在 WordPress 中启用两步验证(Two-Factor Authentication,2FA)可以显著提高后台安全性。但不少用户在开启后,会发现无法通过手机 app 或其他外部客户端(例如 XML-RPC 接口)登录,提示「用户名或密码错误」。
出现该情况的根本原因在于,移动端或 API 并不支持输入动态验证码,只能使用静态密码。这时需要通过「应用密码(Application Password)」功能进行登录授权。
常见现象
- WordPress 后台已开启两步验证
- 手机 app 尝试登录,提示用户名或密码错误
- 确认密码正确,仍无法成功登录
产生原因
开启两步验证后,网站登录流程需要两步:
- 输入账号密码
- 输入动态验证码(例如手机或邮箱获取,或使用 Google Authenticator 等应用)
而 WordPress 手机 app 或 XML-RPC 不支持验证码输入,因此仅凭原始密码无法完成验证。
解决思路:使用「应用密码」
多数支持两步验证的插件(如 Two Factor、WP 2FA、Wordfence 等)都提供了「应用密码」功能,专门用于第三方应用登录。
Two Factor 插件的操作流程
以下以 Two Factor 插件为例,介绍具体步骤。
1️⃣ 登录网站后台
通过浏览器正常登录 WordPress 后台。
2️⃣ 进入「个人资料」页面
后台菜单中选择「用户」 → 「所有用户」 → 需要设置的用户 → 「编辑」,或直接点击右上角用户名进入「个人资料」页面。
3️⃣ 找到「Two-Factor Options」
在用户编辑页中,Two Factor 插件会添加一个名为「Two-Factor Options」的区域,其中包含「应用密码」管理功能。
4️⃣ 生成应用密码
在「应用密码」区域输入描述名称(例如「Mobile App」),点击「添加新的应用密码」或「生成」。系统会生成一串随机字符,只会显示一次,需要立即复制保存。
5️⃣ 配置移动端登录
在 WordPress 手机 app 中,输入原有用户名或邮箱,密码栏输入刚生成的应用密码即可完成登录,无需再输入动态验证码。
注意事项
- 应用密码仅用于 API 或移动端客户端登录,不影响网页端登录。
- 每个应用密码都可以独立管理,如不再使用可随时删除。
- 若未保存生成的应用密码,需重新创建,无法再次查看。
总结
在 WordPress 启用两步验证后,如遇到移动端提示「用户名或密码错误」,可通过生成并使用「应用密码」来解决。正确配置后,即可在保障后台安全的同时,继续使用手机 app 或其他第三方客户端正常登录。