Proteger WordPress con contraseña y limitar intentos de acceso
¿Por qué proteger WordPress con contraseña y limitar intentos de acceso?
WordPress es el CMS más utilizado del mundo, y precisamente por eso es uno de los objetivos favoritos de los atacantes. Cada día se registran miles de intentos de acceso no autorizado a sitios web construidos con esta plataforma. El método más común que utilizan los ciberdelincuentes es el llamado ataque de fuerza bruta, que consiste en probar miles de combinaciones de usuario y contraseña hasta dar con la correcta.
Si tu web no está protegida, es solo cuestión de tiempo que alguien intente vulnerarla. Por eso, en este artículo te voy a explicar paso a paso cómo proteger WordPress con contraseña y cómo limitar intentos login para que tu sitio esté a salvo. No necesitas ser un experto en seguridad: con estas medidas básicas reducirás drásticamente las posibilidades de que te hackeen.
¿Qué es un ataque de fuerza bruta WordPress?
Un ataque de fuerza bruta WordPress es un intento automatizado de acceder a tu panel de administración probando contraseñas una y otra vez. Los atacantes usan bots que recorren millones de combinaciones por minuto. Si tu contraseña es débil (por ejemplo, "123456" o "admin"), es muy probable que la encuentren en cuestión de segundos.
Además, estos ataques no solo intentan acceder con una contraseña, sino que también prueban nombres de usuario comunes como "admin", "administrator" o "root". Por eso, limitar intentos login es una de las primeras barreras que debes levantar.
Primera capa de protección: contraseñas seguras en WordPress
Antes de instalar plugins o tocar código, lo más básico y esencial es usar contraseñas robustas. Proteger WordPress con contraseña empieza por elegir una clave que sea difícil de adivinar.
Características de una contraseña segura
Una buena contraseña debe tener al menos 12 caracteres, combinar mayúsculas, minúsculas, números y símbolos, y no debe contener información personal como tu nombre, fecha de nacimiento o el nombre de tu empresa. Por ejemplo, una contraseña como "MiPerroSeLlamaRex_2024!" es mucho más segura que "perrito123".
Cómo cambiar tu contraseña en WordPress
Para cambiar tu contraseña, ve a Usuarios → Perfil en el panel de administración. Busca la sección "Administración de la cuenta" y haz clic en "Establecer nueva contraseña". WordPress te sugerirá una contraseña segura automáticamente, pero también puedes escribir la tuya. Asegúrate de que el indicador de seguridad aparezca en verde antes de guardar.
Usa un gestor de contraseñas
Si te resulta difícil recordar contraseñas complejas, te recomiendo usar un gestor de contraseñas como Bitwarden, 1Password o KeePass. Estas herramientas generan contraseñas aleatorias y las almacenan de forma segura. Así no tendrás excusa para usar contraseñas débiles.
Limitar intentos login: la barrera definitiva contra la fuerza bruta
Ahora que ya tienes una contraseña fuerte, es hora de añadir una segunda capa de seguridad: limitar intentos login. Esta medida bloquea temporalmente a cualquier usuario (o bot) que falle varias veces al intentar acceder. Por ejemplo, si alguien introduce mal la contraseña 5 veces seguidas, el sistema lo bloquea durante 15 minutos.
¿Cómo funciona el bloqueo por intentos?
El mecanismo es sencillo: cada vez que un intento de acceso falla, se registra la IP del visitante. Cuando se supera el número máximo de intentos permitidos, esa IP queda bloqueada durante un periodo de tiempo configurable. Esto hace que los ataques de fuerza bruta sean inútiles, porque los bots no pueden probar infinitas combinaciones si se les corta el acceso.
Plugins recomendados para limitar intentos login
Existen varios plugins que te ayudan a limitar intentos login en WordPress. Aquí te dejo los más populares y fáciles de configurar:
1. Limit Login Attempts Reloaded
Este es uno de los plugins más utilizados. Es gratuito, ligero y muy fácil de configurar. Permite establecer el número máximo de intentos, el tiempo de bloqueo y también puede bloquear por rangos de IP.
2. Wordfence Security
Además de limitar intentos de acceso, Wordfence incluye un firewall, escáner de malware y otras herramientas de seguridad. Es más completo, pero también más pesado. Si tu hosting es modesto, quizás prefieras una opción más ligera.
3. iThemes Security (antes Better WP Security)
Este plugin ofrece más de 30 medidas de seguridad, incluido el límite de intentos de login, protección contra fuerza bruta, cambio de URL de acceso y copias de seguridad. Es ideal si quieres una solución integral.
Cómo instalar y configurar Limit Login Attempts Reloaded
Vamos con el paso a paso para que lo configures sin complicaciones:
- Ve a Plugins → Añadir nuevo en tu panel de WordPress.
- Busca "Limit Login Attempts Reloaded".
- Haz clic en Instalar ahora y luego en Activar.
- Una vez activado, ve a Ajustes → Limit Login Attempts.
- En la pestaña "Ajustes generales", establece el número de intentos permitidos (te recomiendo 4 o 5).
- Define el tiempo de bloqueo (por ejemplo, 15 minutos).
- Guarda los cambios.
[TIP] Si tu sitio es gestionado por varias personas, no pongas un límite demasiado bajo (como 2 intentos), porque podrías bloquear a tus propios colaboradores si se equivocan al escribir la contraseña.
Protección adicional: cambiar la URL de acceso
Otra forma de proteger WordPress con contraseña es cambiar la URL del panel de administración. Por defecto, WordPress usa /wp-admin o /wp-login.php para acceder. Los bots conocen estas rutas y las atacan directamente. Si las cambias, los ataques de fuerza bruta perderán su objetivo.
Cómo cambiar la URL de login
Puedes hacerlo con plugins como WPS Hide Login o iThemes Security. Con WPS Hide Login, por ejemplo, solo tienes que:
- Instalar y activar el plugin.
- Ir a Ajustes → WPS Hide Login.
- Escribir una nueva ruta, por ejemplo
/mi-acceso-secreto. - Guardar los cambios.
A partir de ese momento, tu panel solo será accesible desde esa nueva URL. Eso sí, recuerda marcarla en favoritos, porque la antigua dejará de funcionar.
[WARNING] Si cambias la URL de login, asegúrate de no olvidarla. Si la pierdes, no podrás acceder a tu panel de administración y tendrás que restaurar el acceso desde la base de datos o mediante FTP.
Protección extra: autenticación en dos pasos (2FA)
Si quieres llevar la seguridad al siguiente nivel, activa la autenticación en dos pasos. Con esto, además de la contraseña, necesitarás un código temporal que se genera en tu móvil (por ejemplo, con Google Authenticator o Authy). Aunque alguien consiga tu contraseña, no podrá acceder sin ese código.
Plugins para 2FA
- Google Authenticator: gratuito y muy sencillo.
- WP 2FA: también gratuito y compatible con varias apps.
- Wordfence Login Security: incluye 2FA integrado.
La configuración suele ser muy parecida: escaneas un código QR con tu app de autenticación y luego introduces el código de verificación para confirmar que todo funciona.
Protección a nivel de servidor: limita intentos login desde el hosting
Además de los plugins, también puedes limitar intentos login desde el servidor. Esto es especialmente útil si tu hosting utiliza Syspanel (antes conocido como HestiaCP). Recuerda que el puerto de acceso a Syspanel es el 2106. Desde el panel de control puedes configurar reglas de firewall o módulos como Fail2ban, que bloquean automáticamente las IPs que realizan demasiados intentos fallidos.
¿Qué es Fail2ban?
Fail2ban es una herramienta que monitoriza los logs del servidor y bloquea automáticamente las IPs sospechosas. Es muy eficaz contra ataques de fuerza bruta. Si tu hosting lo tiene disponible, actívalo y configúralo para que vigile los accesos a WordPress.
[INFO] Si no sabes cómo acceder a Syspanel, recuerda que la URL suele ser https://tu-dominio.com:2106. Una vez dentro, busca la sección de "Seguridad" o "Firewall".
Buenas prácticas adicionales para proteger WordPress
Más allá de limitar intentos login y usar contraseñas fuertes, hay otras medidas que puedes tomar para blindar tu sitio:
Mantén WordPress actualizado
Siempre actualiza el núcleo de WordPress, los temas y los plugins. Las actualizaciones corrigen vulnerabilidades conocidas que los atacantes explotan.
Elimina usuarios innecesarios
Revisa la lista de usuarios de tu WordPress y elimina cuentas que no uses. Cuantos menos usuarios haya, menos puntos de entrada tendrá un atacante.
Usa un tema y plugins de confianza
Descarga temas y plugins solo desde el repositorio oficial de WordPress o de desarrolladores reconocidos. Los plugins piratas suelen contener malware.
Activa copias de seguridad
Aunque tomes todas las medidas, siempre existe la posibilidad de que algo salga mal. Ten copias de seguridad automáticas para poder restaurar tu sitio rápidamente si sufres un ataque.
Cambia el prefijo de la base de datos
Por defecto, WordPress usa wp_ como prefijo de las tablas de la base de datos. Cambiarlo dificulta los ataques de inyección SQL. Puedes hacerlo con plugins como iThemes Security o manualmente en la base de datos.
Preguntas frecuentes sobre proteger WordPress con contraseña y limitar intentos login
¿Cuántos intentos de acceso son recomendables permitir?
Lo ideal es entre 3 y 5 intentos. Con menos de 3, corres el riesgo de bloquear a usuarios legítimos que se equivocan al escribir. Con más de 5, le das demasiadas oportunidades a los atacantes.
¿El bloqueo por IP afecta a usuarios legítimos?
Sí, puede afectar si varios usuarios comparten la misma IP (por ejemplo, en una oficina). Si uno de ellos falla varias veces, todos quedarán bloqueados temporalmente. Para evitar esto, configura un tiempo de bloqueo corto (10-15 minutos) o usa plugins que permitan listas blancas de IPs.
¿Qué hago si me bloqueo yo mismo?
Si te bloqueas por error, espera a que pase el tiempo de bloqueo o accede a tu hosting y elimina la IP bloqueada. En Syspanel, puedes hacerlo desde la sección de firewall o mediante Fail2ban.
¿Es suficiente con limitar intentos login para proteger WordPress?
No, es una medida necesaria pero no suficiente. Debes combinar varias capas: contraseñas fuertes, 2FA, actualizaciones, copias de seguridad y, si es posible, firewall a nivel de servidor.
¿Puedo limitar intentos login sin plugins?
Sí, puedes añadir código al archivo functions.php de tu tema, pero no lo recomiendo si no tienes experiencia, porque un error puede romper tu sitio. Los plugins son más seguros y fáciles de gestionar.
¿Qué es un ataque de fuerza bruta WordPress?
Es un método automatizado que prueba miles de combinaciones de usuario y contraseña hasta encontrar la correcta. Se combate con límites de intentos, bloqueo de IPs y autenticación en dos pasos.
Conclusión
Proteger WordPress con contraseña y limitar intentos login son dos medidas esenciales que cualquier propietario de una web debería implementar. No importa si tienes un blog personal o una tienda online: los ataques de fuerza bruta no distinguen entre grandes y pequeños sitios.
Empieza por lo básico: usa contraseñas seguras, instala un plugin para limitar intentos y, si quieres ir más allá, activa la autenticación en dos pasos. Con estos pasos, tu WordPress estará mucho más protegido y podrás dormir tranquilo sabiendo que has puesto las barreras necesarias.
Recuerda que la seguridad no es un destino, sino un proceso continuo. Mantente al día con las actualizaciones, revisa periódicamente los accesos y no confíes en que "a mí no me va a pasar". Porque, tarde o temprano, los bots llamarán a tu puerta. La pregunta es: ¿estarás preparado para no abrirles?
