Si mirás los registros de acceso de cualquier WordPress, vas a ver algo que asusta: cientos o miles de intentos de login por día de gente que no conocés. No es personal — son bots que recorren internet probando contraseñas. Te explicamos qué es un ataque de fuerza bruta y cómo pararlo con un firewall, límite de intentos y las herramientas que ya tenés en tu hosting.
Qué es un ataque de fuerza bruta
Un ataque de fuerza bruta es simple y brutal: un bot prueba miles de combinaciones de usuario y contraseña contra tu login hasta que una funciona. Como WordPress mueve una parte enorme de internet, hay bots dedicados exclusivamente a buscar instalaciones con dos debilidades típicas:
- El usuario
adminpor defecto, que ya les ahorra la mitad del trabajo. - Una contraseña corta o reutilizada, que sale en cualquier diccionario de claves filtradas.
Además de arriesgar tu sitio, esos miles de intentos consumen recursos del servidor y pueden hacer que tu WordPress vaya más lento. Frenarlos es a la vez seguridad y rendimiento.
El firewall que ya trae tu hosting
La primera línea de defensa no está en WordPress, sino antes: en el servidor. Nuestros planes incluyen un firewall de aplicaciones web (WAF) con reglas de ModSecurity que analizan cada petición y bloquean patrones de ataque conocidos antes de que lleguen a tu sitio.
A esto se suma la protección contra fuerza bruta a nivel del servidor, que detecta cuando una misma IP falla demasiados logins seguidos y la bloquea temporalmente. Todo esto trabaja de fondo, sin plugins ni configuración de tu parte.
| Firewall de aplicación | ModSecurity con reglas actualizadas |
| Bloqueo por IP | Automático ante intentos fallidos repetidos |
| Protección de login | A nivel servidor, antes de tocar WordPress |
| Costo | Incluido en el plan, $0 |
Las capas para blindar el login
La seguridad no es un solo botón: son varias capas que se suman. Con estas tres cubrís el 99% de los ataques automatizados:
| Capa | Qué hace |
|---|---|
| Firewall / ModSecurity | Bloquea patrones de ataque y IPs abusivas a nivel servidor. |
| Límite de intentos de acceso | Bloquea a quien falla el login X veces seguidas. |
| Contraseña fuerte + 2FA | Aunque adivinen la clave, no pueden entrar sin el segundo factor. |
Fijate que la última capa depende de vos: una contraseña segura y la autenticación en dos pasos son las que hacen que la fuerza bruta sea, directamente, una pérdida de tiempo para el atacante.
Cómo activarlas paso a paso
Confirmá que el firewall está activo
En nuestros planes ModSecurity viene encendido por defecto. Si administrás varios sitios o tenés dudas, escribinos y lo verificamos por vos sobre tu cuenta.
Limitá los intentos de acceso en WordPress
Instalá un plugin de límite de intentos (hay varios livianos y gratuitos) o usá el que incluya tu tema de seguridad. Configurá, por ejemplo, bloqueo tras 5 intentos fallidos durante 20 minutos.
Sacá el usuario "admin" y poné una clave fuerte
Creá un usuario administrador con un nombre propio, pasale el rol y borrá el admin viejo. Generá una contraseña larga con nuestro generador de contraseñas.
Activá la autenticación en dos pasos
Es la capa que vuelve inútil la fuerza bruta. Te lo explicamos en detalle en la guía de 2FA.
wp-login.php con una contraseña a nivel servidor desde el
generador de .htaccess. Así los bots ni llegan a la
pantalla de login de WordPress.
Preguntas frecuentes
¿El firewall puede bloquearme a mí por error?
Puede pasar si fallás varios logins seguidos desde tu propia IP. El bloqueo es temporal y se levanta solo, pero si te quedás afuera escribinos y te desbloqueamos al instante.
¿Sirve esto también para Joomla, Moodle u otros sistemas?
Sí. El firewall y la protección contra fuerza bruta trabajan a nivel del servidor, así que protegen cualquier aplicación que tengas alojada, no solo WordPress.
Ya recibo miles de intentos, ¿ya estoy hackeado?
No necesariamente. Recibir intentos es normal en internet; lo que importa es que fallen. Con firewall, límite de intentos y una clave fuerte con 2FA, esos intentos quedan en nada.
Un WordPress protegido, sin que tengas que ser experto
Firewall, WordPress Toolkit, SSL gratis y backups diarios incluidos. Migramos tu sitio actual sin costo.