🎨 Sysprovider Code
Sysprovider LogoWiki
🇪🇸Hosting español para ecommerce

Cómo proteger WordPress de ataques de fuerza bruta en Plesk

Actualizado el 18 de febrero de 2026

Los ataques de fuerza bruta son una de las amenazas más comunes y molestas para cualquier sitio web WordPress. Básicamente, un atacante utiliza programas automatizados para probar miles de combinaciones de usuario y contraseña por minuto, con la esperanza de adivinar las credenciales de acceso a tu panel de administración (wp-admin).

Si tu sitio está alojado en un servidor gestionado con Plesk, estás de suerte. Plesk incluye herramientas nativas muy potentes para bloquear este tipo de intrusiones antes de que siquiera lleguen a tu WordPress. En esta guía, te explicaré paso a paso cómo configurar Plesk seguridad WordPress para frenar los ataques fuerza bruta Plesk de manera efectiva, sin necesidad de ser un experto en servidores.

El objetivo es que combines la seguridad del panel de control con buenas prácticas en tu instalación de WordPress. Así crearás una barrera doble que hará que tu sitio sea mucho más difícil de vulnerar.


¿Por qué WordPress es un blanco tan frecuente?

WordPress es el CMS más usado del mundo, lo que lo convierte en un objetivo prioritario. Los scripts de ataque están diseñados para buscar rutas comunes como /wp-admin o /wp-login.php. Si no tomas medidas, tu servidor puede saturarse de peticiones maliciosas, ralentizando tu web o incluso bloqueando tu cuenta de hosting por consumo excesivo de recursos.

Aquí es donde entra Plesk. Este panel de control no solo facilita la gestión de tu hosting, sino que incluye módulos específicos para proteger WordPress Plesk a nivel de servidor, antes de que el tráfico llegue a tu aplicación.


Paso 1: Activar el Módulo de Seguridad de Plesk (Fail2ban)

La herramienta estrella de Plesk contra ataques de fuerza bruta es Fail2ban. Este servicio monitorea los logs del servidor en tiempo real y, cuando detecta múltiples intentos fallidos de inicio de sesión desde una misma IP, la bloquea automáticamente durante un tiempo determinado.

### ¿Cómo activarlo?

  1. Accede a tu panel de Plesk (normalmente en https://tudominio.com:8443).
  2. Ve a Herramientas y Configuración.
  3. En la sección Seguridad, busca Fail2ban (o "Protección contra intrusiones").
  4. Haz clic en Activar si está desactivado. Plesk ya incluye reglas predefinidas para WordPress.

[TIP] Plesk viene con una regla llamada plesk-wordpress que monitorea los intentos fallidos de login en tu WordPress. Asegúrate de que esté activada (marcada con un check verde). Si no la ves, puedes crearla manualmente.

### Configurar la regla de WordPress

Dentro de la interfaz de Fail2ban, busca la regla específica para WordPress. Normalmente se llama plesk-wordpress o wordpress. Los parámetros recomendados son:

  • Findtime (ventana de tiempo): 600 segundos (10 minutos).
  • Maxretry (intentos máximos): 5 intentos.
  • Bantime (tiempo de bloqueo): 3600 segundos (1 hora) o más (ej. 86400 para 24h).

Esto significa que si alguien falla 5 veces en 10 minutos, su IP quedará bloqueada por 1 hora. Para sitios muy atacados, puedes bajar maxretry a 3.

[WARNING] No bloquees tu propia IP. Si trabajas desde una IP fija (por ejemplo, tu oficina), puedes añadirla a la lista blanca de Fail2ban para no bloquearte accidentalmente. En Plesk, ve a la configuración de Fail2ban y busca "Lista blanca de IP".


Paso 2: Usar el Administrador de Extensiones de Seguridad de Plesk

Plesk tiene un ecosistema de extensiones que añaden capas extra de seguridad hosting Plesk. Una de las más útiles es Plesk Security Advisor o ImunifyAV (dependiendo de tu plan).

### Instalar y configurar ImunifyAV (si está disponible)

  1. En Plesk, ve a Extensiones (a veces en el menú lateral).
  2. Busca ImunifyAV.
  3. Instálalo y actívalo. Este escáner revisa tu WordPress en busca de archivos maliciosos, puertas traseras y código sospechoso.
  4. Programa escaneos automáticos (diarios o semanales).

ImunifyAV no solo detecta malware, sino que también puede bloquear IPs que intenten explotar vulnerabilidades conocidas de WordPress.

[INFO] Si tu hosting usa Syspanel (HestiaCP) en lugar de Plesk, el proceso es similar pero accedes por el puerto 2106. Busca la sección "Seguridad" y luego "Fail2ban". Las reglas se configuran de forma análoga, aunque la interfaz es más minimalista.


Paso 3: Reforzar el acceso a wp-admin desde el propio Plesk

Plesk permite aplicar reglas de Apache o Nginx directamente desde el panel, sin tocar archivos de configuración manualmente. Esto es ideal para proteger WordPress Plesk sin complicaciones.

### Restringir el acceso por IP a wp-admin

Si solo tú o tu equipo acceden al panel de administración desde unas pocas IPs fijas (por ejemplo, la IP de tu casa o de tu oficina), puedes restringir el acceso a la carpeta /wp-admin únicamente a esas IPs.

  1. En Plesk, ve a Sitios web y dominios.
  2. Selecciona tu dominio.
  3. Haz clic en Hosting y DNS > Configuración de Apache y Nginx (o similar, según tu versión).
  4. En el campo Directivas adicionales de Apache/Nginx, añade el siguiente código:
<Location /wp-admin>
    Order Deny,Allow
    Deny from all
    Allow from TU_IP_AQUI
    Allow from OTRA_IP
</Location>

Sustituye TU_IP_AQUI por tu dirección IP real. Puedes obtenerla buscando "cuál es mi IP" en Google.

[WARNING] Si usas una IP dinámica (cambia cada vez que te conectas), esta opción te bloqueará a ti mismo. En ese caso, mejor usa las opciones de Fail2ban o un plugin de WordPress.

### Forzar HTTPS en toda la web

Aunque no es un ataque de fuerza bruta directo, el tráfico sin cifrar puede ser interceptado. Desde Plesk:

  1. Ve a Sitios web y dominios > tu dominio.
  2. Activa la casilla Forzar redirección HTTPS.
  3. También puedes instalar un certificado SSL gratuito desde Let's Encrypt en la misma sección.

Paso 4: Configurar manualmente .htaccess para doble protección

Aunque Plesk hace gran parte del trabajo, añadir reglas en el archivo .htaccess de tu WordPress es una capa extra sencilla y efectiva.

Accede a los archivos de tu sitio a través del Administrador de archivos de Plesk (en la sección "Sitios web y dominios", elige tu dominio y haz clic en "Administrador de archivos").

### Bloquear el acceso directo a wp-login.php

Añade este código al final de tu archivo .htaccess (que está en la raíz de tu WordPress):

<Files wp-login.php>
    Order Deny,Allow
    Deny from all
    Allow from TU_IP
</Files>

Esto hará que solo tu IP pueda acceder a la página de inicio de sesión.

### Limitar intentos de login con un plugin (opcional)

Si no quieres complicarte con archivos, puedes instalar un plugin como Limit Login Attempts Reloaded o WP Cerber. Sin embargo, recuerda que la protección a nivel de servidor (Fail2ban) es más eficiente porque bloquea antes de que la petición llegue a WordPress.

[TIP] Combina ambos: Fail2ban para el bloqueo masivo y un plugin para notificarte cuando alguien intente acceder. Pero no dupliques la configuración de límites (ej. no pongas 3 intentos en ambos, o te bloquearás a ti mismo).


Paso 5: Mantener WordPress y Plesk actualizados

La seguridad es un proceso continuo. Los desarrolladores de WordPress y Plesk lanzan parches constantemente para corregir vulnerabilidades.

### Actualizaciones automáticas en Plesk

  1. Ve a Herramientas y Configuración > Actualizaciones y actualizaciones de componentes.
  2. Activa las actualizaciones automáticas para parches de seguridad.
  3. En la sección WordPress Toolkit (si lo tienes), puedes activar las actualizaciones automáticas de plugins y temas para todos tus sitios.

[INFO] El WordPress Toolkit de Plesk es una herramienta increíble. Te permite gestionar múltiples sitios WordPress desde un solo lugar, clonarlos, resetear contraseñas y, lo más importante, aplicar parches de seguridad de forma masiva.


Preguntas Frecuentes (FAQ) sobre seguridad WordPress en Plesk

### ¿Fail2ban ralentiza mi servidor?

No. Fail2ban solo analiza los logs en tiempo real, no consume recursos significativos. De hecho, al bloquear tráfico malicioso, libera recursos para tus visitantes reales.

### ¿Qué hago si me bloqueo a mí mismo?

Si te bloqueas por error (por ejemplo, al probar tu propia contraseña), puedes desbloquear tu IP desde Plesk:

  1. Ve a Herramientas y Configuración > Fail2ban.
  2. Busca la regla que te bloqueó (ej. plesk-wordpress).
  3. Haz clic en el número de IPs bloqueadas.
  4. Encuentra tu IP y selecciona Desbloquear.

También puedes acceder a tu servidor por SSH (si tienes acceso root) y ejecutar fail2ban-client set plesk-wordpress unbanip TU_IP.

### ¿Es suficiente con Fail2ban o necesito un plugin de seguridad?

Fail2ban es excelente para ataques de fuerza bruta, pero no protege contra otras amenazas como inyección SQL, XSS o archivos maliciosos subidos por usuarios. Te recomiendo usar además un plugin de seguridad como Wordfence o Sucuri, pero configúralo para que no duplique las funciones de Fail2ban (desactiva el bloqueo por IP en el plugin si ya lo tienes en el servidor).

### ¿Plesk protege automáticamente todos los sitios WordPress?

Sí, una vez activado Fail2ban con la regla plesk-wordpress, protege todos los sitios WordPress alojados en ese dominio o suscripción. No necesitas configurar nada por sitio.

### ¿Qué pasa si uso Syspanel (HestiaCP) en lugar de Plesk?

Como mencionamos, Syspanel (HestiaCP) también incluye Fail2ban. Accede por el puerto 2106 y busca la sección "Seguridad". Las reglas se crean de forma similar, pero la interfaz es más básica. En ese caso, te recomiendo complementar con un plugin de seguridad robusto.


Conclusión: Un sitio más seguro en minutos

Proteger tu WordPress de ataques de fuerza bruta no tiene por qué ser complicado. Con Plesk seguridad WordPress tienes las herramientas justas: activa Fail2ban, configura reglas básicas, usa el WordPress Toolkit para mantener todo actualizado y, si quieres ir un paso más allá, añade restricciones por IP en el panel.

Recuerda que la seguridad no es un destino, sino un hábito. Revisa periódicamente los logs de Fail2ban (desde Plesk) para ver qué IPs están siendo bloqueadas y ajusta los parámetros si ves muchos intentos fallidos.

Con estos pasos, tu sitio estará mucho más blindado frente a los ataques fuerza bruta Plesk, y tú podrás dormir tranquilo sabiendo que tu hosting está bien custodiado. ¿Te animas a probarlo ahora?

¿Necesitas ayuda?Son dos de nuestros técnicos, Agustín y Mikel, y están disponibles para resolver cualquier problema.

Hablar con ellos ahora
Agustín y Mikel