ตั้งค่า Two-Factor Authentication บน WordPress

WordPress Admin ของคุณป้องกันด้วยรหัสผ่านเพียงอย่างเดียวยังไม่พอในปี 2026 สถิติจาก Wordfence พบว่ามีความพยายาม Brute Force เข้า WordPress มากกว่า 100,000 ครั้งต่อนาที ทั่วโลก รหัสผ่านที่แข็งแกร่งแค่ไหนก็อาจรั่วจาก Data Breach ของบริการอื่นได้

Two-Factor Authentication (2FA) เพิ่มชั้นป้องกันที่สอง ต่อให้แฮกเกอร์รู้รหัสผ่านก็เข้าไม่ได้ บทความนี้จะพาคุณตั้งค่า 2FA บน WordPress ตั้งแต่ต้นจนจบ พร้อมเปรียบเทียบ Plugin ยอดนิยม

สรุปสั้น: เปิด 2FA บน WordPress ใช้เวลาไม่ถึง 10 นาที ทำครั้งเดียว ปลอดภัยขึ้นทันที แนะนำให้ทำก่อนสิ่งอื่นใดบน WordPress ใหม่

2FA คืออะไร และทำงานอย่างไรบน WordPress

Two-Factor Authentication (2FA) หรือการยืนยันตัวตนสองขั้นตอน คือกระบวนการ Login ที่ต้องใช้ สิ่งที่คุณรู้ (รหัสผ่าน) บวกกับ สิ่งที่คุณมี (โทรศัพท์มือถือหรือ App ยืนยัน) ทำให้แม้แฮกเกอร์จะได้รหัสผ่านไป ก็ยังต้องการอุปกรณ์ที่สองเพื่อเข้าสู่ระบบ

สำหรับ WordPress มี 2FA สามรูปแบบหลัก:

ทำไมต้องเปิด 2FA บน WordPress

หลายคนคิดว่า "เว็บเล็กๆ คงไม่มีใครสนใจ" แต่ความจริงคือ Bot ที่โจมตี WordPress ทำงานโดยอัตโนมัติ ไม่ได้เลือกเป้าหมาย เว็บทุกขนาดมีความเสี่ยงเท่ากัน

สถิติสำคัญ: Microsoft รายงานว่า 2FA ป้องกันการโจมตีบัญชีแบบอัตโนมัติได้เกือบทั้งหมด ไม่มี Security measure ไหนคุ้มค่ามากเท่านี้สำหรับเวลาที่ใช้ไป

Plugin 2FA ยอดนิยม 3 ตัวสำหรับ WordPress

1. WP 2FA (แนะนำสำหรับมือใหม่)

WP 2FA โดย Melapress เป็น Plugin ที่ง่ายที่สุดสำหรับผู้เริ่มต้น มี Setup Wizard แบบ Step-by-Step ที่ชัดเจน รองรับทั้ง TOTP App, Email OTP และ Backup Codes บริหาร User ได้จาก Dashboard โดยตรง

2. Google Authenticator by miniOrange

Plugin ที่มีฟีเจอร์ครบมากที่สุด รองรับทั้ง Google Authenticator, Authy, Microsoft Authenticator, Email OTP, SMS OTP และ Push Notification เหมาะสำหรับองค์กรที่มีนโยบาย Security เฉพาะเจาะจง

3. Two Factor Authentication by David Anderson

Plugin ที่เบาและเรียบง่าย โค้ดสะอาด ไม่มี Bloat ไม่ส่งข้อมูลออกนอก เหมาะสำหรับนักพัฒนาที่ต้องการ 2FA พื้นฐานโดยไม่ต้องการฟีเจอร์เสริม

ขั้นตอนติดตั้งและตั้งค่า WP 2FA ทีละขั้น

เราจะใช้ WP 2FA เป็นตัวอย่างเพราะเป็นตัวที่ง่ายและเหมาะสำหรับผู้ใช้ทั่วไปที่สุด

ขั้นที่ 1: ติดตั้ง Plugin

  1. ไปที่ WordPress Admin → Plugins → Add New Plugin
  2. ค้นหา WP 2FA
  3. คลิก Install Now แล้ว Activate
  4. Plugin จะเริ่ม Setup Wizard อัตโนมัติ

ขั้นที่ 2: เลือก 2FA Method

Setup Wizard จะถามว่าต้องการใช้ Method ใด เลือก "One-time code generated with the authenticator app" (TOTP) สำหรับความปลอดภัยสูงสุด หรือ "One-time code sent over email" ถ้าต้องการความสะดวกมากกว่า

ขั้นที่ 3: กำหนด Role ที่ต้องใช้ 2FA

WP 2FA ให้กำหนดได้ว่า Role ไหนต้องบังคับใช้ 2FA แนะนำตั้งค่าดังนี้:

Grace Period: WP 2FA ให้ตั้ง Grace Period เช่น 3 วัน ให้ User มีเวลาตั้งค่า 2FA ก่อนที่ระบบจะ Lock ไม่ให้เข้า Dashboard โดยไม่มี 2FA ควรตั้งไว้เพื่อไม่ให้ User สับสน

ขั้นที่ 4: สแกน QR Code ด้วย Authenticator App

  1. ดาวน์โหลด Google Authenticator หรือ Authy บนสมาร์ทโฟน
  2. เปิด App แล้วกด + หรือ Scan QR Code
  3. สแกน QR Code ที่แสดงบนหน้า WordPress
  4. App จะแสดงรหัส 6 หลักที่เปลี่ยนทุก 30 วินาที
  5. กรอกรหัสนั้นลงในช่องยืนยันบน WordPress แล้วคลิก Verify

ขั้นที่ 5: บันทึก Recovery Codes

หลังตั้งค่า 2FA สำเร็จ WordPress จะแสดง Recovery Codes (รหัสสำรอง) ประมาณ 8-10 รหัส ซึ่งใช้ได้ครั้งเดียว ไว้ใช้ในกรณีที่ทำโทรศัพท์หาย

สำคัญมาก: บันทึก Recovery Codes เก็บไว้ในที่ปลอดภัย (Password Manager หรือพิมพ์เก็บไว้) ถ้าทำโทรศัพท์หายและไม่มี Recovery Codes จะเข้า WordPress Admin ไม่ได้ ต้อง Deactivate Plugin ผ่าน FTP หรือ File Manager โดยเปลี่ยนชื่อโฟลเดอร์ wp-2fa

ใช้ Authenticator App ไหนดี: เปรียบเทียบ Google Authenticator vs Authy vs Microsoft Authenticator

ก่อนสแกน QR Code ต้องเลือก Authenticator App ก่อน แต่ละตัวมีจุดเด่นต่างกัน ขึ้นอยู่กับว่าคุณดูแลกี่เว็บและต้องการ Backup แบบไหน

AppCloud BackupMulti-Deviceเหมาะกับ
Google AuthenticatorGoogle Account Backupรองรับการย้ายเครื่องผู้ใช้ทั่วไปที่มี Gmail
AuthyAuthy Cloud (encrypted)iOS + Android + Desktopผู้ดูแลหลายเว็บ
Microsoft AuthenticatorMicrosoft Account BackupiOS + Androidผู้ใช้ Office 365 / Teams

สำหรับผู้ที่ดูแล WordPress หลายเว็บ Authy เหมาะที่สุดเพราะ Sync ข้าม Device ได้ ถ้าโทรศัพท์หายก็ Restore ได้จาก Cloud Backup ทันที ส่วน Google Authenticator รุ่นใหม่ก็มี Account Backup ผ่าน Google Account แล้วเช่นกัน

คำแนะนำ: ไม่ว่าจะใช้ App ไหน ให้ Backup ทุก Account ไว้ใน App ด้วย และบันทึก Recovery Codes ที่ WP 2FA ให้ไว้แยกต่างหาก ป้องกัน Lockout ซ้อนกัน 2 ชั้น

2FA กับ WooCommerce และ Membership Site ต้องตั้งค่าอะไรพิเศษ

เว็บที่ใช้ WooCommerce หรือ Membership Plugin เช่น MemberPress มีจุดพิเศษที่ต้องพิจารณาเพิ่มเติมเมื่อเปิด 2FA

// ตรวจสอบ Custom Roles ทั้งหมดที่มีอยู่ใน WordPress
// ผ่าน WordPress Admin → Tools → Site Health → Info → WordPress Constants
// หรือใช้ wp-cli:
wp role list

ทดสอบและ Verify 2FA หลังติดตั้ง

หลังตั้งค่า 2FA เสร็จแล้ว ขั้นตอนสำคัญที่หลายคนข้ามไปคือ ทดสอบ Login จริง ด้วย Browser ใหม่หรือ Incognito Mode ก่อนออก Session เดิม เพราะถ้า 2FA พัง คุณยังสามารถแก้ไขได้โดยไม่ต้องเข้าทาง FTP

  1. เปิด Browser ใหม่หรือ Incognito Mode
  2. ไปที่ WordPress Login Page (/wp-login.php หรือ /wp-admin)
  3. กรอก Username + Password ตามปกติ
  4. ระบบจะขอ OTP จาก Authenticator App
  5. เปิด App บนโทรศัพท์ กรอกรหัส 6 หลัก
  6. ตรวจสอบว่า Login สำเร็จและเข้า Dashboard ได้

ถ้า Login สำเร็จ แสดงว่า 2FA ทำงานถูกต้อง จากนั้นค่อยปิด Session เดิมได้อย่างปลอดภัย

เทคนิค Pro: ทดสอบ Login ด้วย Recovery Code 1 อัน เพื่อยืนยันว่า Backup มีจริง แต่ให้จำไว้ว่า Recovery Code ใช้ได้ครั้งเดียว ต้อง Generate ใหม่หลังใช้

การตั้งค่า 2FA สำหรับ User อื่นในระบบ

ถ้า WordPress มีหลาย User (เช่น ทีม Editor หรือ Author) ผู้ดูแลระบบสามารถบังคับให้ทุกคนตั้งค่า 2FA ผ่าน WP 2FA ได้

  1. ไปที่ WP 2FA → Policies
  2. กำหนด Role ที่ต้องบังคับ (เช่น All Users หรือแค่ Administrator + Editor)
  3. ตั้ง Grace Period เช่น 3-7 วัน
  4. บันทึก แล้ว User แต่ละคนจะได้รับแจ้งเตือนให้ตั้งค่า 2FA เมื่อ Login ครั้งถัดไป

User ที่ยังไม่ได้ตั้งค่า 2FA จะเห็น Notice แจ้งเตือนทุกครั้งที่ Login จนกว่าจะตั้งค่า หลังหมด Grace Period จะ Redirect ไปหน้า Setup 2FA โดยอัตโนมัติ ไม่ให้เข้า Dashboard ได้

ตารางเปรียบเทียบ Plugin 2FA สำหรับ WordPress

PluginTOTP AppEmail OTPRecovery CodesRole Controlราคา
WP 2FA✓✓✓✓ฟรี / Premium
Google Auth (miniOrange)✓✓✓✓ฟรี (1 user) / Paid
Two Factor (David Anderson)✓✓Limitedไม่มีฟรี 100%
Wordfence 2FA✓ไม่มี✓✓ในตัว Wordfence

แก้ปัญหาที่พบบ่อยเกี่ยวกับ 2FA WordPress

รหัส TOTP ไม่ถูกต้อง

รหัส TOTP ใช้เวลาของอุปกรณ์ ถ้านาฬิกาในสมาร์ทโฟนไม่ตรงกับเซิร์ฟเวอร์ รหัสจะผิด ให้ตั้งค่า "Automatic Date & Time" บนโทรศัพท์ หรือใน Google Authenticator กด Sync ใน Settings

ทำโทรศัพท์หายหรือลบ App ไป

ใช้ Recovery Codes ที่บันทึกไว้ตอนตั้งค่า ถ้าไม่มี Recovery Codes ต้อง Deactivate Plugin ผ่าน FTP หรือ File Manager:

# ผ่าน DirectAdmin File Manager
# ไปที่ public_html/wp-content/plugins/
# เปลี่ยนชื่อโฟลเดอร์ wp-2fa → wp-2fa-disabled
# WordPress จะ Deactivate Plugin อัตโนมัติ

User บางคนไม่ได้รับ Email OTP

ตรวจสอบ Email ตก Spam ก่อน หรือติดตั้ง SMTP Plugin เช่น WP Mail SMTP เพื่อให้ Email ส่งผ่าน SMTP จริงแทน PHP mail() ที่อาจถูก Block

Hosting WordPress พร้อม SSL ฟรี เริ่ม 500 บาท/ปี

AsiaGB Hosting รองรับ WordPress ครบครัน ใช้ DirectAdmin, SSD Storage, SSL Certificate ฟรี และ Backup อัตโนมัติทุกวันที่ 1 และ 15 ของเดือน เริ่มต้นเพียง 500 บาท/ปี

ดูแพ็กเกจ Hosting →