Skip to content

Alt om WordPress, webutvikling — og mer til

🔐 7 Tofaktorautentiserings-plugins for WordPress (2026)

🔐 7 Tofaktorautentiserings-plugins for WordPress (2026)

Hver dag skanner botter tusenvis av WordPress-nettsteder på jakt etter sårbare innloggingssider. Et passord som «admin123», hundens navn eller bursdagen din som påloggingsinformasjon er ikke beskyttelse, det er en invitasjon til angripere. Ifølge data fra Wordfence utgjør brute force-angrep brorparten av den ondsinnede trafikken mot WP, og et kompromittert admin-passord betyr fullstendig overtakelse av nettstedet.

Tofaktorautentisering (2FA) lukker denne angrepsvektoren nesten fullstendig: selv om et passord lekkes, kan en angriper ikke komme seg inn uten den andre faktoren. Prinsippet er enkelt, etter å ha tastet inn brukernavn og passord ber systemet om en engangskode (TOTP) som genereres av en autentiseringsapp, sendes via SMS eller på e-post.

Men å velge en plugin er en oppgave for seg selv. I WordPress.org-repositoriet finnes det dusinvis av 2FA-løsninger: fra lettvekts åpen kildekode til enterprise-kombinasjoner med maskinvaretokens. Etter vår erfaring er det langt fra alle som er like praktiske å sette opp og stabile i drift. Vi valgte ut 7 fungerende tofaktorautentiserings-plugins som er relevante i 2026 og brøt dem ned: hva du bør installere på en personlig blogg kontra et nettsted med et redaktørteam.

💡 Rask oversikt:

  • miniOrange 2FA, maksimalt antall autentiseringsmetoder ut av boksen, gratis for én bruker
  • Two-Factor, åpen kildekode-standard fra WordPress sine kjerneutviklere
  • WP 2FA, best for å håndheve 2FA på tvers av hele teamet
  • Duo Universal, enterprise-alternativ fra Cisco med push-autentisering
  • Rublon MFA, polsk MFA-kombinasjon med e-post, SMS, QR og maskinvarenøkler
  • GatewayAPI, SMS-motor med innebygd 2FA for WooCommerce-butikker
  • WP 2-Step Verification, minimalistisk alternativ med app- og e-postkoder

Sammenligningstabell for 2FA-plugins

Plugin

2FA-metoder

Gratis

Aktive installasjoner

For hvem

miniOrange 2FA

TOTP, SMS, e-post, push, sikkerhetsspørsmål

Ja (1 bruker)

200 000+

Universelt valg

Two-Factor

TOTP, e-post, U2F, reservekoder

Ja

30 000+

Minimalister, utviklere

WP 2FA

TOTP, e-post, reservekoder

Ja (gratis) / Premium

200 000+

Team, kundenettsteder

Duo Universal

Push, TOTP, SMS, maskinvaretoken, telefontilbakeringing

Opptil 10 brukere

4 000+

Enterprise, byråer

Rublon MFA

Mobil push, SMS, e-post, QR, WebAuthn/U2F

Ja (gratis) / Premium

10 000+

Selskaper med samsvarskrav

GatewayAPI

SMS OTP

Ja (gratis konto)

2 000+

WooCommerce-butikker

WP 2-Step Verification

TOTP (app), e-post

Ja

1 000+

Enkle blogger uten Gutenberg

1. MiniOrange 2FA

miniOrange Google Authenticator-innstillinger i WordPress-administrasjon

🔗 miniOrange 2FA på WordPress.org | 🔗 Live demo

Den mest populære 2FA-pluginen i WordPress-repositoriet med en brukermasse på over 200 000 aktive installasjoner. miniOrange, en velkjent utvikler av sikkerhetsløsninger for WordPress, og deres flaggskipprodukt rettferdiggjør fullt ut vurderingen på 4,5 stjerner.

Ut av boksen får du støtte for TOTP (Google Authenticator, Authy, Microsoft Authenticator), engangskoder via SMS og e-post, push-varsler, tilpassede sikkerhetsspørsmål og maskinvaretokens. Spesiell omtale får brute force-beskyttelse med IP-blokkering og GDPR-samsvar.

Gratisversjonen fungerer for én bruker og dekker de aller fleste scenarioer: personlig blogg, lite porteføljenettsted. Trenger du 2FA for et team, må du se mot Premium (fra $9/måned for 5 brukere), men for en enkeltadministrator er det den beste balansen av «funksjoner per krone».

Fordeler: maksimalt antall autentiseringsmetoder i gratisversjonen, intuitivt grensesnitt, russisk språk i admin. Ulemper: Premium-mur for flere brukere, aggressivt mersalg i admin.

2. Two-Factor

To-faktor oppsettvindu i WordPress brukerprofil

🔗 Two-Factor på WordPress.org | 🔗 Live demo

Open source-utvidelse under vingene til et utviklerteam ledet av George Stephanis. Ingen Premium, ingen mersalg, ren minimalisme og kode som potensielt kan bli en del av WordPress-kjernen.

Etter aktivering dukker innstillingene opp under Brukere → Din profil → Two-Factor Options. Støtter fire metoder: TOTP (Google Authenticator og lignende), e-postkoder, FIDO U2F (maskinvarenøkler som YubiKey) og gjenopprettingskoder for backup. Det finnes en dummy-metode for testing, praktisk hvis du setter opp i et staging-miljø.

Utvidelsen er oversatt til 15 språk og har over 30 000 aktive installasjoner. For dem som setter pris på «vanilla WordPress» og ikke vil ha ekstra kode, er dette det beste valget. Men vær forberedt: ingen SMS, push-varsler eller flotte dashbord. Ren funksjon.

Fordeler: åpen kildekode uten Premium, fra kjerneutviklere, minimal belastning på nettstedet. Ulemper: ingen SMS og push, spartansk grensesnitt, kun grunnleggende 2FA.

3. WP 2-Step Verification

Hovedinnstillingsside for WP 2-trinns verifisering

🔗 WP 2-Step Verification på WordPress.org | 🔗 Live demo

Utvidelse fra den vietnamesiske utvikleren as247 med et uventet tiltalende Vue.js-grensesnitt. Ser mer moderne ut enn mange konkurrenter, og oppsett tar under 10 minutter, selv med WooCommerce-integrasjon i frontend.

WP 2-Step Verification støtter multisite, koder via e-post og gjennom TOTP-app (Google Authenticator), gjenopprettingskoder og gjenoppretting via FTP, noe som hjelper hvis du mister telefonen. Interessante funksjoner: app-passord for applikasjoner som ikke støtter to-trinns verifisering (XML-RPC, Jetpack), og muligheten til å deaktivere 2FA på klarerte enheter.

Viktig merknad: utvidelsen støtter ikke Gutenberg-editoren, du trenger den klassiske editoren. Utvikleren lovet å legge til kompatibilitet, men det har ikke skjedd ennå. I skrivende stund er den testet opp til WordPress 6.8.5, oppdatert for 8 måneder siden.

Fordeler: moderne Vue.js-grensesnitt, WooCommerce-integrasjon, app-passord. Ulemper: ingen Gutenberg-støtte, kun 1 000+ installasjoner, én enkelt utvikler (risiko for at prosjektet forlates).

4. Rublon MFA

Rublon flerfaktorautentisering kontrollpanel for WordPress

🔗 Rublon MFA på WordPress.org | 🔗 Live demo

Polsk MFA-kombinasjon som gikk langt utover «bare en 2FA-utvidelse». Rublon posisjonerer seg som en enterprise-løsning for flerfaktorautentisering og dekker ikke bare WordPress, men også VPN, servere, Microsoft-teknologier og dusinvis av skyapplikasjoner.

Autentiseringsmetodene er imponerende: Mobile Push, SMS-passord, e-postlenke, QR-kode og WebAuthn/U2F (maskinvarebaserte sikkerhetsnøkler). Etter installasjon kobles plugin-en til Rublon API via systemtoken og hemmelig nøkkel, oppsettet er intuitivt men krever registrering på rublon.com.

Gratisversjonen dekker grunnleggende scenarioer, Premium legger til tilpassede policyer, samsvarsrapporter og prioritert support. Over 10 000 aktive installasjoner på WordPress.org og støtte for 5 språk bekrefter: produktet lever og er under utvikling.

Fordeler: bredest utvalg av MFA-metoder, bedriftsnivå, WebAuthn/U2F. Ulemper: obligatorisk leverandørregistrering, overkill for en enkel blogg.

5. GatewayAPI

GatewayAPI-dashbord for SMS-kampanjer og tofaktorautentisering

🔗 GatewayAPI på WordPress.org | 🔗 Live demo

GatewayAPI er ikke en klassisk 2FA-plugin, men en fullverdig SMS-motor for WordPress med tofaktorautentisering som en innebygd modul. Har du en WooCommerce-butikk og allerede sender kunder SMS om ordrer, blir 2FA via GatewayAPI et logisk tillegg uten å installere en separat plugin.

Nøkkelfunksjoner: SMS-varsler om WooCommerce-ordrer, massesending av SMS, mottakerimport fra CSV, kontaktsegmentering og shortcodes for tilpassede meldinger. 2FA-modulen lar deg sende en engangskode til brukerens telefonnummer og huske enheten i 30 dager.

For å komme i gang trenger du en gratis konto på GatewayAPI.com. Etter registrering får du en API-nøkkel og en trinnvis veiledning med skjermbilder, dokumentasjonen er på engelsk men intuitivt forståelig. Ulempen er åpenbar: 2FA kun via SMS, ingen TOTP-apper eller e-postkoder.

Fordeler: kraftig SMS-motor for WooCommerce, rent grensesnitt, massekampanjer. Ulemper: kun SMS-autentisering, avhengighet av ekstern SMS-leverandør.

6. WP 2FA

WP 2FA oppsettveiviser ved første plugin-installasjon

🔗 WP 2FA på WordPress.org | 🔗 Live-demo

Hvis miniOrange er «maksimalt med metoder» og Two-Factor er «minimalt med kode», så inntar WP 2FA fra Melapress den gylne middelvei: tvungen tofaktorautentisering for alle nettstedets brukere med fleksible retningslinjer og en hviteliste over klarerte enheter.

Utvidelsen har over 200 000 aktive installasjoner og en vurdering på 4,5 stjerner. Etter aktivering blir du møtt av en oppsettsveiviser (førstegangsveiviser) som konfigurerer 2FA for utvalgte roller i løpet av et par minutter. TOTP-apper (Google Authenticator, Authy, FreeOTP), e-postkoder og reservekoder for gjenoppretting støttes.

Versjon 3.0 (september 2025) brakte et redesignet grensesnitt, forbedret håndtering av multisite og en policy for «klarerte enheter» med tilpassbar gyldighetsperiode. Gratisversjonen dekker nesten alt, Premium ($29/år) legger til WooCommerce-integrasjon, white-label og prioritert support.

Fordeler: tvungen 2FA for alle roller, oppsettsveiviser, over 200 000 installasjoner. Ulemper: Premium for WooCommerce, ingen SMS ut av esken (kun via tredjeparts gateway).

7. Duo Universal

Duo Universal for WordPress-logo fra Cisco

🔗 Duo Universal på WordPress.org | 🔗 Live-demo

Bedriftsløsning fra Cisco for dem som allerede bruker Duo Security i sin bedriftsinfrastruktur. Dette er ikke bare en WordPress-utvidelse, det er en del av Duo-økosystemet som dekker VPN, servere, skyapplikasjoner og adminpaneler for dusinvis av CMS-er.

Duo Universal erstattet den gamle Duo Two-Factor Authentication-utvidelsen, hvis support opphørte i september 2024. Den nye versjonen bruker Universal Prompt, en moderne iframe med adaptivt grensesnitt i stedet for den utdaterte Duo Prompt.

Autentiseringsmetoder: Duo Push (ett trykk i appen, raskeste måte), TOTP-koder, SMS, telefonsamtale og OATH-kompatible maskinvare-tokens. Gratis for opptil 10 brukere, deretter fra $3/bruker per måned. For et byrå som håndterer dusinvis av nettsteder og allerede er på Duo, er det det opplagte valget.

Fordeler: bedriftsnivå fra Cisco, ett-trykks Push-autentisering, maskinvare-tokens. Ulemper: knyttet til Duo-økosystemet, overkill for et enkelt nettsted.

I tillegg til spesialiserte 2FA-pluginer tilbys tofaktorautentisering «ut av esken» av populære sikkerhetspakker. Hvis du allerede bruker én av dem, trenger du ikke en separat plugin: Shield Security (tidligere WP Simple Firewall) inkluderer 2FA og brute force-beskyttelse, Wordfence (4+ millioner installasjoner) støtter alle TOTP-apper, Solid Security (tidligere iThemes Security Pro) har lagt til passnøkler og Patchstack-integrasjon, og ManageWP har bygget inn 2FA i det sentrale administrasjonspanelet for nettsteder.

⁉️🤔 Ofte stilte spørsmål

Hvordan skiller TOTP seg fra en SMS-kode?

TOTP (Time-based One-Time Password) genereres av en autentiseringsapp på telefonen din og endres hvert 30. sekund. Koden overføres ikke over nettverket, den beregnes lokalt basert på en delt hemmelighet og gjeldende klokkeslett. En SMS-kode sendes via mobilnettet, noe som gjør den sårbar for SIM-swap-angrep. TOTP er sikrere og krever ikke mobildekning.

Er det obligatorisk å installere en egen plugin for 2FA?

Nei, hvis du allerede bruker Wordfence, Solid Security eller Shield Security, inkluderer alle tre tofaktorautentisering som en del av den samlede pakken. Men 2FA-funksjonaliteten i sikkerhetspakker er vanligvis grunnleggende (TOTP + reservekoder). Hvis du trenger SMS, push-varsler eller tvungen 2FA per rolle, bør du skaffe deg en spesialisert plugin.

Hva skjer hvis jeg mister telefonen med autentiseringsappen?

Alle listede pluginer genererer reservekoder for gjenoppretting når du setter opp 2FA. Oppbevar dem på et sikkert sted (passordbehandler, utskrift i en safe). Hvis kodene mistes, avhenger gjenoppretting av pluginen: miniOrange tilbyr sikkerhetsspørsmål, WP 2-Step Verification tillater tilbakestilling via FTP, Two-Factor krever databasetilgang. Før du aktiverer 2FA, sjekk alltid gjenopprettingsprosedyren i den aktuelle pluginens dokumentasjon.

Er 2FA nødvendig hvis jeg har et sterkt passord og tofaktorautentisering på hostingen?

Ja. Et passord kan lekke via phishing, keylogger, databaseinnbrudd eller avlytting over usikret Wi-Fi. Hosting-2FA beskytter tilgangen til hostens kontrollpanel, men ikke WordPress-admin, dette er to forskjellige angrepsvektorer. Tofaktorautentisering på WordPress-nivå stenger spesifikt innloggingen til CMS-et, noe som er kritisk viktig når admin-påloggingsinformasjon kompromitteres.

Hvilken plugin bør jeg velge hvis nettstedet er på WooCommerce med hundrevis av kundebrukere?

WP 2FA fra Melapress. Det er den eneste gratispluginen som tilbyr tvungen 2FA for alle roller med fleksible retningslinjer, du kan kreve at administratorer og redaktører bruker 2FA mens det forblir valgfritt for kjøpere (customer). I tillegg har Premium-versjonen direkte WooCommerce-integrasjon med 2FA på brukerens personlige konto. Hvis SMS-varsler er kritisk for butikken, koble i tillegg til GatewayAPI som SMS-gateway.

Hva du bør installere i 2026: endelig oversikt etter oppgaver

Å velge en plugin for tofaktorautentisering koker ned til tre scenarioer.

Har du en personlig blogg eller et lite nettsted, installer miniOrange 2FA. Flest autentiseringsmetoder i gratisversjonen, brukervennlig grensesnitt på russisk, og 200 000+ installasjoner med live support på WordPress.org-forumet. Alternativ for minimalister, Two-Factor: åpen kildekode, uten Premium-murer, og fra kjerneutviklerne.

Redaksjonsteam eller klientnettsteder, definitivt WP 2FA. Tvungen 2FA per rolle, oppsettveiviser på 2 minutter, og 200 000+ aktive installasjoner. Betalt nivå til $29/år legger til WooCommerce og white-label, småpenger sammenlignet med konsekvensene av et innbrudd.

Byrå eller bedrift med Duo-infrastruktur, Duo Universal fra Cisco. Hvis du allerede bruker Duo for VPN og servere, er det et logisk steg å legge til WordPress i samme administrasjonskonsoll. Ett-trykks Push-autentisering sparer tid for hele teamet.

Og til slutt: tofaktorautentisering er ikke magi og ingen universalløsning. Det erstatter ikke sterke passord, regelmessige sikkerhetskopier og plugin-oppdateringer. Men blant alle tiltak for å beskytte wp-admin er dette den høyeste avkastningen for 5 minutters oppsett. Ikke utsett det.