Inicio Artículos Frenar ataques de fuerza bruta
Seguridad · WordPress

Cómo poner tu WordPress detrás de un firewall y frenar los ataques de fuerza bruta

Si mirás los registros de acceso de cualquier WordPress, vas a ver algo que asusta: cientos o miles de intentos de login por día de gente que no conocés. No es personal — son bots que recorren internet probando contraseñas. Te explicamos qué es un ataque de fuerza bruta y cómo pararlo con un firewall, límite de intentos y las herramientas que ya tenés en tu hosting.

Qué es un ataque de fuerza bruta

Un ataque de fuerza bruta es simple y brutal: un bot prueba miles de combinaciones de usuario y contraseña contra tu login hasta que una funciona. Como WordPress mueve una parte enorme de internet, hay bots dedicados exclusivamente a buscar instalaciones con dos debilidades típicas:

  • El usuario admin por defecto, que ya les ahorra la mitad del trabajo.
  • Una contraseña corta o reutilizada, que sale en cualquier diccionario de claves filtradas.

Además de arriesgar tu sitio, esos miles de intentos consumen recursos del servidor y pueden hacer que tu WordPress vaya más lento. Frenarlos es a la vez seguridad y rendimiento.

No te ataca una persona
En la enorme mayoría de los casos no hay nadie mirando tu sitio: son procesos automáticos. Por eso la defensa también tiene que ser automática, funcionando 24/7 sin que vos hagas nada.

El firewall que ya trae tu hosting

La primera línea de defensa no está en WordPress, sino antes: en el servidor. Nuestros planes incluyen un firewall de aplicaciones web (WAF) con reglas de ModSecurity que analizan cada petición y bloquean patrones de ataque conocidos antes de que lleguen a tu sitio.

A esto se suma la protección contra fuerza bruta a nivel del servidor, que detecta cuando una misma IP falla demasiados logins seguidos y la bloquea temporalmente. Todo esto trabaja de fondo, sin plugins ni configuración de tu parte.

Tu defensa a nivel hosting
Firewall de aplicaciónModSecurity con reglas actualizadas
Bloqueo por IPAutomático ante intentos fallidos repetidos
Protección de loginA nivel servidor, antes de tocar WordPress
CostoIncluido en el plan, $0
La ventaja de frenarlo en el servidor: el ataque se corta antes de consumir PHP o base de datos, así que tu sitio ni se entera y sigue rápido.

Las capas para blindar el login

La seguridad no es un solo botón: son varias capas que se suman. Con estas tres cubrís el 99% de los ataques automatizados:

CapaQué hace
Firewall / ModSecurityBloquea patrones de ataque y IPs abusivas a nivel servidor.
Límite de intentos de accesoBloquea a quien falla el login X veces seguidas.
Contraseña fuerte + 2FAAunque adivinen la clave, no pueden entrar sin el segundo factor.

Fijate que la última capa depende de vos: una contraseña segura y la autenticación en dos pasos son las que hacen que la fuerza bruta sea, directamente, una pérdida de tiempo para el atacante.

Cómo activarlas paso a paso

1

Confirmá que el firewall está activo

En nuestros planes ModSecurity viene encendido por defecto. Si administrás varios sitios o tenés dudas, escribinos y lo verificamos por vos sobre tu cuenta.

2

Limitá los intentos de acceso en WordPress

Instalá un plugin de límite de intentos (hay varios livianos y gratuitos) o usá el que incluya tu tema de seguridad. Configurá, por ejemplo, bloqueo tras 5 intentos fallidos durante 20 minutos.

3

Sacá el usuario "admin" y poné una clave fuerte

Creá un usuario administrador con un nombre propio, pasale el rol y borrá el admin viejo. Generá una contraseña larga con nuestro generador de contraseñas.

4

Activá la autenticación en dos pasos

Es la capa que vuelve inútil la fuerza bruta. Te lo explicamos en detalle en la guía de 2FA.

Un extra que reduce el ruido
Podés proteger el archivo wp-login.php con una contraseña a nivel servidor desde el generador de .htaccess. Así los bots ni llegan a la pantalla de login de WordPress.
¿Querés WordPress con firewall de fábrica? Nuestros planes de WordPress Hosting incluyen ModSecurity, WordPress Toolkit y backups diarios, listos desde el primer día.
Ver WordPress Hosting

Preguntas frecuentes

¿El firewall puede bloquearme a mí por error?

Puede pasar si fallás varios logins seguidos desde tu propia IP. El bloqueo es temporal y se levanta solo, pero si te quedás afuera escribinos y te desbloqueamos al instante.

¿Sirve esto también para Joomla, Moodle u otros sistemas?

Sí. El firewall y la protección contra fuerza bruta trabajan a nivel del servidor, así que protegen cualquier aplicación que tengas alojada, no solo WordPress.

Ya recibo miles de intentos, ¿ya estoy hackeado?

No necesariamente. Recibir intentos es normal en internet; lo que importa es que fallen. Con firewall, límite de intentos y una clave fuerte con 2FA, esos intentos quedan en nada.

Un WordPress protegido, sin que tengas que ser experto

Firewall, WordPress Toolkit, SSL gratis y backups diarios incluidos. Migramos tu sitio actual sin costo.