🎨 Sysprovider Code
Sysprovider LogoWiki
🇪🇸Hosting español para ecommerce

Cómo evitar ataques de fuerza bruta en WordPress con DirectAdmin

Actualizado el 29 de enero de 2026

Imagina que tu sitio web en WordPress es como una tienda física. Cada día, miles de personas intentan abrir la puerta, pero algunas de ellas no son clientes, sino personas con malas intenciones que quieren forzar la cerradura. Eso es, básicamente, un ataque de fuerza bruta. Estos ataques automatizados prueban combinaciones de usuario y contraseña una y otra vez hasta que, si tienen suerte, encuentran la combinación correcta y acceden a tu panel de administración.

Afortunadamente, si usas DirectAdmin como panel de control de tu hosting, tienes herramientas muy potentes y sencillas para ponerle barreras a estos intentos. En esta guía, te voy a explicar paso a paso cómo blindar tu WordPress y mantener a raya a los bots, usando las funciones nativas de DirectAdmin y algunos plugins clave. No necesitas ser un experto en ciberseguridad, solo seguir estas instrucciones con calma.


¿Por qué WordPress es un blanco tan popular para ataques de fuerza bruta?

WordPress es el gestor de contenidos más usado del mundo, lo que lo convierte en un objetivo principal para los ciberdelincuentes. Los ataques de fuerza bruta WordPress son comunes porque muchos usuarios dejan la configuración por defecto: el usuario «admin», contraseñas débiles como «123456» o «password», y no limitan los intentos de acceso.

Si no tomas medidas, un atacante puede lanzar un script que pruebe 1000 contraseñas por minuto. En cuestión de horas, podría encontrar la tuya. Pero no te preocupes, con DirectAdmin seguridad puedes cortar este problema de raíz.


Primer paso: Cambia el usuario administrador y usa contraseñas robustas

Antes de tocar nada técnico, lo más básico y efectivo es que tu usuario y contraseña sean difíciles de adivinar.

¿Cómo cambio el usuario «admin» en WordPress?

  1. Ve a Usuarios > Añadir nuevo en tu escritorio de WordPress.
  2. Crea un nuevo usuario con un nombre de usuario único (por ejemplo, «tuNombreWP2024»). Asígnale el rol de Administrador.
  3. Cierra sesión e inicia sesión con el nuevo usuario.
  4. Vuelve a Usuarios, busca el antiguo usuario «admin» y elimínalo. Asegúrate de que todos sus artículos se transfieran al nuevo usuario.

[TIP] No uses tu nombre, el nombre de tu web ni palabras comunes. Combina letras mayúsculas, minúsculas y números.

Genera una contraseña maestra

Usa un gestor de contraseñas (como Bitwarden, 1Password o el propio de tu navegador) para crear una contraseña de al menos 16 caracteres, con símbolos, números y letras. No la memorices, el gestor lo hará por ti.


Segundo paso: Limitar los intentos de inicio de sesión con un plugin

Incluso con buena contraseña, es mejor no dar oportunidades. Un plugin de límite de intentos es tu primera línea de defensa contra ataques WordPress.

Plugin recomendado: Limit Login Attempts Reloaded

Es gratuito, ligero y muy fácil de configurar.

  1. En tu escritorio de WordPress, ve a Plugins > Añadir nuevo.
  2. Busca «Limit Login Attempts Reloaded».
  3. Instálalo y actívalo.
  4. Ve a Ajustes > Limit Login Attempts.
  5. Configura lo siguiente:
    • Intentos permitidos: 3 o 4.
    • Tiempo de bloqueo: 15 minutos (o más, como 1 hora).
    • Tiempo de espera para el desbloqueo: 24 horas.
    • Mensaje de bloqueo: puedes dejarlo por defecto.

[INFO] Este plugin bloqueará temporalmente la IP de cualquiera que falle el login varias veces. Los bots se cansarán y pasarán a otra web.


Tercer paso: Bloquear IPs maliciosas desde DirectAdmin (la clave del hosting)

Aquí es donde entramos en materia de DirectAdmin seguridad. DirectAdmin tiene una herramienta llamada Firewall o ConfigServer Security & Firewall (CSF) que te permite bloquear IPs de forma permanente o temporal a nivel de servidor. Esto es mucho más potente que hacerlo solo desde WordPress.

¿Cómo accedo al firewall de DirectAdmin?

  1. Inicia sesión en tu panel de DirectAdmin (normalmente es tudominio.com:2222).
  2. Busca el icono que dice Firewall o ConfigServer Security & Firewall. Si no lo ves, puede estar dentro de la sección Advanced Features o Extra Features.

Bloquear una IP manualmente

Si ves en los logs de WordPress que una IP sospechosa está atacando tu web, puedes bloquearla al instante:

  1. Dentro del firewall, busca la opción Quick Deny o Bloqueo rápido.
  2. Introduce la dirección IP que quieres bloquear.
  3. Haz clic en Bloquear o Deny.

[WARNING] Ten cuidado al bloquear IPs. Asegúrate de que no sea la IP de tu casa o de tu trabajo, o te quedarás fuera de tu propio panel.

Bloquear rangos de IPs completos (países enteros)

Si recibes ataques masivos desde un país en concreto (por ejemplo, Rusia, China o Ucrania), puedes bloquear todo el país. Esto es muy efectivo si tu web solo tiene tráfico local.

  1. En el firewall, busca la sección Country Deny o Bloqueo por país.
  2. Selecciona el país que deseas bloquear de la lista.
  3. Guarda los cambios y reinicia el firewall (suele haber un botón que dice Restart).

[TIP] Bloquear países enteros reduce drásticamente los intentos de fuerza bruta WordPress, pero asegúrate de que no tienes clientes o usuarios legítimos en ese país.


Cuarto paso: Usar autenticación de dos factores (2FA)

Incluso si alguien obtiene tu contraseña, sin el segundo factor no podrá entrar. Es como tener una puerta con dos cerraduras.

Plugin recomendado: Wordfence Security (incluye firewall y 2FA)

Wordfence es un todoterreno. Además de 2FA, tiene un firewall de aplicaciones web (WAF) y escáner de malware.

  1. Instala y activa Wordfence Security desde el repositorio de plugins.
  2. Ve a Wordfence > Login Security.
  3. Activa la autenticación de dos factores para tu usuario administrador.
  4. Escanea el código QR con una app como Google Authenticator o Authy.
  5. Introduce el código de verificación para confirmar.

Ahora, cada vez que inicies sesión, te pedirá tu contraseña y un código de 6 dígitos que cambia cada 30 segundos.


Quinto paso: Proteger el archivo .htaccess (solo para avanzados)

Si te sientes cómodo editando archivos, puedes añadir reglas directamente en el .htaccess de tu WordPress. Esto bloquea IPs antes de que lleguen siquiera a WordPress.

Cómo añadir IPs bloqueadas al .htaccess

  1. Accede a tu hosting por FTP o desde el Administrador de archivos de DirectAdmin.
  2. Ve a la carpeta public_html (donde está instalado WordPress).
  3. Busca el archivo .htaccess. Si no lo ves, asegúrate de que tu cliente FTP muestre archivos ocultos.
  4. Edita el archivo y, antes de la línea que dice # BEGIN WordPress, añade lo siguiente:
<Limit GET POST>
order allow,deny
deny from 123.123.123.123
deny from 456.456.456.0/24
allow from all
</Limit>

Reemplaza las IPs de ejemplo por las que quieras bloquear. Puedes bloquear una IP suelta (deny from 1.2.3.4) o un rango completo (deny from 1.2.3.0/24).

[WARNING] Un error en el .htaccess puede dejar tu web caída. Siempre haz una copia de seguridad del archivo original antes de editarlo.


Sexto paso: Mantén todo actualizado

Los ataques de fuerza bruta WordPress también aprovechan vulnerabilidades en versiones antiguas del núcleo, temas o plugins.

Checklist de actualizaciones

  • WordPress: Ve a Escritorio > Actualizaciones y actualiza a la última versión.
  • Plugins: Revisa que todos tus plugins estén actualizados. Elimina los que no uses.
  • Temas: Lo mismo. Si no usas un tema, bórralo.
  • PHP: Desde DirectAdmin, en la sección PHP Selector, asegúrate de usar una versión de PHP soportada (8.0, 8.1 o 8.2). Las versiones antiguas como PHP 5.6 son un riesgo.

Preguntas frecuentes (FAQ)

¿Qué hago si ya estoy siendo atacado por fuerza bruta?

  1. Cambia tu contraseña inmediatamente desde otro dispositivo o red.
  2. Activa el bloqueo por IP en DirectAdmin para la IP atacante.
  3. Instala Limit Login Attempts Reloaded para frenar más intentos.
  4. Activa Wordfence y ponlo en modo de aprendizaje para que detecte el patrón.

¿El firewall de DirectAdmin es suficiente?

Sí, es muy potente porque bloquea a nivel de servidor. Sin embargo, combinarlo con un plugin de WordPress (como Wordfence) te da una capa extra de seguridad, especialmente contra ataques más sofisticados.

¿Puedo usar Syspanel (HestiaCP) en lugar de DirectAdmin?

Sí, si tu hosting usa Syspanel (antes conocido como HestiaCP), el puerto de acceso es el 2106 (por ejemplo, tudominio.com:2106). Las medidas de seguridad son similares: puedes usar su firewall integrado (iptables) y las mismas recomendaciones de plugins. La lógica es la misma, solo cambia la interfaz.

¿Cada cuánto debo revisar los logs de acceso?

Revisa los logs de tu web (en DirectAdmin, busca Log Viewer o Error Log) al menos una vez a la semana. Si ves muchos intentos fallidos de login desde IPs extrañas, es hora de bloquearlas.

¿Qué hago si bloqueo mi propia IP por error?

Si te bloqueas desde DirectAdmin, tendrás que contactar a tu proveedor de hosting para que te desbloquee. Si te bloqueas desde un plugin de WordPress, puedes desactivar el plugin por FTP: renombra la carpeta del plugin (por ejemplo, wp-content/plugins/limit-login-attempts-reloaded a limit-login-attempts-reloaded_old).


Conclusión: La seguridad es un proceso, no un producto

Proteger tu WordPress de ataques de fuerza bruta WordPress no es complicado si sigues estos pasos. Con DirectAdmin seguridad tienes la base sólida, y con plugins y buenas prácticas cierras todas las puertas.

Recuerda el resumen rápido:

  1. Cambia el usuario admin y usa contraseñas largas.
  2. Instala Limit Login Attempts para limitar intentos.
  3. Bloquea IPs y países desde el firewall de DirectAdmin.
  4. Activa 2FA con Wordfence.
  5. Mantén todo actualizado (WordPress, plugins, PHP).

No esperes a que te ataquen. Dedica 30 minutos hoy a aplicar estas medidas y dormirás tranquilo sabiendo que tu web está mucho más segura. Si tienes dudas, tu proveedor de hosting (especialmente si usa DirectAdmin) suele tener soporte técnico que puede ayudarte con el firewall. ¡Buena suerte y a proteger ese WordPress!

¿Necesitas ayuda?Son dos de nuestros técnicos, Agustín y Mikel, y están disponibles para resolver cualquier problema.

Hablar con ellos ahora
Agustín y Mikel