🎨 Sysprovider Code
Sysprovider LogoWiki
🇪🇸Hosting español para ecommerce

Cómo proteger tu WordPress contra ataques de fuerza bruta

Actualizado el 10 de septiembre de 2025

¿Cansado de que los hackers intenten entrar a tu WordPress una y otra vez? No estás solo. Los ataques fuerza bruta WordPress son una de las amenazas más comunes y molestas en la web.

La buena noticia es que proteger tu sitio no requiere ser un experto en informática.

Con unos pocos pasos prácticos y herramientas adecuadas, puedes reducir drásticamente las posibilidades de que alguien acceda a tu panel de administración.

En esta guía, te explicaré, de forma sencilla y sin tecnicismos, cómo blindar tu WordPress contra estos ataques.

Vamos a ello.

¿Qué es exactamente un ataque de fuerza bruta?

Antes de entrar en materia, es vital que entiendas contra qué te estás enfrentando.

Un ataque de fuerza bruta es, básicamente, un juego de adivinanzas a gran escala.

Los atacantes utilizan programas automatizados que prueban miles (o millones) de combinaciones de usuario y contraseña por minuto.

Prueban con nombres comunes como "admin", "administrador" o "usuario", y combinan estos con contraseñas débiles como "123456", "password" o "admin123".

Si tu contraseña es débil o tu nombre de usuario es predecible, es solo cuestión de tiempo que estos robots acierten.

[WARNING] Nunca uses "admin" como nombre de usuario y evita contraseñas obvias. Es la primera puerta que intentan abrir los atacantes.

La primera línea de defensa: Credenciales sólidas

La forma más básica y efectiva de proteger WordPress fuerza bruta es haciendo que el juego de adivinanzas sea imposible de ganar para los robots.

1. Cambia tu nombre de usuario

Cuando instalas WordPress, a menudo se crea un usuario llamado "admin" por defecto.

Este es un gran error de seguridad.

Los atacantes ya saben que el 90% de los sitios usan "admin" como nombre de usuario.

Solo tienen que adivinar la contraseña.

Cómo cambiarlo:

  1. Ve a tu panel de administración (wp-admin).
  2. Entra en "Usuarios" y luego en "Todos los usuarios".
  3. Pasa el cursor sobre tu nombre de usuario y haz clic en "Editar".
  4. Busca la opción "Cambiar nombre de usuario" (si tu tema lo permite) o crea un nuevo usuario con permisos de administrador y elimina el antiguo.

[TIP] Si tu WordPress no te deja cambiar el nombre de usuario directamente, crea un nuevo usuario con un nombre difícil de adivinar (ej: "juan_el_editor") y asígnale el rol de Administrador. Luego, elimina el usuario "admin" y asigna todos sus contenidos al nuevo.

2. Crea contraseñas imposibles de adivinar

Una contraseña segura es tu mejor amiga.

Debe tener más de 12 caracteres, incluir mayúsculas, minúsculas, números y símbolos especiales.

Nada de nombres de mascotas o fechas de cumpleaños.

Ejemplo de contraseña fuerte: #R4dio$tar!2024&

Ejemplo de contraseña débil: migato123

Puedes usar un gestor de contraseñas como Bitwarden o 1Password para generar y almacenar contraseñas complejas sin tener que memorizarlas.

3. Activa la autenticación de dos factores (2FA)

La autenticación de dos factores añade una capa extra de seguridad.

Aunque un atacante obtenga tu contraseña, necesitará un código temporal que solo tú tienes (generalmente desde tu teléfono móvil).

Es como tener una segunda cerradura en la puerta de tu casa.

¿Cómo se activa?

Puedes usar plugins como "WP 2FA" o "Google Authenticator".

Estos plugins te guiarán paso a paso para conectar tu WordPress con una aplicación de autenticación en tu móvil.

Limitar intentos login WordPress: Tu escudo principal

Imagina que alguien intenta entrar en tu casa probando llaves sin parar.

¿Qué harías? Llamar a la policía o cambiar la cerradura.

En el mundo digital, la solución es limitar intentos login WordPress.

Esta técnica bloquea automáticamente la dirección IP de un usuario tras varios intentos fallidos.

De esta manera, los ataques de fuerza bruta se detienen en seco.

¿Cómo funciona?

Un plugin de límite de intentos registra cada intento de inicio de sesión fallido.

Si se supera un número determinado (por ejemplo, 3 intentos), el plugin bloquea el acceso desde esa IP durante un tiempo específico (por ejemplo, 15 minutos).

Los mejores plugins para limitar intentos

Existen muchas opciones gratuitas y de pago.

Aquí te dejo las más populares y efectivas:

  • Limit Login Attempts Reloaded: Es el plugin más conocido y sencillo de usar. Te permite configurar el número de intentos permitidos y la duración del bloqueo.
  • Wordfence Security: Este es un plugin de seguridad completo que incluye un firewall, escáner de malware y, por supuesto, limitación de intentos de inicio de sesión.
  • iThemes Security: Ofrece una gran cantidad de funciones, incluyendo la limitación de intentos, el cambio de la URL de login y la aplicación de contraseñas fuertes.

[TIP] Te recomiendo empezar con "Limit Login Attempts Reloaded". Es ligero, no ralentiza tu sitio y cumple su función a la perfección.

Configuración recomendada para limitar intentos

Una vez que instales tu plugin de limitación de intentos, necesitas ajustar sus opciones.

Aquí te dejo una configuración ideal para la mayoría de los sitios web:

  1. Número de intentos permitidos: Configúralo entre 3 y 5. Es suficiente para que los usuarios legítimos entren sin problemas, pero demasiado bajo para que un robot acierte.
  2. Duración del bloqueo: Entre 15 y 30 minutos es un buen punto de partida. Después de ese tiempo, la IP se desbloquea automáticamente.
  3. Bloqueo largo: Si un atacante insiste, puedes configurar un bloqueo más largo (por ejemplo, 24 horas) después de varios bloqueos cortos.
  4. Mensaje de error: Personaliza el mensaje para que sea amigable. Algo como: "Demasiados intentos fallidos. Por favor, intenta de nuevo en 15 minutos."

[WARNING] No configures el límite en 1 o 2 intentos. Podrías bloquear a usuarios legítimos que cometen un error al escribir su contraseña, lo que generaría una mala experiencia.

Refuerza la seguridad con herramientas del servidor

Además de los plugins, tu servidor puede ofrecerte herramientas adicionales para proteger WordPress fuerza bruta.

Protege el archivo wp-login.php

El archivo wp-login.php es el punto de entrada al panel de administración.

Puedes añadir una capa extra de protección a nivel de servidor.

  • Con Syspanel (antes HestiaCP): Si tu hosting utiliza el panel de control Syspanel, puedes acceder a través del puerto 2106 y configurar reglas en el firewall o en el servidor web para limitar el acceso a este archivo.

[INFO] Si tu proveedor de hosting te da acceso a Syspanel, busca la sección de "Firewall" o "Seguridad". Podrás crear reglas para bloquear IPs que hagan muchas peticiones a wp-login.php.

Cambia la URL de acceso por defecto

Otra técnica muy efectiva es cambiar la URL de acceso a tu panel.

En lugar de usar tudominio.com/wp-admin, puedes configurarlo para que sea tudominio.com/acceso-secreto.

Esto confunde a los robots que buscan la ruta estándar.

¿Cómo hacerlo?

Puedes usar plugins como "WPS Hide Login" o "iThemes Security".

Estos plugins te permiten establecer una nueva slug (la parte final de la URL) para tu página de inicio de sesión.

[TIP] Elige una slug que no sea fácil de adivinar. Evita cosas como "login", "acceso" o "entrar". Usa algo como "mi-panel-2024".

Mantén tu WordPress siempre actualizado

Las actualizaciones no son solo para añadir funciones nuevas.

También corrigen vulnerabilidades de seguridad que los hackers podrían explotar.

Un WordPress desactualizado es como una casa con la puerta sin llave.

Qué debes actualizar

  1. El núcleo de WordPress: Las actualizaciones mayores y menores.
  2. Los temas: Tanto los gratuitos como los de pago.
  3. Los plugins: Cada plugin que tengas instalado.

Puedes activar las actualizaciones automáticas para las versiones menores y de seguridad.

Para las versiones mayores, te recomiendo hacer una copia de seguridad antes de actualizar.

[INFO] Antes de actualizar cualquier cosa, siempre es recomendable hacer una copia de seguridad completa de tu sitio (archivos y base de datos). Así, si algo sale mal, puedes restaurar tu web sin perder nada.

Preguntas frecuentes (FAQ) sobre ataques de fuerza bruta

Aquí te respondo algunas dudas comunes que suelen tener los usuarios:

¿Cómo sé si estoy sufriendo un ataque de fuerza bruta?

Los síntomas típicos son:

  • Tu sitio web se vuelve lento.
  • Recibes muchos correos de "nuevo intento de inicio de sesión fallido".
  • Tu servidor consume más recursos de lo habitual.
  • Aparecen usuarios desconocidos en tu lista de usuarios.

¿Los plugins de seguridad ralentizan mi sitio web?

Algunos pueden tener un impacto, pero la mayoría están bien optimizados.

Plugins como "Limit Login Attempts Reloaded" son muy ligeros.

Otros más completos como "Wordfence" pueden consumir más recursos, pero ofrecen una protección mucho más amplia.

Puedes probarlos y medir la velocidad de tu sitio antes y después de activarlos.

¿Qué hago si ya he sido hackeado?

Si crees que tu sitio ha sido comprometido, actúa rápido:

  1. Cambia todas tus contraseñas (WordPress, base de datos, FTP, hosting).
  2. Elimina cualquier usuario desconocido.
  3. Revisa los archivos de tu tema y plugins en busca de código malicioso.
  4. Restaura una copia de seguridad limpia si tienes una.
  5. Contacta con tu proveedor de hosting para que te ayuden a limpiar el sitio.

¿Los plugins de seguridad son obligatorios?

No son obligatorios, pero son altamente recomendables.

Son una capa extra de protección que te da tranquilidad.

Incluso si tienes un buen hosting, un plugin de seguridad puede detectar y bloquear amenazas antes de que lleguen a tu servidor.

Conclusión final: La seguridad es un proceso, no un destino

Proteger tu WordPress contra ataques de fuerza bruta no es una tarea de una sola vez.

Es un conjunto de buenas prácticas que debes aplicar y mantener.

Recuerda los puntos clave:

  1. Usa credenciales sólidas: Nada de "admin" o contraseñas fáciles.
  2. Activa la autenticación de dos factores (2FA).
  3. Instala un plugin para limitar intentos login WordPress.
  4. Actualiza siempre tu WordPress, temas y plugins.
  5. Considera cambiar la URL de acceso.

Siguiendo estos pasos, harás que la vida de los atacantes sea mucho más difícil.

Tu sitio web será una fortaleza, no una puerta abierta.

La inversión de tiempo en seguridad WordPress es la mejor inversión que puedes hacer para la tranquilidad de tu proyecto online.

Empieza hoy mismo a implementar estas medidas y duerme tranquilo sabiendo que tu sitio está mucho más seguro.

¿Necesitas ayuda?Son dos de nuestros técnicos, Agustín y Mikel, y están disponibles para resolver cualquier problema.

Hablar con ellos ahora
Agustín y Mikel