Ein Passwort allein reicht nicht mehr
Super Duper Two-Factor Login rüstet deine WordPress-Seite mit einer belastbaren Zwei-Faktor-Anmeldung nach. Anders als viele Alternativen ist das Plugin vollständig kostenlos – keine versteckten Kosten, keine Premium-Stufen, kein Upselling. Alle Funktionen sind von Anfang an dabei.
Und ja, das lohnt sich auch dann, wenn es auf deiner Seite nur ein einziges Login gibt: Damit ist die Administration schon einmal gut abgesichert.
Zwei Wege, sich auszuweisen
• Authenticator-App (TOTP) – funktioniert mit Google Authenticator, FreeOTP+, Authy, Microsoft Authenticator und jeder TOTP-fähigen App. Einrichtung per QR-Code oder manueller Eingabe des Schlüssels.
• E-Mail – ein sechsstelliger Code bei jeder Anmeldung, ganz ohne Smartphone.
Wenn das Handy weg ist
• Zehn Backup-Codes – Einmal-Codes für den Notfall, zum Kopieren, Herunterladen, Ausdrucken oder Zusenden
• Wiederherstellungsschlüssel für Administratoren – jede Administratorin bekommt bei der Einrichtung einen persönlichen 32-stelligen Schlüssel, der auch dann noch greift, wenn alle Backup-Codes verbraucht sind
• FTP-Notfallzugang (optional, standardmässig aus) – als letzte Rettung schaltet eine leere Datei via FTP die 2FA für Administratoren ab. Der Dateiname muss ein geheimes Token enthalten, das in den Einstellungen erzeugt und nur einmal angezeigt wird, und die Datei gilt nur 15 Minuten. Alle Administratoren werden per E-Mail benachrichtigt – bei Nutzung wie auch bei einer ungültigen Datei.
Pflicht, aber fair
• Pflicht pro Rolle – 2FA für Administratoren, Redakteure, Abonnenten oder jede andere Rolle verlangen
• Übergangsfrist – eine Frist setzen, damit alle Zeit haben, 2FA einzurichten, bevor sie greift
• Harte Durchsetzung – ohne Übergangsfrist muss die Einrichtung direkt auf der Anmeldeseite abgeschlossen werden, vor jedem Zugang
• Geltungsbereiche – Adminbereich, WooCommerce-Konto, Kasse oder die ganze Seite
• Diesem Gerät vertrauen – der eigene Computer lässt sich merken, damit nicht bei jeder Anmeldung ein Code fällig wird (1 bis 365 Tage einstellbar)
Integration
• WooCommerce – eigener Reiter „Zwei-Faktor-Authentifizierung“ im Kundenkonto, 2FA-Pflicht für Kontobereich und Kasse möglich
• Shortcode [sdtfa_status] – zeigt den 2FA-Status der angemeldeten Person an beliebiger Stelle
• Einrichtungs-Erinnerung – ein wegklickbarer Hinweis mit Knopf, kein automatisches Pop-up
Sicherheit unter der Haube
• AES-256-GCM-Verschlüsselung der TOTP-Geheimnisse im Ruhezustand
• Sichere HttpOnly-Cookies für vertraute Geräte, Tokens ausschliesslich gehasht gespeichert
• Keine externen Abhängigkeiten – alles läuft lokal in reinem PHP
• Keine Aufrufe fremder Dienste, kein Tracking, keine Datensammlung
Härtung – optional, alles einzeln abschaltbar
Ein starkes Login nützt wenig, wenn eine einzige hochgeladene Datei die Seite übernehmen kann. Deshalb bringt das Plugin zusätzlich mit:
• PHP im Uploads-Ordner blockieren – die wirksamste Massnahme gegen eine hochgeladene Web-Shell, inklusive Live-Test, der eine harmlose Probedatei über HTTP abruft und sagt, ob dein Server sie wirklich verweigert (auch für nginx, wo .htaccess ignoriert wird)
• Gefährliche Dateitypen abweisen – PHP und andere serverseitige Skripte werden vor dem Speichern abgelehnt, inklusive Tricks wie foto.php.jpg
• Sensible Dateien schützen – debug.log, readme.html (verrät deine WordPress-Version), Datenbank-Dumps, Backups, .env und .git
• XML-RPC blockieren – schliesst den Weg für hunderte Passwortversuche in einer einzigen Anfrage
• Datei-Editor und Plugin-Installation abschalten – damit ein gestohlenes Administrator-Konto keinen Code und keine Hintertür einschleusen kann
• Benutzerdaten in der REST-API verbergen und Autoren-Archive sperren – gegen das Ausspähen von Benutzernamen
• Bericht zu Dateirechten – zeigt den Ist-Zustand neben den Empfehlungen; das Plugin ändert nie selbst etwas
Regeln, die in die .htaccess geschrieben werden, prüft das Plugin anschliessend mit einer Anfrage an deine eigene Seite. Weist dein Server sie zurück, wird der Block automatisch wieder entfernt – eine restriktive Serverkonfiguration kann deine Seite so nicht offline nehmen.
Technisches
• WordPress 6.8 oder neuer
• PHP 8.2 oder neuer – aus Sicherheitsgründen. PHP 8.0 und 8.1 bekommen keine Sicherheitsupdates mehr; ein 2FA-Plugin auf einer unversorgten PHP-Version wäre widersinnig. Die meisten Hoster stellen die PHP-Version mit einem Klick im Control Panel um.
• Vorübersetzt in Deutsch (CH/DE/AT), Englisch, Französisch, Spanisch, Italienisch und Niederländisch
Herunterladen
Das Plugin ist und bleibt kostenlos und liegt im WordPress-Repository: Download auf WordPress.org. Updates kommen von dort über die normale WordPress-Updateroutine.
🇨🇭🇩🇪🇦🇹 Hinweis für DACH-Nutzer: Plugin und Support sind auf Deutsch (Schweiz/Deutschland/Österreich) verfügbar.
