🎨 Sysprovider Code
Sysprovider LogoWiki
🇪🇸Hosting español para ecommerce

Cómo bloquear direcciones IP en WordPress para evitar ataques

Actualizado el 20 de junio de 2026

¿Por qué deberías bloquear direcciones IP en WordPress?

La seguridad de tu sitio web no es un lujo, es una necesidad. Cada día, miles de bots, scrapers y atacantes intentan acceder a paneles de administración, probar contraseñas o explotar vulnerabilidades en sitios WordPress. Una de las formas más efectivas y simples de blindar tu web es bloqueando las direcciones IP maliciosas antes de que siquiera puedan intentar algo.

Bloquear una IP en WordPress es como poner un portero en la puerta de tu casa: decides quién entra y quién no. Puedes hacerlo de varias maneras, desde métodos manuales con archivos de configuración hasta plugins de seguridad que automatizan todo el proceso. En esta guía completa, te explicaré paso a paso cómo hacerlo, incluso si nunca has tocado un archivo de configuración en tu vida.


Métodos principales para bloquear IPs en WordPress

Existen tres enfoques principales para bloquear direcciones IP en WordPress. Cada uno tiene sus ventajas y desventajas, y te recomiendo que elijas el que mejor se adapte a tu nivel de experiencia y a tus necesidades específicas.

1. Bloquear IPs desde el panel de administración de WordPress

WordPress no incluye una función nativa para bloquear IPs, pero sí puedes hacerlo a través del archivo .htaccess o usando plugins. Sin embargo, hay un truco poco conocido: puedes bloquear IPs directamente desde el archivo wp-config.php, aunque no es lo más recomendable para principiantes.

La opción más sencilla para usuarios sin experiencia técnica es instalar un plugin de seguridad. Estos plugins suelen tener una interfaz gráfica donde puedes añadir IPs a una lista negra con solo copiar y pegar.

2. Bloquear IPs mediante el archivo .htaccess

El archivo .htaccess es el archivo de configuración principal de Apache, el servidor web más utilizado para WordPress. Aquí puedes definir reglas de acceso, redirecciones y, por supuesto, bloquear direcciones IP específicas.

Este método es muy efectivo porque el bloqueo ocurre a nivel del servidor, mucho antes de que WordPress siquiera se cargue. Esto significa que las peticiones de IPs bloqueadas se rechazan instantáneamente, sin consumir recursos de tu sitio.

3. Bloquear IPs con plugins de seguridad

Los plugins de seguridad como Wordfence, Sucuri Security o iThemes Security ofrecen funcionalidades avanzadas para bloquear IPs. Además de permitirte añadir IPs manualmente a una lista negra, estos plugins pueden detectar automáticamente comportamientos sospechosos y bloquear las IPs responsables en tiempo real.

Esta es la opción más recomendable para la mayoría de los usuarios, ya que combina facilidad de uso con protección proactiva.


Cómo bloquear IPs en WordPress usando .htaccess paso a paso

Si te sientes cómodo editando archivos de configuración, este método es rápido y no requiere instalar nada extra. Solo necesitas acceso a tu panel de control de hosting o a un cliente FTP.

Paso 1: Accede a tu archivo .htaccess

Primero, necesitas localizar el archivo .htaccess. Este archivo se encuentra en la raíz de tu instalación de WordPress, normalmente en la misma carpeta donde están las carpetas wp-admin, wp-content y wp-includes.

Puedes acceder a él de dos formas:

  • Desde el panel de control de tu hosting: La mayoría de los paneles como cPanel, Plesk o Syspanel (el puerto de acceso es el 2106) tienen un administrador de archivos donde puedes navegar hasta la raíz de tu sitio y editar el archivo .htaccess.

  • Desde un cliente FTP: Si prefieres usar FileZilla o cualquier otro cliente FTP, conecta a tu servidor y navega hasta la carpeta raíz de WordPress. Recuerda que el archivo .htaccess está oculto, así que deberás activar la opción de "mostrar archivos ocultos" en tu cliente.

Paso 2: Añade las reglas de bloqueo

Una vez que tengas el archivo .htaccess abierto, debes añadir las siguientes líneas al final del archivo, justo antes de la línea # END WordPress si existe:

<Limit GET POST PUT PATCH DELETE>
order allow,deny
deny from 192.168.1.1
deny from 203.0.113.0/24
allow from all
</Limit>

Vamos a desglosar qué significa cada parte:

  • <Limit GET POST PUT PATCH DELETE>: Define qué métodos HTTP estarán afectados por estas reglas. En este caso, todos los métodos comunes.

  • order allow,deny: Establece el orden de evaluación. Primero se aplican las reglas "allow" y luego las "deny". Esto significa que si una IP está tanto en la lista de permitidas como en la de bloqueadas, se aplicará la regla de bloqueo.

  • deny from 192.168.1.1: Aquí es donde pones las IPs que quieres bloquear. Puedes añadir tantas líneas como necesites, una por cada IP.

  • deny from 203.0.113.0/24: También puedes bloquear rangos completos de IPs usando notación CIDR. El /24 significa que se bloquean todas las IPs desde 203.0.113.0 hasta 203.0.113.255.

  • allow from all: Esta línea permite el acceso a todas las demás IPs que no estén en la lista de bloqueo.

Paso 3: Guarda y verifica

Guarda el archivo y sube los cambios si estabas usando FTP. Ahora, cualquier IP que hayas incluido en la lista recibirá un error 403 Forbidden al intentar acceder a tu sitio.

[TIP]: Antes de bloquear una IP, asegúrate de que no sea la tuya. Si te bloqueas a ti mismo, tendrás que acceder al servidor por FTP o a través del panel de control para deshacer el cambio.


Cómo bloquear IPs en WordPress con plugins de seguridad

Si prefieres no tocar código, los plugins de seguridad son tu mejor aliado. Te explico cómo hacerlo con dos de los más populares.

Usando Wordfence Security

Wordfence es uno de los plugins de seguridad más completos para WordPress. Tiene más de 4 millones de instalaciones activas y ofrece protección en tiempo real.

Instalación y configuración básica

  1. Ve a Plugins → Añadir nuevo en tu panel de WordPress.

  2. Busca "Wordfence Security" e instálalo.

  3. Activa el plugin y sigue el asistente de configuración inicial.

Bloquear una IP manualmente

Una vez configurado, para bloquear una IP:

  1. Ve a Wordfence → Bloqueos en el menú lateral.

  2. Haz clic en el botón "Añadir bloqueo".

  3. Introduce la dirección IP que quieres bloquear.

  4. Selecciona el tipo de bloqueo. Puedes elegir entre:

    • Bloqueo temporal: Dura un tiempo específico.
    • Bloqueo permanente: Nunca expira.
  5. Opcionalmente, añade una razón para que quede registrado.

  6. Haz clic en "Bloquear IP".

Wordfence también te mostrará un historial de bloqueos automáticos, con la IP, la razón del bloqueo y la fecha.

Usando iThemes Security

Otra excelente opción es iThemes Security (antes conocido como Better WP Security). Este plugin es muy popular por su enfoque en la protección proactiva.

Instalación y configuración

  1. Instala el plugin desde Plugins → Añadir nuevo.

  2. Busca "iThemes Security" y actívalo.

  3. Sigue el asistente de configuración que te guiará por los ajustes básicos.

Bloquear una IP específica

  1. Ve a Seguridad → Bloques en el menú de WordPress.

  2. Haz clic en "Añadir bloqueo".

  3. Introduce la IP que quieres bloquear.

  4. Configura la duración del bloqueo y añade una nota si lo deseas.

  5. Guarda los cambios.

iThemes Security también permite bloquear automáticamente IPs que intenten acceder al área de administración demasiadas veces, lo cual es una protección muy útil contra ataques de fuerza bruta.


Identificando IPs maliciosas antes de bloquearlas

No es buena idea bloquear IPs sin saber exactamente qué estás bloqueando. A veces, una IP puede estar compartida por varios usuarios legítimos, y bloquearla podría dejar fuera a visitantes reales.

Cómo saber qué IPs bloquear

  • Revisa los registros de acceso: La mayoría de los paneles de hosting ofrecen estadísticas de acceso. Busca patrones extraños como demasiados intentos de acceso a wp-login.php.

  • Usa herramientas de análisis: Plugins como Wordfence tienen un "firewall" que registra automáticamente ataques e intentos de intrusión.

  • Servicios de reputación de IP: Puedes verificar la reputación de una IP en servicios como AbuseIPDB o Project Honey Pot.

Señales de que una IP es maliciosa

  • Múltiples intentos fallidos de inicio de sesión.
  • Peticiones a archivos sensibles como wp-config.php o .env.
  • Tráfico excesivo desde una misma IP en poco tiempo.
  • Intentos de inyección SQL o cross-site scripting (XSS).

Buenas prácticas de seguridad para WordPress

Bloquear IPs es solo una parte de la estrategia de seguridad. Para proteger tu sitio de manera integral, considera implementar estas prácticas:

Mantén todo actualizado

WordPress, los temas y los plugins reciben actualizaciones de seguridad constantemente. Activa las actualizaciones automáticas siempre que sea posible.

Usa contraseñas fuertes

Cambia la contraseña de administrador regularmente y utiliza contraseñas largas con combinación de letras, números y símbolos.

Limita los intentos de inicio de sesión

Configura tu sitio para que después de 3-5 intentos fallidos, la IP sea bloqueada temporalmente. La mayoría de los plugins de seguridad ofrecen esta función.

Instala un certificado SSL

Un certificado SSL cifra la comunicación entre tu sitio y los visitantes, protegiendo los datos sensibles.

Haz copias de seguridad periódicas

Aunque no evita ataques, tener copias de seguridad te permite restaurar tu sitio rápidamente si algo sale mal.

[WARNING]: Nunca bloquees una IP sin verificar primero si es legítima. Si bloqueas accidentalmente la IP de un cliente importante, podrías perder ventas o tráfico valioso.


Preguntas frecuentes sobre el bloqueo de IPs en WordPress

¿Puedo bloquear una IP desde el panel de administración sin plugins?

No existe una opción nativa en WordPress para bloquear IPs, pero puedes hacerlo editando el archivo .htaccess o usando un plugin. Algunos temas y constructores de páginas incluyen esta funcionalidad, pero no es estándar.

¿El bloqueo de IPs afecta el rendimiento de mi sitio?

Bloquear IPs a nivel de .htaccess no afecta el rendimiento, ya que el servidor rechaza las peticiones antes de que lleguen a WordPress. Los plugins de seguridad pueden consumir un poco más de recursos, pero en general el impacto es mínimo.

¿Cómo desbloqueo una IP que bloqueé por error?

Si usaste .htaccess, simplemente elimina la línea correspondiente y guarda el archivo. Si usaste un plugin, ve a la sección de bloqueos y elimina la IP de la lista.

¿Qué hago si mi IP cambia constantemente?

Si tu proveedor de internet usa IPs dinámicas, es posible que te bloquees a ti mismo sin querer. En este caso, es mejor usar plugins de seguridad que te permitan excluir tu IP actual o usar un rango de IPs más amplio.

¿Puedo bloquear un país entero?

Sí, algunos plugins como Wordfence permiten bloquear países enteros mediante geolocalización. Esto es útil si recibes muchos ataques desde regiones específicas.


Conclusión: La seguridad es un proceso, no un destino

Bloquear direcciones IP en WordPress es una medida de seguridad fundamental, pero no es la única que debes implementar. La seguridad de tu sitio es un proceso continuo que requiere atención constante.

Empieza por lo básico: instala un plugin de seguridad, mantén todo actualizado y revisa periódicamente los registros de acceso. Con el tiempo, aprenderás a identificar patrones sospechosos y a reaccionar rápidamente ante posibles amenazas.

Recuerda que la mejor defensa es una buena combinación de herramientas y hábitos. Bloquear IPs es solo el primer paso hacia un WordPress más seguro y robusto.

[INFO]: Si tu hosting utiliza Syspanel, recuerda que el puerto de acceso es el 2106. Asegúrate de tener esta información a mano cuando necesites acceder al panel de control para gestionar archivos o configuraciones del servidor.

¿Tienes más dudas sobre cómo proteger tu WordPress? Déjalas en los comentarios y estaré encantado de ayudarte. La seguridad es un viaje, y no tienes que recorrerlo solo.

¿Necesitas ayuda?Son dos de nuestros técnicos, Agustín y Mikel, y están disponibles para resolver cualquier problema.

Hablar con ellos ahora
Agustín y Mikel