Un factor fundamental para gestionar correctamente un sitio web de WordPress es implementar medidas de supervisión y seguridad. Al fin y al cabo, un sitio pirateado puede causar muchos quebraderos de cabeza, independientemente de si lo utilizas con fines empresariales o personales. Puede afectar a tus ingresos, poner en riesgo la información de tus visitantes y arruinar tu reputación.
Un punto de entrada habitual para los hackers es la página de inicio de sesión de WordPress, en la que nos centraremos hoy. A continuación encontrarás un resumen de 14 formas de reforzar la seguridad de inicio de sesión de WordPress para evitar que los actores maliciosos vulneren tu sitio.
¿Por qué proteger tu página de inicio de sesión de WordPress?
Antes de pasar a la lista de consejos de seguridad, hablemos brevemente de por qué podrías querer proteger tu página de inicio de sesión de WordPress, ya sea frente a ataques de fuerza bruta o de cualquier otro tipo.
- WordPress es muy popular, por lo que los ciberdelincuentes buscan constantemente nuevas vulnerabilidades que puedan explotar en un gran número de sitios.
- Como los hackers conocen bien WordPress, saben cuándo un sitio web está desactualizado y qué fallos de seguridad presenta cada versión.
- Para acceder a través de una página de inicio de sesión, los hackers no siempre necesitan conocimientos avanzados de desarrollo ni habilidades especiales.
Mantener segura la página de inicio de sesión de WordPress es fundamental para el éxito y el rendimiento general de tu sitio a largo plazo.
Cómo reforzar la seguridad de inicio de sesión de WordPress
Ahora sabes por qué necesitas crear un inicio de sesión seguro de WordPress, pero ¿cómo puedes conseguirlo? Hemos reunido 14 formas de proteger correctamente la página de inicio de sesión de WordPress para que no tengas que dejar al azar la seguridad de tus datos ni de la información de tus clientes.
1. Instala un plugin de seguridad para WordPress
Puedes controlar la mayoría de los problemas de seguridad en tan solo unos minutos instalando un plugin de seguridad de WordPress de alta calidad. Aunque muchos plugins se especializan en proteger aspectos concretos de un sitio o frente a determinados tipos de ataques, para la mayoría de los sitios es mejor un enfoque más completo. Un plugin de seguridad todo en uno incluirá funciones como registros de auditoría, análisis de malware, firewalls y herramientas de seguridad para el inicio de sesión en una única solución.
Y, a la cabeza de nuestra lista de recomendaciones, está Jetpack Security.

Jetpack Security funciona encargándose automáticamente de numerosas tareas de seguridad. Además, gracias a sus funciones gratuitas y de pago, cualquier persona que tenga un sitio web de WordPress puede disfrutar de un nivel de protección. Ofrece una amplia variedad de funciones que pueden ayudarte a prevenir las brechas de seguridad y también a diagnosticar y recuperarte de cualquier incidente que sufras. Entre ellas se incluyen:
- Protección contra ataques de fuerza bruta
- Firewall de aplicaciones web (WAF)
- Prevención del spam
- Análisis de malware
- Supervisión de caídas
- Copias de seguridad
- Registros de actividad
- Autenticación en dos pasos
Aunque puedes seguir por tu cuenta el resto de los pasos que se describen aquí, utilizar un plugin como Jetpack Security agilizará el proceso de refuerzo de la seguridad de inicio de sesión.
2. Cambia y oculta la URL de inicio de sesión de WordPress
Otra forma de proteger tu página de inicio de sesión es ocultarla de miradas indiscretas. De forma predeterminada, la dirección de inicio de sesión de todos los sitios de WordPress es http://www.yourwebsitename.com/wp-admin, lo que equivale prácticamente a darle a un ladrón la dirección de tu casa. Por eso, cualquier medida que puedas tomar para ocultarla es una buena idea.
Cambiar la URL de inicio de sesión de WordPress es una excelente forma de poner barreras para dificultar el trabajo del hacker. Puedes encontrar un plugin que lo haga por ti, pero también puedes hacerlo tú mismo.
Para ello, necesitarás acceso FTP a tu sitio web. Cuando lo tengas, solo tienes que seguir las instrucciones de nuestro tutorial: URL de inicio de sesión de WordPress: cómo encontrarla, cambiarla y ocultarla.
3. Utiliza una contraseña segura para iniciar sesión en WordPress
También puedes reforzar la seguridad de tu sitio utilizando una contraseña más segura. Aplicar medidas para crear contraseñas seguras reduce considerablemente la probabilidad de que un hacker o un bot pueda «adivinarla». Aunque «fluffy21» puede ser fácil de recordar, es demasiado fácil de adivinar, especialmente si «Fluffy» es el nombre de una mascota querida.
En lugar de elegir contraseñas basadas en nombres, edades o mascotas, es mucho mejor crear una que combine letras y números, mayúsculas y minúsculas y un par de símbolos. Puedes crear una contraseña segura de un par de formas:
- Una herramienta integrada para crear contraseñas seguras. WordPress tiene una herramienta para crear contraseñas seguras que te anima a crear una contraseña más segura de la que elegirías normalmente.
- Un generador de contraseñas. Muchos generadores de contraseñas facilitan la creación de una contraseña segura que no se puede adivinar fácilmente y, por tanto, ayudan a evitar que elijas una contraseña débil y fácil de descifrar.
- Un gestor de contraseñas. El único problema de las contraseñas seguras es que son difíciles de recordar. Utilizar un gestor de contraseñas elimina este inconveniente. Algunas opciones populares son LastPass, DashLane, y 1Password.

4. Protege tu página de inicio de sesión con una contraseña
De forma predeterminada, cualquiera puede acceder a la página de inicio de sesión de tu sitio de WordPress. Y aunque puedes ocultar o cambiar la URL de inicio de sesión, como ya hemos comentado, los hackers podrían encontrarla si la carpeta wp-admin sigue siendo accesible.
Por eso, añadir otra capa de protección antes de acceder a la página de inicio de sesión es una buena idea. Puedes conseguirlo protegiendo con contraseña la carpeta wp-admin. Si tu proveedor de alojamiento utiliza cPanel, este proceso es relativamente sencillo.
Inicia sesión en tu cuenta del proveedor de hosting, accede a cPanel y, a continuación, ve a la carpeta Privacidad del directorio.
Mientras visualizas los archivos de tu sitio, ve a public_html/wp-admin. Debería aparecer una casilla visible con el texto protege este directorio con contraseña. Marca la casilla. Después, crea un nuevo nombre de usuario y una contraseña para acceder a la carpeta wp-admin. Guarda los cambios.
Intenta iniciar sesión en tu sitio como de costumbre. Ahora deberás introducir otro conjunto de credenciales antes de obtener permiso para iniciar sesión en WordPress.
Nota: este proceso sería idéntico aunque cambiaras la ubicación de tu página de inicio de sesión. Protege con contraseña la carpeta en la que se encuentre tu página de inicio de sesión, aunque no sea wp-admin.
5. Limita el número de intentos de inicio de sesión
Otra medida que debes tomar para proteger la página de inicio de sesión de WordPress es limitar los intentos de inicio de sesión. Los hackers pueden utilizar bots para realizar intentos repetidos hasta descifrar el código; es decir, averiguar tu contraseña y acceder a tu sitio web. Por desgracia, WordPress permite inicios de sesión ilimitados de forma predeterminada.
Para evitar este posible punto de acceso, puedes limitar los intentos de inicio de sesión. La mejor forma de hacerlo es mediante un plugin. De hecho, Jetpack Security ofrece Protección contra ataques de fuerza bruta como parte de su solución de seguridad todo en uno.

Los ataques de fuerza bruta pueden afectar enormemente al funcionamiento de tu sitio web, incluso antes de que los hackers consigan acceder. Por ejemplo, pueden ralentizar considerablemente tu sitio o hacer que deje de responder por completo. Es posible que los intentos de inicio de sesión repetidos acaben teniendo éxito y que el hacker pueda entonces inyectar malware, insertar enlaces o causar todo tipo de problemas. Estos ataques también pueden poner en riesgo tu información personal.
La Protección contra ataques de fuerza bruta de Jetpack Security proporciona las herramientas necesarias para bloquear ataques y evitar que hackers maliciosos accedan a tus datos. Funciona bloqueando las IP maliciosas antes de que lleguen a tu sitio. También ofrece un recuento del total de ataques y te permite incluir direcciones IP conocidas en la lista de permitidas.
6. Añade una pregunta de seguridad a tu formulario de inicio de sesión de WordPress
También puedes reforzar la seguridad de tu formulario de inicio de sesión añadiendo una o dos preguntas de seguridad al proceso de inicio de sesión. Así, en lugar de introducir únicamente un nombre de usuario y una contraseña, los usuarios también tendrán que responder a una pregunta de seguridad para obtener acceso.
Este sencillo paso hace que sea mucho más difícil hackear tu sitio web. Además, es relativamente fácil de implementar.
El plugin No-Bot Registration es una excelente forma de hacerlo. Descárgalo desde Plugins → Añadir nuevo, y luego escribe el nombre del plugin. Cuando aparezca, descárgalo y actívalo.

Una vez activado, ve a Ajustes en el panel de administración de WordPress. Desde aquí puedes configurar el plugin y establecer las reglas para determinar cuándo se utilizan las preguntas de seguridad (en las páginas de registro, inicio de sesión o recuperación de contraseña).
Esto es mucho más fácil de usar que un CAPTCHA, ya que solo requiere responder a una pregunta sencilla y lógica.
7. Añade la autenticación de dos factores a WordPress
A continuación, puedes activar la autenticación de dos factores. Muchos sitios web y aplicaciones utilizan esta popular opción de seguridad, incluido Gmail. Funciona enviando a tu teléfono un código por SMS que tendrás que introducir antes de completar el proceso de inicio de sesión.
Esto sirve para verificar tu identidad y garantizar que el acceso solo se conceda a usuarios autorizados. Cada capa de autenticación que añadas al proceso hace que sea mucho más difícil hackear tu sitio. Incluso si un atacante consigue tus datos de inicio de sesión, es poco probable que pueda sortear el proceso de 2FA.
La forma más sencilla de añadir autenticación de dos factores a WordPress es utilizar un plugin de 2FA. Varios plugins de seguridad incluyen esta función, pero, una vez más, Jetpack Security destaca gracias a Autenticación segura.
Autenticación segura te permite iniciar sesión con tus credenciales habituales de WordPress.com y también desactivar o saltarte por completo el formulario de inicio de sesión predeterminado. Además, puedes optar por exigir la autenticación de dos factores a todos los usuarios para ofrecer una mayor protección a tu sitio.
8. Instala un certificado SSL en tu sitio de WordPress
Otra vía de protección consiste en instalar un certificado SSL. Obtener un certificado SSL gratis es fácil, así que es una medida de seguridad que nadie debería pasar por alto.
SSL es la forma en que la mayoría de los sitios web protegen sus datos. Puedes saber si un sitio es seguro porque se añade una «S» al «HTTP» del campo URL, que pasa a leerse «HTTPS». Los navegadores suelen utilizar otras señales visuales, como un icono de candado verde, para avisar a los visitantes de que tu sitio tiene instalado un certificado SSL activo.
Más allá de las implicaciones para la seguridad, es posible que los visitantes dejen de navegar por tu sitio si ven que no es seguro. Además, los sitios con certificados SSL suelen posicionarse mejor en los motores de búsqueda, y algunos navegadores incluso muestran un aviso a los visitantes si no tienes uno.
No te saltes este paso. Aprende a conseguir un certificado SSL gratuito.
9. Desactiva las sugerencias de inicio de sesión de WordPress tras varios intentos fallidos
Las sugerencias de inicio de sesión pueden resultar muy útiles para los usuarios reales de WordPress, pero a veces pueden revelar demasiada información sobre tu nombre de usuario y contraseña a los hackers. Cuando intentas iniciar sesión en un sitio de WordPress y escribes mal el nombre de usuario, aparece un error que dice: «El nombre de usuario no está registrado en este sitio. Si no estás seguro de cuál es tu nombre de usuario, prueba a utilizar tu dirección de correo electrónico».

Ocurre algo parecido si escribes el nombre de usuario o la dirección de correo electrónico correctos, pero introduces una contraseña incorrecta.

Para eliminar las sugerencias de inicio de sesión, tienes que añadir unas pocas líneas de código al archivo functions.php de tu sitio.
function no_wordpress_errors(){
return 'There is an error.';
}
add_filter( 'login_errors', 'no_wordpress_errors' );
Cuando alguien, ya sea una persona o un bot, introduce un nombre de usuario o una contraseña incorrectos, aparece el mensaje «Se ha producido un error» en lugar del mensaje predeterminado.
10. Mantén tu instalación de WordPress y tus plugins actualizados
Los hackers también encuentran puntos de entrada a sitios de WordPress a través de instalaciones obsoletas. Cada vez que se actualiza WordPress, se publican en línea todas las correcciones de errores y vulnerabilidades de seguridad reparadas. Si tu instalación está obsoleta, los hackers tienen un manual de instrucciones para vulnerar tu sitio.
Cuando se publiquen nuevas actualizaciones del núcleo de WordPress, debes hacer una copia de seguridad de tu sitio e instalar la actualización lo antes posible.
Pero eso no es todo lo que debes tener en cuenta. El software de terceros —es decir, los plugins y temas— también puede ser un punto débil. Es aún más importante mantenerlos actualizados, ya que los plugins y temas los crean distintas empresas de desarrollo con estándares y enfoques diferentes.
Por eso también debes elegir con cuidado los plugins y temas que instalas. Si tu plugin habitual para compartir en redes sociales no se ha actualizado en dos años, quizá sea hora de buscar uno que se actualice con regularidad.
11. Oculta el número de versión de tu WordPress
Una forma rápida de mejorar la seguridad de la página de inicio de sesión es ocultar el número de versión de WordPress. Como mínimo, esto hará que los hackers tengan que investigar más a fondo para determinar qué vulnerabilidades de seguridad pueden explotar. Además, puedes eliminarlo con bastante facilidad.
Localiza el archivo functions.php y, después de hacer una copia de seguridad de tu sitio, añade la siguiente línea de código al archivo:
remove_action('wp_head', 'wp_generator');
12. Oculta el nombre de usuario con el que inicias sesión en WordPress
Otro paso que puedes dar es ocultar el nombre de usuario con el que inicias sesión en WordPress. A menudo se hace hincapié en crear una contraseña muy segura —lo cual es excelente—, pero también debes prestar atención a tu nombre de usuario. Muchas veces está disponible públicamente, lo que brinda a los hackers una oportunidad que pueden aprovechar.
La forma más rápida de ocultar tu nombre de usuario de miradas indiscretas es eliminarlo de las entradas del blog y de los archivos de autor.
Para eliminar tu nombre de usuario de las entradas del blog, solo tienes que ir a Usuarios → Perfil → Alias con la sesión iniciada en WordPress. Desde aquí, puedes cambiar el alias para que tu nombre de usuario deje de ser visible para los visitantes del sitio. En lugar de ver «blogperson02», verán tu nombre, tu nombre y apellidos u otro alias que configures.
Para evitar que tu nombre de usuario aparezca en los archivos de autor, necesitarás un plugin de SEO como Yoast SEO.
Instala Yoast como cualquier otro plugin y luego ve a SEO → Apariencia de búsqueda → Archivos en el menú del panel de administración de WordPress. Aquí hay una opción para desactivar los archivos de autor. Hazlo y luego haz clic en Guardar cambios.

13. Acorta el temporizador de cierre de sesión automático de WordPress
Es habitual mantener iniciada la sesión en tus cuentas cuando las utilizas a menudo. Sin embargo, esto puede provocar posibles brechas de seguridad, especialmente si hay varias personas con cuentas en tu sitio. Implementar un temporizador de cierre de sesión automático es una excelente forma de cerrar esas brechas de seguridad.
Cuando una sesión queda desatendida, se cerrará automáticamente. De forma predeterminada, WordPress cerrará la sesión de los usuarios después de 48 horas. Si marcas la casilla «Recordarme», los usuarios mantendrán la sesión iniciada durante 14 días. Puedes modificar un poco estos plazos mediante un plugin de terceros. Uno dedicado a esta función es Inactive Logout.
Una vez instalado, ve a Ajustes → Cierre de sesión por inactividad → Gestión básica. Después, selecciona el tiempo de inactividad que quieres que active el cierre de sesión.
14. Elimina las cuentas de usuario antiguas y que no utilices de WordPress
Por último, eliminar las cuentas que ya no se utilizan también puede ayudar a mejorar la seguridad de tu WordPress. Tener varias cuentas abiertas en tu sitio significa que cada una es un punto de acceso a datos privados. Y si no actualizas las contraseñas de esas cuentas con regularidad, podrían presentar vulnerabilidades importantes.
Para evitarlo, elimina las cuentas antiguas y que no utilices. Incluye esta tarea en tu plan habitual de mantenimiento del sitio.
También deberías conceder privilegios únicamente a los usuarios que los necesiten. No todos los usuarios necesitan privilegios de Editor o Administrador.
Del mismo modo, vigila las cuentas que aparecen en la lista. A veces, los hackers crean cuentas falsas. Si aparece alguna, elimínala de inmediato y refuerza el resto de tus medidas de seguridad. Descubre qué hacer si han hackeado tu sitio web de WordPress.
Protege la página de inicio de sesión de tu WordPress
Tener un sitio web implica asumir cierto grado de responsabilidad por su contenido y sus usuarios. Naturalmente, esto es aún más importante si recopilas información de clientes. Pero, independientemente de cómo utilices tu sitio de WordPress, reforzar la seguridad de la página de inicio de sesión es una excelente forma de mantener tus datos a salvo a largo plazo.
Además, los consejos que se presentan aquí deberían ayudarte a encargarte con eficacia del mantenimiento de la seguridad de WordPress en muy poco tiempo.
¿Listo para dar el primer paso? Empieza a utilizar Jetpack Security.



