Cómo proteger WordPress de ataques de fuerza bruta

Cada día, miles de bots recorren internet probando usuarios y contraseñas al azar en webs de WordPress. No te han elegido a ti personalmente: es un proceso automático y masivo que ataca a cualquier sitio que encuentre. Estos intentos se conocen como ataques de fuerza bruta y, si tu web no está preparada, pueden acabar con un intruso dentro de tu panel de administración. La buena noticia es que protegerte es más sencillo de lo que parece, y en esta guía te explicamos cómo hacerlo paso a paso.

Qué es un ataque de fuerza bruta

Un ataque de fuerza bruta consiste en probar combinaciones de usuario y contraseña una y otra vez hasta dar con la correcta. Los atacantes usan programas automáticos capaces de lanzar cientos o miles de intentos por minuto, apoyándose en listas de contraseñas filtradas y en las clásicas por defecto como «admin» o «123456». En WordPress, el punto de entrada habitual es la página de acceso (wp-login.php) y, en menor medida, el archivo xmlrpc.php, que a veces permite amplificar el número de intentos.

El problema no es solo que consigan entrar. Aunque no acierten la contraseña, esa avalancha de peticiones consume recursos del servidor y puede llegar a ralentizar o tumbar tu web. Por eso conviene frenarlos cuanto antes, tanto por seguridad como por rendimiento.

Señales de que estás recibiendo ataques

Muchos sitios sufren estos intentos sin que su dueño lo sepa. Estas son algunas pistas frecuentes de que tu WordPress está en el punto de mira:

  • Correos de intentos de acceso fallidos si tienes un plugin de seguridad que los notifica.
  • La web se vuelve lenta a ciertas horas sin motivo aparente.
  • Picos de consumo de CPU o memoria en el panel de tu hosting.
  • Muchas peticiones a wp-login.php o xmlrpc.php en los registros del servidor.

Si reconoces alguno de estos síntomas, es momento de actuar. Y si además notas comportamientos extraños como redirecciones raras o archivos que no reconoces, puede que el ataque ya haya tenido éxito: en ese caso conviene revisar cuanto antes si hay una infección de malware en tu WordPress.

Cómo proteger tu WordPress paso a paso

No existe una única medida mágica, sino una suma de barreras que juntas hacen que atacar tu web deje de merecer la pena. Estas son las más efectivas y fáciles de aplicar.

1. Usa contraseñas fuertes y un usuario que no sea «admin»

La primera línea de defensa es la más básica y la más ignorada. Emplea contraseñas largas y únicas (mínimo 12 caracteres, mezclando letras, números y símbolos) y guárdalas en un gestor de contraseñas. Evita el usuario «admin»: si tu nombre de acceso es fácil de adivinar, el atacante ya tiene la mitad del trabajo hecho.

2. Limita los intentos de acceso

Por defecto, WordPress permite intentos ilimitados de inicio de sesión, justo lo que un bot necesita. Instala un plugin que bloquee temporalmente una IP tras varios fallos seguidos (por ejemplo, tres o cinco). Así conviertes un ataque de miles de intentos en apenas unos pocos antes de que la puerta se cierre.

3. Activa la autenticación en dos pasos (2FA)

La autenticación en dos factores añade un segundo código (desde una app en tu móvil) además de la contraseña. Aunque un atacante acierte tus credenciales, sin ese código no entra. Es, probablemente, la medida que más seguridad aporta con menos esfuerzo.

4. Protege wp-login.php y desactiva xmlrpc si no lo usas

Puedes cambiar la URL de acceso para que no sea la típica /wp-login.php, o protegerla con una contraseña adicional a nivel de servidor. Además, si no utilizas la app móvil de WordPress ni ciertas integraciones, conviene desactivar xmlrpc.php, uno de los vectores favoritos de estos ataques.

5. Añade un firewall (WAF)

Un firewall de aplicaciones web (WAF) filtra el tráfico malicioso antes de que llegue a tu WordPress, bloqueando bots conocidos y patrones de ataque. Muchos servicios de CDN y de seguridad lo incluyen. Si quieres profundizar, tenemos una guía sobre qué es un WAF y cómo protege tu WordPress.

Mantén todo actualizado y con copias de seguridad

Las medidas anteriores frenan la mayoría de los ataques, pero la seguridad no es algo que se configure una vez y se olvide. Es fundamental mantener actualizados el núcleo de WordPress, los plugins y el tema, porque muchas brechas aprovechan versiones antiguas con fallos conocidos. Igual de importante es contar con copias de seguridad automáticas y probadas: si algo sale mal, poder restaurar tu web en minutos marca la diferencia entre un susto y un desastre.

Todo esto requiere constancia y atención, algo que no siempre es fácil de compaginar con el día a día de un negocio. Delegar el mantenimiento y la seguridad en un equipo especializado te libera de esa carga y te da la tranquilidad de saber que tu web está vigilada. Puedes ver cómo lo hacemos en nuestros planes de mantenimiento.

Preguntas frecuentes

¿Necesito conocimientos técnicos para protegerme de la fuerza bruta?

No para lo esencial. Usar contraseñas fuertes, activar la autenticación en dos pasos e instalar un plugin que limite los intentos de acceso está al alcance de cualquiera. Las medidas más avanzadas, como configurar un firewall o proteger el servidor, sí conviene dejarlas en manos de un profesional para no romper nada.

¿Un plugin de seguridad es suficiente por sí solo?

Ayuda mucho, pero no basta con instalarlo y olvidarse. Un plugin sin configurar apenas protege, y la seguridad real viene de combinar varias medidas: contraseñas, 2FA, límite de intentos, firewall, actualizaciones y copias de seguridad. Piensa en él como una pieza más, no como la solución completa.

¿Qué hago si creo que ya han entrado en mi web?

Actúa con rapidez: cambia todas las contraseñas, revisa los usuarios administradores por si hay alguno que no reconoces y restaura una copia de seguridad limpia si la tienes. Si detectas archivos extraños o redirecciones, lo más seguro es recurrir a un servicio de limpieza de malware profesional que revise tu web a fondo y cierre la puerta por la que entraron.

Scroll al inicio
Esta web utiliza cookies propias y de terceros para su correcto funcionamiento y para fines analíticos. Contiene enlaces a sitios web de terceros con políticas de privacidad ajenas que podrás aceptar o no cuando accedas a ellos. Al hacer clic en el botón Aceptar, acepta el uso de estas tecnologías y el procesamiento de tus datos para estos propósitos. Más información
Privacidad