Kort svar: Totrinslogin (2FA) gør et lækket kodeord værdiløst, fordi login også kræver en engangskode fra en app eller en sikkerhedsnøgle. Vælg ét 2FA-værktøj (fx det officielle Two Factor-plugin eller dit sikkerhedsplugins 2FA-modul), aktivér app-koder (TOTP) for alle administratorer, og gem backup-koderne i en adgangskodehåndtering. Gør derefter 2FA obligatorisk for administratorer og redaktører, og hav en nødplan klar, før nogen mister sin telefon. Selve opsætningen tager typisk få minutter pr. bruger.
Fagligt gennemgået: 2. oktober 2026
Kodeord lækkes: i datalæk fra andre tjenester, gennem phishing og fordi folk genbruger varianter af det samme kodeord. 2FA accepterer den virkelighed og gør den harmløs. Tyven kan have kodeordet, men login kræver også en kode fra en enhed, som kun den rigtige bruger har.
Denne guide sætter det op rigtigt første gang: valg af metode, opsætning i WordPress, udrulning til hele teamet, nødplanen der forhindrer, at nogen låser sig selv ude – og hvordan du kontrollerer, at det hele virker bagefter.
Før du ændrer noget: Tag en backup, og sørg for, at du har SFTP- eller kontrolpaneladgang til sitet, før du gør 2FA obligatorisk. Opsæt og test 2FA på din egen konto først. Så har du en vej ind, hvis pluginet eller telefonen driller.
Metoderne og deres styrke

2FA betyder, at login kræver to forskellige slags beviser: noget du ved (kodeordet) og noget du har (telefonen eller nøglen). Metoderne er ikke lige stærke, og forskellen ligger især i, hvor let koden kan opsnappes eller narres ud af brugeren.
| Metode | Sådan virker den | Styrke | Brug den til |
|---|---|---|---|
| App-koder (TOTP) | En autentificerings-app viser en sekscifret kode, der skifter hvert 30. sekund | Stærk, virker offline og er gratis | Standardvalget for alle konti med redigeringsadgang |
| Sikkerhedsnøgle eller passkey | En fysisk nøgle eller enhedens biometri bekræfter login | Phishing-resistent, fordi nøglen kun svarer det rigtige domæne | Administratorer og konti med adgang til betaling eller kundedata |
| Mailkoder | En engangskode sendes til brugerens mail | Kun så sikker som mailkontoen | Fallback, hvis app ikke er mulig |
| Sms | En kode sendes som sms | Sårbar over for SIM-kapring og videresendelse | Kun som nødløsning |
App-koder er det praktiske udgangspunkt: de er understøttet af stort set alle 2FA-plugins og kræver kun en telefon. Sikkerhedsnøgler og passkeys giver et ekstra lag, fordi en falsk loginside på et lignende domæne ikke kan få nøglen til at svare. Mailkoder er bedre end ingenting, men hvis mailkontoen bruger samme kodeord som WordPress, er det ene lag i praksis det samme som det andet.
1. Vælg ét værktøj
Du har to typiske veje. Den ene er et dedikeret 2FA-plugin som det officielle Two Factor fra WordPress.org, der understøtter app-koder (TOTP), mailkoder og backup-koder. Passkeys og sikkerhedsnøgler kræver her et separat tilføjelsesplugin. Den anden vej er dit eksisterende sikkerhedsplugins 2FA-modul, hvis du allerede bruger et.
Vælg ét af dem, ikke begge. To plugins, der begge forsøger at styre loginflowet, kan give dobbelte kodefelter, uforklarlige afvisninger og i værste fald en konto, der ikke kan logge ind. Det er samme én-ejer-princip, som gælder for cache og optimering.
Tjek også, om værktøjet kan gøre 2FA obligatorisk pr. rolle. Two Factor-pluginet har ifølge sin egen dokumentation ingen indbygget håndhævelse pr. rolle – det kræver kode eller et supplerende plugin. Mange sikkerhedsplugins har funktionen indbygget. Hvis du har flere redaktører, er håndhævelse vigtigere end antallet af metoder.
2. Opsæt 2FA på din egen konto først
- Gå til din brugerprofil i wp-admin, og find 2FA-sektionen fra det valgte plugin.
- Aktivér app-koder (TOTP), og scan QR-koden med din autentificerings-app.
- Indtast koden fra appen for at bekræfte, at telefonens ur og sitet er enige.
- Generér backup-koder, og gem dem i jeres adgangskodehåndtering – ikke i en note på skrivebordet eller i en mail til dig selv.
- Log helt ud, og log ind igen med kodeord og app-kode, før du fortsætter.
- Tilføj eventuelt en sikkerhedsnøgle eller passkey som ekstra metode på samme konto.
Afviser sitet en kode, du lige har tastet korrekt, er det ofte et tidsproblem. TOTP-koder beregnes ud fra klokken, så telefonens tid skal være sat automatisk. På serveren styres tiden af hostingen, og den er normalt synkroniseret.
3. Gør 2FA obligatorisk for de rigtige roller
Frivillig 2FA ender typisk med, at nogle konti har det og andre ikke – og angriberen finder dem, der mangler. Gør derfor 2FA obligatorisk for administratorer og redaktører, og overvej det også for butiksadministratorer i WooCommerce, fordi de har adgang til ordrer og kundedata.
Almindelige kunder og abonnenter behøver normalt ikke tvungen 2FA. For dem er det vigtigere, at kontoen ikke har rettigheder, der kan skade sitet. Hvis kunder kan logge ind, så lad 2FA være et frivilligt tilvalg.
4. Udrul til teamet uden at låse nogen ude
Send en kort besked, før kravet aktiveres: hvad der ændrer sig, hvorfor, hvilken app I anbefaler, og en frist på fx en uge. Mange plugins kan give en overgangsperiode, så brugerne bliver bedt om at opsætte 2FA ved næste login i stedet for at blive afvist med det samme.
Ryd samtidig op i brugerlisten. Gamle konti uden en aktiv ejer er ofte et større hul end manglende 2FA:
- Slet eller nedgradér konti fra tidligere medarbejdere, freelancere og bureauer.
- Giv hver person sin egen konto – delte logins kan ikke beskyttes ordentligt med 2FA.
- Hold antallet af administratorer så lavt som muligt, men mindst to, så de kan nulstille hinanden.
- Brug applikationsadgangskoder eller API-nøgler til integrationer i stedet for en persons login.
Kombineret med beskyttelse mod brute force og en klar adgangsstyring i teamet er loginfladen derefter væsentligt sværere at angribe.
5. Nødplanen: låst ude med 2FA
Telefonen er tabt, eller appen er slettet? Så er det backup-koderne, der redder dig. Én kode logger dig ind, hvorefter du sætter 2FA op igen med den nye telefon og genererer nye backup-koder.
Er backup-koderne også væk, kan en anden administrator slå 2FA fra på din profil, så du kan sætte det op igen. Er du eneste administrator, er sidste udvej at deaktivere 2FA-pluginet via SFTP eller filhåndteringen i kontrolpanelet: omdøb pluginets mappe i wp-content/plugins, log ind, og genopsæt det hele med det samme. Fremgangsmåden er beskrevet i guiden til at komme ind, når du er låst ude af wp-admin.
Pointen er at have planen på forhånd. Backup-koder i adgangskodehåndteringen og mindst to administratorer med 2FA er hele forsikringen. Skriv nødproceduren ind i jeres driftsdokumentation, så en kollega kan følge den uden at ringe til dig.
Typiske fejl og løsninger
| Symptom | Sandsynlig årsag | Løsning |
|---|---|---|
| Koden afvises altid | Telefonens ur er forkert | Slå automatisk dato og tid til på telefonen |
| Ingen mailkode kommer frem | WordPress kan ikke sende mail pålideligt | Opsæt SMTP, og brug app-koder i stedet for mailkoder |
| Dobbelt kodefelt ved login | To plugins styrer login | Deaktiver det ene 2FA-modul |
| Ny telefon, ingen koder | Appen blev ikke flyttet med | Brug en backup-kode, og vælg en app med krypteret backup |
| Integration holder op med at virke | Integrationen logger ind med en personlig konto | Skift til en applikationsadgangskode |
Mailkoder er særligt sårbare over for leveringsproblemer. Hvis sitets mails ryger i spam eller ikke sendes, så se guiden om mails fra WordPress i spam, før du gør mail til en del af loginflowet.
Verifikation
Opsætningen er komplet, når:
- alle administrator- og redaktørkonti har 2FA aktivt (pluginets brugeroversigt viser det)
- backup-koder er gemt centralt for hver af dem
- mindst to personer kan nødnulstille hinanden
- et testlogin med korrekt kodeord, men uden kode, bliver afvist
- integrationer og planlagte opgaver stadig virker efter ændringen
Gentag tjekket én gang om året sammen med oprydningen i brugerlisten. Det tager få minutter og holder den mest effektive lås på sitet ved lige.
Læs også
- Hub: WordPress sikkerhed og backup
- Beskyt WordPress-login mod brute force
- Låst ude af wp-admin – sådan kommer du ind igen
- Adgangsstyring i teams: roller, 2FA og deling uden fælles kodeord
- wp-config-hærdning: saltnøgler, file edit og debug
- WordPress login
- WordPress hosting hos Hostious – daglig backup med selvbetjent gendannelse og dansk support døgnet rundt
Ofte stillede spørgsmål om 2FA
Er 2FA ikke besværligt i hverdagen?
Mindre end sit rygte. Koden skal typisk kun bruges ved nye enheder og udløbne sessioner – ikke ved hvert besøg. Få sekunder om ugen mod en lukket angrebsvej er en god handel.
Hvilken autentificerings-app skal jeg vælge?
Enhver TOTP-app virker. Vælg én med krypteret backup eller synkronisering, så et telefonskifte ikke bliver en nødsituation, eller brug adgangskodehåndteringens indbyggede TOTP, så koder og kodeord følges ad.
Beskytter 2FA mod alt?
Nej. Den lukker kodeordsvejen, som er den hyppigste. Sårbare plugins og stjålne sessioner er andre veje, og derfor hører 2FA sammen med opdateringer, wp-config-hærdning og overvågning – lag på lag.
Hvad gør jeg, hvis jeg mister telefonen med 2FA-appen?
Log ind med en af dine backup-koder, og sæt 2FA op igen på den nye telefon. Har du ingen backup-koder, kan en anden administrator slå 2FA fra på din profil, og som sidste udvej kan pluginet deaktiveres via SFTP.
Skal kunder i min webshop også have 2FA?
Normalt ikke som krav. Tving 2FA for administratorer, redaktører og butiksadministratorer, og lad det være et frivilligt tilvalg for kunder, så du ikke skaber unødig friktion ved køb.
Udgivet 31. august 2026Opdateret 3. oktober 2026Fagligt gennemgået 2. oktober 2026
