🎨 Sysprovider Code
Sysprovider LogoWiki
🇪🇸Hosting español para ecommerce

Cómo bloquear una IP en WordPress con .htaccess (cPanel)

Actualizado el 13 de marzo de 2026

¿Por qué bloquear una IP en WordPress?

Imagina que un día entras a tu panel de administración de WordPress y notas que la velocidad de carga es terrible, o peor aún, que tienes cientos de intentos de inicio de sesión fallidos. Esto no es raro, y suele ser obra de bots o personas con malas intenciones que intentan acceder a tu sitio. Bloquear una IP es una de las primeras líneas de defensa que puedes implementar. Es como poner un portero en la puerta de tu casa que no deja entrar a quien tú no quieras.

Cuando bloqueas una dirección IP, le estás diciendo al servidor que ignore por completo cualquier petición que venga desde ese lugar. Esto es especialmente útil para detener ataques de fuerza bruta, spam en comentarios o scraping de contenido. La forma más directa y efectiva de hacerlo es mediante el archivo .htaccess, que es el archivo de configuración por excelencia de Apache, el software que usa la mayoría de los servidores de hosting.

¿Qué es el archivo .htaccess y por qué es tan poderoso?

El archivo .htaccess es un archivo de texto oculto que se encuentra en la raíz de tu instalación de WordPress (normalmente en la carpeta public_html). Este archivo le dice al servidor cómo comportarse en ese directorio y en todos sus subdirectorios. Es tan poderoso que te permite redirigir URLs, proteger carpetas con contraseña, modificar cabeceras y, por supuesto, bloquear IPs.

La ventaja de usar este archivo es que no necesitas un plugin adicional para hacer el bloqueo, lo que reduce la carga de tu sitio y evita posibles conflictos. Además, el bloqueo se aplica a nivel de servidor, lo que significa que es mucho más rápido y efectivo que un bloqueo a nivel de PHP o base de datos. Es la primera barrera que se cruza antes de que cualquier script de WordPress se ejecute.

Primer paso: Accede a tu cPanel

Para empezar, necesitas acceder a tu panel de control de hosting, que normalmente es cPanel. Si tu hosting usa otro panel como Syspanel, el proceso es muy similar, solo que la ruta de acceso es a través del puerto 2106 (por ejemplo, https://tudominio.com:2106). Una vez dentro, busca la sección de "Archivos" o "Files". Ahí encontrarás el "Administrador de archivos" (File Manager). Haz clic en él.

Dentro del Administrador de archivos, navega hasta la carpeta donde está instalado tu WordPress. Esto suele ser public_html, pero puede variar si tienes una instalación en un subdirectorio. Busca el archivo llamado .htaccess. Es posible que no lo veas a simple vista porque los archivos que empiezan con un punto están ocultos. En la parte superior del Administrador de archivos, hay una opción llamada "Configuración" o "Settings". Asegúrate de que la casilla "Mostrar archivos ocultos" (dotfiles) esté marcada.

Segundo paso: Haz una copia de seguridad del archivo.htaccess

Este paso es crucial. Antes de modificar cualquier cosa, haz una copia de seguridad del archivo .htaccess. Haz clic derecho sobre el archivo y selecciona "Copiar" o "Descargar". Guárdalo en tu computadora. Si algo sale mal, siempre podrás restaurar la versión original. Este es un consejo que te ahorrará muchos dolores de cabeza, ya que un error en este archivo puede dejar tu sitio web inaccesible.

Tercer paso: Edita el archivo .htaccess

Ahora, haz clic derecho sobre el archivo .htaccess y selecciona "Editar" o "Code Editor". Se abrirá una ventana con el código actual del archivo. Normalmente, el archivo de WordPress contiene las reglas de reescritura estándar. No las toques, solo añadiremos código al principio o al final, pero siempre fuera de los bloques # BEGIN WordPress y # END WordPress. Lo más seguro es añadirlo justo después del inicio del archivo o al final del todo.

Bloquear una sola IP

Para bloquear una sola dirección IP, añade el siguiente código:

<RequireAll>
    Require all granted
    Require not ip 123.456.789.10
</RequireAll>

Reemplaza 123.456.789.10 con la IP que quieres bloquear. Esta sintaxis es la moderna y funciona perfectamente en las versiones actuales de Apache. Es clara y fácil de mantener.

Bloquear varias IPs a la vez

Si tienes una lista de IPs maliciosas, puedes bloquearlas todas con un solo bloque de código. Simplemente, añade varias líneas Require not ip:

<RequireAll>
    Require all granted
    Require not ip 123.456.789.10
    Require not ip 111.222.333.44
    Require not ip 55.66.77.88
</RequireAll>

Bloquear un rango de IPs

A veces, el ataque viene de un rango completo de IPs, como una subred entera. Puedes bloquear un rango usando el comodín * o la máscara de subred. Por ejemplo, para bloquear todas las IPs desde 123.456.789.0 hasta 123.456.789.255, usarías:

<RequireAll>
    Require all granted
    Require not ip 123.456.789
</RequireAll>

O si prefieres la notación CIDR:

<RequireAll>
    Require all granted
    Require not ip 123.456.789.0/24
</RequireAll>

La notación /24 es la más común y bloquea las últimas 256 direcciones. Si no estás seguro de qué rango bloquear, es mejor ser conservador y bloquear solo las IPs individuales que ves en los registros.

Cuarto paso: Guarda los cambios y prueba

Una vez que hayas añadido el código, haz clic en "Guardar cambios" o "Save Changes". Ahora, intenta acceder a tu sitio web. Debería cargar con normalidad. Si has bloqueado tu propia IP por error, verás un error "403 Forbidden". No te preocupes, simplemente vuelve al Administrador de archivos, edita el .htaccess y elimina la línea que te bloquea.

Para verificar que el bloqueo funciona, puedes intentar acceder desde una red diferente o usar un servicio en línea que simule visitas desde otras IPs. Si el bloqueo está bien hecho, cualquier visitante desde esa IP verá un mensaje de "Acceso denegado".

Método alternativo: Bloquear IPs desde el panel de administración de WordPress

Si no te sientes cómodo editando archivos de configuración, existe una alternativa más amigable: usar un plugin de seguridad. Plugins como Wordfence o iThemes Security te permiten bloquear IPs desde un panel visual, sin tocar código. Sin embargo, estos plugins consumen recursos del servidor y pueden ralentizar tu sitio si no están bien configurados. El método con .htaccess es más ligero y directo.

Otra opción es usar la función wp-config.php para bloquear IPs, pero es más compleja y menos eficiente que .htaccess. Te recomiendo quedarte con el método del archivo, ya que es el estándar de la industria y el más rápido.

Errores comunes y cómo solucionarlos

Error 500 en el sitio

Si al guardar los cambios ves un error 500, es que hay un error de sintaxis en el código. Revisa que todas las líneas estén bien escritas y que no falten corchetes de cierre </RequireAll>. Si no puedes acceder al sitio para corregirlo, usa el Administrador de archivos de cPanel para editar el archivo. Si el problema persiste, restaura la copia de seguridad que hiciste antes.

Bloqueé mi propia IP

Es más común de lo que piensas. Si te has bloqueado a ti mismo, verás un error 403. Para solucionarlo, accede a tu cPanel desde otra red (por ejemplo, desde tu móvil con datos). Si no puedes acceder al panel, contacta con tu proveedor de hosting. Ellos pueden eliminar la línea del archivo por ti.

El bloqueo no funciona

Asegúrate de que tu servidor usa Apache y no Nginx. Si tu hosting usa Nginx, el archivo .htaccess no tendrá efecto. En ese caso, necesitarás usar la configuración de Nginx o un plugin de seguridad. Si tu hosting usa LiteSpeed (que es compatible con .htaccess), el bloqueo debería funcionar sin problemas.

¿Cómo encontrar las IPs que debo bloquear?

Para saber a quién bloquear, necesitas revisar los registros de acceso de tu servidor. En cPanel, busca la herramienta "Registros de errores" o "Raw Access Logs". Ahí verás todas las peticiones a tu sitio, incluyendo las IPs. Busca patrones sospechosos, como muchas peticiones a wp-login.php en un corto período de tiempo. Esas son las IPs que debes bloquear.

También puedes usar plugins de seguridad que te muestran un informe de intentos de acceso fallidos. Wordfence, por ejemplo, te muestra un panel con todas las IPs que han intentado acceder y desde qué país. Esto te da una idea clara de quién está detrás de los ataques.

Consejos adicionales de seguridad para tu WordPress

Bloquear IPs es solo una parte de la estrategia de seguridad. Para mantener tu sitio a salvo, te recomiendo:

  • Mantén WordPress, tus plugins y temas siempre actualizados.
  • Usa contraseñas fuertes y cambia el nombre de usuario admin por defecto.
  • Activa la autenticación de dos factores (2FA) para todos los usuarios.
  • Limita los intentos de inicio de sesión. Puedes hacerlo con un plugin o añadiendo código a tu archivo functions.php.
  • Instala un certificado SSL para cifrar la comunicación entre tu sitio y los visitantes.
  • Haz copias de seguridad periódicas de tu base de datos y archivos.

Preguntas frecuentes (FAQ)

¿Puedo bloquear una IP sin usar cPanel?

Sí, puedes hacerlo accediendo a los archivos de tu servidor por FTP o SSH. El proceso es el mismo, solo que en lugar del Administrador de archivos de cPanel, usarás un cliente FTP como FileZilla. La ruta del archivo es la misma: public_html/.htaccess.

¿El bloqueo de IP afecta al SEO de mi sitio?

No, bloquear una IP no afecta directamente a tu posicionamiento en buscadores. Sin embargo, si bloqueas por error a los bots de Google, podrías tener problemas de indexación. Asegúrate de no bloquear rangos de IPs de Google ni de Bing.

[WARNING] Ten mucho cuidado con bloquear rangos de IPs de Googlebot. Si lo haces, tu sitio podría desaparecer de los resultados de búsqueda. Verifica siempre las IPs antes de bloquearlas.

¿Qué hago si mi sitio usa un CDN como Cloudflare?

Si usas Cloudflare, la IP que verás en tus registros será la de Cloudflare, no la del visitante real. En este caso, el bloqueo en .htaccess no funcionará como esperas. Debes bloquear las IPs desde el panel de Cloudflare o usar la regla de firewall de Cloudflare para bloquear por IP de origen.

¿Puedo desbloquear una IP más tarde?

Por supuesto. Simplemente, edita el archivo .htaccess y elimina la línea Require not ip que habías añadido. Guarda los cambios y el bloqueo se eliminará de inmediato.

Conclusión

Bloquear una IP en WordPress usando el archivo .htaccess desde cPanel es una habilidad esencial para cualquier administrador de sitios web. Es un método rápido, eficiente y que no consume recursos adicionales. Aunque al principio pueda parecer técnico, siguiendo los pasos de esta guía verás que es bastante sencillo. Recuerda siempre hacer una copia de seguridad antes de modificar el archivo y ser precavido con las IPs que bloqueas.

La seguridad de tu sitio es una tarea continua. Bloquear IPs es una medida reactiva, pero debes combinarla con acciones proactivas como las que te mencioné en los consejos adicionales. Con un poco de práctica y atención, mantendrás tu WordPress seguro y funcionando sin problemas. Si tienes dudas, no dudes en consultar la documentación de tu hosting o contactar con su soporte técnico. ¡Buena suerte y a mantener tu sitio seguro!

¿Necesitas ayuda?Son dos de nuestros técnicos, Agustín y Mikel, y están disponibles para resolver cualquier problema.

Hablar con ellos ahora
Agustín y Mikel