
WordPress Admin ของคุณป้องกันด้วยรหัสผ่านเพียงอย่างเดียวยังไม่พอในปี 2026 สถิติจาก Wordfence พบว่ามีความพยายาม Brute Force เข้า WordPress มากกว่า 100,000 ครั้งต่อนาที ทั่วโลก รหัสผ่านที่แข็งแกร่งแค่ไหนก็อาจรั่วจาก Data Breach ของบริการอื่นได้
Two-Factor Authentication (2FA) เพิ่มชั้นป้องกันที่สอง ต่อให้แฮกเกอร์รู้รหัสผ่านก็เข้าไม่ได้ บทความนี้จะพาคุณตั้งค่า 2FA บน WordPress ตั้งแต่ต้นจนจบ พร้อมเปรียบเทียบ Plugin ยอดนิยม
สรุปสั้น: เปิด 2FA บน WordPress ใช้เวลาไม่ถึง 10 นาที ทำครั้งเดียว ปลอดภัยขึ้นทันที แนะนำให้ทำก่อนสิ่งอื่นใดบน WordPress ใหม่
2FA คืออะไร และทำงานอย่างไรบน WordPress
Two-Factor Authentication (2FA) หรือการยืนยันตัวตนสองขั้นตอน คือกระบวนการ Login ที่ต้องใช้ สิ่งที่คุณรู้ (รหัสผ่าน) บวกกับ สิ่งที่คุณมี (โทรศัพท์มือถือหรือ App ยืนยัน) ทำให้แม้แฮกเกอร์จะได้รหัสผ่านไป ก็ยังต้องการอุปกรณ์ที่สองเพื่อเข้าสู่ระบบ
สำหรับ WordPress มี 2FA สามรูปแบบหลัก:
- TOTP (Time-based One-Time Password) — App เช่น Google Authenticator หรือ Authy สร้างรหัส 6 หลักที่เปลี่ยนทุก 30 วินาที นิยมที่สุดและปลอดภัยที่สุด
- Email OTP — ส่งรหัสทางอีเมล ง่ายกว่าแต่อาจช้าและพึ่งพาความปลอดภัยของ Email
- SMS OTP — ส่ง SMS แต่มีความเสี่ยงจาก SIM Swapping ในไทย ไม่ค่อยนิยม
ทำไมต้องเปิด 2FA บน WordPress
หลายคนคิดว่า "เว็บเล็กๆ คงไม่มีใครสนใจ" แต่ความจริงคือ Bot ที่โจมตี WordPress ทำงานโดยอัตโนมัติ ไม่ได้เลือกเป้าหมาย เว็บทุกขนาดมีความเสี่ยงเท่ากัน
- ป้องกัน Brute Force Attack — ต่อให้รหัสถูก ก็เข้าไม่ได้หากไม่มี OTP
- ป้องกัน Credential Stuffing — รหัสที่รั่วจากเว็บอื่นใช้กับ WordPress ไม่ได้
- ลดความเสี่ยงจาก Phishing — แม้กรอกรหัสผ่านในเว็บปลอม แฮกเกอร์ก็ไม่มี OTP
- ช่วยให้ผ่าน Compliance เช่น PDPA และมาตรฐานความปลอดภัยทั่วไป
สถิติสำคัญ: Microsoft รายงานว่า 2FA ป้องกันการโจมตีบัญชีแบบอัตโนมัติได้เกือบทั้งหมด ไม่มี Security measure ไหนคุ้มค่ามากเท่านี้สำหรับเวลาที่ใช้ไป
Plugin 2FA ยอดนิยม 3 ตัวสำหรับ WordPress
1. WP 2FA (แนะนำสำหรับมือใหม่)
WP 2FA โดย Melapress เป็น Plugin ที่ง่ายที่สุดสำหรับผู้เริ่มต้น มี Setup Wizard แบบ Step-by-Step ที่ชัดเจน รองรับทั้ง TOTP App, Email OTP และ Backup Codes บริหาร User ได้จาก Dashboard โดยตรง
- Active Installs: 80,000+
- รองรับ: TOTP, Email OTP, Recovery Codes
- กำหนด Role ที่ต้องใช้ 2FA ได้ (Administrator, Editor, Author ฯลฯ)
- ตั้ง Grace Period ให้ User เวลาตั้งค่า 2FA ก่อน Lock
2. Google Authenticator by miniOrange
Plugin ที่มีฟีเจอร์ครบมากที่สุด รองรับทั้ง Google Authenticator, Authy, Microsoft Authenticator, Email OTP, SMS OTP และ Push Notification เหมาะสำหรับองค์กรที่มีนโยบาย Security เฉพาะเจาะจง
- Active Installs: 20,000+
- รองรับ Method หลากหลายที่สุด
- มี IP Restriction และ Trusted Device Feature
- Free version จำกัด 1 User, Paid สำหรับ Multi-user
3. Two Factor Authentication by David Anderson
Plugin ที่เบาและเรียบง่าย โค้ดสะอาด ไม่มี Bloat ไม่ส่งข้อมูลออกนอก เหมาะสำหรับนักพัฒนาที่ต้องการ 2FA พื้นฐานโดยไม่ต้องการฟีเจอร์เสริม
- Active Installs: 10,000+
- รองรับ TOTP และ Email OTP
- น้ำหนักเบา ไม่กระทบ Performance
- Open Source 100%
ขั้นตอนติดตั้งและตั้งค่า WP 2FA ทีละขั้น
เราจะใช้ WP 2FA เป็นตัวอย่างเพราะเป็นตัวที่ง่ายและเหมาะสำหรับผู้ใช้ทั่วไปที่สุด
ขั้นที่ 1: ติดตั้ง Plugin
- ไปที่ WordPress Admin → Plugins → Add New Plugin
- ค้นหา
WP 2FA - คลิก Install Now แล้ว Activate
- Plugin จะเริ่ม Setup Wizard อัตโนมัติ
ขั้นที่ 2: เลือก 2FA Method
Setup Wizard จะถามว่าต้องการใช้ Method ใด เลือก "One-time code generated with the authenticator app" (TOTP) สำหรับความปลอดภัยสูงสุด หรือ "One-time code sent over email" ถ้าต้องการความสะดวกมากกว่า
ขั้นที่ 3: กำหนด Role ที่ต้องใช้ 2FA
WP 2FA ให้กำหนดได้ว่า Role ไหนต้องบังคับใช้ 2FA แนะนำตั้งค่าดังนี้:
- Administrator — บังคับ 100% ไม่มีข้อยกเว้น
- Editor — บังคับ (มีสิทธิ์แก้ไข Post ได้)
- Author — แนะนำให้บังคับ
- Contributor / Subscriber — อาจเป็น Optional ขึ้นอยู่กับนโยบาย
Grace Period: WP 2FA ให้ตั้ง Grace Period เช่น 3 วัน ให้ User มีเวลาตั้งค่า 2FA ก่อนที่ระบบจะ Lock ไม่ให้เข้า Dashboard โดยไม่มี 2FA ควรตั้งไว้เพื่อไม่ให้ User สับสน
ขั้นที่ 4: สแกน QR Code ด้วย Authenticator App
- ดาวน์โหลด Google Authenticator หรือ Authy บนสมาร์ทโฟน
- เปิด App แล้วกด + หรือ Scan QR Code
- สแกน QR Code ที่แสดงบนหน้า WordPress
- App จะแสดงรหัส 6 หลักที่เปลี่ยนทุก 30 วินาที
- กรอกรหัสนั้นลงในช่องยืนยันบน WordPress แล้วคลิก Verify
ขั้นที่ 5: บันทึก Recovery Codes
หลังตั้งค่า 2FA สำเร็จ WordPress จะแสดง Recovery Codes (รหัสสำรอง) ประมาณ 8-10 รหัส ซึ่งใช้ได้ครั้งเดียว ไว้ใช้ในกรณีที่ทำโทรศัพท์หาย
สำคัญมาก: บันทึก Recovery Codes เก็บไว้ในที่ปลอดภัย (Password Manager หรือพิมพ์เก็บไว้) ถ้าทำโทรศัพท์หายและไม่มี Recovery Codes จะเข้า WordPress Admin ไม่ได้ ต้อง Deactivate Plugin ผ่าน FTP หรือ File Manager โดยเปลี่ยนชื่อโฟลเดอร์ wp-2fa
ใช้ Authenticator App ไหนดี: เปรียบเทียบ Google Authenticator vs Authy vs Microsoft Authenticator
ก่อนสแกน QR Code ต้องเลือก Authenticator App ก่อน แต่ละตัวมีจุดเด่นต่างกัน ขึ้นอยู่กับว่าคุณดูแลกี่เว็บและต้องการ Backup แบบไหน
| App | Cloud Backup | Multi-Device | เหมาะกับ |
|---|---|---|---|
| Google Authenticator | Google Account Backup | รองรับการย้ายเครื่อง | ผู้ใช้ทั่วไปที่มี Gmail |
| Authy | Authy Cloud (encrypted) | iOS + Android + Desktop | ผู้ดูแลหลายเว็บ |
| Microsoft Authenticator | Microsoft Account Backup | iOS + Android | ผู้ใช้ Office 365 / Teams |
สำหรับผู้ที่ดูแล WordPress หลายเว็บ Authy เหมาะที่สุดเพราะ Sync ข้าม Device ได้ ถ้าโทรศัพท์หายก็ Restore ได้จาก Cloud Backup ทันที ส่วน Google Authenticator รุ่นใหม่ก็มี Account Backup ผ่าน Google Account แล้วเช่นกัน
คำแนะนำ: ไม่ว่าจะใช้ App ไหน ให้ Backup ทุก Account ไว้ใน App ด้วย และบันทึก Recovery Codes ที่ WP 2FA ให้ไว้แยกต่างหาก ป้องกัน Lockout ซ้อนกัน 2 ชั้น
2FA กับ WooCommerce และ Membership Site ต้องตั้งค่าอะไรพิเศษ
เว็บที่ใช้ WooCommerce หรือ Membership Plugin เช่น MemberPress มีจุดพิเศษที่ต้องพิจารณาเพิ่มเติมเมื่อเปิด 2FA
- ลูกค้า WooCommerce (Subscriber Role) — โดยทั่วไปไม่จำเป็นต้องบังคับ 2FA สำหรับลูกค้าทั่วไป เพราะสร้างประสบการณ์การใช้งานที่ยุ่งยาก แต่ถ้าเว็บมีข้อมูลชำระเงินสำคัญ พิจารณาเปิดเป็น Optional
- Shop Manager / WooCommerce Admin — บังคับ 2FA เสมอ เพราะมีสิทธิ์เข้าถึงข้อมูลคำสั่งซื้อและลูกค้า
- Custom Role — ถ้ามี Role พิเศษเช่น "Content Editor" หรือ "Product Manager" ต้องตรวจสอบสิทธิ์ใน WP 2FA Policies และเพิ่ม Role เหล่านี้ด้วยตนเอง เพราะบาง Plugin สร้าง Role ใหม่ที่ไม่ได้อยู่ใน Default List
// ตรวจสอบ Custom Roles ทั้งหมดที่มีอยู่ใน WordPress
// ผ่าน WordPress Admin → Tools → Site Health → Info → WordPress Constants
// หรือใช้ wp-cli:
wp role list
ทดสอบและ Verify 2FA หลังติดตั้ง
หลังตั้งค่า 2FA เสร็จแล้ว ขั้นตอนสำคัญที่หลายคนข้ามไปคือ ทดสอบ Login จริง ด้วย Browser ใหม่หรือ Incognito Mode ก่อนออก Session เดิม เพราะถ้า 2FA พัง คุณยังสามารถแก้ไขได้โดยไม่ต้องเข้าทาง FTP
- เปิด Browser ใหม่หรือ Incognito Mode
- ไปที่ WordPress Login Page (
/wp-login.phpหรือ/wp-admin) - กรอก Username + Password ตามปกติ
- ระบบจะขอ OTP จาก Authenticator App
- เปิด App บนโทรศัพท์ กรอกรหัส 6 หลัก
- ตรวจสอบว่า Login สำเร็จและเข้า Dashboard ได้
ถ้า Login สำเร็จ แสดงว่า 2FA ทำงานถูกต้อง จากนั้นค่อยปิด Session เดิมได้อย่างปลอดภัย
เทคนิค Pro: ทดสอบ Login ด้วย Recovery Code 1 อัน เพื่อยืนยันว่า Backup มีจริง แต่ให้จำไว้ว่า Recovery Code ใช้ได้ครั้งเดียว ต้อง Generate ใหม่หลังใช้
การตั้งค่า 2FA สำหรับ User อื่นในระบบ
ถ้า WordPress มีหลาย User (เช่น ทีม Editor หรือ Author) ผู้ดูแลระบบสามารถบังคับให้ทุกคนตั้งค่า 2FA ผ่าน WP 2FA ได้
- ไปที่ WP 2FA → Policies
- กำหนด Role ที่ต้องบังคับ (เช่น All Users หรือแค่ Administrator + Editor)
- ตั้ง Grace Period เช่น 3-7 วัน
- บันทึก แล้ว User แต่ละคนจะได้รับแจ้งเตือนให้ตั้งค่า 2FA เมื่อ Login ครั้งถัดไป
User ที่ยังไม่ได้ตั้งค่า 2FA จะเห็น Notice แจ้งเตือนทุกครั้งที่ Login จนกว่าจะตั้งค่า หลังหมด Grace Period จะ Redirect ไปหน้า Setup 2FA โดยอัตโนมัติ ไม่ให้เข้า Dashboard ได้
ตารางเปรียบเทียบ Plugin 2FA สำหรับ WordPress
| Plugin | TOTP App | Email OTP | Recovery Codes | Role Control | ราคา |
|---|---|---|---|---|---|
| WP 2FA | ✓ | ✓ | ✓ | ✓ | ฟรี / Premium |
| Google Auth (miniOrange) | ✓ | ✓ | ✓ | ✓ | ฟรี (1 user) / Paid |
| Two Factor (David Anderson) | ✓ | ✓ | Limited | ไม่มี | ฟรี 100% |
| Wordfence 2FA | ✓ | ไม่มี | ✓ | ✓ | ในตัว Wordfence |
แก้ปัญหาที่พบบ่อยเกี่ยวกับ 2FA WordPress
รหัส TOTP ไม่ถูกต้อง
รหัส TOTP ใช้เวลาของอุปกรณ์ ถ้านาฬิกาในสมาร์ทโฟนไม่ตรงกับเซิร์ฟเวอร์ รหัสจะผิด ให้ตั้งค่า "Automatic Date & Time" บนโทรศัพท์ หรือใน Google Authenticator กด Sync ใน Settings
ทำโทรศัพท์หายหรือลบ App ไป
ใช้ Recovery Codes ที่บันทึกไว้ตอนตั้งค่า ถ้าไม่มี Recovery Codes ต้อง Deactivate Plugin ผ่าน FTP หรือ File Manager:
# ผ่าน DirectAdmin File Manager
# ไปที่ public_html/wp-content/plugins/
# เปลี่ยนชื่อโฟลเดอร์ wp-2fa → wp-2fa-disabled
# WordPress จะ Deactivate Plugin อัตโนมัติ
User บางคนไม่ได้รับ Email OTP
ตรวจสอบ Email ตก Spam ก่อน หรือติดตั้ง SMTP Plugin เช่น WP Mail SMTP เพื่อให้ Email ส่งผ่าน SMTP จริงแทน PHP mail() ที่อาจถูก Block
Hosting WordPress พร้อม SSL ฟรี เริ่ม 500 บาท/ปี
AsiaGB Hosting รองรับ WordPress ครบครัน ใช้ DirectAdmin, SSD Storage, SSL Certificate ฟรี และ Backup อัตโนมัติทุกวันที่ 1 และ 15 ของเดือน เริ่มต้นเพียง 500 บาท/ปี
ดูแพ็กเกจ Hosting →