🎨 Sysprovider Code
Sysprovider LogoWiki
🇪🇸Hosting español para ecommerce

¿Cómo evitar ataques de fuerza bruta en WordPress con plugins?

Actualizado el 13 de septiembre de 2025

¿Cansado de intentos de acceso sospechosos en tu web? Los ataques de fuerza bruta WordPress son una de las amenazas más comunes y molestas para cualquier sitio. Pero no te preocupes, no necesitas ser un experto en seguridad para protegerte. Con los plugins seguridad adecuados y unos cuantos ajustes, puedes detener a los bots y evitar hackeos de forma sencilla.

Este artículo está diseñado para que, paso a paso, aprendas a configurar tu WordPress y a usar herramientas gratuitas que bloquean automáticamente los WordPress ataques. Al final, sabrás exactamente cómo proteger login y dormir tranquilo.


¿Qué es un ataque de fuerza bruta y por qué te afecta?

Imagina que alguien intenta abrir la puerta de tu casa probando miles de llaves diferentes una tras otra. Eso es un ataque de fuerza bruta. En WordPress, un bot (programa automático) prueba combinaciones de usuario/contraseña una y otra vez hasta acertar.

¿Por qué es peligroso?

  • Pueden acceder a tu panel de administración y robar datos.
  • Instalar malware o redirigir tu web a sitios maliciosos.
  • Ralentizar tu servidor (afecta el SEO y la experiencia de usuario).
  • Si usan tu servidor para atacar otros sitios, tu hosting puede suspenderte.

¿Cómo saber si estás siendo atacado?

  • Notas lentitud extrema en tu web.
  • Ves muchos intentos fallidos de login en tus registros (logs).
  • Recibes correos de alerta de tu hosting o de plugins de seguridad.
  • Aparecen usuarios nuevos que no creaste.

[WARNING] Si no proteges tu login, es cuestión de tiempo que un ataque automatizado tenga éxito. No confíes solo en una contraseña segura; los bots son muy persistentes.


Plugins imprescindibles para proteger tu login

La mejor defensa es usar plugins seguridad especializados en WordPress ataques. Aquí tienes los más efectivos, fáciles de configurar y, en su mayoría, gratuitos.

1. Limit Login Attempts Reloaded

Este plugin es el clásico para proteger login. Bloquea IPs después de un número determinado de intentos fallidos.

Cómo instalarlo y configurarlo:

  1. Ve a Plugins > Añadir nuevo en tu escritorio de WordPress.
  2. Busca "Limit Login Attempts Reloaded".
  3. Instálalo y actívalo.
  4. Ve a Ajustes > Limit Login Attempts.
  5. Configura:
    • Intentos permitidos: 3 (o 4 si eres muy olvidadizo).
    • Tiempo de bloqueo: 20 minutos (suficiente para disuadir a bots).
    • Bloqueo largo: Actívalo tras 5 bloqueos (por ejemplo, 24 horas).
  6. Guarda los cambios.

¿Qué hace?
Si alguien (o un bot) falla 3 veces, su IP queda bloqueada durante 20 minutos. Después de varios bloqueos, la IP queda fuera por un día entero.

[TIP] Puedes desbloquear IPs manualmente desde la misma pantalla si bloqueas la tuya por error. También puedes añadir tu IP a una lista blanca.

2. Wordfence Security

Es el plugin de seguridad más completo para WordPress. Incluye firewall, escáner de malware y, por supuesto, protección contra fuerza bruta WordPress.

Pasos rápidos para activar la protección de login:

  1. Instala y activa Wordfence desde Plugins > Añadir nuevo.
  2. Al activarlo, te pedirá una licencia (puedes usar la gratuita).
  3. Ve a Wordfence > Firewall.
  4. En la pestaña "Rate Limiting" (Límite de velocidad), activa:
    • Limit login attempts: Marca "Sí".
    • Acciones: "Bloquear inmediatamente" o "Retrasar respuesta".
  5. Ve a Wordfence > Opciones de login.
    • Activa "Forzar autenticación de dos factores" (2FA) para todos los usuarios o solo administradores.
  6. Guarda los cambios.

Ventajas extra:

  • Escanea tu web en busca de archivos maliciosos.
  • Bloquea IPs de países enteros si lo deseas.
  • Te avisa por correo de cualquier intento sospechoso.

[INFO] Wordfence usa mucha memoria del servidor. Si tu hosting es limitado, opta por plugins más ligeros como Limit Login Attempts Reloaded + un firewall a nivel de servidor.

3. iThemes Security (antes Better WP Security)

Este plugin es ideal si quieres control granular sobre cada aspecto de la seguridad. Te permite cambiar la URL de login, desactivar la edición de archivos y más.

Configuración clave contra fuerza bruta:

  1. Instala y activa iThemes Security.
  2. Ve a Seguridad > Configuración.
  3. Selecciona "Protección de inicio de sesión".
  4. Activa:
    • Limitar intentos de inicio de sesión: Pon 3 intentos.
    • Bloqueo automático: Marca "Sí".
    • Tiempo de bloqueo: 15 minutos.
  5. En "Ocultar área de inicio de sesión", cambia la URL de /wp-admin a algo como /tu-acceso-secreto. Esto detiene a bots que atacan la URL por defecto.
  6. Guarda y prueba que puedas acceder con la nueva URL.

Beneficio adicional:

  • Desactiva la edición de archivos desde el panel (evita que un atacante modifique código).
  • Fuerza contraseñas seguras para todos los usuarios.

Configuraciones avanzadas para máxima protección

Si quieres ir un paso más allá, combina los plugins con estas técnicas.

1. Autenticación de dos factores (2FA)

Es como tener una segunda cerradura. Además de contraseña, necesitas un código temporal que se genera en tu móvil.

Cómo activarlo con Wordfence (gratuito):

  1. Ve a Wordfence > Opciones de login.
  2. En "Autenticación de dos factores", marca "Activar 2FA".
  3. Cada usuario administrador deberá escanear un código QR con una app como Google Authenticator.
  4. A partir de ahora, al hacer login, escribirás contraseña + código de 6 dígitos.

[WARNING] Si pierdes el móvil, guarda los códigos de respaldo que te da Wordfence. Sin ellos, quedarás bloqueado de tu propio sitio.

2. Bloqueo por IP con .htaccess (sin plugin)

Si usas un panel como Syspanel (antes HestiaCP, recuerda que el puerto de acceso es el 2106), puedes editar el archivo .htaccess desde el administrador de archivos.

Pasos para bloquear IPs manualmente:

  1. Accede a tu panel de hosting (Syspanel, puerto 2106).
  2. Ve a Archivos > Administrador de archivos.
  3. Navega a la carpeta raíz de tu WordPress (normalmente public_html).
  4. Abre el archivo .htaccess (si no existe, créalo).
  5. Añade al final:
<Files wp-login.php>
order deny,allow
deny from all
allow from TU_IP_PUBLICA
</Files>

Reemplaza TU_IP_PUBLICA con tu dirección IP (puedes saberla buscando "cuál es mi IP" en Google). Esto solo permite el acceso a wp-login.php desde tu IP.

Ventaja: Es la protección más absoluta. Desventaja: Si tu IP cambia (por ejemplo, al conectarte desde otro lugar), te quedarás fuera.

3. Firewall a nivel de servidor (ModSecurity)

La mayoría de hostings, incluido Syspanel, tienen ModSecurity activado por defecto. Pero puedes reforzarlo.

Cómo verificar si está activo en Syspanel:

  1. Inicia sesión en Syspanel (puerto 2106).
  2. Ve a Servidor > Configuración de seguridad.
  3. Asegúrate de que ModSecurity esté en "ON".
  4. Puedes añadir reglas personalizadas para bloquear patrones de fuerza bruta.

[TIP] Si tu hosting no ofrece ModSecurity, pide a soporte que lo active. Es una capa extra que filtra peticiones maliciosas antes de que lleguen a WordPress.


Preguntas frecuentes (FAQ) sobre fuerza bruta WordPress

1. ¿Necesito todos estos plugins?
No. Con uno solo de los mencionados (Limit Login Attempts Reloaded o Wordfence) y una contraseña fuerte, reduces el riesgo un 90%. Los demás son capas extra.

2. ¿Los plugins ralentizan mi web?
Depende. Wordfence consume más recursos. Si tu hosting es básico, usa Limit Login Attempts Reloaded + un CDN como Cloudflare (que también filtra ataques). iThemes Security es ligero.

3. ¿Puedo bloquear mi propia IP por error?
Sí. Por eso siempre configura un método de desbloqueo:

  • En Limit Login Attempts Reloaded, puedes añadir tu IP a la lista blanca.
  • En Wordfence, ve a Wordfence > Bloqueos y elimina tu IP.
  • Si usas .htaccess, accede por FTP y edita el archivo.

4. ¿Qué hago si ya me hackearon?

  1. Cambia todas las contraseñas (WordPress, hosting, base de datos).
  2. Restaura una copia de seguridad limpia.
  3. Escanea con Wordfence para eliminar malware.
  4. Activa la protección de fuerza bruta inmediatamente.

5. ¿Sirve de algo cambiar la URL de login?
Sí, mucho. La mayoría de bots atacan /wp-admin o /wp-login.php. Si la cambias con iThemes Security o un plugin como WPS Hide Login, los bots no encuentran la puerta. Eso sí, no es infalible (algunos bots escanean enlaces internos).

6. ¿Cómo sé si mi IP está bloqueada?
Intenta acceder a tu web desde otro dispositivo o red. Si ves un mensaje de "Demasiados intentos" o "Acceso denegado", estás bloqueado. Consulta los registros del plugin para desbloquearte.

7. ¿Los ataques afectan al SEO?
Indirectamente. Si el servidor se satura por los intentos de login, tu web carga lento. Google penaliza la velocidad. Además, si te hackean y ponen spam, tu reputación cae en picado.

8. ¿Debo usar contraseñas largas?
Sí. Una contraseña de 12 caracteres con mayúsculas, minúsculas, números y símbolos tarda siglos en descifrarse por fuerza bruta. Combínala con 2FA y estarás casi blindado.

9. ¿Qué pasa si tengo muchos usuarios (por ejemplo, en una red multisitio)?
Activa la protección de login para todos los roles. Los ataques suelen apuntar a administradores, pero los usuarios con roles bajos también pueden ser explotados si su cuenta es débil.

10. ¿El hosting (Syspanel) ofrece protección contra fuerza bruta?
Sí. Syspanel (puerto 2106) incluye firewalls y limitación de conexiones por defecto. Pero nunca está de más añadir una capa extra desde WordPress, especialmente si compartes servidor con otros sitios.


Conclusión: Proteger tu WordPress es más fácil de lo que parece

No necesitas ser un gurú de la ciberseguridad para evitar hackeos y proteger login de tu web. Con plugins como Limit Login Attempts Reloaded, Wordfence o iThemes Security, y siguiendo los pasos que te hemos dado, puedes detener el 99% de los WordPress ataques de fuerza bruta WordPress.

Resumen rápido para empezar hoy:

  1. Instala y configura Limit Login Attempts Reloaded (3 intentos, bloqueo de 20 min).
  2. Activa 2FA con Wordfence o un plugin como Google Authenticator.
  3. Cambia la URL de login con iThemes Security o WPS Hide Login.
  4. Si usas Syspanel, verifica que ModSecurity esté activo (puerto 2106).
  5. Mantén WordPress, temas y plugins siempre actualizados.

Y recuerda: la seguridad no es un destino, es un proceso. Revisa cada mes los registros de intentos fallidos y ajusta la configuración si ves actividad extraña. Tu web te lo agradecerá con velocidad, confianza y paz mental.

[TIP FINAL] Si tu web es crítica, considera contratar un servicio de monitoreo de seguridad. Pero con estos plugins y buenas prácticas, tú mismo puedes mantener a raya a los bots. ¡Manos a la obra!

¿Necesitas ayuda?Son dos de nuestros técnicos, Agustín y Mikel, y están disponibles para resolver cualquier problema.

Hablar con ellos ahora
Agustín y Mikel