← Volver al blog

Cómo activar la autenticación en dos pasos (2FA) en WordPress paso a paso con SeenSecure

Móvil escaneando un código QR junto a un panel de administración con un interruptor activado

Proteger el login de tu WordPress con CAPTCHA y verificación en dos pasos lleva menos de diez minutos, y una vez configurado apenas se nota en el día a día. Esta guía está pensada para quien nunca lo ha hecho antes: cubre desde decidir qué combinación te conviene hasta qué hacer si un usuario pierde el acceso al segundo factor.

Antes de empezar

Necesitas: SeenSecure activo en tu WordPress, acceso de administrador a tu panel, y (si vas a usar el método Authenticator) una app compatible instalada en el móvil de cada usuario que lo vaya a usar — Google Authenticator, Microsoft Authenticator o Authy sirven igual, son gratuitas y se descargan desde la tienda de apps de tu móvil en un minuto.

Paso 1 — Decide qué combinación necesita tu sitio

Antes de tocar nada en el panel, decide el nivel que tiene sentido para ti. Como referencia rápida:

Qué combinación elegir según tu situación
Tu situación CAPTCHA 2FA
Blog o web con pocos usuarios Modo invisible en el login Email, solo para el administrador
Tienda online con equipo Login, registro y recuperación de contraseña Authenticator para administrador y editor
Sitio multiusuario o agencia Todos los formularios públicos Authenticator obligatorio para todos los roles con acceso a wp-admin

Paso 2 — Activa CAPTCHA en Login Security > CAPTCHA

Desde el panel de SeenSecure, entra en Login Security > CAPTCHA. Ahí eliges uno de los 7 modos disponibles (visual, matemático, emoji, colores, Google reCAPTCHA v2, reCAPTCHA v3 invisible, o híbrido) y en qué formularios se aplica: login, registro, comentarios y recuperación de contraseña se activan por separado, no hace falta encenderlos todos si no los necesitas.

💡 Empieza por el modo invisibleSi no sabes por cuál decidirte, el modo reCAPTCHA v3 (invisible) es el que menos fricción añade a un usuario legítimo, porque no muestra ningún desafío salvo que detecte algo raro. Solo pasa a un modo más visible si sigues viendo spam o intentos automatizados después de activarlo.

Paso 3 — Entra en Login Security > 2FA

En la pestaña 2FA verás el interruptor general y los dos métodos disponibles: App Authenticator y Código por Email. Puedes activar uno, el otro, o los dos a la vez para que cada usuario elija el que prefiera.

Paso 4 — Decide la política por rol

Antes de activar nada, decide a quién se lo vas a exigir. Para la mayoría de sitios tiene sentido empezar así:

Ejemplo de política de 2FA por rol
Rol 2FA Por qué
Administrador Obligatorio, con Authenticator Puede instalar plugins, cambiar cualquier ajuste o borrar el sitio
Editor Obligatorio, Authenticator o Email Gestiona todo el contenido publicado
Autor / Colaborador Opcional, o Email Riesgo menor, se prioriza la comodidad

Paso 5 — Activa el método Authenticator

Marca «Activar App Authenticator» y guarda. La próxima vez que ese usuario inicie sesión, verá un código QR en pantalla: lo escanea con la app de su móvil (botón «+» o «Escanear código QR» dentro de la app), introduce el código de 6 dígitos que le muestra para confirmar, y queda vinculado para siempre — este paso solo se hace una vez por usuario, no hay que repetirlo en cada login.

Paso 6 — Activa el método por Email como alternativa

Si quieres ofrecer una opción sin app, marca también «Activar código por Email». El usuario podrá elegir, en su primer login tras la activación, qué método prefiere usar. El código llega a la dirección de email registrada en su perfil de WordPress, válido durante unos minutos.

Paso 7 — Guarda y comunica el cambio al equipo

Guarda la configuración. A partir de este momento, los roles marcados como obligatorios verán el paso adicional en su próximo login, y los formularios públicos que hayas marcado mostrarán el CAPTCHA elegido. Avisa antes al equipo — un mensaje corto explicando qué van a ver y cómo instalar la app evita confusión y preguntas innecesarias.

Qué hacer si un usuario pierde el acceso al segundo factor

Si alguien cambia de móvil o desinstala la app sin querer, un administrador puede resetear el 2FA de ese usuario concreto desde Login Security > Cuentas Restringidas, sin necesidad de desactivarlo para todo el sitio ni tocar la base de datos manualmente.

Cómo comprobar que todo funciona

Tras activarlo, prueba un login desde una ventana de incógnito con un usuario de prueba: deberías ver primero el CAPTCHA (si lo activaste en login) y, tras la contraseña correcta, la pantalla del segundo factor. Si algo no aparece, revisa que el rol de ese usuario esté marcado como obligatorio en el paso 4.

Preguntas frecuentes

¿Puedo probarlo con mi propia cuenta antes de exigirlo a nadie más?

Sí, es justo lo recomendable — actívalo primero solo en tu cuenta de administrador, confirma que el flujo completo funciona bien en tu configuración concreta, y después amplíalo al resto de roles.

¿CAPTCHA o 2FA ralentizan el login del día a día?

Un CAPTCHA en modo invisible normalmente ni se nota; 2FA añade unos segundos la primera vez que entras desde un dispositivo, nada más — no se pide en cada clic, solo al iniciar sesión.

¿Qué pasa si desactivo alguna de estas protecciones más adelante?

Puedes desactivar cada pieza por separado en cualquier momento desde el mismo panel; los usuarios simplemente dejarán de ver ese paso adicional en su próximo login, sin perder ningún otro dato de su cuenta.

¿Tengo que activar CAPTCHA y 2FA a la vez, o puedo empezar solo por uno?

Puedes activarlos por separado y en el orden que prefieras — muchos sitios empiezan solo con CAPTCHA, ven que no es suficiente para cuentas de mayor riesgo, y añaden 2FA después para esos roles concretos.

¿Quieres proteger tu WordPress de verdad?

Protege tu WordPress con más de 70 protecciones: firewall, anti-bot de 6 capas, escáner de malware, gestión de IPs, hardening y backups automáticos. Plan FREE gratis para siempre.

Crear cuenta gratis →