WebRescateBlogCómo proteger wp-login.php contra ataques de fuerza bruta en WordPress
Seguridad

Cómo proteger wp-login.php contra ataques de fuerza bruta en WordPress

Equipo WebRescate 26 de junio de 2025 7 min
Pantalla de login de WordPress con intentos de acceso no autorizado bloqueados por seguridad

La URL /wp-login.php de WordPress es el objetivo número uno de los bots de ataque. Miles de intentos de acceso diarios prueban combinaciones de usuario y contraseña buscando entrar. Esta guía explica cómo bloquearlo eficazmente.

¿Qué es un ataque de fuerza bruta?

Un bot automatizado prueba miles o millones de combinaciones de usuario y contraseña contra tu página de login hasta encontrar una que funcione. Es el ataque más común contra WordPress porque el /wp-login.php es una URL predecible y pública.

Señales de que estás sufriendo este ataque: el hosting te avisa de alto uso de CPU o de bloqueo por exceso de peticiones, Wordfence muestra intentos de login bloqueados masivos, la web va lenta en momentos puntuales.

Medida 1: Limita los intentos de login (imprescindible)

Por defecto WordPress no limita los intentos de login. Un bot puede probar un millón de contraseñas sin parar. La primera medida es limitar a 3-5 intentos antes de bloquear la IP temporalmente.

Plugins que lo hacen: Wordfence (incluido en el firewall), Limit Login Attempts Reloaded (gratuito y sencillo) o WP Cerber Security.

Medida 2: Activa la autenticación de dos factores (2FA)

Aunque un bot adivine la contraseña, sin el segundo factor no puede entrar. Es la protección más efectiva contra fuerza bruta. Plugins: Wordfence 2FA, Google Authenticator for WordPress o WP 2FA.

Medida 3: Cambia la URL de login

En lugar de /wp-login.php, cambia la URL a algo como /acceso-admin-2025. Los bots buscan la URL predeterminada — si no la encuentran, no pueden atacar.

Plugins para esto: WPS Hide Login (muy sencillo) o iThemes Security. Importante: guarda la nueva URL en un lugar seguro — si la olvidas, pierdes acceso al panel.

Medida 4: Protege wp-login.php con contraseña HTTP

Añade una capa de autenticación a nivel de servidor antes de que el login de WordPress sea visible. Se hace desde el panel de hosting con la opción de "Protección por contraseña de directorios" o añadiendo código en .htaccess:

<Files wp-login.php>
 AuthType Basic
 AuthName "Acceso restringido"
 AuthUserFile /ruta/.htpasswd
 Require valid-user
</Files>

Medida 5: Bloquea /wp-login.php en Cloudflare

Si usas Cloudflare, crea una regla de firewall para bloquear el acceso a /wp-login.php desde países que no sean España (o los que correspondan a tus usuarios). La mayoría de los ataques vienen desde IPs fuera de tu mercado objetivo.

Contraseñas seguras: la base de todo

Todo lo anterior es menos efectivo si usas contraseñas débiles. Las contraseñas de todos los administradores de WordPress deben tener al menos 16 caracteres con mayúsculas, minúsculas, números y símbolos. Usa un gestor de contraseñas para generarlas y recordarlas.

🔐 ¿Quieres que protejamos tu WordPress de forma profesional?

Hardening completo con firewall WAF, 2FA y monitorización 24/7. Desde 149€.

Ver servicio de seguridad

Artículos relacionados

¿WordPress sin protección
ante ataques?

Hardening profesional con WAF y monitorización 24/7.

Ver servicio de seguridad
¿Hablamos?