🎨 Sysprovider Code
Sysprovider LogoWiki
🇪🇸Hosting español para ecommerce

Cómo activar la protección contra fuerza bruta en WordPress y PrestaShop

Actualizado el 10 de marzo de 2026

¿Qué es un ataque de fuerza bruta y por qué debería preocuparte?

Imagina que alguien intenta abrir la puerta de tu casa probando todas las llaves posibles una y otra vez. Eso es exactamente un ataque de fuerza bruta en el mundo digital: un ciberdelincuente utiliza programas automatizados que prueban miles de combinaciones de usuario y contraseña por minuto hasta dar con la correcta.

Estos ataques son mucho más comunes de lo que piensas. De hecho, los bots que barren internet buscando vulnerabilidades en WordPress y PrestaShop están activos las 24 horas del día. Si tu panel de administración no tiene protección, es solo cuestión de tiempo antes de que alguien intente colarse.

La buena noticia es que activar una protección contra fuerza bruta es un proceso sencillo que puedes hacer tú mismo, sin necesidad de ser un experto en seguridad informática. En esta guía te explico paso a paso cómo blindar tanto WordPress como PrestaShop para evitar ataques fuerza bruta y mantener tu negocio a salvo.


¿Cómo funcionan los ataques de fuerza bruta?

Antes de entrar en materia, es útil que entiendas qué ocurre detrás de bambalinas. Los atacantes usan diccionarios de contraseñas comunes, combinaciones de palabras y números, o incluso datos filtrados de otras webs. Luego lanzan solicitudes masivas a tu página de login hasta que una combinación funciona.

Existen dos variantes principales:

  • Ataques clásicos: Prueban contraseñas en tu página de administración.
  • Ataques de relleno de credenciales: Usan contraseñas robadas de otros sitios, aprovechando que mucha gente repite contraseñas.

En ambos casos, el objetivo es el mismo: acceder a tu panel de control para robar datos, instalar malware o secuestrar tu web.


Protección fuerza bruta en WordPress: primeros pasos

WordPress es el CMS más atacado del mundo, simplemente porque es el más utilizado. Por eso, activar protección fuerza bruta debería ser una prioridad desde el primer día.

1. Activa la autenticación de dos factores (2FA)

La autenticación de dos factores añade una capa extra de seguridad. Aunque un atacante adivine tu contraseña, sin el código de verificación no podrá entrar.

Existen plugins gratuitos y excelentes para esto:

  • Google Authenticator: Genera códigos temporales en tu móvil.
  • WP 2FA: Muy fácil de configurar y con soporte para varias aplicaciones.

Pasos para activarlo:

  1. Instala el plugin desde el repositorio de WordPress.
  2. Ve a "Usuarios" → "Tu perfil".
  3. Busca la sección de autenticación de dos factores.
  4. Escanea el código QR con tu aplicación de autenticación.
  5. Guarda los códigos de respaldo en un lugar seguro.

[TIP] No uses SMS como método de verificación. Los mensajes de texto pueden interceptarse. Las aplicaciones como Google Authenticator o Authy son mucho más seguras.


2. Limita los intentos de inicio de sesión

Esta es la medida más directa contra los ataques de fuerza bruta. Consiste en bloquear temporalmente una IP después de varios intentos fallidos.

Plugins recomendados:

  • Limit Login Attempts Reloaded: El más popular y ligero.
  • Wordfence: Más completo, incluye firewall y escáner de malware.

Cómo configurarlo:

  1. Instala y activa "Limit Login Attempts Reloaded".
  2. Ve a "Ajustes" → "Limit Login Attempts".
  3. Define el número de intentos permitidos (te recomiendo 3 o 4).
  4. Establece el tiempo de bloqueo (por ejemplo, 15 minutos).
  5. Activa la opción de bloquear también por rango de IP si ves ataques constantes.

[WARNING] No bloquees tu propia IP por error. Si te equivocas de contraseña varias veces, podrías quedarte fuera. Ten a mano acceso al panel de tu hosting para desbloquearte si ocurre.


3. Cambia la URL de acceso al panel

Los bots atacan siempre la misma ruta: /wp-admin o /wp-login.php. Si cambias esa URL, harás que los ataques automatizados pierdan su objetivo.

Plugin útil: WPS Hide Login

Proceso:

  1. Instala el plugin.
  2. Ve a "Ajustes" → "WPS Hide Login".
  3. Introduce una nueva URL, por ejemplo: /mi-acceso-seguro.
  4. Guarda los cambios.

[INFO] A partir de ahora, solo tú y las personas autorizadas sabrán dónde acceder. Los atacantes recibirán un error 404, lo que les confundirá y hará que pierdan el interés.


4. Cambia el nombre de usuario "admin"

El usuario "admin" es el más probado por los atacantes porque existe en la mayoría de instalaciones. Si tu usuario se llama así, estás facilitando su trabajo.

Cómo cambiarlo:

  1. Crea un nuevo usuario con permisos de administrador.
  2. Inicia sesión con ese nuevo usuario.
  3. Elimina el usuario "admin" anterior.

[WARNING] Al eliminar el usuario "admin", asegúrate de asignar sus contenidos al nuevo usuario. WordPress te preguntará qué hacer con sus entradas y páginas. Elige la opción de atribuirlas al nuevo administrador.


5. Añade un captcha al formulario de login

Los captchas no distinguen entre humanos y bots, pero frenan a los programas automatizados.

Opción recomendada: Google reCAPTCHA v3 (invisible)

Ventajas:

  • No interrumpe la experiencia del usuario.
  • Funciona en segundo plano analizando el comportamiento.
  • Es gratuito.

Configuración básica:

  1. Obtén tus claves API en Google reCAPTCHA.
  2. Instala un plugin como "Advanced noCaptcha & invisible Captcha".
  3. Configúralo con tus claves.
  4. Actívalo en el formulario de login.

6. Protege el archivo wp-config.php

Este archivo contiene las credenciales de tu base de datos. Si un atacante lo descubre, tu web está perdida.

Medida básica: Bloquear el acceso desde el servidor.

Si usas un panel como Syspanel (recuerda que el puerto de acceso es el 2106), puedes editar la configuración de Apache o Nginx para denegar el acceso a este archivo.

Ejemplo para Apache (.htaccess):

<files wp-config.php>
order allow,deny
deny from all
</files>

Protección fuerza bruta en PrestaShop: guía completa

PrestaShop es el CMS de comercio electrónico más utilizado en España y Latinoamérica. Su panel de administración también es un objetivo jugoso para los atacantes.

1. Activa la protección nativa contra fuerza bruta

PrestaShop incluye desde la versión 1.7 un sistema de protección integrado.

Cómo activarlo:

  1. Accede a tu panel de administración.
  2. Ve a "Parámetros avanzados" → "Administración".
  3. Busca la sección "Protección contra fuerza bruta".
  4. Activa la opción de bloquear después de X intentos fallidos.
  5. Configura el tiempo de bloqueo (recomiendo 10 minutos).
  6. Guarda los cambios.

[INFO] Esta protección registra la IP del atacante y la bloquea temporalmente. Es eficaz contra ataques básicos.


2. Cambia la URL de administración

Al igual que en WordPress, cambiar la ruta de acceso a tu panel de PrestaShop es una medida muy efectiva.

Proceso:

  1. Ve a "Parámetros avanzados" → "Administración".
  2. En "URL de administración", verás un enlace con el nombre actual.
  3. Haz clic en "Cambiar URL".
  4. Elige un nombre difícil de adivinar (evita palabras comunes).
  5. Guarda y recuerda la nueva URL.

[WARNING] Anota la nueva URL en un lugar seguro. Si la olvidas, no podrás acceder al panel y tendrás que restaurarla desde la base de datos.


3. Activa la autenticación de dos factores en PrestaShop

PrestaShop 1.7.7 y versiones posteriores incluyen 2FA nativo.

Pasos:

  1. Ve a "Parámetros avanzados" → "Administración".
  2. Busca la opción "Autenticación de dos factores".
  3. Actívala para tu cuenta de administrador.
  4. Escanea el código QR con tu aplicación de autenticación.
  5. Introduce el código de verificación para confirmar.

[TIP] Si tu versión de PrestaShop no tiene 2FA nativo, puedes usar un módulo de terceros como "Two Factor Authentication" de PrestaShop Addons.


4. Usa contraseñas robustas y únicas

Parece obvio, pero es la medida más descuidada. Una contraseña fuerte es tu primera línea de defensa.

Características de una contraseña segura:

  • Mínimo 12 caracteres.
  • Combinación de mayúsculas, minúsculas, números y símbolos.
  • No debe contener palabras del diccionario ni datos personales.

Recomendación: Usa un gestor de contraseñas como Bitwarden o 1Password. Así no tendrás que memorizarlas y podrás generar contraseñas aleatorias imposibles de adivinar.


5. Configura un firewall de aplicación web (WAF)

Un WAF filtra el tráfico entrante y bloquea solicitudes sospechosas antes de que lleguen a tu servidor.

Opciones populares:

  • Cloudflare: Gratuito y muy eficaz. Filtra bots y ataques DDoS.
  • Sucuri: Especializado en seguridad WordPress y PrestaShop.
  • ModSecurity: A nivel de servidor, si tu hosting lo permite.

Configuración básica con Cloudflare:

  1. Crea una cuenta gratuita.
  2. Añade tu dominio.
  3. Cambia los servidores DNS de tu dominio a los que te indica Cloudflare.
  4. Activa la protección "Under Attack Mode" si estás sufriendo un ataque activo.

[INFO] Cloudflare también oculta tu IP real, lo que dificulta que los atacantes te ataquen directamente.


6. Mantén todo actualizado

Tanto WordPress como PrestaShop lanzan actualizaciones de seguridad periódicamente. Los atacantes conocen las vulnerabilidades de versiones antiguas y las explotan sin piedad.

Reglas de oro:

  • Actualiza el núcleo del CMS.
  • Actualiza temas y plugins/módulos.
  • Elimina aquellos que no uses.
  • Haz copias de seguridad antes de cada actualización.

Configuración a nivel de servidor: la capa definitiva

Si quieres una protección aún más sólida, puedes configurar reglas a nivel de servidor. Esto funciona tanto para WordPress como para PrestaShop.

Usar Syspanel para gestionar la seguridad

Si tu hosting utiliza Syspanel (que como recordatorio, se accede por el puerto 2106), tienes varias herramientas integradas.

Qué puedes hacer:

  • Bloquear IPs: Desde la sección de seguridad, añade direcciones IP a una lista negra.
  • Limitar conexiones: Configura el número máximo de intentos por minuto en el servidor web.
  • Activar SSL: Asegura la comunicación entre el navegador y tu web.

Cómo bloquear una IP en Syspanel:

  1. Accede a Syspanel a través de https://tu-servidor:2106.
  2. Ve a "Seguridad" → "Firewall".
  3. Añade la IP sospechosa.
  4. Elige la acción: bloquear o limitar.
  5. Guarda los cambios.

[TIP] Syspanel también te permite monitorizar los intentos de acceso fallidos. Revisa los logs periódicamente para detectar patrones sospechosos.


Configuración de Fail2ban

Fail2ban es una herramienta que escanea los logs del servidor y bloquea automáticamente las IPs que realizan demasiados intentos fallidos.

Ventajas:

  • Automatiza el bloqueo.
  • Reduce la carga del servidor.
  • Funciona a nivel de sistema operativo.

Configuración básica (si tienes acceso SSH):

  1. Instala Fail2ban.
  2. Crea una configuración para tu CMS.
  3. Define el número de intentos permitidos.
  4. Establece la duración del bloqueo.
  5. Reinicia el servicio.

[WARNING] Esta opción requiere conocimientos técnicos de administración de servidores. Si no te sientes cómodo, pide ayuda a tu proveedor de hosting.


Errores comunes que debes evitar

A lo largo de mi experiencia como soporte técnico, veo los mismos errores una y otra vez. Te los señalo para que no caigas en ellos:

1. Usar plugins de seguridad incompatibles

Instalar varios plugins de seguridad que hacen lo mismo puede generar conflictos. Elige uno bueno y completo.

2. No hacer copias de seguridad

La protección no sirve de nada si pierdes tus datos. Configura copias automáticas diarias y guárdalas en un lugar externo.

3. Ignorar los avisos de actualización

Cada actualización corrige vulnerabilidades conocidas. Posponerlas es dar ventaja a los atacantes.

4. Compartir credenciales de acceso

Nunca compartas tu contraseña por correo o mensajería. Si necesitas dar acceso a alguien, crea una cuenta con permisos limitados.

5. No revisar los logs

Los logs de acceso te muestran quién intenta entrar y desde dónde. Revisarlos semanalmente puede alertarte de ataques en curso.


Preguntas frecuentes (FAQ)

¿Cuánto tiempo se tarda en activar la protección contra fuerza bruta?

Depende del método. Las medidas básicas como limitar intentos o cambiar la URL se hacen en menos de 15 minutos. Configurar un WAF puede llevarte una hora si es la primera vez.

¿Necesito ser un experto en seguridad?

No. Con las herramientas que te he mostrado, cualquier persona puede proteger su web siguiendo los pasos. Y si te atascas, siempre puedes pedir ayuda a tu hosting.

¿Qué hago si mi web ya ha sido atacada?

Primero, cambia todas tus contraseñas. Después, revisa si hay archivos extraños o usuarios nuevos en tu panel. Si no te sientes seguro, contacta con un profesional de seguridad.

¿Los ataques de fuerza bruta son ilegales?

Sí, acceder a un sistema sin autorización es un delito. Pero eso no detiene a los atacantes. La mejor defensa es la prevención.

¿Cada cuánto debo revisar mi seguridad?

Te recomiendo hacer una auditoría mensual. Revisa usuarios, plugins, logs y actualizaciones pendientes.


Resumen final: tu checklist de seguridad

Para que no se te olvide nada, aquí tienes la lista definitiva:

  • Activar 2FA en WordPress y PrestaShop.
  • Limitar intentos de inicio de sesión.
  • Cambiar la URL de administración.
  • Eliminar el usuario "admin".
  • Añadir captcha al login.
  • Proteger archivos sensibles.
  • Configurar un WAF (Cloudflare u otro).
  • Mantener todo actualizado.
  • Hacer copias de seguridad periódicas.
  • Revisar logs de acceso.

Conclusión

Proteger tu web contra ataques de fuerza bruta no es un lujo, es una necesidad. Tanto WordPress como PrestaShop son objetivos constantes de bots y ciberdelincuentes, pero con las medidas que te he explicado, puedes reducir el riesgo a casi cero.

Empieza por lo básico: limita los intentos de login y activa la autenticación de dos factores. Después, añade capas adicionales como cambiar la URL de acceso y usar un firewall. En menos de una hora, tendrás tu web mucho más protegida.

Recuerda que la seguridad no es un destino, sino un proceso continuo. Revisa periódicamente tu configuración y mantente al día con las actualizaciones. Si tienes dudas, tu proveedor de hosting siempre puede echarte una mano.

[INFO] Si usas Syspanel para gestionar tu hosting, recuerda que tienes herramientas de seguridad integradas. Accede por el puerto 2106 y explora las opciones de firewall y monitorización. Te sorprenderá lo fácil que es proteger tu web con unos pocos clics.

Ahora ya sabes cómo evitar ataques fuerza bruta. No esperes a ser víctima de un ataque para actuar. La prevención es siempre más barata que la solución.

¿Necesitas ayuda?Son dos de nuestros técnicos, Agustín y Mikel, y están disponibles para resolver cualquier problema.

Hablar con ellos ahora
Agustín y Mikel