Sari la conținut
11 iulie 2026·5 min citire

2FA pe WordPress și pe hosting: cum îl activezi corect fără să te blochezi afară

Ghid practic ca să pui autentificarea în doi pași pe WordPress și pe hosting fără să rămâi tu sau echipa ta blocați afară.

Autentificarea în doi pași (2FA) e cea mai ieftină și mai eficienta bariera pe care o poți pune intre atacatori și site-ul tău. Nu costă nimic, se activează în câteva minute și oprește marea majoritate a încercărilor automate de logare, chiar dacă cineva îți afla parola.

Problema e ca multă lume o activează greșit și apoi se blochează singura afara: schimba telefonul, pierde codul, și dintr-o data nu mai poate intra nici în admin, nici în cPanel. Vestea bună e că se poate face corect, cu câteva plase de siguranta simple. În articolul ăsta îți arătăm exact ce să activezi pe WordPress și pe hosting, în ce ordine, și cum să nu rămâi niciodată pe dinafară.

Ce este 2FA și de ce merită, chiar și pentru un site mic

2FA înseamnă ca, pe lângă parola (ceva ce știi), ai nevoie și de un al doilea factor (ceva ce ai) ca să te loghezi. De obicei e un cod de șase cifre dintr-o aplicație de pe telefon, care se schimbă la fiecare treizeci de secunde.

De ce contează chiar și la un site mic de prezentare? Pentru că atacurile pe WordPress sunt aproape mereu automate. Boți scanează internetul non-stop și încearcă liste de parole pe /wp-login.php. Nu te ataca cineva pe tine personal - ești doar o adresa dintr-o listă. Cu 2FA activat, chiar dacă botul ghicește parola, tot nu intra, pentru că nu are codul de pe telefonul tău.

Merită pe două fronturi: contul de admin WordPress și contul de la hosting (cPanel, Plesk sau panoul furnizorului). Al doilea e adesea mai important, pentru că de acolo se poate șterge tot.

Aplicație de autentificare vs SMS: ce să alegi

Ai mai multe metode de a primi al doilea factor, și nu sunt egale:

  • Aplicație de autentificare (Google Authenticator, Microsoft Authenticator, Authy, 2FAS) - generează coduri local, pe telefon, fără internet. E cea mai sigură și recomandată varianta.
  • SMS - primești codul prin mesaj. Merge, dar e mai slab: cardul SIM poate fi clonat sau numărul portat de un atacator (SIM swapping), și depinzi de semnal.
  • Cheie fizică (YubiKey) - cea mai puternică, dar mai rar folosită pentru site-uri mici.

Recomandarea noastră pentru majoritatea afacerilor: aplicație de autentificare pe telefon, cu SMS eventual doar ca rezervă. Un detaliu important: aplicațiile TOTP se bazează pe ora exactă a telefonului. Dacă ora telefonului o iei manual și e decalata, codurile pot fi respinse. Tine ceasul pe automat.

Cum activezi 2FA pe WordPress, pas cu pas

WordPress nu are 2FA nativ, deci ai nevoie de un plugin. Opțiuni bune și gratuite: Wordfence Login Security, Two-Factor (de la contributorii WordPress), sau modulul de securitate din Solid Security.

Pașii, indiferent de plugin:

  • Instalează pluginul și intră în setările lui de 2FA.
  • Deschide aplicația de autentificare pe telefon și scanează codul QR afișat.
  • Introdu codul de șase cifre generat, ca să confirmi că merge.
  • SALVEAZĂ codurile de recuperare (backup codes) pe care ți le dă pluginul.

Dacă ai mai mulți utilizatori (client, colegi, dezvoltator), activează 2FA pentru fiecare cont în parte, nu doar pentru al tău. Un cont de admin fără 2FA anulează protectia celorlalte. Ideal, impune 2FA obligatoriu pentru rolurile de Administrator și Editor.

Nu uita de hosting: cPanel, panou și email

Mulți securizeaza doar WordPress și lasa poarta din spate deschisă. Contul de hosting e de fapt cheia master: de acolo se poate reseta parola WordPress, se poate accesa baza de date, se pot șterge fișiere și backup-uri.

Activează 2FA și aici:

  • La panoul de hosting - cPanel, Plesk sau panoul propriu al furnizorului au aproape mereu o opțiune de Two-Factor Authentication în setările de securitate ale contului.
  • La contul furnizorului (de unde plătești și gestionezi domeniul) - aici o preluare de cont înseamnă pierderea domeniului.
  • La email-ul asociat - casuta pe care se face resetarea parolelor. Dacă cineva intră pe email, poate reseta orice altceva. E adesea verigă cea mai slabă și cea mai ignorată.

Regula simplă: securizeaza în ordine inversa a puterii - întâi email și furnizor, apoi hosting, apoi WordPress.

Plasa de siguranta: cum să NU te blochezi afara

Aici greșesc cei mai mulți. Câteva reguli care te salvează:

  • Salvează codurile de recuperare înainte să închizi fereastra. Pune-le într-un manager de parole sau printeaza-le și ține-le fizic. Fără ele, un telefon pierdut înseamnă cont pierdut.
  • Înregistrează doua dispozitive sau două metode acolo unde se poate (aplicație + SMS de rezervă).
  • Folosește o aplicație care face backup în cloud (Authy sau 2FAS), ca să nu pierzi codurile la schimbarea telefonului.
  • Știe cineva de încredere unde sunt codurile de recuperare, pentru cazul de urgență.

Dacă totuși te blochezi pe WordPress, te poți dezactiva prin FTP sau File Manager (redenumesti folderul pluginului de 2FA) sau prin baza de date. De aceea accesul la hosting trebuie să rămână funcțional - e planul tău de rezervă. La hosting, dacă pierzi 2FA, singura cale reală e să contactezi suportul furnizorului și să dovedesti că ești proprietarul contului.

Cum abordăm noi securitatea la MPO Web Studio

Când livrăm un site, nu îl predăm cu o singură parola scrisă pe un bilet. Configurăm din start 2FA pe WordPress și pe hosting, salvăm codurile de recuperare într-un loc sigur și îți arătăm exact cum să intri singur, ca să nu depinzi de nimeni.

Lucrăm remote, în toată țara, și de multe ori clienții vin la noi după ce au rămas blocati afară sau au fost sparti. În loc să reacționezi după ce s-a întâmplat, e mult mai simplu să pui plasele de siguranta de la început.

Dacă vrei să verificăm împreună cât de expus e site-ul tău și să activam corect 2FA, fără să riști să te blochezi, scrie-ne un mesaj pe WhatsApp. Îți spunem sincer ce e în regulă și ce merită reparat, fără promisiuni goale.

Întrebări frecvente

Ma incetineste 2FA de fiecare data cand ma loghez?+

Aproape deloc. Introduci un cod de sase cifre din aplicatie, dureaza cateva secunde. Multe plugin-uri au si optiunea de a-ti tine minte dispozitivul un numar de zile, ca sa nu ceara codul la fiecare logare de pe acelasi calculator.

Ce se intampla daca imi pierd sau imi schimb telefonul?+

Daca ai salvat codurile de recuperare, intri cu unul dintre ele si re-inregistrezi noul telefon. Daca folosesti o aplicatie cu backup in cloud (Authy, 2FAS), codurile se restaureaza automat. De asta salvarea codurilor de recuperare inainte de orice e regula numarul unu.

Trebuie sa platesc pentru un plugin de 2FA?+

Nu. Wordfence Login Security si pluginul Two-Factor sunt gratuite si complet suficiente pentru majoritatea site-urilor. Versiunile platite adauga functii pentru echipe mari sau reguli avansate, dar pentru un site de afacere obisnuit varianta gratuita e ok.

E suficient 2FA ca sa fiu in siguranta?+

E cea mai importanta masura, dar nu singura. Merge combinat cu parole unice si lungi, plugin-uri si WordPress la zi, backup-uri regulate si limitarea incercarilor de logare. 2FA opreste marea majoritate a atacurilor automate, dar securitatea reala inseamna cateva straturi, nu unul singur.

Ar trebui sa activez 2FA si pentru clientii sau colegii care au acces?+

Da, obligatoriu. Un singur cont de admin fara 2FA anuleaza protectia intregului site. Ideal impui 2FA pentru toate conturile cu rol de Administrator sau Editor, si le dai fiecaruia propriile coduri de recuperare.

Ghid gratuit

7 greșeli care îți alungă clienții de pe site

Lasă-ți emailul și primești ghidul pe loc, aici. Fără spam.

Prin trimitere, ești de acord cu Politica de confidențialitate.
MEchipa MPOÎți răspundem personal

Vrei să vezi cum ar arăta site-ul firmei tale?

Scrie-ne pe WhatsApp și îți pregătim gratuit un site demonstrativ, cu numele firmei tale pe el. Îl vezi întâi și abia apoi decizi — fără nicio obligație.

Cere un site demonstrativ gratuitDe obicei îți răspundem în câteva minute