
🔐 7 Tvåfaktorsautentiseringsplugins för WordPress (2026)
Varje dag skannar bottar tusentals WordPress-webbplatser på jakt efter sårbara inloggningssidor. Ett lösenord som "admin123", din hunds namn eller din födelsedag som inloggningsuppgift är inget skydd, det är en inbjudan till angripare. Enligt data från Wordfence står brute force-attacker för lejonparten av den skadliga trafiken mot WP, och ett komprometterat adminlösenord innebär att någon tar över hela webbplatsen.
Tvåfaktorsautentisering (2FA) stänger denna attackvektor nästan helt: även om ett lösenord läcker ut kan en angripare inte logga in utan den andra faktorn. Principen är enkel, efter att användarnamn och lösenord angetts begär systemet en engångskod (TOTP) som genereras av en autentiseringsapp, skickas via SMS eller med e-post.
Men att välja ett plugin är en uppgift i sig. I WordPress.orgs arkiv finns dussintals 2FA-lösningar: från lättviktiga open source-alternativ till företagskombinationer med hårdvarutokens. Enligt vår erfarenhet är långt ifrån alla lika enkla att konfigurera och stabila i drift. Vi valde ut 7 fungerande plugins för tvåfaktorsautentisering som är aktuella 2026 och bröt ner dem: vad du ska installera på en personlig blogg jämfört med en webbplats med ett redaktionsteam.
💡 Snabb överblick:
- miniOrange 2FA, maximalt antal autentiseringsmetoder direkt, gratis för en användare
- Two-Factor, open source-standard från WordPress kärnutvecklare
- WP 2FA, bäst för att tvinga fram 2FA för hela teamet
- Duo Universal, företagsalternativ från Cisco med push-autentisering
- Rublon MFA, polsk MFA-kombination med e-post, SMS, QR och hårdvarunycklar
- GatewayAPI, SMS-motor med inbyggd 2FA för WooCommerce-butiker
- WP 2-Step Verification, minimalistiskt alternativ med app- och e-postkoder
Jämförelsetabell för 2FA-plugins
Plugin | 2FA-metoder | Gratis | Aktiva installationer | För vem |
|---|---|---|---|---|
miniOrange 2FA | TOTP, SMS, E-post, Push, Säkerhetsfrågor | Ja (1 användare) | 200 000+ | Universellt val |
Two-Factor | TOTP, E-post, U2F, Återställningskoder | Ja | 30 000+ | Minimalister, utvecklare |
WP 2FA | TOTP, E-post, Återställningskoder | Ja (Gratis) / Premium | 200 000+ | Team, kundwebbplatser |
Duo Universal | Push, TOTP, SMS, Hårdvarutoken, Telefonåteruppringning | Upp till 10 användare | 4 000+ | Företag, byråer |
Rublon MFA | Mobil push, SMS, E-post, QR, WebAuthn/U2F | Ja (Gratis) / Premium | 10 000+ | Företag med regelefterlevnadskrav |
GatewayAPI | SMS OTP | Ja (Gratis konto) | 2 000+ | WooCommerce-butiker |
WP 2-Step Verification | TOTP (app), E-post | Ja | 1 000+ | Enkla bloggar utan Gutenberg |
1. MiniOrange 2FA

🔗 miniOrange 2FA på WordPress.org | 🔗 Live-demo
Det mest populära 2FA-pluginet i WordPress arkiv med en publik på över 200 000 aktiva installationer. miniOrange, en välkänd utvecklare av säkerhetslösningar för WordPress, och deras flaggskeppsprodukt motsvarar fullt ut betyget på 4,5 stjärnor.
Direkt får du stöd för TOTP (Google Authenticator, Authy, Microsoft Authenticator), engångskoder via SMS och e-post, push-notiser, anpassade säkerhetsfrågor och hårdvarutokens. Särskilt omnämnande får brute force-skyddet med IP-blockering och GDPR-efterlevnad.
Den kostnadsfria versionen fungerar för en användare och täcker de allra flesta scenarier: personlig blogg, en liten portföljsajt. Om du behöver 2FA för ett team måste du titta mot Premium (från $9/månad för 5 användare), men för en ensam administratör är det den bästa balansen av "funktioner per krona".
Fördelar: maximalt antal autentiseringsmetoder i gratisversionen, intuitivt gränssnitt, ryska i admin. Nackdelar: Premium-betalvägg för flera användare, aggressiv merförsäljning i admin.
2. Two-Factor

🔗 Two-Factor på WordPress.org | 🔗 Live-demo
Plugin med öppen källkod under beskydd av ett utvecklarteam lett av George Stephanis. Ingen Premium, ingen merförsäljning, ren minimalism och kod som potentiellt kan komma in i WordPress kärna.
Efter aktivering visas inställningarna under Användare → Din profil → Two-Factor Options. Stöder fyra metoder: TOTP (Google Authenticator och liknande), e-postkoder, FIDO U2F (hårdvarunycklar som YubiKey) och återställningskoder för backup. Det finns en dummy-metod för testning, praktiskt om du sätter upp det i en staging-miljö.
Pluginet är översatt till 15 språk och har över 30 000 aktiva installationer. För den som värdesätter "vanilla WordPress" och inte vill ha extra kod är det det bästa valet. Men var beredd: inget SMS, inga push-notiser och inga snygga dashboards. Ren funktion.
Fördelar: öppen källkod utan Premium, från kärnutvecklare, minimal belastning på sajten. Nackdelar: inget SMS och push, spartanskt gränssnitt, endast grundläggande 2FA.
3. WP 2-Step Verification

🔗 WP 2-Step Verification på WordPress.org | 🔗 Live-demo
Plugin från den vietnamesiska utvecklaren as247 med ett oväntat trevligt Vue.js-gränssnitt. Ser modernare ut än många konkurrenter, och installationen tar mindre än 10 minuter, även med WooCommerce-integration i frontend.
WP 2-Step Verification stöder multisite, koder via e-post och via TOTP-app (Google Authenticator), återställningskoder och återställning via FTP, vilket hjälper om du tappar din telefon. Intressanta funktioner: applösenord för applikationer som inte stöder tvåstegsverifiering (XML-RPC, Jetpack), och möjligheten att inaktivera 2FA på betrodda enheter.
Viktig notering: pluginet stöder inte Gutenberg-redigeraren, du behöver den klassiska redigeraren. Utvecklaren lovade att lägga till kompatibilitet, men det har inte hänt ännu. I skrivande stund är det testat upp till WordPress 6.8.5, uppdaterat för 8 månader sedan.
Fördelar: modernt Vue.js-gränssnitt, WooCommerce-integration, applösenord. Nackdelar: inget Gutenberg-stöd, endast 1 000+ installationer, ensam utvecklare (övergivanderisk).
4. Rublon MFA

🔗 Rublon MFA på WordPress.org | 🔗 Live-demo
Polsk MFA-kombination som gick långt bortom "bara ett 2FA-plugin." Rublon positionerar sig som en enterprise-lösning för multifaktorautentisering och täcker inte bara WordPress, utan även VPN, servrar, Microsoft-teknologier och dussintals molnapplikationer.
Autentiseringsmetoderna är imponerande: Mobile Push, SMS Passcode, e-postlänk, QR-kod och WebAuthn/U2F (hårdvarubaserade säkerhetsnycklar). Efter installationen ansluter pluginet till Rublons API via systemtoken och hemlig nyckel, installationen är intuitiv men kräver registrering på rublon.com.
Gratisnivån täcker grundläggande scenarier, Premium lägger till anpassade policyer, efterlevnadsrapporter och prioriterad support. 10 000+ aktiva installationer på WordPress.org och stöd för 5 språk bekräftar: produkten lever och utvecklas.
Fördelar: bredaste utbudet av MFA-metoder, företagsnivå, WebAuthn/U2F. Nackdelar: obligatorisk leverantörsregistrering, overkill för en enkel blogg.
5. GatewayAPI

🔗 GatewayAPI på WordPress.org | 🔗 Live-demo
GatewayAPI är inte ett klassiskt 2FA-plugin, utan en fullfjädrad SMS-motor för WordPress med tvåfaktorsautentisering som en inbyggd modul. Om du har en WooCommerce-butik och redan skickar SMS till kunder om ordrar, blir 2FA via GatewayAPI ett logiskt tillägg utan att du behöver installera ett separat plugin.
Viktiga funktioner: SMS-notiser om WooCommerce-ordrar, mass-SMS-utskick, mottagarimport från CSV, kontaktsegmentering och shortcodes för anpassade meddelanden. 2FA-modulen låter dig skicka en engångskod till användarens telefonnummer och komma ihåg enheten i 30 dagar.
För att komma igång behöver du ett gratiskonto på GatewayAPI.com. Efter registrering får du en API-nyckel och en steg-för-steg-guide med skärmdumpar, dokumentationen är på engelska men intuitivt tydlig. Nackdelen är uppenbar: 2FA endast via SMS, inga TOTP-appar eller e-postkoder.
Fördelar: kraftfull SMS-motor för WooCommerce, rent gränssnitt, massutskick av kampanjer. Nackdelar: endast SMS-autentisering, beroende av extern SMS-leverantör.
6. WP 2FA

🔗 WP 2FA på WordPress.org | 🔗 Live-demo
Om miniOrange är "maximalt antal metoder" och Two-Factor är "minimal kod", så intar WP 2FA från Melapress den gyllene medelvägen: tvingande tvåfaktorsautentisering för alla webbplatsanvändare med flexibla policyer och en vitlista över betrodda enheter.
Pluginet har över 200 000 aktiva installationer och 4,5 stjärnor i betyg. Efter aktivering möts du av en installationsguide (förstagångsguide) som konfigurerar 2FA för valda roller på ett par minuter. TOTP-appar (Google Authenticator, Authy, FreeOTP), e-postkoder och återställningskoder för backup stöds.
Version 3.0 (september 2025) kom med ett omdesignat gränssnitt, förbättrad multisite-hantering och en policy för "betrodda enheter" med anpassningsbar giltighetstid. Gratisversionen täcker nästan allt, Premium ($29/år) lägger till WooCommerce-integration, white-label och prioriterad support.
Fördelar: tvingande 2FA för alla roller, installationsguide, 200 000+ installationer. Nackdelar: Premium för WooCommerce, ingen SMS direkt ur lådan (endast via tredjepartsgateway).
7. Duo Universal
🔗 Duo Universal på WordPress.org | 🔗 Live-demo
Företagslösning från Cisco för dig som redan använder Duo Security i er företagsinfrastruktur. Det här är inte bara ett WordPress-plugin, det är en del av Duo-ekosystemet som täcker VPN, servrar, molnapplikationer och adminpaneler för dussintals CMS:er.
Duo Universal ersatte det gamla pluginet Duo Two-Factor Authentication, vars support upphörde i september 2024. Den nya versionen använder Universal Prompt, en modern iframe med adaptivt gränssnitt istället för den föråldrade Duo Prompt.
Autentiseringsmetoder: Duo Push (ett tryck i appen, snabbaste sättet), TOTP-koder, SMS, telefonsamtal och OATH-kompatibla hårdvarutokens. Gratis upp till 10 användare, därefter från $3/användare per månad. För en byrå som hanterar dussintals webbplatser och redan använder Duo är det det självklara valet.
Fördelar: företagsnivå från Cisco, autentisering med ett tryck via Push, hårdvarutokens. Nackdelar: knutet till Duo-ekosystemet, överdrivet för en enskild webbplats.
Förutom specialiserade 2FA-plugins erbjuds tvåfaktorsautentisering "out of the box" av populära säkerhetspaket. Om du redan använder ett av dem behövs inget separat plugin: Shield Security (tidigare WP Simple Firewall) inkluderar 2FA och skydd mot brute force, Wordfence (4+ miljoner installationer) stöder alla TOTP-appar, Solid Security (tidigare iThemes Security Pro) har lagt till passkeys och Patchstack-integration, och ManageWP har byggt in 2FA i den centraliserade administrationspanelen för sajter.
⁉️🤔 Vanliga frågor
Hur skiljer sig TOTP från en SMS-kod?
TOTP (Time-based One-Time Password) genereras av en autentiseringsapp i din telefon och ändras var 30:e sekund. Koden skickas inte över nätverket, den beräknas lokalt baserat på en delad hemlighet och aktuell tid. En SMS-kod skickas via mobilnätet, vilket gör den sårbar för SIM-swap-attacker. TOTP är säkrare och kräver ingen mobiltäckning.
Är det obligatoriskt att installera ett separat plugin för 2FA?
Nej, om du redan använder Wordfence, Solid Security eller Shield Security innehåller alla tre tvåfaktorsautentisering som en del av helhetspaketet. Men 2FA-funktionaliteten i säkerhetspaket är oftast grundläggande (TOTP + återställningskoder). Om du behöver SMS, push-notiser eller tvingande 2FA per roll bör du skaffa ett specialiserat plugin.
Vad händer om jag förlorar min telefon med autentiseringsappen?
Alla listade plugins genererar återställningskoder när du ställer in 2FA. Spara dem på ett säkert ställe (lösenordshanterare, utskrift i ett kassaskåp). Om koderna försvinner beror återställningen på pluginet: miniOrange erbjuder säkerhetsfrågor, WP 2-Step Verification tillåter återställning via FTP, Two-Factor kräver databasåtkomst. Innan du aktiverar 2FA, kontrollera alltid återställningsproceduren i det specifika pluginets dokumentation.
Behövs 2FA om jag har ett starkt lösenord och tvåfaktorsautentisering på webbhotellet?
Ja. Ett lösenord kan läcka via phishing, keylogger, databasintrång eller avlyssning över osäkert Wi-Fi. Webbhotellets 2FA skyddar åtkomsten till webbhotellets kontrollpanel, men inte WordPress admin, det är två olika attackvektorer. Tvåfaktorsautentisering på WordPress-nivå stänger specifikt inloggningen till CMS:et, vilket är kritiskt viktigt när admin-uppgifter komprometteras.
Vilket plugin ska man välja om sajten ligger på WooCommerce med hundratals kundanvändare?
WP 2FA från Melapress. Det är det enda gratisalternativet som erbjuder tvingande 2FA för alla roller med flexibla policyer, du kan kräva att administratörer och redaktörer använder 2FA medan det är valfritt för köpare (customer). Dessutom har Premium-versionen direkt WooCommerce-integration med 2FA i användarens personliga konto. Om SMS-notiser är kritiska för butiken, anslut dessutom GatewayAPI som SMS-gateway.
Vad du ska installera 2026: slutlig uppdelning efter uppgift
Att välja ett plugin för tvåfaktorsautentisering handlar om tre scenarier.
Om du har en personlig blogg eller liten sajt, installera miniOrange 2FA. Maximalt antal autentiseringsmetoder i gratisversionen, användarvänligt gränssnitt på ryska och 200 000+ installationer med live-support på WordPress.org-forumet. Alternativ för minimalister, Two-Factor: öppen källkod, utan Premium-begränsningar och från kärnutvecklarna.
Redaktörsteam eller kundsajter, definitivt WP 2FA. Tvingande 2FA per roll, installationsguide på 2 minuter och 200 000+ aktiva installationer. Betald nivå för $29/år lägger till WooCommerce och white-label, småpengar jämfört med konsekvenserna av ett intrång.
Byrå eller företag med Duo-infrastruktur, Duo Universal från Cisco. Om du redan använder Duo för VPN och servrar är det ett logiskt steg att lägga till WordPress i samma administrationskonsol. Push-autentisering med ett tryck sparar tid för hela teamet.
Och slutligen: tvåfaktorsautentisering är inte magi och ingen silverkula. Det ersätter inte starka lösenord, regelbundna säkerhetskopior och plugin-uppdateringar. Men bland alla åtgärder för att skydda wp-admin är detta den högsta avkastningen på 5 minuters installation. Vänta inte med det.



