
🔐 7 Plugins de autenticação de dois fatores para WordPress (2026)
Todos os dias, bots percorrem milhares de sites WordPress à procura de páginas de login vulneráveis. Uma palavra-passe como «admin123», o nome do seu cão ou a sua data de nascimento como credenciais não é proteção, é um convite para os atacantes. De acordo com dados da Wordfence, os ataques de força bruta representam a maior parte do tráfego malicioso no WP, e uma palavra-passe de administrador comprometida significa a tomada total do site.
A autenticação de dois fatores (2FA) fecha este vetor quase por completo: mesmo que uma palavra-passe seja divulgada, sem o segundo fator um atacante não consegue entrar. O princípio é simples: após introduzir o nome de utilizador e a palavra-passe, o sistema solicita um código de uso único (TOTP) gerado por uma aplicação autenticadora, enviado por SMS ou por email.
Mas escolher um plugin é uma tarefa à parte. No repositório do WordPress.org existem dezenas de soluções 2FA: desde as leves de código aberto até às empresariais que combinam com tokens de hardware. Na nossa experiência, nem todas são igualmente cómodas de configurar e estáveis no funcionamento. Selecionámos 7 plugins de autenticação de dois fatores funcionais e relevantes em 2026 e analisámo-los: o que instalar num blogue pessoal versus um site com uma equipa de editores.
💡 Visão geral rápida:
- miniOrange 2FA, máximo de métodos de autenticação de raiz, gratuito para um utilizador
- Two-Factor, padrão de código aberto dos programadores do núcleo do WordPress
- WP 2FA, o melhor para impor 2FA a toda a equipa
- Duo Universal, opção empresarial da Cisco com autenticação push
- Rublon MFA, MFA polaco que combina email, SMS, QR e chaves de hardware
- GatewayAPI, motor de SMS com 2FA integrado para lojas WooCommerce
- WP 2-Step Verification, opção minimalista com códigos por aplicação e email
Tabela comparativa de plugins 2FA
Plugin | Métodos 2FA | Gratuito | Instalações ativas | Para quem |
|---|---|---|---|---|
miniOrange 2FA | TOTP, SMS, Email, Push, Perguntas de segurança | Sim (1 utilizador) | 200 000+ | Escolha universal |
Two-Factor | TOTP, Email, U2F, Códigos de backup | Sim | 30 000+ | Minimalistas, developers |
WP 2FA | TOTP, Email, Códigos de backup | Sim (Grátis) / Premium | 200 000+ | Equipas, sites de clientes |
Duo Universal | Push, TOTP, SMS, Token de hardware, Chamada de retorno | Até 10 utilizadores | 4 000+ | Empresas, agências |
Rublon MFA | Push móvel, SMS, Email, QR, WebAuthn/U2F | Sim (Grátis) / Premium | 10 000+ | Empresas com requisitos de conformidade |
GatewayAPI | SMS OTP | Sim (Conta gratuita) | 2 000+ | Lojas WooCommerce |
WP 2-Step Verification | TOTP (app), Email | Sim | 1 000+ | Blogues simples sem Gutenberg |
1. MiniOrange 2FA

🔗 miniOrange 2FA no WordPress.org | 🔗 Demonstração ao vivo
O plugin 2FA mais popular no repositório do WordPress, com uma audiência de mais de 200 000 instalações ativas. A miniOrange é uma conhecida criadora de soluções de segurança para WordPress, e o seu produto principal justifica plenamente a classificação de 4,5 estrelas.
De raiz, obtém suporte para TOTP (Google Authenticator, Authy, Microsoft Authenticator), códigos de uso único via SMS e email, notificações push, perguntas de segurança personalizadas e tokens de hardware. Uma menção especial vai para a proteção contra força bruta com bloqueio de IP e conformidade com o RGPD.
A versão gratuita funciona para um utilizador e cobre a grande maioria dos cenários: blogue pessoal, pequeno site de portefólio. Se precisar de 2FA para uma equipa, terá de considerar o Premium (a partir de $9/mês para 5 utilizadores), mas para um administrador individual é o melhor equilíbrio de «funcionalidades por dólar».
Vantagens: máximo de métodos de autenticação na versão gratuita, interface intuitiva, idioma russo no admin. Desvantagens: barreira Premium para vários utilizadores, upselling agressivo no admin.
2. Two-Factor

🔗 Two-Factor no WordPress.org | 🔗 Demonstração ao vivo
Plugin open-source sob a alçada de uma equipa de desenvolvimento liderada por George Stephanis. Sem Premium, sem upselling, minimalismo puro e código que poderá, potencialmente, entrar no núcleo do WordPress.
Após a ativação, as definições aparecem na secção Utilizadores → O seu perfil → Opções de verificação em dois passos. Suporta quatro métodos: TOTP (Google Authenticator e similares), códigos por email, FIDO U2F (chaves físicas como YubiKey) e códigos de recuperação de reserva. Inclui um método fictício para testes, conveniente se estiver a configurar num ambiente de staging.
O plugin está traduzido em 15 idiomas e conta com mais de 30 000 instalações ativas. Para quem valoriza o "WordPress vanilla" e não quer código extra, é a melhor escolha. Mas prepare-se: sem SMS, notificações push ou painéis de controlo bonitos. Função pura.
Prós: open-source sem Premium, de programadores do núcleo, carga mínima no site. Contras: sem SMS e push, interface espartana, apenas 2FA básico.
3. WP 2-Step Verification

🔗 WP 2-Step Verification no WordPress.org | 🔗 Demonstração ao vivo
Plugin do programador vietnamita as247 com uma interface em Vue.js surpreendentemente agradável. Tem um aspeto mais moderno do que muitos concorrentes e a configuração demora menos de 10 minutos, mesmo com integração do WooCommerce no frontend.
O WP 2-Step Verification suporta multisite, códigos via email e através de aplicação TOTP (Google Authenticator), códigos de reserva e recuperação via FTP, o que ajuda em caso de perda do telemóvel. Funcionalidades interessantes: palavras-passe de aplicação para programas que não suportam verificação em dois passos (XML-RPC, Jetpack) e a possibilidade de desativar o 2FA em dispositivos confiáveis.
Nota importante: o plugin não suporta o editor Gutenberg, precisará do editor clássico. O programador prometeu adicionar compatibilidade, mas tal ainda não aconteceu. À data em que escrevemos, está testado até ao WordPress 6.8.5, atualizado há 8 meses.
Prós: interface moderna em Vue.js, integração com WooCommerce, palavras-passe de aplicação. Contras: sem suporte para Gutenberg, apenas 1000+ instalações, programador único (risco de abandono).
4. Rublon MFA

🔗 Rublon MFA no WordPress.org | 🔗 Demonstração ao vivo
Solução polaca de MFA que foi muito além de "apenas um plugin de 2FA". O Rublon posiciona-se como uma solução empresarial para autenticação multifator e abrange não só o WordPress, mas também VPN, servidores, tecnologias Microsoft e dezenas de aplicações na cloud.
Os métodos de autenticação são impressionantes: Mobile Push, SMS Passcode, Email Link, QR Code e WebAuthn/U2F (chaves de segurança físicas). Após a instalação, o plugin liga-se à API Rublon através de um token de sistema e uma chave secreta; a configuração é intuitiva, mas requer registo em rublon.com.
O plano gratuito cobre cenários básicos; o Premium acrescenta políticas personalizadas, relatórios de conformidade e suporte prioritário. Mais de 10 000 instalações ativas no WordPress.org e suporte para 5 idiomas confirmam: o produto está vivo e em desenvolvimento.
Prós: a mais ampla gama de métodos MFA, nível empresarial, WebAuthn/U2F. Contras: registo obrigatório no fornecedor, excessivo para um blogue simples.
5. GatewayAPI

🔗 GatewayAPI no WordPress.org | 🔗 Demonstração ao vivo
O GatewayAPI não é um plugin clássico de 2FA, mas sim um motor de SMS completo para WordPress, com autenticação de dois fatores como módulo integrado. Se tem uma loja WooCommerce e já envia SMS aos clientes sobre encomendas, o 2FA via GatewayAPI torna-se uma adição lógica, sem instalar um plugin separado.
Funcionalidades principais: notificações por SMS sobre encomendas WooCommerce, campanhas de SMS em massa, importação de destinatários a partir de CSV, segmentação de contactos e shortcodes para mensagens personalizadas. O módulo 2FA permite enviar um código único para o número de telefone do utilizador e memorizar o dispositivo durante 30 dias.
Para começar, precisa de uma conta gratuita em GatewayAPI.com. Após o registo, recebe uma chave de API e um guia passo a passo com capturas de ecrã; a documentação está em inglês, mas é intuitivamente clara. A desvantagem é óbvia: 2FA apenas via SMS, sem aplicações TOTP nem códigos por email.
Prós: motor de SMS potente para WooCommerce, interface limpa, campanhas em massa. Contras: apenas autenticação por SMS, dependência de um fornecedor externo de SMS.
6. WP 2FA

🔗 WP 2FA no WordPress.org | 🔗 Demonstração ao vivo
Se o miniOrange é o «máximo de métodos» e o Two-Factor é o «mínimo de código», então o WP 2FA da Melapress ocupa o meio-termo ideal: autenticação de dois fatores obrigatória para todos os utilizadores do site, com políticas flexíveis e uma lista de dispositivos confiáveis.
O plugin tem mais de 200 000 instalações ativas e uma classificação de 4,5 estrelas. Após a ativação, é recebido por um assistente de configuração (assistente de primeira utilização) que configura a 2FA para as funções selecionadas em poucos minutos. São suportadas aplicações TOTP (Google Authenticator, Authy, FreeOTP), códigos por email e códigos de recuperação de reserva.
A versão 3.0 (setembro de 2025) trouxe uma interface redesenhada, um melhor tratamento de multisite e uma política de «dispositivos confiáveis» com período de validade personalizável. A versão gratuita cobre quase tudo, a Premium (29 $/ano) acrescenta integração com WooCommerce, marca branca e suporte prioritário.
Vantagens: 2FA obrigatória para todas as funções, assistente de configuração, mais de 200 000 instalações. Desvantagens: Premium para WooCommerce, sem SMS de raiz (apenas através de gateway de terceiros).
7. Duo Universal
🔗 Duo Universal no WordPress.org | 🔗 Demonstração ao vivo
Solução empresarial da Cisco para quem já utiliza o Duo Security na infraestrutura da sua empresa. Isto não é apenas um plugin para WordPress, é parte do ecossistema Duo que abrange VPN, servidores, aplicações na cloud e painéis de administração de dezenas de CMS.
O Duo Universal substituiu o antigo plugin Duo Two-Factor Authentication, cujo suporte terminou em setembro de 2024. A nova versão utiliza o Universal Prompt, um iframe moderno com interface adaptativa, em vez do desatualizado Duo Prompt.
Métodos de autenticação: Duo Push (um toque na aplicação, a forma mais rápida), códigos TOTP, SMS, chamada telefónica e tokens de hardware compatíveis com OATH. Grátis até 10 utilizadores, depois a partir de 3 $/utilizador por mês. Para uma agência que gere dezenas de sites e já está no Duo, é a escolha óbvia.
Vantagens: nível empresarial da Cisco, autenticação Push com um toque, tokens de hardware. Desvantagens: dependente do ecossistema Duo, excessivo para um único site.
Além dos plugins especializados em 2FA, a autenticação de dois fatores «pronta a usar» é oferecida por pacotes de segurança populares. Se já utiliza um deles, não precisa de um plugin separado: o Shield Security (anteriormente WP Simple Firewall) inclui 2FA e proteção contra força bruta, o Wordfence (mais de 4 milhões de instalações) suporta qualquer aplicação TOTP, o Solid Security (anteriormente iThemes Security Pro) adicionou passkeys e integração com o Patchstack, e o ManageWP integrou o 2FA no painel centralizado de gestão de sites.
⁉️🤔 Perguntas frequentes
Qual é a diferença entre o TOTP e um código SMS?
O TOTP (Time-based One-Time Password) é gerado por uma aplicação autenticadora no seu telemóvel e muda a cada 30 segundos. O código não é transmitido pela rede, é calculado localmente com base num segredo partilhado e na hora atual. Um código SMS é enviado através da rede móvel, o que o torna vulnerável a ataques de SIM-swap. O TOTP é mais seguro e não requer receção de sinal de rede móvel.
É obrigatório instalar um plugin separado para 2FA?
Não, se já utiliza o Wordfence, o Solid Security ou o Shield Security, todos eles incluem autenticação de dois fatores como parte do pacote global. Mas a funcionalidade 2FA nos pacotes de segurança costuma ser básica (TOTP + códigos de reserva). Se precisar de SMS, notificações push ou 2FA obrigatório por perfis, instale um plugin especializado.
O que acontece se eu perder o telemóvel com a aplicação autenticadora?
Todos os plugins listados geram códigos de recuperação de reserva ao configurar o 2FA. Guarde-os num local seguro (gestor de palavras-passe, impressão num cofre). Se os códigos forem perdidos, a recuperação depende do plugin: o miniOrange oferece perguntas de segurança, o WP 2-Step Verification permite a reposição via FTP, o Two-Factor requer acesso à base de dados. Antes de ativar o 2FA, verifique sempre o procedimento de recuperação na documentação do plugin específico.
O 2FA é necessário se eu tiver uma palavra-passe forte e autenticação de dois fatores no alojamento?
Sim. Uma palavra-passe pode ser comprometida através de phishing, keylogger, violação de base de dados ou interceção em Wi-Fi não seguro. O 2FA do alojamento protege o acesso ao painel de controlo do alojamento, mas não ao admin do WordPress, são dois vetores de ataque diferentes. A autenticação de dois fatores ao nível do WordPress fecha especificamente o acesso ao CMS, o que é fundamental quando as credenciais de administrador são comprometidas.
Qual o plugin a escolher se o site for em WooCommerce com centenas de utilizadores clientes?
O WP 2FA da Melapress. É o único gratuito que oferece 2FA obrigatório para todos os perfis com políticas flexíveis, pode exigir que administradores e editores usem 2FA, mantendo-o opcional para compradores (customer). Além disso, a versão Premium tem integração direta com o WooCommerce, com 2FA na conta pessoal do utilizador. Se as notificações por SMS forem críticas para a loja, ligue adicionalmente o GatewayAPI como gateway de SMS.
O que instalar em 2026: análise final por tarefas
A escolha de um plugin de autenticação de dois fatores resume-se a três cenários.
Se tem um blogue pessoal ou site pequeno, instale o miniOrange 2FA. Máximo de métodos de autenticação na versão gratuita, interface amigável em russo e mais de 200 000 instalações com suporte ativo no fórum WordPress.org. Alternativa para minimalistas, o Two-Factor: open-source, sem barreiras Premium e dos programadores do core.
Equipa de editores ou sites de clientes, sem dúvida o WP 2FA. 2FA obrigatório por perfis, assistente de configuração em 2 minutos e mais de 200 000 instalações ativas. O plano pago por 29 $/ano adiciona WooCommerce e white-label, tostões comparados com as consequências de um ataque informático.
Agência ou empresa com infraestrutura Duo, Duo Universal da Cisco. Se já utiliza o Duo para VPN e servidores, adicionar o WordPress à mesma consola de gestão é um passo lógico. A autenticação Push com um toque poupa tempo a toda a equipa.
E por último: a autenticação de dois fatores não é magia nem uma bala de prata. Não substitui palavras-passe fortes, backups regulares e atualizações de plugins. Mas entre todas as medidas para proteger o wp-admin, esta é a que tem o maior retorno sobre o investimento para 5 minutos de configuração. Não adie.



