Dansk hosting fra Aalborg
100% CO₂-neutral hosting
24/7/365 dansk support
support@hostious.io
● Hostious viden · artikel

Totrinslogin (2FA) i WordPress: ti minutter, størst effekt

Skrevet af , stifter af Hostious · Udgivet 31. august 2026 · Opdateret 31. august 2026
Totrinslogin (2FA) i WordPress: ti minutter, størst effekt

Kort svar: Totrinslogin (2FA) gør et lækket kodeord værdiløst: login kræver også en engangskode fra din telefon eller en sikkerhedsnøgle. Opsætningen tager ti minutter: vælg et 2FA-plugin (eller dit sikkerhedsplugins indbyggede), aktivér app-baserede koder (TOTP) for alle administratorer, gem backup-koderne et sikkert sted – og gør 2FA obligatorisk for administrator- og redaktørroller. Det er den største sikkerhedsgevinst pr. investeret minut i hele WordPress.

Kodeord lækkes: i datalæk fra andre tjenester, i phishing, i genbrugte varianter. 2FA accepterer den virkelighed og gør den harmløs – tyven står med nøglen, men døren kræver også koden fra DIN lomme. Denne guide sætter det op rigtigt første gang: metodevalg, udrulning til hele teamet og nødplanerne, der gør, at ingen låser sig selv ude.

Kontrolramme: WordPress 7.1 og PHP 8.4.23 udgør versionsgrundlaget pr. 30. august 2026. Eksemplet i billedet er en illustration.

Metoderne – fra godt til bedst

Illustration: 2FA-metoder rangeret – app-koder, sikkerhedsnøgler, mail og sms
App-koder (TOTP) er standardvalget; sikkerhedsnøgler/passkeys er guldstandarden. Mail- og sms-koder er bedre end intet – men kun det. Illustration.

App-koder (TOTP) – en autentificerings-app viser en kode, der skifter hvert 30. sekund; virker offline, gratis, understøttet overalt: standardvalget. Sikkerhedsnøgler og passkeys – fysisk nøgle eller enhedens biometri; også phishing-resistent, da nøglen kun svarer på det ægte domæne: guldstandarden for administratorer. Mail-koder – bekvemme, men kun så sikre som mailkontoen (som måske har samme kodeord – hele problemet). Sms – bedre end intet, men sårbar; brug den kun som nødfallback.

Opsætningen i WordPress

  1. Vælg værktøjet: et dedikeret 2FA-plugin (fx det officielle Two-Factor) eller dit eksisterende sikkerhedsplugins 2FA-modul – ét af dem, ikke begge, jf. én-ejer-princippet.
  2. Aktivér TOTP på din egen konto først: scan QR-koden med autentificerings-appen, indtast koden – og gem backup-koderne i jeres adgangskodehåndtering (ikke i en note på skrivebordet).
  3. Test et fuldt logout/login, FØR du fortsætter – og tilføj evt. en sikkerhedsnøgle/passkey som metode nummer to på samme konto.
  4. Gør 2FA obligatorisk for administratorer og redaktører i pluginets indstillinger – frivillighed ender som 60 % dækning, og angriberen finder de 40.

Udrulning til teamet

Send en kort besked før kravet aktiveres: hvad, hvorfor, hvilken app – og en deadline på en uge. De fleste plugins kan give en frist (“opsæt 2FA inden for X logins”), så ingen låses ude på dag ét. Ryd samtidig op i brugerlisten: gamle konti uden ejer er større huller end manglende 2FA – slet eller nedgradér dem, og tjek at hver tilbageværende konto har rigtig rolle (færrest mulige administratorer). Kombineret med brute force-beskyttelsen er login-fladen derefter reelt lukket land.

Nødplanen: låst ude med 2FA

Telefon tabt eller app slettet? Derfor findes backup-koderne – én af dem logger dig ind, hvorefter 2FA nulstilles med den nye telefon. Er backup-koderne OGSÅ væk, kan en anden administrator nulstille din 2FA – og er du eneste administrator, er sidste udvej at deaktivere 2FA-pluginet via SFTP (omdøb dets mappe, log ind, genopsæt ALT med det samme) – fremgangsmåden kender du fra låst ude-guiden. Pointen med nødplanen er at have den PÅ FORHÅND: backup-koder i adgangskodehåndteringen og mindst to administratorer med 2FA er hele forsikringen.

Verifikation

Opsætningen er komplet, når alle administrator- og redaktørkonti har 2FA aktivt (pluginets oversigt viser det), backup-koder er gemt centralt, mindst to personer kan nødnulstille hinanden – og et testlogin uden kode afvises. Tag øvelsen én gang om året sammen med brugeroprydningen: ti minutters vedligehold af den mest effektive lås, sitet har.

Ofte stillede spørgsmål om 2FA

Er 2FA ikke besværligt i hverdagen?

Mindre end sit rygte: koden skal typisk kun bruges ved nye enheder og udløbne sessioner – ikke ved hvert besøg. Få sekunder om ugen mod en lukket angrebsvej er handlen.

Hvilken autentificerings-app skal jeg vælge?

Enhver TOTP-app virker – vælg én med krypteret backup/synk (så et telefonskifte ikke bliver en nødsituation), eller brug adgangskodehåndteringens indbyggede TOTP, så koder og kodeord følges ad.

Beskytter 2FA mod alt?

Den lukker kodeords-vejen – den største. Sårbare plugins og stjålne sessioner er andre veje; derfor hører 2FA sammen med opdateringer, wp-config-hærdning og overvågning – lag på lag.

Læs også