插件名称:WP 2FA – Two-factor authentication for WordPress
作者:Melapress
核心目标:为管理员账号启用 TOTP 动态验证码 + 备份码。
一、安装插件
- 登录 WordPress 后台。
- 进入 插件 → 安装插件。
- 搜索框输入
WP 2FA。 - 找到 WP 2FA – Two-factor authentication for WordPress(作者:Melapress),点击 现在安装 → 启用。
- 激活后,设置向导会自动弹出。
若后台搜索不到,可手动上传:在服务器执行
wget https://downloads.wordpress.org/plugin/wp-2fa.latest-stable.zip解压至wp-content/plugins/,或在后台“上传插件”选择 zip 文件。

二、配置向导
步骤 1:选择 2FA 方法
向导第一步会让你选择用户登录时使用的验证方式。
建议勾选:
- One-time code via 2FA app(验证器 App):主用方式,安全性最高。
- One-time code via email(邮件码):备用方式,防止手机无法使用时无法登录。
操作:保持两项都勾选,点击 Continue。
注意:若选用邮件码,请确保服务器邮件发送正常(可安装 WP Mail SMTP 插件)。

- Backup codes(备份码):勾选,配置完成后能生成10个备份码,防止手机无法使用时无法登录。

步骤 2:选择强制范围
下一步是设定哪些用户必须使用 2FA。
建议选择:
- Only for specific users and roles(仅针对特定用户和角色)
操作:点选此项,点击 Continue。
单管理员站点选此项最合理:只保护管理员账号,不影响其他用户(如有)。后续会让你指定角色,勾选 Administrator 即可。

步骤 3:宽限期与通知设置
最后一步是设定用户配置的宽限期和通知方式。
当前推荐设置(即截图默认选项):
- Grace period:
Give users a grace period→ 设为 3 天。给自己留出配置 App 的时间。 - Missed grace period:
Disable user access to the dashboard...→ 超时未配置则限制仪表盘访问(温和强制)。 - Notify users:
Show a notification on a page on its own...→ 登录后显示专属配置提示页。
操作:保持默认,点击 Finish Setup 完成向导。

三、绑定验证器 App(关键步骤)
向导结束后,系统会自动跳转到你的个人 2FA 配置页面(或下次登录时触发)。
- 选择 One-time code via 2FA app → Next。
- 页面会显示一个 QR 码和一串文本密钥。
- 打开手机上的验证器 App:
- Authenticator:点右下角
+→ 扫二维码。 - Authy:点
+ Add Account→ 扫二维码。 - 1Password:在条目里添加「一次性密码」→ 扫二维码。
- Authenticator:点右下角
- App 上会出现一个 每 30 秒刷新一次的 6 位数字。
- 在网页向导中输入当前显示的 6 位码 → Validate & Save。
绑定成功!

四、保存备份码(救命稻草)
绑定成功后,WP 2FA 会生成一组一次性备份码(通常 10 个)。
务必执行以下操作之一:
- 复制到密码管理器中,与 WordPress 密码放在一起。
- 打印出来,存放在物理安全的地方。
绝对不能跳过此步。手机丢失或刷机后,没有备份码将被永久锁在 WordPress 后台。

五、测试登录
- 退出 WordPress 登录。
- 重新访问
wp-login.php。 - 输入用户名密码后,会多出一步要求输入 6 位动态码。
- 打开手机 App,输入当前显示的码。
- 登录成功
Comments