ciascuno sulla base di test reali su WordPress 6.5
- Selezionato il plugin migliore per il tuo scenario: accesso temporaneo, negozio online, sito associativo o blog aziendale
Tabella comparativa: tutti gli 8 plugin in 30 secondi
Plugin | Tipo di accesso | Versione gratuita | Prezzo Pro | Installazioni attive | Aggiornato |
|---|---|---|---|---|---|
Temporary login without password | Magic link | Sì | $29 | 40.000+ | Dic 2025 |
miniOrange 2FA | 2FA + OTP | Sì (1 utente) | Da $99/anno | 30.000+ | Mag 2026 |
Passwordless Login (Cozmoslabs) | Codice email | Sì | ❌ | 10.000+ | Feb 2026 |
Passwordless Authentication (PPWP) | Modulo + reCAPTCHA | ❌ | $89,90/anno | - | 2025 |
Solid Security (ex iThemes) | 2FA + magic link | Sì | $80/anno | 900.000+ | Mag 2026 |
WPForms | Modulo di accesso personalizzato | Sì (Lite) | Da $49,50/anno | 6.000.000+ | Giu 2026 |
Biometric Login for WooCommerce | WebAuthn / Touch ID / Face ID | ❌ | $29 | - | 2025 |
Nextend Social Login | Social login | Sì | $49 | 600.000+ | Apr 2026 |
1. Temporary login without password

Lo strumento migliore quando devi dare accesso a uno sviluppatore, all'assistenza o a un auditor per esattamente un'ora, un giorno o una settimana. Nessun account: generi un link, imposti la scadenza, lo invii al collaboratore. Allo scadere del tempo, l'accesso viene revocato automaticamente.
Nella pratica, ti salva in tre scenari: l'assistenza di un plugin chiede l'accesso amministratore, un freelance sistema il layout, fai audit a un sito e dai un accesso temporaneo al revisore. Creare account manualmente e poi cancellarli richiederebbe molto più tempo.
Dettagli piacevoli: il plugin mostra quante volte l'utente temporaneo ha effettuato l'accesso al sito e consente di impostare la lingua dell'interfaccia per l'ospite. La versione Pro aggiunge il reindirizzamento a una pagina specifica dopo il login.
Pro: generazione istantanea del link, accessi temporanei illimitati, registro delle visite trasparente. Contro: non sostituisce l'accesso permanente per gli utenti effettivi del sito, solo per l'accesso amministratore.
💵 Lite, gratuita. Pro (Express Login for WordPress), $29 pagamento una tantum.
🔗 Scarica su WordPress.org🔗 Versione Pro
2. MiniOrange 2FA, Two Factor Authentication

Se il tuo obiettivo non è solo eliminare la password ma costruire una protezione a più livelli, miniOrange è l'opzione più flessibile. Il plugin supporta oltre 15 metodi di verifica: Google Authenticator, codici QR, notifiche push, soft token, SMS e OTP via email. Un utente può abbandonare completamente la password e superare solo il secondo fattore.
La versione gratuita funziona per un utente, adatta al titolare di un blog personale. Per un team serve un abbonamento premium, che sblocca SMS, verifica email e criteri personalizzati per ruolo.
Merita una menzione a parte la protezione brute-force: il plugin blocca i tentativi di intrusione per paese, browser e IP in tempo reale. L'integrazione con WooCommerce, BuddyPress e Ultimate Member funziona nativamente, senza bisogno di configurazioni.
Pro: oltre 15 metodi 2FA, blocco IP in tempo reale, integrazione pronta con WooCommerce. Contro: versione gratuita limitata a 1 utente, app mobile miniOrange necessaria per push/QR.
💵 Gratuita per 1 utente. Premium, da $99/anno (dipende dal numero di utenti e metodi).
3. Passwordless Login

Plugin minimalista di Cozmoslabs (gli autori di Profile Builder) risolve esattamente un compito: l'utente inserisce email o username, riceve un'email con un link monouso, accede. Niente password, niente schermate extra. Il token ha una validità di 10 minuti, poi scade automaticamente.
Il modulo si integra con lo shortcode [passwordless-login] in qualsiasi pagina o widget. Il plugin non disabilita il login standard con password, ma funziona in parallelo: gli utenti con password continuano ad accedere come sempre, quelli nuovi via email.
Questa soluzione non è per tutti. Se hai un sito membership con migliaia di utenti, la catena di email può diventare fastidiosa. Ma per un piccolo blog, una landing page o un portale interno per il team, è il perfetto equilibrio tra semplicità e sicurezza.
Pro: shortcode in 30 secondi, gratuito per sempre, non entra in conflitto con il login standard. Contro: solo verifica via email, il token di 10 minuti è breve in caso di ritardi nella consegna dell'email.
💵 Completamente gratuito.
4. Passwordless Authentication (PPWP Pro)

Approccio insolito: invece di una password, l'utente compila un modulo di contatto (WPForms, Gravity Forms, CF7, Ninja Forms o Formidable) o supera un Google reCAPTCHA. Estensione del plugin per PPWP Pro: prima installi PPWP Pro per proteggere i contenuti, poi questa estensione per lo sblocco senza password.
A cosa serve? Raccogli lead. L'utente vuole scaricare un PDF o leggere un articolo protetto, compila un modulo con nome ed email, ottiene l'accesso. Niente password, ma il contatto è già nel CRM. Per il content marketing e la lead generation, è una chicca.
Lo svantaggio è evidente: costo doppio. Servono sia PPWP Pro (da $178,80/anno per 3 siti) sia questa estensione (prezzo estensione $89,90/anno). Per un progetto con contenuti a pagamento l'investimento si ripaga, per un blog normale è sproporzionato.
Pro: lead generation pronta all'uso, compatibilità con 5 form principali, protezione reCAPTCHA. Contro: richiede PPWP Pro (costo doppio ~$270/anno), non adatto a un blog normale.
💵 Estensione, $89,90/anno per l'add-on. Richiede PPWP Pro, licenza da $178,80/anno.
🔗 Scarica Passwordless Authentication🔗 PPWP Pro, prezzi
5. Solid Security (ex iThemes Security)

iThemes Security è storia, nel 2024 il plugin ha subito un rebranding completo e ora si chiama Solid Security. Non è un'operazione di facciata: l'interfaccia è stata riscritta, sono stati aggiunti uno scanner di vulnerabilità in tempo reale e un firewall a livello applicativo. Con oltre 900.000 installazioni attive è il plugin di sicurezza WordPress più diffuso.
Per l'accesso senza password, Solid Security offre due strade. La prima è la classica autenticazione a due fattori tramite Google Authenticator, Authy o codice email. La seconda è il magic link: ricevi un'email con un link monouso, ci clicchi sopra e sei nella bacheca di amministrazione. Entrambi i metodi funzionano contemporaneamente, la scelta spetta all'utente.
Una sfumatura importante: Solid Security è una combinata. Modifica i permessi dei file, interviene su .htaccess, attiva il firewall. Su un sito complesso con tema personalizzato o caching c'è il rischio di rompere qualcosa. Prima di attivarlo, fai un backup completo, il plugin stesso lo segnala con un avviso.
Pro: 2FA e magic link in un unico pacchetto, oltre 900K installazioni, sviluppo attivo (aggiornato a maggio 2026). Contro: pesante per un blog semplice, può entrare in conflitto con caching e temi personalizzati.
💵 Versione Lite, gratuita. Pro (Solid Security Pro), $80/anno.
🔗 Scarica da WordPress.org🔗 Solid Security Pro
6. WPForms

WPForms non è posizionato come plugin per il login senza password, ma il suo addon User Registration fa esattamente questo. Costruisci un modulo di login personalizzato in un editor drag-and-drop: rimuovi il campo password, aggiungi reCAPTCHA, configuri il redirect dopo il login, personalizzi le notifiche email. Il modulo può essere posizionato ovunque, nella sidebar, nel footer o in una pagina separata.
Gli smart tag di WPForms ti permettono di inserire un link «Password dimenticata?» con collegamento automatico all'email dell'utente dal database. La protezione anti-spam è a tre livelli: honeypot, reCAPTCHA e moderazione manuale della registrazione.
Per negozi e siti associativi che hanno già WPForms, questo è un modo gratuito per realizzare il login senza password. Ma se non hai WPForms Pro, prendere il plugin solo per il modulo di login non è conveniente.
Pro: editor drag-and-drop, smart tag, anti-spam a tre livelli. Contro: il login senza password è solo un addon, non la funzione principale, la versione Pro è a pagamento.
💵 Lite, gratuito. Pro (con addon User Registration), da $49,50/anno.
🔗 Scarica su WordPress.org🔗 WPForms Pro
7. Biometric Login for WooCommerce

L'unico plugin della raccolta che funziona tramite WebAuthn, lo standard W3C per l'autenticazione hardware. L'utente accede con impronta digitale (Touch ID), scansione del volto (Face ID / Windows Hello) o chiave USB, senza digitare un solo carattere della password. La chiave crittografica è memorizzata sul dispositivo, il server riceve solo la firma.
Il plugin richiede HTTPS, senza il quale WebAuthn non funziona. Si configura in 5 minuti: installato, attivato, il pulsante biometrico appare sulla pagina di login di WooCommerce. Può essere posizionato prima o dopo il modulo standard.
È supportato solo WooCommerce, non funziona per un sito WordPress normale senza negozio. Inoltre non c'è gestione centralizzata delle chiavi: ogni utente registra il proprio dispositivo autonomamente.
Pro: biometria reale tramite WebAuthn (non un'imitazione), solo HTTPS = sicuro, supporta Touch ID/Face ID/Windows Hello/chiavi USB. Contro: solo WooCommerce, nessuna gestione centralizzata delle chiavi.
💵 $29 una tantum (12 mesi di supporto e aggiornamenti inclusi).
🔗 Scarica Biometric Login for WooCommerce
8. Nextend Social Login

Il modo più veloce per eliminare le password è non crearle affatto. Nextend Social Login aggiunge i pulsanti «Accedi con Google / Facebook / Twitter» al modulo di login, registrazione e ai widget. Oltre 600.000 installazioni attive e valutazione 4,9 su WordPress.org, il plugin è testato su tutte le configurazioni immaginabili.
L'utente clicca sul pulsante Google, finestra OAuth, fatto. La password non serve in nessuna fase. Allo stesso tempo, il vecchio login con password rimane: chi è abituato alla password continua a usarla, i nuovi utenti accedono tramite social network.
La versione Pro aggiunge Apple, LinkedIn, GitHub, Microsoft, TikTok e oltre 30 altri provider. Il pacchetto gratuito Google+Facebook+Twitter è sufficiente per l'80% dei siti. Un plus a parte è la configurazione del redirect dopo il login: puoi mandare l'acquirente direttamente all'area personale e l'iscritto alla pagina del corso.
Pro: OAuth senza password, oltre 600K installazioni, valutazione 4,9, redirect dopo il login. Contro: dipendenza da provider OAuth di terze parti, Pro per social network aggiuntivi.
💵 Lite (Google, Facebook, Twitter), gratuito. Pro, $49 una tantum.
🔗 Scarica da WordPress.org🔗 Nextend Social Login Pro
📺 Video: configurare il login senza password in 5 minuti
Breve guida pratica per installare l'autenticazione passkey su WordPress in autonomia, dall'attivazione del plugin al primo accesso senza password:
⁉️🤔 Domande frequenti
Il login senza password è davvero sicuro?
Sì, con un'implementazione corretta è più sicuro della password. WebAuthn (biometria) utilizza una coppia di chiavi crittografiche: la chiave privata resta sul dispositivo e non lo lascia mai, il server riceve solo la chiave pubblica e la firma. Questo tipo di login non può essere intercettato, a differenza di una password che viene rubata durante il phishing. I magic link sono sicuri a condizione che l'email dell'utente sia protetta con 2FA. Secondo il Verizon DBIR 2025, il 68% delle violazioni parte da una password compromessa: il login senza password elimina del tutto questo vettore.
Quale plugin scegliere per un negozio online WooCommerce?
Se il negozio usa già WPForms Pro, prendi il suo addon User Registration (voce 6): modulo di login personalizzato con reCAPTCHA senza costi aggiuntivi. Se vuoi la biometria vera, Biometric Login for WooCommerce (voce 7) a $29 offre Touch ID e Face ID per i clienti. Per la massima protezione del pannello di amministrazione del negozio, Solid Security Pro (voce 5): 2FA + magic link + firewall con abbonamento annuale da $80.
Posso usare il login senza password insieme alla password tradizionale?
Sì, ed è l'approccio consigliato per il periodo di transizione. Tutti i plugin della raccolta, tranne Biometric Login for WooCommerce, funzionano in parallelo con il normale
wp-login.php. Gli utenti con password accedono come sempre, quelli nuovi tramite il metodo senza password scelto. Gradualmente, via newsletter email o notifica nell'area personale, puoi motivare il pubblico a passare al login senza password e poi disabilitare l'accesso con password.
Solid Security ha sostituito iThemes Security, devo reinstallare il plugin?
No, la reinstallazione non è necessaria. Il plugin
better-wp-securitysu WordPress.org è lo stesso, ha solo cambiato marchio e interfaccia nel 2024. L'aggiornamento avviene normalmente dal pannello di amministrazione WordPress. Tutte le impostazioni, le chiavi 2FA e le policy di sicurezza vengono conservate. Se hai una licenza attiva di iThemes Security Pro, continua a funzionare come Solid Security Pro, la tariffa della licenza annuale da $80 non è cambiata.
I plugin gratuiti bastano o serve la versione Pro?
Per l'80% dei siti, un pacchetto di due plugin gratuiti è sufficiente. Temporary Login Without Password per dare accesso a collaboratori esterni. Nextend Social Login per gli utenti: il login con Google copre quasi tutta l'audience. Le versioni Pro servono se: hai un team di amministratori (miniOrange, più di 1 utente), un negozio online con biometria (Biometric Login), o contenuti a pagamento con lead generation (Passwordless Authentication). Gli altri plugin nella versione gratuita coprono completamente gli scenari tipici.
Cosa installare nel 2026: quadro finale
La password come unica linea di difesa è morta, perfino i produttori di sistemi operativi lo hanno riconosciuto integrando le passkey a livello di piattaforma. L'ecosistema WordPress ha colto il trend: oggi puoi escludere completamente la password dalla catena di login scegliendo il metodo adatto al tuo scenario.
Se devi dare accesso temporaneo a sviluppatori e supporto, installa Temporary Login Without Password con durata del link configurabile. Per gli altri utenti del sito, attiva in parallelo Nextend Social Login: il login con Google copre oltre il 90% dell'audience ed è completamente gratuito. Per il negozio online, considera Biometric Login for WooCommerce: Touch ID sul pulsante «Login» aumenta sia la fiducia sia la conversione. E se il sito è già protetto da Solid Security, i magic link sono già nel tuo arsenale: ti basta attivarli nelle impostazioni.
Scegli il plugin non in base alla lunghezza della lista di funzionalità, ma in base all'unico scenario di cui il tuo sito ha davvero bisogno, e implementalo. Le password possono aspettare.



