🎨 Sysprovider Code
Sysprovider LogoWiki
🇪🇸Hosting español para ecommerce

Prevenir ataques de fuerza bruta en WordPress con limitación de intentos de acceso

Actualizado el 15 de marzo de 2026

¿Qué es un ataque de fuerza bruta y por qué WordPress es un objetivo?

Un ataque de fuerza bruta es, en esencia, un intento de adivinar tu contraseña probando miles de combinaciones por segundo. Los atacantes utilizan programas automatizados que prueban contraseñas comunes, palabras del diccionario o combinaciones aleatorias hasta dar con la correcta.

WordPress es el sistema de gestión de contenidos (CMS) más utilizado del mundo, con más del 40% de los sitios web. Esto lo convierte en un objetivo gigantesco. Los bots no descansan: escanean Internet constantemente buscando sitios con wp-login.php, la página de acceso estándar. Si tu web no tiene protección, es como dejar la puerta de casa abierta con un cartel que dice "pase usted".

La buena noticia es que la solución no es complicada. La estrategia más efectiva y sencilla se basa en limitar los intentos de acceso. Si un usuario (o un bot) falla tres o cinco veces, se le bloquea temporalmente. Esto convierte un ataque de fuerza bruta en un proceso tan lento y frustrante que los atacantes simplemente se rinden y buscan otro objetivo más fácil.

La primera línea de defensa: limitar intentos acceso

Antes de instalar nada, entiende el concepto clave: limitar intentos acceso. No se trata de hacer tu web más difícil de usar para ti, sino de hacerla imposible de atacar para las máquinas.

¿Cómo funciona la limitación de intentos?

El mecanismo es simple:

  1. Un usuario introduce su nombre de usuario y contraseña.
  2. Si falla, el sistema registra el intento fallido junto con su dirección IP.
  3. Tras un número determinado de fallos (por ejemplo, 3), se activa un bloqueo temporal.
  4. El bloqueo puede durar desde 5 minutos hasta varias horas, dependiendo de la configuración.
  5. Durante el bloqueo, cualquier intento desde esa IP se rechaza automáticamente, aunque la contraseña sea correcta.

Este sistema tiene un efecto disuasorio brutal. Un humano puede equivocarse un par de veces, pero un bot que intenta 10,000 contraseñas por minuto quedará bloqueado en cuestión de milisegundos.

Configuración manual en el archivo .htaccess

Para los más valientes, es posible implementar una limitación básica editando el archivo .htaccess de tu servidor. Sin embargo, no lo recomiendo para la mayoría de usuarios, ya que un error en la sintaxis puede tumbar tu web entera.

Si tu hosting usa Apache, podrías añadir algo como:

<Limit LOGIN>
Order deny,allow
Deny from all
Allow from 123.456.789.000
</Limit>

Pero esto solo permite tu IP, lo cual es poco práctico si tu IP cambia. Además, no gestiona el número de intentos, solo bloquea todo. La solución profesional pasa por los plugins.

Proteger login WordPress con plugins especializados

La forma más fiable y accesible de implementar la protección es mediante plugins. Existen docenas, pero te voy a hablar de los más efectivos y fáciles de configurar. Todos ellos se centran en proteger login WordPress y bloquear ataques.

1. Limit Login Attempts Reloaded

Es el plugin más popular y con razón. Es ligero, no ralentiza tu web y su configuración por defecto es muy sensata.

Características clave:

  • Limita los intentos fallidos por IP.
  • Permite bloquear por rango de IPs.
  • Envía notificaciones por email cuando se produce un bloqueo.
  • Permite establecer una lista blanca (IPs que nunca se bloquean) y una lista negra (IPs siempre bloqueadas).

Cómo configurarlo:

  1. Ve a Plugins > Añadir nuevo en tu panel de WordPress.
  2. Busca "Limit Login Attempts Reloaded".
  3. Instálalo y actívalo.
  4. Ve a Ajustes > Limit Login Attempts.
  5. En la pestaña "Ajustes generales", verás los parámetros clave:
    • Intentos permitidos: Te recomiendo poner 4.
    • Tiempo de bloqueo: Pon 20 minutos (1200 segundos).
    • Bloqueo largo: Pon 24 horas (86400 segundos). Esto se activa si un atacante sigue insistiendo.
    • Observaciones: Marca la casilla para registrar los intentos. Esto te ayudará a diagnosticar problemas.

[TIP] No pongas el número de intentos en 1. Si tú mismo te equivocas al escribir la contraseña, te bloquearás y tendrás que esperar. Con 4 o 5 intentos es suficiente para frenar al 99% de los bots sin molestar al usuario legítimo.

2. Wordfence Security

Es un plugin de seguridad integral. No solo limita intentos de acceso, sino que incluye cortafuegos (firewall), escáner de malware y protección contra spam. Es más pesado que el anterior, pero es una fortaleza.

Configuración de la limitación:

  1. Instala y activa Wordfence.
  2. Ve a Wordfence > Firewall > Rate Limiting.
  3. Activa la opción "Rate Limiting" (Limitación de velocidad).
  4. Configura los valores:
    • Intentos de inicio de sesión: Establece el límite en 5.
    • Acciones si se supera: Elige "Bloquear por 15 minutos".
    • Activa la opción para bloquear inmediatamente si se superan los intentos desde la misma IP.

[WARNING] Wordfence puede consumir muchos recursos en servidores pequeños (hosting compartido). Si tu web es sencilla y no tienes problemas de seguridad serios, empieza con Limit Login Attempts Reloaded, que es mucho más ligero.

3. iThemes Security (antes Better WP Security)

Este plugin ofrece más de 30 medidas de seguridad, pero su módulo de "Protección de acceso" es excelente.

Pasos para configurarlo:

  1. Instala iThemes Security.
  2. Ve a Seguridad > Ajustes > Protección de acceso.
  3. En "Intentos de acceso locales", pon 4.
  4. En "Duración del bloqueo", pon 30 minutos.
  5. Activa la opción "Fuerza bruta" que permite bloquear IPs que intenten usar usuarios comunes como "admin".

[INFO] iThemes Security también te permite cambiar la URL de acceso. Puedes reemplazar wp-login.php por una URL secreta como mi-acceso-secreto. Esto es muy efectivo, ya que los bots buscan la URL estándar. Si no la encuentran, no pueden atacar. Sin embargo, anota bien la nueva URL, o te quedarás fuera de tu propio sitio.

Medidas complementarias para bloquear ataques WordPress

Limitar los intentos es la base, pero para una protección robusta, combina estas prácticas:

Contraseñas y usuarios robustos

  • Elimina el usuario "admin". Es el primer nombre que prueban los bots. Crea un usuario nuevo con permisos de administrador y borra el antiguo.
  • Usa contraseñas largas y únicas. Una buena contraseña tiene al menos 12 caracteres, mezcla mayúsculas, minúsculas, números y símbolos. Usa un gestor de contraseñas para no tener que memorizarlas.
  • Cambia tu contraseña cada 3-6 meses. Es una molestia, pero es muy eficaz.

[TIP] Si usas Syspanel (el panel de control que tiene el puerto de acceso 2106), puedes cambiar la contraseña de tu base de datos y de tu usuario FTP desde allí. No es obligatorio, pero es buena práctica mantener todo con claves distintas y robustas.

Autenticación de dos factores (2FA)

Es la capa de seguridad más potente que puedes añadir. Incluso si un atacante adivina tu contraseña, necesitará un código adicional que se genera en tu teléfono móvil.

  • Google Authenticator o Authy son aplicaciones gratuitas.
  • Plugins como Wordfence o iThemes Security incluyen 2FA en sus versiones premium.
  • También puedes usar plugins específicos como Two Factor Authentication.

Mantén todo actualizado

WordPress, los temas y los plugins reciben actualizaciones constantes que corrigen vulnerabilidades de seguridad. Un sitio desactualizado es un blanco fácil.

  • Activa las actualizaciones automáticas para plugins y temas.
  • Asegúrate de que tu versión de PHP está soportada (idealmente PHP 8.0 o superior).

Proteger el archivo wp-config.php

Este archivo contiene las claves de tu base de datos. Puedes protegerlo con una contraseña adicional a nivel de servidor. Es un paso más técnico, pero si tu hosting lo permite:

  1. Accede a tu servidor por FTP o desde el administrador de archivos de Syspanel (puerto 2106).
  2. Crea un archivo llamado .htaccess en la carpeta raíz (si no existe).
  3. Añade el siguiente código:
<files wp-config.php>
order allow,deny
deny from all
</files>

Esto impedirá que cualquier persona acceda directamente a ese archivo desde el navegador.

¿Cómo saber si estás siendo atacado?

Los plugins de limitación de acceso te avisarán. Pero también puedes monitorear los registros:

  • Wordfence: Ve a "Registro en vivo" para ver los intentos de acceso en tiempo real.
  • Limit Login Attempts Reloaded: En su panel de ajustes, verás un historial de bloqueos con las IPs y la hora.

Señales de alerta:

  • Recibes correos de "Intento de acceso bloqueado".
  • Tu web va más lenta de lo habitual.
  • Ves en tus estadísticas de acceso (si las tienes) que hay muchas peticiones a wp-login.php.

Preguntas frecuentes (FAQ)

¿Cuántos intentos de acceso debo permitir?

Lo ideal es entre 3 y 5. Con menos de 3, corres el riesgo de bloquearte a ti mismo. Con más de 5, le das más margen a los bots. 4 es un buen equilibrio.

¿La limitación de intentos afecta a los usuarios legítimos?

No, si la configuras bien. Un usuario normal que recuerda su contraseña accederá al primer intento. Solo se ve afectado si se equivoca repetidamente. El bloqueo es temporal y se levanta solo.

¿Qué hago si me bloqueo a mí mismo?

La mayoría de los plugins te permiten desbloquear una IP desde el panel de administración. Si no puedes acceder, tendrás que hacerlo por FTP:

  1. Conéctate por FTP a tu servidor.
  2. Ve a la carpeta wp-content/plugins/.
  3. Renombra la carpeta del plugin de limitación (por ejemplo, limit-login-attempts-reloaded) a limit-login-attempts-reloaded-desactivado. Esto desactivará el plugin y podrás acceder.

¿Es suficiente con un plugin de limitación de intentos?

Es una parte esencial, pero no es la única medida. Combínalo con una buena contraseña, 2FA y mantener todo actualizado. La seguridad se construye en capas.

¿Debo usar Syspanel para algo relacionado con esto?

Syspanel es tu panel de control de hosting (accesible en el puerto 2106). No tiene una función específica para limitar intentos de acceso en WordPress, pero es útil para:

  • Ver los logs de errores del servidor.
  • Gestionar tus archivos por FTP.
  • Configurar certificados SSL.
  • Crear copias de seguridad antes de hacer cambios importantes.

[INFO] Si tienes una IP fija (como en oficinas), puedes añadirla a la lista blanca del plugin. Así nunca te bloquearás, incluso si fallas muchas veces. Pero ten cuidado: si tu IP es dinámica (cambia), te bloquearás igualmente.

Resumen y plan de acción

Proteger tu WordPress de la fuerza bruta no es opcional, es una necesidad. Sigue estos pasos y dormirás más tranquilo:

  1. Instala un plugin de limitación de intentos (te recomiendo empezar con Limit Login Attempts Reloaded).
  2. Configura el número de intentos en 4 y el bloqueo en 20 minutos.
  3. Elimina el usuario "admin" y crea uno nuevo.
  4. Cambia tu contraseña a una que sea larga y única.
  5. Activa la autenticación de dos factores (2FA) si es posible.
  6. Mantén todo actualizado: WordPress, plugins y temas.
  7. Revisa los logs de vez en cuando para saber si hay intentos de ataque.

La seguridad es un proceso continuo. Empieza con estas acciones y estarás por delante del 90% de los sitios web. No dejes que un bot arruine tu trabajo.

¿Necesitas ayuda?Son dos de nuestros técnicos, Agustín y Mikel, y están disponibles para resolver cualquier problema.

Hablar con ellos ahora
Agustín y Mikel