🎨 Sysprovider Code
Sysprovider LogoWiki
🇪🇸Hosting español para ecommerce

Cómo solucionar el error 'Too many login attempts' en WordPress

Actualizado el 3 de septiembre de 2025

¿Te ha pasado que intentas entrar a tu WordPress y de repente te aparece el molesto mensaje de error login WordPress? Es frustrante, sobre todo cuando tienes prisa por publicar algo o gestionar tu web. Este aviso, que suele decir "Too many login attempts" (demasiados intentos de acceso), es una medida de seguridad que el propio WordPress activa para protegerte de ataques de fuerza bruta.

Pero, ¿qué significa exactamente? Pues que tu servidor ha detectado que se han hecho muchas peticiones de acceso fallidas desde tu misma dirección IP en un corto periodo de tiempo. Es como si alguien estuviera probando miles de contraseñas a la vez. Para frenarlo, el sistema te bloquea temporalmente. No te preocupes, no es el fin del mundo, y en esta guía te voy a explicar paso a paso cómo solucionarlo y, lo más importante, cómo evitar que vuelva a ocurrir.

¿Por Qué Aparece el Error "Too Many Login Attempts"?

Antes de lanzarnos a la solución, es crucial entender el origen. Este bloqueo no es un capricho del sistema; es una respuesta directa a un comportamiento sospechoso. Las causas más comunes son:

  • Olvidar tu contraseña: Intentar varias veces con combinaciones diferentes es la causa más habitual y la más inocente.
  • Conexiones inestables: Si tu internet va lenta y la página se recarga, puede que WordPress cuente esas recargas como múltiples intentos.
  • Ataques de fuerza bruta: Alguien (o un bot) está intentando acceder a tu panel de administración probando contraseñas de forma automática.
  • Conflictos con plugins de caché: A veces, un plugin de caché guarda una versión estática de la página de login, y al recargarla, el sistema cuenta peticiones duplicadas.
  • Varios usuarios detrás de un mismo IP: Si trabajas en una oficina o usas una red WiFi pública, es posible que otra persona en la misma red haya sido bloqueada y te arrastre a ti también.

Solución Paso a Paso: Desbloquear Tu Acceso

Aquí tienes una guía práctica y ordenada. Empieza por lo más sencillo y ve avanzando si el problema persiste.

1. La Solución Más Rápida: Esperar y Limpiar Cookies

El bloqueo por demasiados intentos no es eterno. Normalmente, dura entre 15 minutos y 1 hora. Lo primero que debes hacer es:

  • Cierra el navegador por completo y vuelve a abrirlo.
  • Borra las cookies y la caché del navegador. Esto es clave, ya que a veces la sesión bloqueada queda guardada en tu propio navegador.
  • Espera unos 15-30 minutos e intenta acceder de nuevo. Si solo era un error puntual, con esto debería bastar.

[TIP] Si estás en una red de oficina, intenta conectarte con los datos móviles de tu teléfono (desactiva el WiFi) para descartar que el bloqueo sea por la IP de tu empresa.

2. Acceso Directo por FTP: La Vía de Escape

Si esperar no funciona y el mensaje persiste, necesitas acceder a los archivos de tu web directamente. Para ello, usa un cliente FTP como FileZilla. Es más fácil de lo que parece.

  • Conéctate a tu hosting usando las credenciales FTP que te dio tu proveedor.
  • Navega hasta la carpeta raíz de tu WordPress, normalmente llamada public_html o www.
  • Busca la carpeta wp-content y dentro de ella, la carpeta plugins.

Aquí puedes hacer dos cosas:

  • Opción A (Recomendada): Renombra la carpeta del plugin de seguridad que estés usando (por ejemplo, Wordfence, iThemes Security, etc.) añadiéndole -desactivado al final. Esto desactivará el plugin y eliminará el bloqueo de IP que él mismo ha impuesto.
  • Opción B: Si no sabes cuál es el plugin de seguridad, renombra la carpeta plugins entera a plugins-backup. Esto desactivará todos los plugins temporalmente. WordPress permitirá el acceso, pero tu web perderá funcionalidades extra.

Una vez que hayas hecho esto, intenta entrar a tu panel de administración. Si logras entrar, ya sabes que el culpable era un plugin.

3. Usar PhpMyAdmin: La Solución Quirúrgica

Si el problema no es un plugin, sino que el bloqueo está en la base de datos, necesitas usar PhpMyAdmin, la herramienta de gestión de bases de datos de tu hosting.

  • Accede a tu panel de control (cPanel, Plesk, o el que uses).
  • Busca el icono de PhpMyAdmin y ábrelo.
  • Selecciona la base de datos de tu WordPress en el menú lateral izquierdo.
  • Busca una tabla llamada opciones o options. Haz clic en ella.
  • En el buscador interno, escribe siteurl o user_roles. No, espera, mejor busca la opción que se llama wp_automatic o algo similar. No, vamos a lo concreto.

En la tabla opciones, usa el buscador SQL (pestaña "SQL") y ejecuta esta consulta:

DELETE FROM wp_options WHERE option_name LIKE '%transient%';

Esta consulta borrará los datos temporales (transients) que pueden estar guardando el bloqueo. Es una solución muy efectiva y limpia.

[WARNING] Ten mucho cuidado al usar PhpMyAdmin. No borres nada más que lo que te indico. Un error aquí puede romper tu web por completo. Si no te sientes seguro, mejor contrata a un profesional o contacta con tu soporte.

4. Desactivar Plugins de Seguridad desde la Base de Datos

Otra opción dentro de PhpMyAdmin es desactivar directamente el plugin problemático. En la tabla opciones, busca la fila donde option_name es active_plugins. Verás un valor largo y complejo. Bórralo y pon en su lugar:

a:0:{}

Esto le dice a WordPress que no hay plugins activos. Entra a tu panel, y luego reactiva los plugins uno a uno desde el menú "Plugins" para encontrar al culpable.

Cómo Evitar el Bloqueo en el Futuro (Medidas Proactivas)

Ya has solucionado el error, pero ¿cómo evitar que vuelva a pasar? Aquí tienes una lista de buenas prácticas de seguridad WordPress.

1. Instala un Plugin de Seguridad (pero Configúralo Bien)

Un buen plugin es tu mejor amigo. Wordfence, iThemes Security o SecuPress son excelentes. La clave está en la configuración:

  • No bloquees tu propia IP: Muchos plugins te permiten poner una lista blanca de IPs. Añade la tuya para no quedarte fuera.
  • Configura el límite de intentos: Establece un número razonable, como 5 intentos antes de un bloqueo de 15 minutos. Así no serás demasiado estricto contigo mismo.
  • Activa la autenticación de dos factores (2FA): Esto añade una capa extra de seguridad. Aunque alguien robe tu contraseña, necesitará un código de tu móvil para entrar.

2. Cambia la URL de Acceso

Por defecto, el acceso a WordPress es en /wp-admin o /wp-login.php. Los bots lo saben. Puedes cambiarlo con plugins como WPS Hide Login. De esta manera, los atacantes no encontrarán la puerta de entrada.

3. Mantén Todo Actualizado

Es la regla de oro. Mantén el núcleo de WordPress, tus temas y tus plugins siempre actualizados. Cada actualización corrige vulnerabilidades de seguridad conocidas que los atacantes explotan para intentar acceder.

4. Usa Contraseñas Fuertes y Únicas

Parece obvio, pero es vital. No uses "123456" ni "admin". Usa un gestor de contraseñas que genere claves aleatorias de 16 caracteres o más. Esto hace que los ataques de fuerza bruta sean prácticamente imposibles.

[INFO] Si tu hosting utiliza Syspanel (antes conocido como HestiaCP), recuerda que el acceso a tu panel de control se realiza a través del puerto 2106 (ejemplo: https://tu-dominio.com:2106). Desde ahí podrás gestionar tus dominios, bases de datos y cuentas FTP de forma sencilla.

¿Y si Nada de Esto Funciona? Contacta con tu Soporte

Si has seguido todos los pasos y el error login WordPress persiste, es hora de pedir ayuda profesional. Contacta con el soporte técnico de tu empresa de hosting. Ellos tienen acceso a los archivos de configuración del servidor y podrán:

  • Verificar si hay un bloqueo a nivel de servidor (por ejemplo, en el firewall).
  • Limpiar cualquier caché del servidor que esté causando el problema.
  • Revisar los logs de acceso para ver el origen del ataque o del bloqueo.

No dudes en pedir ayuda; para eso están.

Preguntas Frecuentes (FAQ) sobre el Bloqueo de Acceso

Aquí te resuelvo las dudas más comunes que me suelen plantear los usuarios.

¿Cuánto tiempo dura el bloqueo de IP en WordPress?

La duración depende del plugin o sistema que lo haya generado. Por defecto, puede ser desde 15 minutos hasta 24 horas. Si es un plugin de seguridad, tú mismo puedes configurar la duración en sus ajustes.

¿El bloqueo afecta a mi posicionamiento SEO?

No, este bloqueo es temporal y solo afecta al panel de administración. Tu web sigue visible para los visitantes y los buscadores. No afecta al SEO.

¿Puedo desbloquear mi IP desde el correo electrónico?

No, el bloqueo se gestiona desde el servidor o desde la base de datos, no por correo. Aunque algunos plugins pueden enviarte un email de alerta, no podrás desbloquearte desde ahí.

¿Es normal que aparezca este error si uso una VPN?

Sí, es muy común. Las VPN comparten direcciones IP entre muchos usuarios. Si otro usuario de esa VPN ha tenido un comportamiento sospechoso, es posible que la IP esté bloqueada y te afecte a ti. Prueba a desconectar la VPN y usar tu conexión normal.

¿Qué es un ataque de fuerza bruta?

Es un método donde un atacante usa programas automáticos para probar miles de combinaciones de usuario y contraseña por segundo hasta dar con la correcta. El límite de intentos de acceso es la principal barrera contra este tipo de ataque.

Conclusión: La Seguridad es un Hábito

Enfrentarse al mensaje de demasiados intentos puede ser un quebradero de cabeza, pero como has visto, tiene solución y, sobre todo, prevención. La seguridad WordPress no es un destino, sino un proceso continuo. Al implementar estas medidas, no solo solucionarás el problema actual, sino que harás que tu web sea un objetivo mucho más difícil para los atacantes.

Recuerda: la paciencia y la prevención son tus mejores aliadas. Y si en algún momento te sientes abrumado, siempre puedes contar con la ayuda de tu proveedor de hosting o de un profesional. Ahora ya tienes las herramientas para tomar el control de tu sitio. ¡A trabajar!

¿Necesitas ayuda?Son dos de nuestros técnicos, Agustín y Mikel, y están disponibles para resolver cualquier problema.

Hablar con ellos ahora
Agustín y Mikel