🎨 Sysprovider Code
Sysprovider LogoWiki
🇪🇸Hosting español para ecommerce

Proteger WordPress contra ataques de fuerza bruta

Actualizado el 4 de abril de 2026

¿Tu web en WordPress va lenta? ¿Has notado intentos de inicio de sesión extraños? Es muy probable que estés sufriendo un ataque de fuerza bruta. No te preocupes, es el pan de cada día en Internet, pero podemos defenderte fácilmente.

En este artículo te voy a explicar, paso a paso y en lenguaje claro, cómo proteger WordPress de estos ataques. Hablaremos de plugins, configuraciones en tu panel de control (como cPanel WordPress o Plesk seguridad) y buenas prácticas que cualquier persona puede aplicar, incluso sin ser experta en informática.

Vamos a ello.


¿Qué es un ataque de fuerza bruta en WordPress?

Imagina que alguien intenta abrir la puerta de tu casa probando todas las llaves de un llavero gigante, una tras otra, sin parar. Eso es un ataque fuerza bruta: un bot (programa automático) prueba miles de combinaciones de usuario y contraseña por segundo hasta dar con la correcta.

WordPress seguridad es un tema serio porque, si logran entrar, pueden:

  • Robar tu contenido o datos de clientes.
  • Infectar tu web con malware.
  • Redirigir a tus visitantes a sitios de spam.
  • Borrar toda tu información.

Pero no temas: con unas cuantas medidas, puedes cerrar esa puerta con varios candados.


Medidas esenciales para proteger WordPress

Voy a dividirlas en tres fáciles grupos: lo que haces desde tu panel de hosting, lo que instalas en WordPress y buenos hábitos diarios.

1. Refuerza tu acceso desde el panel de hosting

Antes de tocar WordPress, debemos asegurar la entrada principal: tu cuenta de hosting. Tanto si usas cPanel WordPress como Plesk seguridad, los pasos son muy similares.

Cambia la contraseña de tu cuenta de hosting

Usa una contraseña larga, con mayúsculas, minúsculas, números y símbolos. Nada de "admin123" o "password". Un gestor de contraseñas (como LastPass o Bitwarden) te ayudará a recordarla.

Activa la autenticación de dos factores (2FA)

Esto añade un segundo paso: tras poner tu contraseña, recibes un código en tu móvil. Aunque roben tu contraseña, no podrán entrar sin tu teléfono.

En cPanel, busca "Two-Factor Authentication" en la sección de Seguridad. En Plesk, ve a "Mi Perfil" y activa la opción. Si tu hosting usa Syspanel (antes HestiaCP), accede por el puerto 2106 (ejemplo: tudominio.com:2106) y en la configuración de usuario encontrarás la opción de 2FA.

Limita los intentos de inicio de sesión en el servidor

Tanto cPanel como Plesk permiten bloquear IPs tras varios fallos. En cPanel, usa "IP Blocker" o "cPHulk Brute Force Protection". En Plesk, ve a "Herramientas y Configuración" > "Protección contra fuerza bruta". Actívalo y ajusta a 3-5 intentos antes del bloqueo.


2. Protege WordPress desde el propio CMS

Ahora vamos al corazón de tu web. Aquí tienes las acciones más efectivas.

Usa un plugin de seguridad especializado

Los mejores son gratuitos y muy potentes. Te recomiendo Wordfence o iThemes Security. Ambos incluyen:

  • Firewall: Bloquea tráfico malicioso antes de que llegue a tu web.
  • Escáner de malware: Revisa archivos en busca de código dañino.
  • Límite de intentos de inicio de sesión: Después de X fallos, bloquea la IP.
  • Protección contra ataques de fuerza bruta: Detecta patrones sospechosos y los frena.

Cómo instalar Wordfence (paso a paso):

  1. En tu panel de WordPress, ve a "Plugins" > "Añadir nuevo".
  2. Busca "Wordfence Security".
  3. Instálalo y actívalo.
  4. Sigue el asistente de configuración. Activa el firewall y el límite de intentos de inicio de sesión (recomiendo 3 intentos).

[TIP]: Wordfence te notificará si detecta un ataque. No te asustes, es normal. Simplemente revisa el informe y bloquea IPs manualmente si ves muchas repetidas.

Cambia el nombre de usuario "admin"

El usuario por defecto "admin" es el primero que prueban los bots. Si aún lo usas, crea un nuevo usuario con rol de Administrador y asígnale un nombre único (ej: "tuNombreWeb"). Luego elimina el usuario "admin".

Cómo hacerlo:

  1. Ve a "Usuarios" > "Añadir nuevo".
  2. Crea un usuario con nombre difícil de adivinar.
  3. Asígnale el rol "Administrador".
  4. Cierra sesión y vuelve a entrar con el nuevo usuario.
  5. Elimina el antiguo "admin" desde "Usuarios" > "Todos los usuarios".

Cambia la URL de inicio de sesión

Por defecto, el acceso a WordPress está en tudominio.com/wp-admin o wp-login.php. Los bots lo saben. Puedes cambiarlo con un plugin como WPS Hide Login.

Instálalo y configura:

  1. Ve a "Plugins" > "Añadir nuevo" y busca "WPS Hide Login".
  2. Actívalo.
  3. Ve a "Ajustes" > "WPS Hide Login".
  4. En "Login url", escribe una nueva ruta (ej: acceso-seguro).
  5. Guarda los cambios. Ahora tu acceso será tudominio.com/acceso-seguro.

[WARNING]: Anota bien la nueva URL. Si la olvidas, no podrás entrar a tu WordPress. Guárdala en un lugar seguro.

Activa la autenticación de dos factores en WordPress

Además del 2FA del hosting, puedes añadirlo en WordPress con plugins como Wordfence (lo incluye) o Google Authenticator. Así, incluso si alguien obtiene tu contraseña, necesitará el código de tu móvil.


3. Buenas prácticas diarias para mantener la seguridad

La tecnología ayuda, pero tú eres el primer filtro.

Usa contraseñas fuertes y únicas

No repitas contraseñas entre servicios. Para WordPress, usa una contraseña de al menos 12 caracteres con mezcla de tipos. Los plugins de seguridad como Wordfence te avisan si tu contraseña es débil.

Mantén todo actualizado

WordPress, plugins y temas lanzan actualizaciones que corrigen vulnerabilidades. Activa las actualizaciones automáticas en "Ajustes" > "Actualizaciones" o hazlo manualmente cada semana.

Elimina plugins y temas que no uses

Cada elemento extra es una puerta potencial. Si no lo necesitas, bórralo. No solo lo desactives, elimínalo por completo.

Haz copias de seguridad periódicas

Aunque te protejas, un ataque puede ocurrir. Ten un respaldo reciente para restaurar tu web rápidamente. Muchos hostings ofrecen copias automáticas. También puedes usar plugins como UpdraftPlus.


Preguntas frecuentes sobre protección contra ataques de fuerza bruta

Aquí respondo las dudas más comunes que nos llegan al soporte técnico.

¿Cada cuánto debo revisar la seguridad de mi WordPress?

Recomiendo una revisión mensual: actualizar todo, revisar usuarios sospechosos y comprobar los logs de Wordfence. Si recibes muchos intentos de ataque, hazlo semanal.

¿Los plugins de seguridad ralentizan mi web?

No significativamente si están bien configurados. Wordfence, por ejemplo, tiene un modo de "rendimiento" que reduce el consumo. Además, el beneficio de seguridad supera cualquier pequeña pérdida de velocidad.

¿Qué hago si ya estoy siendo atacado?

  1. No entres en pánico. Ve a tu panel de WordPress.
  2. Bloquea la IP atacante desde Wordfence (en "Firewall" > "Bloquear IPs").
  3. Cambia todas las contraseñas (WordPress, hosting, FTP).
  4. Activa el límite de intentos si no lo tenías.
  5. Revisa si hay usuarios nuevos en "Usuarios". Si ves alguno desconocido, elimínalo.
  6. Escanea con Wordfence para detectar malware.

¿El hosting me protege automáticamente?

Depende. Muchos hostings ofrecen protección básica, pero no es suficiente. Tanto cPanel WordPress como Plesk seguridad tienen herramientas, pero debes activarlas. En Syspanel (puerto 2106), también hay opciones de firewall. Sin embargo, siempre recomiendo añadir un plugin de seguridad en WordPress como capa extra.

¿Debo usar un CDN como Cloudflare para seguridad?

Sí, Cloudflare ofrece protección contra ataques DDoS y fuerza bruta a nivel de red. Es gratis y muy fácil de configurar. Solo cambias los DNS de tu dominio a los de Cloudflare. Además, oculta tu IP real.


Resumen rápido: checklist para proteger WordPress

Para que no se te olvide nada, aquí tienes una lista de verificación:

  • Contraseña fuerte en hosting y WordPress.
  • Autenticación de dos factores activada (hosting y WordPress).
  • Límite de intentos de inicio de sesión (plugin o servidor).
  • Plugin de seguridad instalado y activo (Wordfence o similar).
  • Usuario "admin" eliminado.
  • URL de inicio de sesión cambiada.
  • Todo actualizado (WordPress, plugins, temas).
  • Copia de seguridad programada.
  • Firewall de servidor activado (cPanel, Plesk o Syspanel).

[INFO]: Si sigues estos pasos, reducirás en más del 90% las probabilidades de sufrir un ataque de fuerza bruta exitoso. No necesitas ser un experto, solo constancia.


Conclusión

Proteger WordPress contra ataques fuerza bruta no es complicado ni caro. Con herramientas gratuitas y unos minutos de configuración, puedes dormir tranquilo sabiendo que tu web está a salvo. Recuerda que la seguridad es un proceso continuo, no un evento único.

Si tienes dudas, tu soporte técnico de hosting (ya sea con cPanel WordPress, Plesk seguridad o Syspanel) puede ayudarte a activar las protecciones del servidor. Y no olvides que en WordPress, la combinación de un buen plugin, contraseñas fuertes y actualizaciones constantes es tu mejor defensa.

¿Listo para blindar tu web? ¡Manos a la obra!

¿Necesitas ayuda?Son dos de nuestros técnicos, Agustín y Mikel, y están disponibles para resolver cualquier problema.

Hablar con ellos ahora
Agustín y Mikel