🎨 Sysprovider Code
Sysprovider LogoWiki
🇪🇸Hosting español para ecommerce

Cómo limitar intentos de inicio de sesión en cPanel y WordPress

Actualizado el 30 de octubre de 2025

¿Por qué es importante limitar los intentos de inicio de sesión?

Imagina que tu web es una casa y la puerta principal es el formulario de acceso a cPanel o a WordPress. Ahora imagina que un ladrón tiene una llave maestra, pero en lugar de usarla, se sienta frente a tu puerta probando miles de combinaciones de cerradura por minuto. Eso es exactamente lo que hace un ataque de fuerza bruta: un bot automatizado intenta adivinar tu usuario y contraseña probando combinaciones sin descanso.

Si no limitas los intentos de inicio de sesión, le estás dando al atacante todas las oportunidades del mundo para acertar. Cada intento fallido es una oportunidad más. Por eso, una de las primeras medidas de seguridad acceso cpanel y de WordPress es establecer un límite claro de intentos fallidos.

Cuando limitas los intentos, consigues dos cosas: primero, frenas al bot en seco (normalmente después de 3 o 5 fallos se bloquea la IP). Segundo, te da tiempo a ti para darte cuenta de que algo raro está pasando. Además, muchos sistemas de bloqueo temporal hacen que el atacante pierda el interés y se vaya a buscar un objetivo más fácil.

En este artículo, te voy a explicar paso a paso, y de una forma muy sencilla, cómo configurar esta protección tanto en tu panel de control (cPanel) como en tu WordPress. No necesitas ser un experto en informática, solo seguir las instrucciones con calma.

¿Qué es un ataque de fuerza bruta y cómo te afecta?

Un ataque de fuerza bruta es un método ciego pero persistente. Los ciberdelincuentes usan programas que prueban listas enormes de contraseñas comunes (como "123456", "admin", "password") combinadas con tu nombre de usuario, que muchas veces es fácil de adivinar (por ejemplo, "admin" o "tu nombre").

Estos ataques pueden pasar desapercibidos durante días. El primer síntoma suele ser que tu web se vuelve lenta, porque el servidor está procesando miles de peticiones de login. Si el atacante acierta, tendrá acceso total a tu WordPress o a tu cPanel, y ahí puede pasar de todo: instalar malware, robar datos de clientes, borrar tu web o usarla para enviar spam.

Por eso, limitar intentos login no es una opción, es una necesidad básica de higiene digital. Y lo mejor es que es muy fácil de implementar, tanto en cPanel como en WordPress.

Cómo limitar los intentos de inicio de sesión en cPanel

cPanel es el panel de control que te da acceso a la gestión completa de tu hosting. Si alguien entra ahí, tiene las llaves del reino. Por eso, proteger el acceso a cPanel es el primer paso.

Método 1: Usar la función "Security Policy" (Política de Seguridad)

La mayoría de los cPanel modernos incluyen una herramienta integrada para esto. Vamos a ello:

  1. Entra en tu cPanel con tu usuario y contraseña habituales.
  2. Busca la sección "Security" (Seguridad). Dentro, verás una opción llamada "Security Policy" o "Password & Security".
  3. Haz clic en esa opción. Se abrirá una página con varias casillas.
  4. Busca la opción que dice "Maximum number of login attempts" (número máximo de intentos de inicio de sesión). Verás que viene con un valor por defecto (normalmente 5).
  5. Cámbialo a 3 o 4. Es un buen equilibrio entre seguridad y comodidad.
  6. Justo debajo, verás "Lockout time" (tiempo de bloqueo). Aquí defines cuántos minutos o segundos se bloquea el acceso después de superar los intentos. Te recomiendo poner 15 minutos como mínimo.
  7. Guarda los cambios con el botón "Save" o "Update".

[TIP]: Si tu cPanel no tiene esta opción, no te preocupes. Puedes usar el método siguiente, que es aún más efectivo.

Método 2: Bloqueo por IP con "IP Blocker"

Esta es una medida adicional que complementa a la anterior. Consiste en bloquear manualmente una dirección IP que veas que está haciendo intentos raros.

  1. En tu cPanel, ve a la sección "Security" y luego a "IP Blocker".
  2. Verás un campo para escribir una dirección IP o un rango de IPs. Por ejemplo, si ves en tus logs que una IP de otro país intenta entrar cada minuto, la bloqueas aquí.
  3. Escribe la IP (por ejemplo, 123.456.789.0) y haz clic en "Add".
  4. También puedes bloquear rangos completos, pero eso es más avanzado. Para empezar, bloquea IPs individuales.

[WARNING]: No bloquees tu propia IP o la de tus clientes sin verificar antes. Si te equivocas, te quedarás fuera de tu propio cPanel.

Método 3: Protección con "HotLink Protection" y "Leech Protection"

Aunque no es exactamente para limitar intentos, estas herramientas ayudan a evitar que otros usen tus recursos para ataques. En la sección "Security", encontrarás:

  • HotLink Protection: Evita que otros sitios web usen las imágenes o archivos de tu web sin permiso. No es crítico para el login, pero es buena práctica.
  • Leech Protection: Esta es interesante. Limita cuántas veces un usuario puede iniciar sesión en tus cuentas de correo o en áreas restringidas. Si alguien intenta acceder muchas veces, se le bloquea.

Configurarlo es sencillo: seleccionas el dominio, pones el número máximo de intentos (por ejemplo, 5) y el tiempo de bloqueo (por ejemplo, 30 minutos). Guardas y listo.

Cómo proteger el login de WordPress

WordPress es el gestor de contenidos más usado del mundo, y también el más atacado. Por suerte, hay muchas maneras de proteger login wordpress y limitar los intentos.

Opción 1: Instalar un plugin de seguridad (la más fácil)

La forma más rápida y efectiva para un usuario sin experiencia es usar un plugin. Te recomiendo dos muy buenos y gratuitos:

1. Limit Login Attempts Reloaded

Es el más popular. Sigue estos pasos:

  1. En tu escritorio de WordPress, ve a "Plugins" > "Añadir nuevo".
  2. En el buscador, escribe "Limit Login Attempts Reloaded".
  3. Haz clic en "Instalar ahora" y luego en "Activar".
  4. Una vez activado, ve a "Ajustes" > "Limit Login Attempts".
  5. Verás una pantalla con opciones. Aquí puedes configurar:
    • Intentos permitidos: Poner 3 o 4.
    • Tiempo de bloqueo: 15 minutos.
    • Tiempo de espera entre intentos: 5 segundos (esto ralentiza los ataques).
  6. Guarda los cambios.

2. Wordfence Security

Es un plugin más completo, pero también sirve para esto:

  1. Instálalo y actívalo igual que el anterior.
  2. Ve a "Wordfence" > "Login Security".
  3. Activa la opción "Enforce strong passwords" (contraseñas fuertes).
  4. En "Login Security Options", marca la casilla de "Immediately block" después de X intentos fallidos. Pon 3.
  5. Configura el tiempo de bloqueo a 15 o 30 minutos.
  6. Guarda.

[INFO]: Ambos plugins son gratuitos y muy fáciles de usar. No necesitas tocar código ni nada técnico. Es la vía más recomendada para principiantes.

Opción 2: Configurar el límite de forma manual (para valientes)

Si no quieres instalar plugins (aunque es muy recomendable), puedes añadir un pequeño código al archivo functions.php de tu tema. Pero ojo, esto requiere cuidado.

  1. Ve a "Apariencia" > "Editor de archivos de tema".
  2. En la lista de archivos a la derecha, busca functions.php.
  3. Al final del archivo, pega este código (es un ejemplo básico):
// Limitar intentos de login
function limit_login_attempts() {
    if (isset($_POST['log']) && isset($_POST['pwd'])) {
        $ip = $_SERVER['REMOTE_ADDR'];
        $option_name = 'login_attempts_' . $ip;
        $attempts = get_option($option_name, 0);
        if ($attempts >= 3) {
            wp_die('Demasiados intentos fallidos. Espera 15 minutos.');
        }
    }
}
add_action('login_init', 'limit_login_attempts');
  1. Guarda los cambios.

[WARNING]: Si no te sientes cómodo tocando código, no lo hagas. Un error en functions.php puede romper tu web. Usa mejor el plugin.

Consejos extra para reforzar tu seguridad

Limitar los intentos de login es un gran paso, pero no es la única medida que debes tomar. Aquí tienes otros consejos que van de la mano:

  • Usa contraseñas largas y únicas: Una contraseña de 12 caracteres con mayúsculas, minúsculas, números y símbolos es casi imposible de adivinar.
  • Cambia tu nombre de usuario: Si tu usuario es "admin", cámbialo. Es la primera combinación que prueban los bots.
  • Activa la autenticación en dos pasos (2FA): Aunque adivinen tu contraseña, necesitarán un código que llega a tu móvil. Esto es oro puro.
  • Mantén todo actualizado: WordPress, plugins y temas. Las actualizaciones corrigen vulnerabilidades conocidas.
  • Revisa los registros de actividad: Tanto cPanel como WordPress tienen logs. Si ves muchos intentos fallidos, toma medidas.

Preguntas frecuentes (FAQ)

¿Cuántos intentos debo permitir?

Lo ideal es entre 3 y 5. Si pones menos, puedes llegar a bloquearte tú mismo si te equivocas al escribir la contraseña. Si pones más, das más oportunidades al atacante.

¿Qué pasa si me bloqueo a mí mismo?

No pasa nada. El bloqueo es temporal. Espera el tiempo que configuraste (por ejemplo, 15 minutos) y vuelve a intentarlo. Si usas un plugin, también puedes desbloquearlo desde la base de datos o desde el propio panel del plugin.

¿Esto afecta al rendimiento de mi web?

Para nada. Los plugins de limitación de intentos son muy ligeros y solo actúan cuando alguien intenta iniciar sesión. No ralentizan tu web.

¿Sirve para cualquier hosting?

Sí. Tanto cPanel como WordPress son estándares. Los pasos que te he dado funcionan en la gran mayoría de hostings.

¿Y si uso otro panel como Syspanel?

Si tu hosting usa Syspanel (antes conocido como HestiaCP), el acceso se realiza a través del puerto 2106. La lógica es la misma: busca la sección de seguridad o de intentos de login en el panel. Suele estar en "Seguridad" o "Usuarios". Aunque no es tan visual como cPanel, también permite limitar los intentos fallidos.

¿Puedo combinar el límite de intentos con un captcha?

¡Por supuesto! Muchos plugins ofrecen esta opción. Es una capa extra muy útil, aunque puede resultar un poco molesto para los usuarios legítimos. Úsalo solo si ves que los ataques son muy frecuentes.

Resumen final

Proteger tu web contra la fuerza bruta no es complicado. Basta con seguir estos pasos:

  1. En cPanel, usa la política de seguridad para poner un máximo de 3 o 4 intentos y un bloqueo de 15 minutos.
  2. En WordPress, instala un plugin como "Limit Login Attempts Reloaded" o "Wordfence" y configura los mismos valores.
  3. Refuerza con contraseñas fuertes y, si puedes, activa el 2FA.
  4. Revisa de vez en cuando los logs de acceso para detectar patrones raros.

Con esto, reducirás en un 99% las posibilidades de que un atacante entre en tu web. No necesitas ser un experto, solo seguir estas instrucciones con paciencia. Y recuerda, la seguridad no es un evento, es un hábito. Dedica 15 minutos al mes a revisar la configuración y estarás mucho más tranquilo.

[TIP]: Guarda este artículo en tus favoritos. Cuando notes algo raro en tu web, vuelve a leerlo y aplica los pasos. Es tu manual de primeros auxilios digitales.

Si tienes cualquier duda, no dudes en contactar con nuestro soporte. Estamos aquí para ayudarte, sin importar si eres un principiante o un experto. ¡Buena suerte y navega seguro!

¿Necesitas ayuda?Son dos de nuestros técnicos, Agustín y Mikel, y están disponibles para resolver cualquier problema.

Hablar con ellos ahora
Agustín y Mikel