🎨 Sysprovider Code
Sysprovider LogoWiki
🇪🇸Hosting español para ecommerce

¿Cómo proteger mi WordPress de ataques de fuerza bruta?

Actualizado el 6 de mayo de 2026

Imagina que tu sitio web es como una tienda física. Cada día, cientos de personas (y robots) intentan abrir la puerta probando combinaciones de llaves. La mayoría son visitantes legítimos, pero algunos son atacantes que intentan adivinar tu contraseña una y otra vez, sin descanso. Eso es, precisamente, un ataque fuerza bruta WordPress.

En este artículo, te explicaré de forma sencilla y práctica cómo proteger tu sitio. No necesitas ser un experto en seguridad WordPress; solo seguir estos pasos. Al final, sabrás exactamente qué hacer para mantener a raya a los intrusos y dormir tranquilo.

¿Qué es un ataque de fuerza bruta y por qué es peligroso?

Un ataque fuerza bruta WordPress es un método automatizado donde un script o programa prueba miles de combinaciones de usuario y contraseña por minuto. Es como si un robot gigante estuviera probando todas las llaves posibles de tu cerradura hasta encontrar la correcta.

¿Por qué es tan común?

  • Porque WordPress es el CMS más usado del mundo, lo que lo convierte en un objetivo jugoso.
  • Muchos sitios tienen contraseñas débiles (como "admin" o "123456").
  • Los atacantes buscan obtener acceso para instalar malware, robar datos o usar tu sitio para enviar spam.

Consecuencias de un ataque exitoso:

  • Pérdida de contenido y base de datos.
  • Penalización en buscadores (Google te marcará como "sitio comprometido").
  • Robo de información de clientes o suscriptores.
  • Tiempo y dinero perdido en recuperación.

Paso 1: Cambia el nombre de usuario "admin" (el error más común)

El primer paso para proteger WordPress es eliminar la cuenta de usuario "admin". Los atacantes ya saben que el 90% de los sitios tienen este usuario, así que solo tienen que adivinar la contraseña.

Cómo hacerlo:

  1. Ve a Usuarios > Añadir nuevo en tu escritorio de WordPress.
  2. Crea un nuevo usuario con un nombre único (ej: "tu_nombre_web" o "gestor_sitio").
  3. Asígnale el rol de Administrador.
  4. Cierra sesión y vuelve a iniciar con el nuevo usuario.
  5. Elimina la cuenta "admin" (WordPress te preguntará a quién transferir sus contenidos; elige el nuevo usuario).

[WARNING] No borres la cuenta "admin" sin antes haber creado otra con permisos de administrador. Podrías quedarte sin acceso a tu sitio.

Paso 2: Limitar intentos de inicio de sesión (la defensa más efectiva)

La mejor manera de frenar un ataque fuerza bruta WordPress es limitar intentos login. Esto significa que después de 3 o 5 intentos fallidos, la IP del atacante se bloquea temporalmente.

Opción A: Usando un plugin (recomendado para principiantes)

  • Instala y activa Limit Login Attempts Reloaded (gratuito, más de 1 millón de instalaciones).
  • Ve a Ajustes > Limit Login Attempts.
  • Configura:
    • Intentos permitidos: 3
    • Tiempo de bloqueo: 15 minutos
    • Bloqueo prolongado tras varios intentos (opcional).

Opción B: Sin plugin (para usuarios avanzados)
Puedes añadir este código al archivo functions.php de tu tema hijo (no en el tema padre, o se perderá al actualizar):

// Limitar intentos de login
function limit_login_attempts() {
    $max_attempts = 3;
    $lockout_time = 15 * 60; // 15 minutos en segundos
    // Aquí iría la lógica de bloqueo (consulta la documentación completa)
}
add_action('wp_login_failed', 'limit_login_attempts');

[TIP] Si usas Syspanel (antes conocido como HestiaCP), recuerda que accedes al panel de control a través del puerto 2106. Desde allí puedes gestionar tus sitios y también implementar bloqueos a nivel de servidor.

Paso 3: Usa contraseñas fuertes y únicas

Una contraseña débil es una invitación abierta a los atacantes. La seguridad WordPress empieza por aquí.

Características de una buena contraseña:

  • Mínimo 12 caracteres.
  • Combina mayúsculas, minúsculas, números y símbolos (ej: G7!kL9#mN2$pQ).
  • No uses palabras del diccionario, fechas de cumpleaños o nombres de mascotas.
  • Cada sitio debe tener una contraseña diferente.

Herramientas útiles:

  • Gestores de contraseñas: 1Password, Bitwarden o LastPass.
  • Generadores online: LastPass Password Generator (gratuito y seguro).

Paso 4: Implementa autenticación en dos factores (2FA)

El 2FA añade una capa extra: aunque el atacante adivine tu contraseña, necesitará un código temporal que solo tú puedes generar desde tu teléfono.

Cómo activarlo:

  1. Instala el plugin Wordfence Login Security o Google Authenticator.
  2. Configúralo para que pida un código cada vez que inicies sesión.
  3. Usa una app como Google Authenticator o Authy para generar los códigos.

[INFO] El 2FA es obligatorio si compartes acceso con otros usuarios (ej: editores, colaboradores). Así evitas que una cuenta comprometida ponga en riesgo todo el sitio.

Paso 5: Cambia la URL de inicio de sesión

Por defecto, la página de login de WordPress está en tusitio.com/wp-admin o tusitio.com/wp-login.php. Los bots atacan directamente estas URLs.

Solución: Cambia la URL a algo como tusitio.com/acceso-seguro o tusitio.com/mi-panel.

Plugin recomendado: WPS Hide Login (gratuito, muy ligero).

  1. Instálalo y actívalo.
  2. Ve a Ajustes > General y busca la opción "Dirección de inicio de sesión".
  3. Escribe tu nueva URL (ej: /iniciar-sesion).
  4. Guarda los cambios.

[WARNING] Anota la nueva URL en un lugar seguro. Si la olvidas, no podrás acceder a tu sitio.

Paso 6: Protege el archivo .htaccess (para usuarios con acceso al servidor)

El archivo .htaccess puede bloquear IPs maliciosas a nivel de servidor. Es una capa extra muy potente.

Cómo añadir reglas básicas:

  1. Accede a tu servidor vía FTP o desde Syspanel (puerto 2106).
  2. Busca el archivo .htaccess en la raíz de tu sitio.
  3. Añade estas líneas al principio:
# Bloquear acceso a wp-login.php desde IPs sospechosas
<Files wp-login.php>
    Order Deny,Allow
    Deny from all
    # Permitir solo tu IP (reemplaza 123.456.789.0 por tu IP real)
    Allow from 123.456.789.0
</Files>

[TIP] Si no sabes tu IP, visita whatismyip.com. Recuerda que si tu IP cambia (ej: conexión móvil), tendrás que actualizar el archivo.

Paso 7: Mantén todo actualizado

Las vulnerabilidades en plugins, temas o el propio WordPress son la puerta de entrada favorita de los atacantes.

Checklist de actualizaciones:

  • WordPress: Ve a Escritorio > Actualizaciones y haz clic en "Actualizar ahora".
  • Plugins: Revisa mensualmente que todos estén en su última versión.
  • Tema: Igual que los plugins.
  • PHP: Asegúrate de que tu servidor use PHP 8.0 o superior (puedes verificarlo desde Syspanel).

[INFO] Antes de actualizar, haz una copia de seguridad completa. Así, si algo sale mal, puedes restaurar tu sitio en minutos.

Paso 8: Usa un firewall de aplicaciones web (WAF)

Un WAF filtra el tráfico malicioso antes de que llegue a tu servidor. Es como tener un portero que revisa a cada visitante.

Opciones gratuitas y de pago:

  • Cloudflare (plan gratuito): Activa el firewall y el modo "I'm Under Attack" si estás siendo atacado.
  • Wordfence (plugin gratuito): Incluye un firewall y escáner de malware.
  • Sucuri: Servicio premium con monitoreo 24/7.

Preguntas frecuentes (FAQ)

¿Cuánto tiempo tarda un ataque de fuerza bruta en tener éxito?

Depende de la complejidad de tu contraseña. Con una contraseña débil (ej: "admin123"), puede tardar segundos. Con una fuerte (12+ caracteres aleatorios), podría llevar años.

¿Los plugins de seguridad ralentizan mi sitio?

Algunos pueden consumir recursos, pero los recomendados (Limit Login Attempts Reloaded, Wordfence) están optimizados. Si notas lentitud, prueba con Cloudflare para aliviar la carga.

¿Qué hago si ya fui víctima de un ataque?

  1. Cambia todas las contraseñas (WordPress, FTP, base de datos, hosting).
  2. Escanea tu sitio con Wordfence o Sucuri SiteCheck.
  3. Restaura una copia de seguridad limpia (anterior al ataque).
  4. Revisa usuarios sospechosos en Usuarios > Todos los usuarios.
  5. Notifica a tu proveedor de hosting (pueden ayudarte a limpiar el servidor).

¿Es suficiente con limitar intentos de login?

Es un excelente primer paso, pero no es suficiente por sí solo. Combínalo con contraseñas fuertes, 2FA y un firewall para una protección completa.

¿Cómo sé si mi sitio está siendo atacado ahora mismo?

Señales comunes:

  • Muchos intentos de login fallidos en los registros de actividad.
  • El sitio se vuelve muy lento.
  • Recibes correos de "nuevo usuario registrado" que no reconoces.
  • Aparecen archivos extraños en tu servidor.

Resumen: tu checklist de seguridad WordPress

  1. ✅ Elimina el usuario "admin".
  2. ✅ Activa limitar intentos login (plugin o código).
  3. ✅ Usa contraseñas fuertes y gestor de contraseñas.
  4. ✅ Implementa autenticación en dos factores (2FA).
  5. ✅ Cambia la URL de inicio de sesión con WPS Hide Login.
  6. ✅ Protege el .htaccess (si tienes acceso al servidor).
  7. ✅ Mantén WordPress, plugins y temas actualizados.
  8. ✅ Activa un firewall (Cloudflare o Wordfence).

[TIP FINAL] Dedica 30 minutos al mes a revisar estos puntos. La seguridad WordPress no es un evento único, es un hábito. Y recuerda: si usas Syspanel (puerto 2106), puedes gestionar copias de seguridad y monitorear accesos desde allí.

Proteger tu sitio de un ataque fuerza bruta WordPress no es complicado, solo requiere constancia. Con estos pasos, reducirás drásticamente las posibilidades de ser hackeado. Si tienes dudas, déjalas en los comentarios y te ayudaré encantado. ¡Tu web está a salvo!

¿Necesitas ayuda?Son dos de nuestros técnicos, Agustín y Mikel, y están disponibles para resolver cualquier problema.

Hablar con ellos ahora
Agustín y Mikel