Schweizer WordPress-Plugins — Support auf Deutsch · seit über 15 Jahren aus der Praxis

2FA Login Security für WordPress

CHF 0.00

Kategorien: ,

Ein Passwort allein reicht nicht mehr

Super Duper Two-Factor Login rüstet deine WordPress-Seite mit einer belastbaren Zwei-Faktor-Anmeldung nach. Anders als viele Alternativen ist das Plugin vollständig kostenlos – keine versteckten Kosten, keine Premium-Stufen, kein Upselling. Alle Funktionen sind von Anfang an dabei.

Und ja, das lohnt sich auch dann, wenn es auf deiner Seite nur ein einziges Login gibt: Damit ist die Administration schon einmal gut abgesichert.

Zwei Wege, sich auszuweisen

Authenticator-App (TOTP) – funktioniert mit Google Authenticator, FreeOTP+, Authy, Microsoft Authenticator und jeder TOTP-fähigen App. Einrichtung per QR-Code oder manueller Eingabe des Schlüssels.
E-Mail – ein sechsstelliger Code bei jeder Anmeldung, ganz ohne Smartphone.

Wenn das Handy weg ist

Zehn Backup-Codes – Einmal-Codes für den Notfall, zum Kopieren, Herunterladen, Ausdrucken oder Zusenden
Wiederherstellungsschlüssel für Administratoren – jede Administratorin bekommt bei der Einrichtung einen persönlichen 32-stelligen Schlüssel, der auch dann noch greift, wenn alle Backup-Codes verbraucht sind
FTP-Notfallzugang (optional, standardmässig aus) – als letzte Rettung schaltet eine leere Datei via FTP die 2FA für Administratoren ab. Der Dateiname muss ein geheimes Token enthalten, das in den Einstellungen erzeugt und nur einmal angezeigt wird, und die Datei gilt nur 15 Minuten. Alle Administratoren werden per E-Mail benachrichtigt – bei Nutzung wie auch bei einer ungültigen Datei.

Pflicht, aber fair

Pflicht pro Rolle – 2FA für Administratoren, Redakteure, Abonnenten oder jede andere Rolle verlangen
Übergangsfrist – eine Frist setzen, damit alle Zeit haben, 2FA einzurichten, bevor sie greift
Harte Durchsetzung – ohne Übergangsfrist muss die Einrichtung direkt auf der Anmeldeseite abgeschlossen werden, vor jedem Zugang
Geltungsbereiche – Adminbereich, WooCommerce-Konto, Kasse oder die ganze Seite
Diesem Gerät vertrauen – der eigene Computer lässt sich merken, damit nicht bei jeder Anmeldung ein Code fällig wird (1 bis 365 Tage einstellbar)

Integration

WooCommerce – eigener Reiter „Zwei-Faktor-Authentifizierung“ im Kundenkonto, 2FA-Pflicht für Kontobereich und Kasse möglich
Shortcode [sdtfa_status] – zeigt den 2FA-Status der angemeldeten Person an beliebiger Stelle
Einrichtungs-Erinnerung – ein wegklickbarer Hinweis mit Knopf, kein automatisches Pop-up

Sicherheit unter der Haube

• AES-256-GCM-Verschlüsselung der TOTP-Geheimnisse im Ruhezustand
• Sichere HttpOnly-Cookies für vertraute Geräte, Tokens ausschliesslich gehasht gespeichert
• Keine externen Abhängigkeiten – alles läuft lokal in reinem PHP
• Keine Aufrufe fremder Dienste, kein Tracking, keine Datensammlung

Härtung – optional, alles einzeln abschaltbar

Ein starkes Login nützt wenig, wenn eine einzige hochgeladene Datei die Seite übernehmen kann. Deshalb bringt das Plugin zusätzlich mit:

PHP im Uploads-Ordner blockieren – die wirksamste Massnahme gegen eine hochgeladene Web-Shell, inklusive Live-Test, der eine harmlose Probedatei über HTTP abruft und sagt, ob dein Server sie wirklich verweigert (auch für nginx, wo .htaccess ignoriert wird)
Gefährliche Dateitypen abweisen – PHP und andere serverseitige Skripte werden vor dem Speichern abgelehnt, inklusive Tricks wie foto.php.jpg
Sensible Dateien schützendebug.log, readme.html (verrät deine WordPress-Version), Datenbank-Dumps, Backups, .env und .git
XML-RPC blockieren – schliesst den Weg für hunderte Passwortversuche in einer einzigen Anfrage
Datei-Editor und Plugin-Installation abschalten – damit ein gestohlenes Administrator-Konto keinen Code und keine Hintertür einschleusen kann
Benutzerdaten in der REST-API verbergen und Autoren-Archive sperren – gegen das Ausspähen von Benutzernamen
Bericht zu Dateirechten – zeigt den Ist-Zustand neben den Empfehlungen; das Plugin ändert nie selbst etwas

Regeln, die in die .htaccess geschrieben werden, prüft das Plugin anschliessend mit einer Anfrage an deine eigene Seite. Weist dein Server sie zurück, wird der Block automatisch wieder entfernt – eine restriktive Serverkonfiguration kann deine Seite so nicht offline nehmen.

Technisches

• WordPress 6.8 oder neuer
PHP 8.2 oder neuer – aus Sicherheitsgründen. PHP 8.0 und 8.1 bekommen keine Sicherheitsupdates mehr; ein 2FA-Plugin auf einer unversorgten PHP-Version wäre widersinnig. Die meisten Hoster stellen die PHP-Version mit einem Klick im Control Panel um.
• Vorübersetzt in Deutsch (CH/DE/AT), Englisch, Französisch, Spanisch, Italienisch und Niederländisch

Herunterladen

Das Plugin ist und bleibt kostenlos und liegt im WordPress-Repository: Download auf WordPress.org. Updates kommen von dort über die normale WordPress-Updateroutine.

🇨🇭🇩🇪🇦🇹 Hinweis für DACH-Nutzer: Plugin und Support sind auf Deutsch (Schweiz/Deutschland/Österreich) verfügbar.