Ranking Jak liczymy Jak testujemy Blog Kontakt
Bezpieczeństwo WordPress

Jak włączyć uwierzytelnianie dwuskładnikowe (2FA) w WordPressie

Przemysław Szliep · 31.07.2026

Samo hasło do panelu WordPressa to za mało. Jeśli wycieknie ono z innej strony, zostanie odgadnięte w ataku słownikowym albo ktoś je po prostu podejrzy — atakujący zaloguje się na Twoje konto bez żadnej dodatkowej przeszkody. Uwierzytelnianie dwuskładnikowe (2FA) dodaje drugi krok przy logowaniu: oprócz hasła musisz podać jednorazowy kod z aplikacji na telefonie. Nawet jeśli ktoś pozna Twoje hasło, bez tego kodu i tak się nie zaloguje. Poniżej pokazuję, jak to skonfigurować od zera, bez zakładania, że masz jakiekolwiek doświadczenie z tego typu zabezpieczeniami.

  1. Wybierz wtyczkę odpowiedzialną za 2FA. Najprostsze i sprawdzone opcje to wtyczki takie jak Two-Factor, WP 2FA lub miniOrange Two Factor Authentication – wszystkie są darmowe w podstawowej wersji i dostępne w oficjalnym katalogu wtyczek WordPress.org. Jeśli masz już zainstalowaną wtyczkę bezpieczeństwa (np. do skanowania złośliwego kodu czy firewalla), sprawdź najpierw w jej ustawieniach, czy nie ma wbudowanej opcji 2FA – wtedy nie musisz instalować niczego dodatkowego.
  2. Zainstaluj i aktywuj wybraną wtyczkę. W panelu wp-admin przejdź do „Wtyczki” → „Dodaj nową”, wpisz nazwę wybranej wtyczki w wyszukiwarce, kliknij „Zainstaluj”, a następnie „Aktywuj”.
  3. Zainstaluj aplikację uwierzytelniającą na telefonie. Potrzebujesz aplikacji generującej jednorazowe kody, np. Google Authenticator, Microsoft Authenticator lub Authy. Pobierz jedną z nich ze sklepu z aplikacjami na swoim telefonie – to musi być zrobione, zanim przejdziesz do kolejnego kroku.
  4. Wejdź w ustawienia swojego profilu w wp-admin. Kliknij w prawym górnym rogu panelu na swoją nazwę użytkownika i wybierz „Edytuj profil” (lub przejdź do „Użytkownicy” → „Twój profil”). Tam pojawi się nowa sekcja dodana przez wtyczkę 2FA.
  5. Zeskanuj kod QR aplikacją uwierzytelniającą. W sekcji 2FA na swoim profilu zobaczysz kod QR. Otwórz aplikację na telefonie, wybierz opcję dodania nowego konta przez skanowanie kodu i skieruj aparat na ekran komputera. Aplikacja doda konto i zacznie generować sześciocyfrowe kody zmieniające się co 30 sekund.
  6. Zapisz kody zapasowe (recovery codes). Wtyczka pokaże Ci jednorazowo zestaw kilku kodów zapasowych – zapisz je w bezpiecznym miejscu, najlepiej wydrukowane lub w menedżerze haseł, a nie w zwykłym pliku tekstowym na pulpicie. To Twój jedyny sposób na wejście do panelu, jeśli zgubisz telefon.
  7. Przetestuj logowanie z 2FA, zanim wylogujesz się na dobre. Otwórz WordPressa w oknie incognito przeglądarki, zaloguj się hasłem i sprawdź, czy system poprosi Cię o kod z aplikacji oraz czy wpisany kod faktycznie działa. Dopiero gdy to zadziała, zamknij zwykłą sesję w panelu.
  8. Wymuś 2FA dla wszystkich kont z uprawnieniami administratora. Jeśli na stronie pracuje więcej niż jedna osoba z rolą administratora lub redaktora, w ustawieniach wtyczki włącz opcję wymuszającą 2FA dla wybranych ról – inaczej zabezpieczysz tylko własne konto, a pozostałe pozostaną furtką do przejęcia strony.

Co zrobić, gdy coś pójdzie nie tak

Zgubiłeś telefon albo skasowałeś aplikację uwierzytelniającą. Użyj jednego z zapisanych wcześniej kodów zapasowych zamiast kodu z aplikacji – działają dokładnie tak samo, tylko każdy można wykorzystać jednorazowo. Jeśli nie masz już żadnego kodu zapasowego, zaloguj się przez FTP lub menedżer plików w panelu hostingu, znajdź w katalogu wtyczek folder z nazwą aktywnej wtyczki 2FA i zmień jej nazwę (np. dopisz „-wylaczona” na końcu) – WordPress automatycznie ją dezaktywuje i logowanie wróci do samego hasła.

Zablokowałeś się poza panelem po włączeniu wymuszania 2FA. Zwykle wynika to z literówki przy wpisywaniu kodu albo z rozjazdu czasu – kody generowane przez aplikację są ważne tylko przez krótką chwilę, więc jeśli zegar w telefonie się rozjeżdża, kod przestaje pasować. Sprawdź w telefonie, czy data i godzina ustawiają się automatycznie, i spróbuj ponownie z nowo wygenerowanym kodem. Jeśli to nie pomoże, wróć do metody z wyłączeniem wtyczki przez FTP opisanej wyżej.

Wtyczka 2FA gryzie się z inną wtyczką bezpieczeństwa lub z cachem. Objawia się to zwykle białym ekranem po zalogowaniu albo brakiem pola na kod. Wyczyść cache strony (jeśli masz wtyczkę cache'ującą) oraz cache przeglądarki, a następnie sprawdź w ustawieniach drugiej wtyczki bezpieczeństwa, czy ona sama nie próbuje obsługiwać logowania dwuskładnikowego – w takim wypadku wyłącz tę funkcję w jednej z dwóch wtyczek, żeby nie kolidowały ze sobą.

Poradnik krok po kroku Bezpieczeństwo logowania
Przemysław Szliep
Przemysław Szliep

Od 2014 roku prowadzi SP-Media - agencję, która buduje i utrzymuje strony firmowe. Hostingi ocenia z perspektywy kogoś, kto codziennie na nich pracuje: migracje, awarie, kontakt z supportem.

Używamy plików cookie do analizy ruchu (Google Analytics, Microsoft Clarity). Więcej informacji w polityce prywatności.