
Kort svar: Totrinslogin (2FA) gør et lækket kodeord værdiløst: login kræver også en engangskode fra din telefon eller en sikkerhedsnøgle. Opsætningen tager ti minutter: vælg et 2FA-plugin (eller dit sikkerhedsplugins indbyggede), aktivér app-baserede koder (TOTP) for alle administratorer, gem backup-koderne et sikkert sted – og gør 2FA obligatorisk for administrator- og redaktørroller. Det er den største sikkerhedsgevinst pr. investeret minut i hele WordPress.
Kodeord lækkes: i datalæk fra andre tjenester, i phishing, i genbrugte varianter. 2FA accepterer den virkelighed og gør den harmløs – tyven står med nøglen, men døren kræver også koden fra DIN lomme. Denne guide sætter det op rigtigt første gang: metodevalg, udrulning til hele teamet og nødplanerne, der gør, at ingen låser sig selv ude.
Kontrolramme: WordPress 7.1 og PHP 8.4.23 udgør versionsgrundlaget pr. 30. august 2026. Eksemplet i billedet er en illustration.

App-koder (TOTP) – en autentificerings-app viser en kode, der skifter hvert 30. sekund; virker offline, gratis, understøttet overalt: standardvalget. Sikkerhedsnøgler og passkeys – fysisk nøgle eller enhedens biometri; også phishing-resistent, da nøglen kun svarer på det ægte domæne: guldstandarden for administratorer. Mail-koder – bekvemme, men kun så sikre som mailkontoen (som måske har samme kodeord – hele problemet). Sms – bedre end intet, men sårbar; brug den kun som nødfallback.
Send en kort besked før kravet aktiveres: hvad, hvorfor, hvilken app – og en deadline på en uge. De fleste plugins kan give en frist (“opsæt 2FA inden for X logins”), så ingen låses ude på dag ét. Ryd samtidig op i brugerlisten: gamle konti uden ejer er større huller end manglende 2FA – slet eller nedgradér dem, og tjek at hver tilbageværende konto har rigtig rolle (færrest mulige administratorer). Kombineret med brute force-beskyttelsen er login-fladen derefter reelt lukket land.
Telefon tabt eller app slettet? Derfor findes backup-koderne – én af dem logger dig ind, hvorefter 2FA nulstilles med den nye telefon. Er backup-koderne OGSÅ væk, kan en anden administrator nulstille din 2FA – og er du eneste administrator, er sidste udvej at deaktivere 2FA-pluginet via SFTP (omdøb dets mappe, log ind, genopsæt ALT med det samme) – fremgangsmåden kender du fra låst ude-guiden. Pointen med nødplanen er at have den PÅ FORHÅND: backup-koder i adgangskodehåndteringen og mindst to administratorer med 2FA er hele forsikringen.
Opsætningen er komplet, når alle administrator- og redaktørkonti har 2FA aktivt (pluginets oversigt viser det), backup-koder er gemt centralt, mindst to personer kan nødnulstille hinanden – og et testlogin uden kode afvises. Tag øvelsen én gang om året sammen med brugeroprydningen: ti minutters vedligehold af den mest effektive lås, sitet har.
Mindre end sit rygte: koden skal typisk kun bruges ved nye enheder og udløbne sessioner – ikke ved hvert besøg. Få sekunder om ugen mod en lukket angrebsvej er handlen.
Enhver TOTP-app virker – vælg én med krypteret backup/synk (så et telefonskifte ikke bliver en nødsituation), eller brug adgangskodehåndteringens indbyggede TOTP, så koder og kodeord følges ad.
Den lukker kodeords-vejen – den største. Sårbare plugins og stjålne sessioner er andre veje; derfor hører 2FA sammen med opdateringer, wp-config-hærdning og overvågning – lag på lag.