Skip to main content
Hosting en onderhoud afgestemd op jouw behoeften
All blogs
Beveiliging

Tweefactorauthenticatie voor WordPress: installatiegids voor niet-developers

JoeyJoey8 april 2026 • 6 min read

Uw WordPress-wachtwoord is de voordeur van uw hele website. Tweefactorauthenticatie (2FA) is het extra slot. Zelfs als iemand uw wachtwoord steelt of raadt, houdt 2FA ze buiten — omdat ze ook toegang tot uw telefoon of authenticator-app nodig hebben.

Brute-force-aanvallen op WordPress-loginpagina's zijn onophoudelijk. Geautomatiseerde scripts proberen dagelijks duizenden gebruikersnaam-wachtwoordcombinaties. Een sterk wachtwoord maakt deze aanvallen veel moeilijker; 2FA maakt ze in feite onmogelijk. De installatie duurt ongeveer tien minuten, vereist geen codekennis en is een van de meest impactvolle beveiligingsverbeteringen die u kunt doorvoeren.

Hoe tweefactorauthenticatie werkt

Tweefactorauthenticatie voegt een tweede stap toe aan uw login. Na het invoeren van uw gebruikersnaam en wachtwoord (iets wat u weet), voert u ook een korte code in van uw telefoon of authenticator-app (iets wat u heeft). Een aanvaller zou zowel uw wachtwoord als fysieke toegang tot uw apparaat nodig hebben — een combinatie die exponentieel moeilijker te bereiken is.

Er zijn verschillende soorten 2FA, en ze zijn niet allemaal even veilig:

Authenticator-apps (Google Authenticator, Authy, Microsoft Authenticator) genereren een tijdgebaseerde code die elke 30 seconden verandert. Dit is de aanbevolen methode — het werkt offline, kan niet onderweg worden onderschept en is niet afhankelijk van mobiele dekking.

SMS-codes sturen een eenmalige code naar uw telefoonnummer via sms. Dit is beter dan geen 2FA, maar zwakker dan een authenticator-app. SIM-swapping-aanvallen — waarbij een aanvaller uw mobiele provider overtuigt uw nummer over te zetten — kunnen SMS-codes onderscheppen. Voor een kleine zakelijke WordPress-site is dit risico relatief laag, maar authenticator-apps zijn hoe dan ook de betere optie.

Hardware-beveiligingssleutels (YubiKey, Titan Key) zijn fysieke apparaten die u in uw computer steekt. Ze zijn de veiligste optie, maar ook het meest ingewikkeld om in te stellen en het makkelijkst te verliezen. Voor de meeste website-eigenaren is een authenticator-app de juiste balans.

2FA instellen op WordPress: stap voor stap

De eenvoudigste manier om 2FA aan WordPress toe te voegen is via een plugin. Sommige beveiligingsplugins bevatten 2FA als onderdeel van hun functieset, maar er zijn ook lichtgewicht dedicated plugins die niets anders doen — ideaal als u al een beveiligingsoplossing heeft en alleen 2FA nodig hebt.

Optie A: WP 2FA gebruiken (dedicated plugin)

WP 2FA van Melapress is een gerichte plugin die uitsluitend tweefactorauthenticatie afhandelt. Het is lichtgewicht, goed onderhouden en heeft een eenvoudig installatieproces.

Installeer de plugin. Ga in uw WordPress-dashboard naar Plugins → Nieuwe plugin, zoek naar "WP 2FA" en installeer die van Melapress. Activeer hem.

Doorloop de installatiewizard. Na activering leidt een installatiewizard u door de configuratie. De wizard vraagt welke 2FA-methoden u wilt inschakelen (selecteer authenticator-app als primaire methode), welke gebruikersrollen 2FA verplicht moeten gebruiken (dwing dit minimaal af voor alle administrators) en een respijtperiode — hoe lang gebruikers hebben om hun 2FA in te stellen voordat het verplicht wordt.

Configureer uw eigen 2FA. De wizard vraagt u 2FA in te stellen voor uw eigen account. Open uw authenticator-app op uw telefoon, scan de QR-code op het scherm en voer de zescijferige code in ter verificatie. Klaar — uw account is nu beschermd.

Bewaar uw back-upcodes. De plugin genereert een set eenmalige back-upcodes. Dit is uw noodtoegang als u uw telefoon verliest. Bewaar ze op een veilige plek — een wachtwoordmanager, een afgedrukt vel in een afgesloten lade of een versleutelde notitie. Sla deze stap niet over.

Optie B: Uw bestaande beveiligingsplugin gebruiken

Als u al een beveiligingsplugin gebruikt, controleer dan of die 2FA bevat voordat u een aparte plugin installeert.

Wordfence bevat 2FA in de gratis versie. Ga naar Wordfence → Login Security en u vindt de 2FA-installatiepagina. Hetzelfde proces: scan de QR-code met uw authenticator-app, verifieer met een code, download uw back-upcodes.

Solid Security (voorheen iThemes Security) heeft ingebouwde 2FA. Navigeer naar Security → Settings → Two-Factor Authentication en schakel het in voor de gewenste gebruikersrollen. De installatiestroom is vergelijkbaar — QR-code, verificatie, back-upcodes.

Sucuri bevat geen 2FA in de WordPress-plugin. Als u Sucuri gebruikt, heeft u een aparte plugin zoals WP 2FA nodig voor loginbescherming.

Welke authenticator-app te gebruiken

Alle authenticator-apps gebruiken dezelfde onderliggende standaard (TOTP — Time-based One-Time Password), dus elke app werkt met elke WordPress 2FA-installatie. De verschillen zitten in gebruikerservaring en back-upfuncties.

Authy is de meest vergevingsgezinde optie. Het maakt een back-up van uw 2FA-tokens naar de cloud (versleuteld), zodat u ze op een nieuw apparaat kunt herstellen als u uw telefoon verliest. Het nadeel: cloudback-ups zijn een potentieel aanvalspunt, hoewel een klein risico voor de meeste gebruikers.

Google Authenticator heeft onlangs cloudback-up toegevoegd via uw Google-account. Het is eenvoudig, no-nonsense en werkt goed. Voorheen betekende het verliezen van uw telefoon het verliezen van al uw 2FA-tokens — de back-upfunctie lost dat op.

Microsoft Authenticator bevat cloudback-up en werkt op dezelfde manier. Als uw bedrijf al Microsoft 365 gebruikt, is het logisch om alles in één ecosysteem te houden.

Kies de app die u het meest waarschijnlijk op uw telefoon houdt. De beste authenticator is degene die u daadwerkelijk gebruikt.

2FA afdwingen voor uw hele team

Als meerdere mensen toegang hebben tot uw WordPress-admin, is uw beveiliging slechts zo sterk als de zwakste login. Eén administratoraccount met een hergebruikt wachtwoord en geen 2FA ondermijnt al het andere.

De meeste 2FA-plugins laten u 2FA afdwingen per gebruikersrol. Dwing het minimaal af voor administrators en editors — deze rollen kunnen content wijzigen en plugins installeren, waardoor ze de meest waardevolle doelwitten zijn. Voor sites met contributors of subscribers is het risico lager, maar 2FA voor alle rollen elimineert zwakke schakels.

Stel een redelijke respijtperiode in (48 uur is gebruikelijk) zodat teamleden tijd hebben om een authenticator-app te installeren en hun accounts te configureren. Na de respijtperiode: afdwingen — geen 2FA betekent geen login.

Veelvoorkomende zorgen (en waarom ze u niet tegen moeten houden)

"Wat als ik mijn telefoon verlies?" Daarom bestaan back-upcodes. Elke 2FA-plugin genereert ze tijdens de installatie. Bewaar ze veilig en u heeft altijd een manier om weer binnen te komen. Sommige plugins laten u ook een vertrouwd apparaat aanwijzen dat 2FA omzeilt, of een alternatieve e-mailgebaseerde back-upmethode instellen.

"Het vertraagt mijn login." Met ongeveer zes seconden — de tijd om uw authenticator-app te openen en een code in te typen. Voor de geboden beveiliging is dat een triviaal offer. Na een week wordt het automatisch.

"Mijn klanten willen dit niet doen." Als u freelancer bent die klantsites beheert, controleert u de adminaccounts. Schakel 2FA in op die accounts. Voor klantaccounts met rollen met lagere rechten (editor, auteur) kunt u flexibel zijn — maar elk account dat plugins kan installeren of instellingen kan wijzigen, moet 2FA hebben.

"Ik heb al een sterk wachtwoord." Een sterk wachtwoord beschermt u tegen brute-force-aanvallen. 2FA beschermt u tegen wachtwoordlekken, phishing, keyloggers en credential stuffing (waarbij aanvallers wachtwoorden gebruiken die bij andere diensten zijn gelekt). Ze lossen verschillende problemen op.

Tien minuten die u duizenden besparen

Tweefactorauthenticatie blokkeert meer dan 99% van geautomatiseerde accountovernamepogingen. Het is gratis, duurt tien minuten om in te stellen en werkt naast elke andere beveiligingsmaatregel die u heeft. Er is geen enkele wijziging aan uw WordPress-site die een beter beveiligingsrendement op geïnvesteerde tijd oplevert.

Begin vandaag met uw eigen adminaccount. Breid het daarna uit naar elke gebruikersrol met toegang tot gevoelige delen van uw site. Combineer het met sterke wachtwoorden, regelmatige updates en solide beveiligingsfundamenten, en u heeft de deur gesloten voor de meest voorkomende aanvalsvectoren.

Hulp nodig bij het beveiligen van uw WordPress-site of het instellen van 2FA op meerdere sites? Neem contact op — wij zorgen ervoor dat uw loginbeveiliging waterdicht is.