
🔐 Tvåfaktorsautentisering för WordPress med Google Authenticator
Du öppnar webbplatsens adminpanel och ser dussintals misslyckade inloggningsförsök från olika IP-adresser. Brute-force-botarna sover aldrig: de cyklar igenom lösenord dygnet runt, och den vanliga kombinationen "användarnamn + lösenord" slutade vara ett pålitligt lås för länge sedan. Ett läckt eller gissat lösenord, och webbplatsen är inte längre din.
Det finns en lösning, och den är gratis. Tvåfaktorsautentisering via Google Authenticator lägger till en andra försvarslinje: även om lösenordet äventyras kommer en angripare inte in utan en engångskod från din telefon. Idag ska jag visa dig hur du kopplar detta skydd till WordPress på 10 minuter, steg för steg, med skärmdumpar från varje moment.
💡 Snabb översikt:
- Installera Google Authenticator-tillägget från WordPress.orgs arkiv.
- Konfigurera den hemliga nyckeln eller skanna en QR-kod i appen på din smartphone.
- Aktivera tvåfaktorsverifiering för din användare, och för alla som behöver utökat skydd.
- Vid nästa inloggning kommer systemet att begära en 6-siffrig kod från appen.
1. Installera Google Authenticator-tillägget
Tillägget Google Authenticator, gratis och med öppen källkod, finns i det officiella WordPress.org-arkivet. I skrivande stund är den aktuella versionen 0.55, testad upp till PHP 8.5. Tillägget underhålls aktivt: den senaste uppdateringen lade till kompatibilitet med moderna PHP-versioner, och den senaste recensionen på WordPress.org är daterad april 2026.
För att installera, gå till WordPress Dashboard → Tillägg → Lägg till nytt.

I sökfältet skriver du google authenticator. Det första resultatet är det du behöver: ett tillägg med samma gröna sköld på ikonen, författarskap angivet som Ivan (den nuvarande underhållaren; ursprungligen skapades tillägget av Henrik Schack, som lämnade över projektet till communityn).

Klicka på "Installera nu", vänta på uppackningen och Aktivera.

Tillägget har inget eget menyval i sidofältet på dashboarden. Alla inställningar är knutna till en specifik användares profil, ett medvetet beslut: varje webbplatsanvändare aktiverar 2FA för sitt konto separat.
2. Konfigurera inställningar för tvåfaktorsautentisering
Navigera till Användare → Din profil och scrolla ner till sektionen Google Authenticator Settings. Här är vad du kommer att se:

Låt oss bryta ner varje fält.
Description. Denna text kommer att visas i Google Authenticator-appen bredvid koden. Om du har flera webbplatser och tjänster kopplade i appen sparar en meningsfull beskrivning dig från förvirring. Webbplatsnamnet räcker, till exempel MyBlog eller ThinkingTeapot.
Relaxed Mode. Som standard lever den 6-siffriga koden i en minut. Relaxed Mode utökar fönstret till fyra minuter i båda riktningarna, användbart om klockorna på servern och telefonen ibland glider isär. Enligt min erfarenhet är ett par sekunders skillnad inte ovanligt; detta läge eliminerar huvudvärken utan att kritiskt minska säkerheten.
Secret. Behövs om du vill lägga till kontot i appen manuellt, utan att skanna en QR-kod. För att använda nyckeln: öppna Google Authenticator på din telefon → Meny → Lägg till konto → Ange nyckel. Men det finns ett enklare sätt.
QR-kod. Den rekommenderade och snabbaste vägen. Klicka på Visa/dölj QR-kod:

Ta nu fram din telefon.
3. Länka din smartphone via QR-kod
Öppna Google Authenticator på din telefon (Android eller iPhone, appen är gratis i Google Play och App Store). Tryck på + eller Konfigurera konto:

Välj Skanna en streckkod och rikta kameran mot QR-koden på skärmen. Igenkänningen tar en sekund eller två.

Klart: webbplatsen visas i appens lista över anslutna konton, engångskoder genereras var 30:e sekund. Allt som återstår är att aktivera verifieringen på WordPress-sidan.
4. Aktivering och första verifiering
Gå tillbaka till dina profilinställningar. Markera kryssrutan Active, detta är kryssrutan som aktiverar obligatorisk kodbegäran vid inloggning. Tills den är markerad fungerar inte 2FA, oavsett hur många QR-koder du skannar.
App Passwords. Detta alternativ skapar ett separat långt lösenord för åtkomst via XML-RPC, ett föråldrat protokoll som moderna integrationer praktiskt taget aldrig använder. WordPress REST API har helt ersatt XML-RPC, och mobilappar har länge fungerat via Application Passwords (en kärnfunktion sedan WordPress 5.6). Om du inte vet exakt varför du behöver XML-RPC, lämna App Passwords inaktiverat. Det är ett onödigt hål.

Den sista touchen: knappen Uppdatera profil längst ner på sidan. Utan den sparas inga inställningar.
Nu den intressanta delen, verifiering. Logga ut från ditt konto och öppna inloggningssidan igen:

Standardinloggningsformuläret innehåller nu ett fält för Google Authenticator Code. Ange ditt användarnamn, lösenord, öppna appen på din telefon, kopiera de 6 siffrorna, och du är inne i adminpanelen. Inget SMS, inga e-postkoder, ingen fördröjning.
📹 Video: koppla Google Authenticator till WordPress på 3 minuter
Om du föredrar att titta snarare än att läsa, här är en kort video med en livedemonstration av hela processen från installation av tillägget till den första 2FA-inloggningen:
⁉️🤔 Vanliga frågor
Vad gör man om telefonen tappas bort och 2FA är aktiverat?
Få åtkomst till servern via FTP eller SSH och ta bort tilläggsmappen,
wp-content/plugins/google-authenticator. Därefter kommer inloggning med användarnamn och lösenord att återställas. Omedelbart efter inloggning, installera om tillägget och länka en ny telefon. För framtiden: skriv ner den hemliga nyckeln på papper och förvara den på ett säkert ställe, detta är din nödåtkomst. Om du inte har FTP-åtkomst, kontakta din webbhotellsleverantör: supporten vet hur man inaktiverar tillägg via filhanteraren eller WP-CLI (wp plugin deactivate google-authenticator).
Varför accepteras inte koden från appen vid inloggning?
Orsaken är nästan alltid densamma: tidsdesynkronisering. Google Authenticator använder TOTP, Time-based One-Time Password, där koden är knuten till exakt tid. Klockorna på servern och telefonen måste stämma överens inom 30 sekunder. På Android-enheter löses problemet med appen ClockSync. Det andra alternativet är att aktivera Relaxed Mode i tilläggets inställningar: det utökar det tillåtna fönstret till fyra minuter.
Kan man använda en telefon för flera WordPress-webbplatser?
Ja. I Google Authenticator-appen kan du lägga till ett obegränsat antal konton. Varje webbplats får en egen rad med en separat 6-siffrig kod, de överlappar eller krockar inte. Description i inställningarna är just till för att inte blanda ihop projekt.
Google Authenticator kan inte göra säkerhetskopior. Finns det alternativ?
Ja, och det är en rimlig uppgradering. Authy, en gratis app med molnsynkronisering: bytte telefon, återställde åtkomst till alla konton med ett lösenord. 1Password och LastPass har också inbyggda TOTP-generatorer. Och för de som behöver hårdvaruskydd finns YubiKey, en fysisk nyckel som stöder FIDO U2F-standarden. Den genererar inga koder men bekräftar inloggning med en beröring, och den är omöjlig att förfalska på distans.
Behövs tvåfaktorsautentisering om jag har en liten webbplats?
Ja. Brute-force-botar bryr sig inte om webbplatsens storlek, de skannar internet efter IP-intervall och attackerar allt urskillningslöst. En liten webbplats utan 2FA blir hackad inte mindre ofta än en stor, ägaren märker det bara senare. Att installera Google Authenticator tar 10 minuter. Det är billigare än att återställa en webbplats från backup.
Tvåfaktorsautentisering: vad du ska installera på WordPress 2026
Google Authenticator för WordPress är en minimalistisk, pålitlig och gratis lösning. Den löser exakt en uppgift: lägger till en TOTP-kod till standardinloggningen. Inga extra inställningar, kompatibilitet med moderna PHP-versioner, öppen källkod på WordPress.org. För en personlig blogg, liten företagswebbplats eller portfölj är det ett idealiskt val.
Om webbplatsen tar emot betalningar, lagrar användardata eller helt enkelt inte har råd med driftstopp, titta på mer funktionsrika tillägg som WP 2FA eller miniOrange. De lägger till reservkoder, policyer för obligatorisk 2FA för vissa roller och stöd för flera autentiseringsmetoder samtidigt. Men för 90% av WordPress-webbplatserna är det Google Authenticator tillhandahåller mer än tillräckligt.
Installera tillägget idag. Tio minuter, och brute-force-botar är inte längre välkomna här.



