باسورد قوي مش كفاية. لو العميل بتاعك مستخدم نفس الإيميل والباسورد في موقع تاني اتسرّبت بياناته، يبقى باب /wp-admin مفتوح ومحدش واخد باله. الطبقة اللي بتقفل الباب ده اسمها المصادقة الثنائية، ووردبريس لتضيف له ميزة جديدة، مثل متجر أو نموذج تواصل أو تحسين للسيو، دون كتابة كود. اختر الإضافات الموثوقة المحدّثة، ولا…">والإضافة اللي هنبصّ عليها النهارده — WP 2FA من Melapress — بتضيفها من غير ما تلمس صفحة الدخول الأصلية.
الخلاصة السريعة:
التقييم: لم يُختبر بعد — قراءة أولية من مراجعة WPTuts والتوثيق الرسمي.
لمن هذه الأداة؟ أي موقع ووردبريس عليه أكثر من حساب واحد: متجر، موقع عضويات، أو موقع عميل تديره وكالة.
الحكم في 3 نقاط:
- النسخة المجانية تكفي معظم المواقع: كود من تطبيق المصادقة، كود عبر البريد، أكواد احتياطية، وإلزام حسب الدور مع فترة سماح.
- النسخة المدفوعة تُشترى لسببين فقط: وسائل تحقق إضافية (YubiKey، SMS، الأجهزة الموثوقة)، أو تسليم تجربة تحمل هوية عميلك.
- إن كنت تشغّل Wordfence بالفعل، فعّل المصادقة الثنائية الموجودة داخله بدل تركيب إضافة ثانية.
المشكلة التي تحلها: الباسورد وحده لم يعد بابًا مقفلًا
أغلب اختراقات ووردبريس لا تبدأ بثغرة في الكود، بل بحساب دخول صحيح في يد شخص خاطئ. الباسورد القوي يحميك من التخمين، لكنه لا يحميك من التصيد ولا من تسريب بيانات خدمة أخرى استخدمت فيها نفس كلمة المرور.
المشكلة تكبر على مواقع العملاء تحديدًا. أنت تضبط حسابك بعناية، ثم يُضاف محرر ومصمم ومسؤول محتوى، وأحدهم يختار كلمة مرور يتذكرها بسهولة.
المهاجم لا يحتاج حساب المدير؛ يكفيه حساب محرر ليزرع كودًا في مقالة أو يرفع ملفًا. المصادقة الثنائية (Two-Factor Authentication) تغلق هذا الفرق: حتى مع كلمة المرور الصحيحة، لا أحد يدخل دون العامل الثاني.
تنبيه: قبل تفعيل أي إلزام على موقع شغّال، أنشئ نسخة احتياطية وتأكد أن لديك وصولًا عبر FTP أو مدير الملفات. لو أُغلق الباب في وجهك، هذا هو طريق العودة الوحيد.
كيف تعمل الإضافة فعلًا
المصادقة الثنائية قطعة مستقلة تُركَّب فوق نظام الدخول الأصلي دون استبداله. ووردبريس يتحقق من اسم المستخدم وكلمة المرور كالمعتاد، ثم تعترض الإضافة الطلب وتطلب العامل الثاني قبل إنشاء جلسة الدخول.
الطريقة الأساسية هي الكود المؤقت (TOTP): عند الإعداد تظهر لك صورة QR أو مفتاح نصي، تمسحه بتطبيق مثل Google Authenticator أو Microsoft Authenticator، فيتولّد كود جديد كل 30 ثانية على جهازك، ويحسب السيرفر الكود نفسه ليقارنه. لا شبكة ولا رسائل، فهي أرخص وأضمن وسيلة في المنطقة.
البديل هو الكود عبر البريد (HOTP)، حيث تُرسل الإضافة كودًا لمرة واحدة إلى بريد الحساب. وإلى جانب الاثنين هناك أكواد الاحتياط (Backup Codes): مجموعة أكواد تُستخدم مرة واحدة، تحفظها بعيدًا عن الموقع نفسه.
في ووردبريس: الإضافة تبني سياساتها على أدوار المستخدمين (User Roles) الموجودة أصلًا، فلا تحتاج جدول مستخدمين مستقلًا. وهي تعمل مع صفحات الدخول المخصصة وروابط
wp-login.phpالمعدّلة دون ضبط إضافي.
الميزات عمليًا
1. سياسات الإلزام وفترة السماح. تستطيع فرض المصادقة الثنائية على الجميع، أو على أدوار بعينها، أو على مستخدمين محددين، أو تركها اختيارية، أو استثناء أشخاص. الأهم في مواقع العملاء هو فترة السماح (Grace Period): تمنح المستخدمين مهلة محددة لضبط الإعداد قبل أن يُمنع الدخول، بدل أن تكسر عمل عشرة أشخاص في صباح واحد.
2. تطبيق المصادقة والبريد وأكواد الاحتياط في المجاني. الثلاثة متاحة دون دفع، وهذا ما يجعل النسخة المجانية كافية لأغلب المواقع فعلًا لا دعائيًا.
3. الإعداد من القالب في Elementor تصميم محفوظ يُعاد استخدامه، مثل رأس الموقع أو التذييل أو صفحة المقالة أو صفحة المنتج. تصممه مرة وتحدد شروط ظهوره، فيُطبَّق على كل…">القالب…">الواجهة الأمامية. يستطيع المستخدم ضبط المصادقة الثنائية من صفحة في الموقع دون الدخول إلى لوحة التحكم. هذه الميزة وحدها تحسم اختيار الإضافة في مواقع ووكومرس والعضويات، حيث لا يرى العميل لوحة التحكم أصلًا.
4. ما تضيفه النسخة المدفوعة. وسائل إضافية: مفاتيح المرور (Passkeys)، مفتاح YubiKey، رسائل SMS عبر Twilio أو Clickatell، ورابط دخول عبر البريد، وتسجيل تلقائي للمستخدمين على تحقق بريدي دون إعداد منهم. ومعها الأجهزة الموثوقة (Trusted Devices) التي توقف طلب الكود على جهاز معروف لمدة تحددها، وإلزام التحقق عند إعادة تعيين كلمة المرور، ومنع المستخدم من تعطيل المصادقة بنفسه.
5. دور المستخدم دون كسر الإضافات.">العلامة البيضاء والتقارير. في الخطط الأعلى تستطيع إزالة اسم الإضافة وتعديل نصوص المعالج ورسائل البريد والرسائل النصية لتحمل هوية العميل، مع تقارير تُظهر من فعّل المصادقة وبأي وسيلة. الترقية من المجاني تحتفظ بالإعدادات القائمة، فلا تعيد البناء من الصفر.
مقارنة مباشرة
الخيارات الثلاثة التي تتكرر في السوق: المصادقة الثنائية المدمجة في Wordfence، وإضافة miniOrange 2FA، وWP 2FA.
مقارنة سريعة
ثلاث طرق لتأمين دخول ووردبريس
ما الذي تحصل عليه فعلاً في النسخة المجانية من كل خيار؟
| المعيار | Wordfence | miniOrange 2FA | WP 2FA |
|---|---|---|---|
| كود من تطبيق المصادقة (TOTP) | مجاني | مجاني | مجاني |
| كود عبر البريد الإلكتروني | غير متاح | مجاني | مجاني |
| عدد المستخدمين في المجاني | بلا حد | محدود | بلا حد |
| إلزام حسب الدور + فترة سماح | جزئي | في المدفوع | في المجاني |
| إعداد من الواجهة الأمامية | غير متاح | محدود | متاح |
| SMS ومفاتيح YubiKey | غير متاح | في المدفوع | في المدفوع |
| علامة بيضاء لمواقع العملاء | غير متاح | محدود | في Enterprise |
| حجم ما تضيفه للموقع | حماية شاملة | متوسط | مسار الدخول فقط |
| سعر رخصة موقع واحد | مجاني | من $69 سنوياً | $79 سنوياً |
نقطة مهمة قبل أن تختار: إضافة Wordfence Login Security المستقلة أُوقفت في يوليو 2026، وانتقلت خصائصها إلى إضافة Wordfence الرئيسية المجانية. إن كان أحد مواقعك ما زال يعتمد عليها، فهو يشغّل كودًا لا يتلقى تحديثات.
بصراحة: رقم “أكثر من 100,000 تثبيت” الذي تكرره صفحة Melapress لا يقول شيئًا عن ملاءمة الإضافة لموقعك. ما يقوله فعلًا أن الإضافة مُصانة ومستقرة، وهذا وحده سبب كافٍ للنظر فيها.
القيود والعيوب
دعم RTL غير موثّق. لم تعلن Melapress دعمًا صريحًا للواجهة العربية في معالج الإعداد وشاشة إدخال الكود. في الغالب ترث الشاشات اتجاه القالب، لكن صندوق الكود قد يعرض الأرقام بترتيب مربك. إن حدث ذلك، أضف قاعدة بسيطة على صفحة الدخول:
.wp-2fa-code-input,
.wp-2fa-setup-wizard {
direction: ltr;
unicode-bidi: plaintext;
}
التحقق بالبريد يعتمد على تسليم البريد. على الاستضافات المشتركة ترسل دالة wp_mail رسائل تسقط في السبام أو تتأخر دقائق، وكود التحقق المتأخر يعني عميلًا محبوسًا خارج موقعه. لا تفعّل التحقق البريدي قبل ضبط SMTP حقيقي ونطاق موثّق بسجلات SPF وDKIM.
الرسائل النصية مكلفة وغير مضمونة هنا. تشغيل SMS يتطلب حساب Twilio أو Clickatell وبطاقة دولية وتكلفة لكل رسالة، والتسليم إلى شبكات المنطقة يتفاوت. التطبيق أفضل في كل الحالات تقريبًا.
الأجهزة الموثوقة ميزة مدفوعة. في النسخة المجانية يُطلب الكود عند كل تسجيل دخول، وهذا أكثر ما يشتكي منه العملاء بعد أسبوع من التفعيل.
خطر الإغلاق حقيقي. إذا فقد المستخدم هاتفه ولم يحفظ أكواد الاحتياط، فالمخرج هو إعادة تسمية مجلد الإضافة عبر FTP للدخول، ثم إعادة الإعداد وإرجاع الاسم. اشرح هذه الخطوة في توثيق التسليم، أو ستصلك مكالمة يوم إجازتك.
الأثر التجاري على المستقلين والوكالات
سعر الخطة Premium لرخصة موقع واحد $79 سنويًا (حوالي 3,950 جنيه)، وخطة Enterprise بالعلامة البيضاء $89 سنويًا (حوالي 4,450 جنيه)، بحسب أسعار Melapress المعلنة في سبتمبر 2026، والرخص ترتفع بعدد المواقع. أسعار الصرف تقريبية، وصفحة الأسعار تتغير مع العروض الموسمية.
الحساب المنطقي لأغلبنا: ابدأ بالمجاني على كل مواقع العملاء، واشترِ رخصة مدفوعة لموقع واحد فقط عندما يطلب العميل تجربة تحمل هويته أو يحتاج فريقه أجهزة موثوقة. ساعة واحدة من تنظيف موقع مخترق وإعادة رفعه تتجاوز قيمة الرخصة السنوية، ومتجر ووكومرس متوقف نصف يوم يخسر أوردرات لا تعود.
من ناحية الأداء، الإضافة تعمل على مسار تسجيل الدخول فقط ولا تضيف وزنًا على الواجهة الأمامية، فلا أثر على زائر يتصفح ببيانات الهاتف. أما البريد فيمر عبر سيرفر الاستضافة، ووجود السيرفر قريبًا من المنطقة يقلل تأخير وصول الكود — هذا أحد أسباب اختيار استضافة بمركز بيانات في فرانكفورت جرّب Hostinger.
وعمليًا، اجعل “تفعيل المصادقة الثنائية وتوثيق طريقة الاسترجاع” بندًا مسعّرًا في عقد الصيانة، لا خدمة مجانية تُنسى عند التسليم.
الخطوة التالية
التوصية بصراحة: ثبّت النسخة المجانية، ألزم أدوار Administrator وEditor فقط في البداية، وامنح فترة سماح أسبوعًا. أجّل قرار الدفع حتى يظهر سبب واضح له.
خطة التنفيذ
فعّل المصادقة الثنائية في 5 خطوات
ترتيب آمن يمنع حبس أي مستخدم خارج الموقع
خذ نسخة احتياطية وتأكد من وصول FTP
هذا هو طريق العودة الوحيد لو أُغلق الباب في وجهك أثناء الضبط.
ابدأ بحسابك أنت وحده
ثبّت النسخة المجانية، اربط تطبيق المصادقة، وسجّل خروجاً ودخولاً للتأكد.
احفظ أكواد الاحتياط خارج الموقع
مدير كلمات المرور أو ورقة مطبوعة — لا ملف على نفس السيرفر.
ألزم أدوار Administrator وEditor
مع فترة سماح أسبوع، وأرسل للعميل شرحاً مصوراً قبل يوم التفعيل.
وثّق طريقة الاسترجاع في ملف التسليم
خطوة إعادة تسمية مجلد الإضافة توفر عليك مكالمة طارئة لاحقاً.
اقرأ أيضًا
الأسئلة الشائعة
س: هل المصادقة الثنائية تبطئ موقع ووردبريس؟
ج: لا. الإضافة تعمل على صفحة تسجيل الدخول فقط ولا تُحمّل أي كود على الصفحات التي يراها الزائر. الأثر الوحيد المحسوس هو ثوانٍ إضافية عند الدخول.
س: ماذا أفعل إذا فقدت هاتفي ولم أحفظ أكواد الاحتياط؟
ج: ادخل إلى الموقع عبر FTP أو مدير ملفات الاستضافة، وأعد تسمية مجلد الإضافة داخل wp-content/plugins/ مؤقتًا، ثم سجّل الدخول وأعد ضبط المصادقة وأرجع اسم المجلد. احفظ الأكواد هذه المرة خارج الموقع.
س: هل أستخدم WP 2FA مع Wordfence في نفس الوقت؟
ج: لا داعي. إضافة Wordfence الرئيسية تتضمن مصادقة ثنائية مجانية، وتشغيل نظامين على مسار الدخول نفسه يسبب تعارضًا. اختر واحدًا: WP 2FA إذا كنت تحتاج سياسات أدوار وفترة سماح، وWordfence إذا كنت تستخدمه بالفعل للحماية الشاملة.
س: هل النسخة المجانية كافية لموقع عميل؟
ج: في أغلب الحالات نعم. الوسائل الأساسية وسياسات الإلزام والإعداد من الواجهة الأمامية موجودة فيها. الدفع يصبح مبررًا مع الأجهزة الموثوقة أو العلامة البيضاء أو التقارير.
س: هل أُلزم كل المستخدمين دفعة واحدة؟
ج: لا تفعل. ابدأ بأدوار الإدارة والتحرير مع فترة سماح، وأرسل شرحًا مصورًا للعميل قبل يوم التفعيل. الإلزام المفاجئ ينتهي غالبًا بطلب تعطيل الإضافة كلها.
الخلاصة
WP 2FA إضافة تفعل شيئًا واحدًا وتفعله جيدًا: تفرض عاملًا ثانيًا على دخول ووردبريس بسياسات واضحة حسب الدور، ونسختها المجانية تغطي احتياج معظم المواقع دون مقابل. المدفوعة قرار تجاري تأخذه عند الحاجة لا عند التثبيت.
فعّلها النهارده على حسابك أنت الأول قبل حسابات العملاء، وجرّب تسجّل الخروج والدخول تاني عشان تشوف التجربة بعينهم. ولو عندك مواقع عملاء عايز تراجع أمان الدخول فيها كلها مرة واحدة، احجز جلسة من هنا احجز استشارة مجانية.
مرجع المقال (بالإنجليزية): Why Every WordPress Site Needs 2FA (and How to Add It)
المقال ده مش ترجمة حرفية: متكيّف للقارئ العربي ومضاف عليه سياق ووردبريس وElementor وJetEngine.



