🎨 Sysprovider Code
Sysprovider LogoWiki
🇪🇸Hosting español para ecommerce

WordPress: Cómo proteger tu sitio de ataques de fuerza bruta

Actualizado el 17 de diciembre de 2025

¡Hola! Soy tu técnico de soporte amigable. Hoy vamos a hablar de un tema que a muchos nos preocupa: la seguridad de nuestra web en WordPress. Específicamente, te voy a enseñar cómo defenderte de los ataques de fuerza bruta. No te preocupes, lo explicaré paso a paso, como si estuviéramos tomando un café y resolviendo tus dudas. Vamos allá.

¿Qué es un ataque de fuerza bruta y por qué debería importarte?

Imagina que tienes una puerta con una cerradura. Un ataque de fuerza bruta es como si un robot probara miles de llaves diferentes por segundo hasta encontrar la que abre la puerta. En el mundo de WordPress, ese robot intenta adivinar tu nombre de usuario y contraseña una y otra vez, usando listas de combinaciones comunes.

Esto es peligroso porque, si tiene éxito, el atacante puede tomar el control total de tu web: robar datos, instalar malware, redirigir a tus visitantes a sitios fraudulentos o incluso borrar todo tu contenido. Por eso, proteger tu sitio es clave. No importa si tienes un blog pequeño o una tienda online, nadie está exento.

La buena noticia es que hay medidas muy sencillas (y algunas automáticas) que puedes aplicar hoy mismo para proteger WordPress ataques de este tipo. Te las explico a continuación.

Primer paso: Usa contraseñas fuertes y cambia el usuario "admin"

Este es el consejo más básico, pero el que más se descuida. La mayoría de los ataques de WordPress fuerza bruta se dirigen al usuario "admin" porque es el predeterminado.

¿Cómo cambiar el nombre de usuario "admin"?

Si tu usuario ya se llama "admin", no puedes cambiarlo directamente desde el panel de WordPress. Pero hay una solución sencilla:

  1. Crea un nuevo usuario con rol de Administrador. Ve a Usuarios > Añadir nuevo. Pon un nombre de usuario único (nunca "admin", "administrador" o tu nombre de dominio). Usa un correo electrónico que no sea el principal de tu web.
  2. Asigna el rol de Administrador a este nuevo usuario.
  3. Cierra sesión con el usuario "admin".
  4. Inicia sesión con tu nuevo usuario.
  5. Elimina el usuario "admin". Ve a Usuarios, selecciona el usuario "admin" y elige "Eliminar". WordPress te preguntará qué hacer con su contenido. Asígnaselo a tu nuevo usuario.

[TIP] Crea contraseñas largas, con al menos 12 caracteres, combinando mayúsculas, minúsculas, números y símbolos. Usa un gestor de contraseñas para no olvidarlas.

Segundo paso: Limitar los intentos de inicio de sesión

La táctica más efectiva contra la fuerza bruta es limitar intentos login WordPress. Es como poner un candado que solo permite 3 intentos antes de bloquear la puerta durante un tiempo.

¿Cómo hacerlo? Con un plugin de seguridad

No necesitas ser programador. Los plugins hacen el trabajo por ti. Te recomiendo dos opciones muy populares y gratuitas:

1. Usando "Limit Login Attempts Reloaded"

Este es mi favorito por su simplicidad.

  1. Ve a Plugins > Añadir nuevo en tu escritorio de WordPress.
  2. Busca "Limit Login Attempts Reloaded".
  3. Instálalo y actívalo.
  4. Ve a Ajustes > Limit Login Attempts.
  5. Verás opciones como:
    • Intentos permitidos: Pon 3 o 4.
    • Tiempo de bloqueo: 15 minutos está bien.
    • Tiempo de bloqueo largo: Si falla muchas veces, bloquéalo por 24 horas.
  6. Guarda los cambios.

A partir de ahora, si alguien (o un robot) falla 3 veces, su IP será bloqueada temporalmente.

2. Usando "Wordfence Security"

Es un plugin más completo, casi un escudo antimisiles. Incluye esta función y muchas más.

  1. Instala y activa "Wordfence Security".
  2. Ve a Wordfence > Firewall.
  3. En la pestaña "Rate Limiting", activa las opciones para limitar intentos de inicio de sesión.
  4. También puedes bloquear países enteros si tu web solo es para un público local.

[WARNING] No instales demasiados plugins de seguridad a la vez. Pueden entrar en conflicto y ralentizar tu web. Elige uno bueno, como Wordfence o Limit Login Attempts Reloaded, y configúralo bien.

Tercer paso: Implementa la autenticación de dos factores (2FA)

Este es el paso que realmente marca la diferencia. La autenticación de dos factores añade una segunda capa de seguridad: además de tu contraseña, necesitarás un código que se genera en tu móvil o se envía por correo.

¿Cómo activar 2FA en WordPress?

Usando el plugin "Wordfence" o "Google Authenticator". Te explico con Wordfence:

  1. En el panel de Wordfence, ve a Login Security.
  2. Busca la sección "Two-Factor Authentication".
  3. Actívala para tu usuario.
  4. Escanea el código QR con la app "Google Authenticator" o "Authy" en tu móvil.
  5. Cada vez que inicies sesión, la app te dará un código de 6 dígitos que caduca en 30 segundos. Sin ese código, no puedes entrar, aunque alguien tenga tu contraseña.

[INFO] Si pierdes el móvil, guarda los códigos de respaldo que te da el plugin. Guárdalos en un lugar seguro (no en tu escritorio de WordPress).

Cuarto paso: Cambia la URL de inicio de sesión

Por defecto, la página de login de WordPress es tudominio.com/wp-admin o tudominio.com/wp-login.php. Todos los bots lo saben. Si cambias esa URL, los ataques de fuerza bruta ni siquiera encontrarán la puerta.

¿Cómo hacerlo?

Hay plugins específicos como "WPS Hide Login" o "iThemes Security". Con "WPS Hide Login" es muy fácil:

  1. Instala y activa "WPS Hide Login".
  2. Ve a Ajustes > WPS Hide Login.
  3. En el campo "Login URL", escribe una nueva dirección, por ejemplo: tudominio.com/mi-acceso-seguro.
  4. Guarda los cambios.

Ahora, para iniciar sesión, usa siempre esa nueva URL. La antigua (wp-admin) dará un error 404 (página no encontrada).

Quinto paso: Mantén todo actualizado (WordPress, temas y plugins)

Los desarrolladores lanzan actualizaciones para corregir vulnerabilidades de seguridad. Si no actualizas, dejas la puerta abierta.

¿Qué debes actualizar?

  • WordPress: Ve a Escritorio > Actualizaciones y actualiza el núcleo.
  • Temas: En Apariencia > Temas, actualiza los que tengan aviso.
  • Plugins: En Plugins > Plugins instalados, actualiza todos.

[TIP] Activa las actualizaciones automáticas para plugins y temas pequeños. Para el núcleo de WordPress, es mejor hacerlo manualmente tras hacer una copia de seguridad.

Sexto paso: Protege el archivo .htaccess y wp-config.php

Estos dos archivos son el corazón de tu WordPress. Si un atacante los modifica, puede tomar el control. Puedes protegerlos desde el panel de control de tu hosting.

¿Cómo hacerlo si usas Syspanel?

Syspanel (antes conocido como HestiaCP) es un panel de control de hosting muy intuitivo. Para acceder a tus archivos:

  1. Conéctate a Syspanel a través del puerto 2106 (por ejemplo: tudominio.com:2106).
  2. Ve a Archivos o Administrador de archivos.
  3. Navega hasta la carpeta public_html (o la carpeta donde esté instalado tu WordPress).
  4. Busca el archivo .htaccess. Si no lo ves, activa la opción "Mostrar archivos ocultos".
  5. Haz clic derecho sobre .htaccess y elige "Editar".
  6. Añade estas líneas al principio del archivo para bloquear el acceso a wp-config.php:
<Files wp-config.php>
order allow,deny
deny from all
</Files>
  1. Guarda los cambios.

También puedes proteger la carpeta wp-admin pidiendo un usuario y contraseña adicionales (autenticación HTTP). En Syspanel, busca la opción "Proteger carpeta" o "Password Protect Directory" dentro de la sección de archivos.

Séptimo paso: Usa un plugin de seguridad completo

Si no quieres andar con configuraciones manuales, los plugins seguridad WordPress son tus mejores aliados. Te resumo los más recomendados:

Comparativa rápida de plugins de seguridad

  • Wordfence Security: El más completo. Incluye firewall, escáner de malware, 2FA, limitación de intentos y bloqueo de IPs. Ideal para principiantes y avanzados.
  • iThemes Security: Muy bueno para cambiar URLs, hacer copias de seguridad de la base de datos y detectar cambios en archivos.
  • Sucuri Security: Excelente para monitorear malware y limpiar infecciones. Su versión gratuita es muy útil.
  • All In One WP Security & Firewall: Gratuito y con muchas opciones. Su interfaz es un poco más técnica, pero muy potente.

[WARNING] Antes de instalar un plugin de seguridad, haz una copia de seguridad completa de tu web. Así, si algo sale mal, puedes restaurarla.

Octavo paso: Configura un firewall (WAF)

Un firewall de aplicaciones web (WAF) filtra el tráfico malicioso antes de que llegue a tu WordPress. Muchos plugins de seguridad lo incluyen, pero también puedes usar servicios externos como Cloudflare.

¿Cómo usar Cloudflare gratis?

  1. Crea una cuenta en Cloudflare.
  2. Añade tu dominio.
  3. Cloudflare te dará dos servidores DNS nuevos. Cámbialos en la configuración de tu dominio (donde compraste el nombre).
  4. Activa la opción "Estoy bajo ataque" si notas mucho tráfico sospechoso.

Cloudflare bloqueará automáticamente muchos bots y ataques de fuerza bruta.

Preguntas frecuentes (FAQ)

¿Qué hago si ya me han atacado y no puedo entrar a mi WordPress?

No entres en pánico. Puedes acceder a tu web por FTP (con FileZilla, por ejemplo) o desde Syspanel (puerto 2106). Busca en la carpeta wp-content/plugins y desactiva el plugin que creas que está causando el problema (cámbiale el nombre a la carpeta). Luego, cambia tu contraseña desde la base de datos o usando un script de emergencia.

¿Es suficiente con un solo método de protección?

No. La seguridad en capas es la mejor estrategia. Combina limitar intentos login WordPress con 2FA y un firewall. Así, si una capa falla, las otras te protegen.

¿Los plugins de seguridad ralentizan mi web?

Depende del plugin y de cómo lo configures. Wordfence, por ejemplo, puede consumir recursos si activas el escaneo en tiempo real. Te recomiendo programar los escaneos para horas de bajo tráfico (por la noche) y usar la caché de tu web para compensar.

¿Debo ocultar la versión de WordPress que uso?

Sí, es una buena práctica. Los atacantes buscan vulnerabilidades específicas de versiones antiguas. Puedes ocultarla añadiendo este código al archivo functions.php de tu tema hijo:

remove_action('wp_head', 'wp_generator');

O usando un plugin de seguridad que lo haga automáticamente.

Conclusión: Tu sitio, más seguro desde hoy

Proteger tu WordPress de ataques de fuerza bruta no es complicado. Con estos pasos, que van desde lo más básico (cambiar el usuario "admin") hasta lo más avanzado (2FA y firewall), puedes dormir tranquilo.

Recuerda: la seguridad es un proceso continuo. Dedica 10 minutos al mes a revisar tus plugins, actualizar todo y hacer una copia de seguridad. Si tienes dudas, aquí estoy para ayudarte.

[INFO] Si usas Syspanel, recuerda que el acceso es por el puerto 2106. Allí puedes gestionar tus archivos, bases de datos y crear copias de seguridad fácilmente.

¡Espero que este artículo te haya sido de gran ayuda! Ahora ve y pon en práctica estos consejos. Tu web te lo agradecerá.

¿Necesitas ayuda?Son dos de nuestros técnicos, Agustín y Mikel, y están disponibles para resolver cualquier problema.

Hablar con ellos ahora
Agustín y Mikel