Los ataques de fuerza bruta ocurren cuando los hackers intentan acceder a los archivos de tu sitio probando constantemente contraseñas nuevas. Si lo consiguen, podrían robar tus datos privados, añadir malware o incluso dejar tu sitio web completamente fuera de servicio.
Por suerte, puedes evitar fácilmente estos ataques de fuerza bruta. Basta con actualizar tus datos de acceso o activar la autenticación de dos factores para dificultar que los hackers entren en tu sitio web.
En esta guía te explicaremos qué son los ataques de fuerza bruta y cómo puedes evitarlos. Después, te recomendaremos los mejores plugins para protegerte frente a este tipo de ataques.
Respuesta rápida sobre la protección frente a ataques de fuerza bruta en WordPress
Si hoy solo haces tres cosas, que sean estas:
- Usa contraseñas seguras y elimina el nombre de usuario «admin».
- Exige 2FA (autenticación de dos factores) a administradores y editores.
- Instala un plugin de seguridad como Jetpack Security, con un WAF integrado (cortafuegos de aplicaciones web) para detener los bots antes de que lleguen a wp-login.php y xmlrpc.php.
A continuación encontrarás una lista práctica para reforzar la seguridad y una comparación de las mejores herramientas para bloquear los ataques de fuerza bruta contra WordPress.
¿Qué es un ataque de fuerza bruta?
Los ataques de fuerza bruta ocurren cuando los hackers utilizan el método de prueba y error para acceder a tu sitio web. Normalmente, esto implica adivinar tus datos de acceso mediante software automatizado. En esencia, los hackers prueban muchas combinaciones distintas de contraseñas y nombres de usuario hasta encontrar la tuya.
Otros tipos de hackeo suelen aprovechar vulnerabilidades de tu sitio web de WordPress. Por ejemplo, los hackers pueden acceder a tus datos a través de software, plugins o temas obsoletos. Incluso una versión antigua de PHP puede dejar tu sitio expuesto.
Por otro lado, los ataques de fuerza bruta se basan en credenciales de acceso débiles. Si tienes una contraseña fácil de adivinar, como «123456», los hackers pueden utilizar software automatizado para entrar en tu sitio.
Los ataques de fuerza bruta son más comunes de lo que imaginas. De hecho, cada vez suponen una amenaza mayor. Hacia finales de 2021, la tasa de ataques de fuerza bruta aumentó un 160 %.
Si tu sitio web sufre un ataque de fuerza bruta, los hackers pueden:
- Robar tus datos privados
- Añadir malware a tu sitio
- Reducir tu credibilidad o tu posicionamiento en los buscadores
- Eliminar por completo tu contenido
No hace falta decir que querrás proteger tu sitio web frente a estos peligros. Aunque la configuración predeterminada de WordPress no ofrece protección adicional contra los ataques de fuerza bruta, puedes tomar algunas medidas para evitar que ocurran.
Cómo son los ataques de fuerza bruta en sitios reales de WordPress
En los sitios de WordPress, los ataques de inicio de sesión suelen producirse en oleadas: solicitudes POST repetidas a wp-login.php, intentos de inicio de sesión mediante XML-RPC a xmlrpc.php y «relleno de credenciales», mediante el que los bots reutilizan contraseñas filtradas en muchos sitios.
Las herramientas eficaces para bloquear ataques hacen bien dos cosas: limitan la frecuencia de los intentos de inicio de sesión y detienen las IP maliciosas conocidas antes de que lleguen a WordPress. Por ejemplo, la protección contra ataques de fuerza bruta de Jetpack Security está diseñada para bloquear tanto los ataques de botnets tradicionales como los distribuidos, y Jetpack informa de que bloquea miles de intentos de ataques de fuerza bruta a lo largo de la vida de un sitio típico.
Patrón rápido que debes buscar en los registros: un aumento repentino de las solicitudes a wp-login.php o xmlrpc.php procedentes de IP que se repiten o de muchas IP con el mismo agente de usuario.
Cómo saber si estás sufriendo un ataque de fuerza bruta
Antes de poder detener un ataque, debes reconocer sus señales. Busca lo siguiente:
Rendimiento lento repentino: Tu sitio se vuelve lento o deja de responder porque el servidor está saturado de solicitudes de inicio de sesión.
Alertas de uso elevado de la CPU: Tu proveedor de hosting puede avisarte de un consumo excesivo de recursos.
Errores de acceso desconocidos: Los usuarios, tú incluido, informan de que no pueden acceder a sus cuentas.
Revisa los registros del servidor: Comprueba los registros de acceso de tu servidor para detectar un número masivo de solicitudes POST a wp-login.php procedentes de unas pocas direcciones IP que se repiten.
Cómo evitar los ataques de fuerza bruta en WordPress
Ahora que ya sabes qué son los ataques de fuerza bruta, veamos cómo proteger tu sitio web de WordPress frente a ellos.
Paso 1: actualiza tu nombre de usuario
Como los ataques de fuerza bruta consisten en adivinar los datos de acceso, puedes proteger tu sitio web de WordPress actualizando tus credenciales. Para empezar, plantéate elegir un nombre de usuario único.
En las versiones antiguas de WordPress, el nombre de usuario predeterminado era «admin». Ahora, los titulares de cuentas nuevas pueden elegir su nombre de usuario cuando inician sesión por primera vez. Sin embargo, puede que tengas que actualizar tu nombre de usuario si tienes una cuenta antigua.
Para ver cuál es tu nombre de usuario actual, abre el panel de WordPress Usuarios → Perfil. Allí encontrarás tu nombre de usuario en la sección Nombre.

Si ya tienes un nombre de usuario único, pasa a los pasos siguientes. Si ves admin como nombre de usuario, probablemente querrás cambiarlo. Por desgracia, no podrás editar directamente tu perfil desde el panel de administración.
Una de las formas más sencillas de cambiar tu nombre de usuario de WordPress es crear un usuario nuevo. Después, puedes asignarle un nombre de usuario único y concederle los mismos permisos administrativos. El único inconveniente de este método es que tendrás que utilizar una dirección de correo electrónico nueva.
Primero, ve a Usuarios → Añadir nuevo. En esta página, crea un nombre de usuario nuevo e introduce tu dirección de correo electrónico. Asegúrate de establecer el rol del usuario como Administrador.

Si quieres utilizar la misma dirección de correo electrónico, solo tienes que añadir un signo más seguido de letras adicionales después del nombre de usuario. Por ejemplo, si tu dirección de correo habitual es «exampleemail@gmail.com», puedes utilizar «exampleemail+wordpress@gmail.com». WordPress considerará que es una dirección de correo nueva, pero utilizará la misma bandeja de entrada.
A continuación, tendrás que cerrar la sesión de WordPress y volver a iniciarla con el nuevo nombre de usuario. Después, ve a la página de Todos los usuarios y haz clic en eliminar debajo del rol de usuario admin.
Durante el proceso de eliminación, tendrás que transferir su contenido al nombre de usuario nuevo. Para ello, selecciona Asignar todo el contenido a [nuevo nombre de usuario]. Este es un paso fundamental: de lo contrario, tu contenido se eliminará.

Por último, haz clic en Confirmar eliminación. Si quieres empezar a utilizar la misma dirección de correo electrónico asignada al nombre de usuario admin, puedes actualizarla ahora.
Si quieres cambiar tu nombre de usuario actual, tendrás que hacerlo a través de la base de datos de WordPress. Ten en cuenta que modificar la base de datos puede ser peligroso, por lo que es mejor hacerlo si ya tienes experiencia en este ámbito. Para cambiar tu nombre de usuario, sigue estos pasos:
- Haz clic en la herramienta phpMyAdmin del cPanel de tu proveedor de hosting. La ubicación exacta puede variar según el proveedor.
- Haz clic en la base de datos del sitio de WordPress en el panel izquierdo. Se abrirán las tablas de la base de datos.
- Haz clic en la tabla wp_users. El prefijo «wp_» está configurado de forma predeterminada, pero es posible que tu proveedor lo haya cambiado por otro. Por ejemplo, la tabla podría llamarse «janb_users».
- Busca el nombre de usuario que quieres cambiar en el lado derecho —en este caso, «Admin»— y haz clic en Editar.
- En el campo user_login escribe el nuevo nombre de usuario que quieras establecer.
- Haz clic en el botón Ir.
¡Ahora puedes iniciar sesión con el nuevo nombre de usuario!
Paso 2: utiliza una contraseña segura
Otra forma de proteger tu sitio frente a los ataques de fuerza bruta es utilizar una contraseña segura. Como los hackers utilizan botnets (redes de robots) para adivinar contraseñas al azar, es recomendable usar una que tenga una combinación única de números y letras.
Estas son las características de una contraseña segura:
- Tiene entre diez y 50 caracteres
- Utiliza letras mayúsculas y minúsculas
- Utiliza números y caracteres especiales
- Es única y no se utiliza para otras cuentas o sitios web
Para actualizar tu contraseña de WordPress, ve a Usuarios → Perfil. Después, desplázate hacia abajo hasta Gestión de la cuenta.
A continuación, haz clic en Establecer nueva contraseña. Cuando lo hagas, WordPress generará automáticamente una contraseña segura para ti. Será una credencial compleja y difícil de adivinar.

Puedes utilizar esta contraseña o crear la tuya propia. Mientras escribes, WordPress indicará el nivel de seguridad de tu nueva contraseña.

Para asegurarte de que tu nueva contraseña sea segura y aleatoria, puedes utilizar un generador de contraseñas. Esta herramienta puede crear automáticamente una contraseña con letras mayúsculas y minúsculas, además de números y símbolos.
Después de pegar tu nueva contraseña en el cuadro de texto, desplázate hasta la parte inferior de la página. Haz clic en Actualizar perfil para guardar los cambios. Para obtener la máxima protección frente a los ataques de fuerza bruta, considera cambiar tu contraseña de WordPress cada cuatro meses.
Paso 3: añade la autenticación de dos factores
Cuando inicias sesión en tu sitio de WordPress solo con una contraseña, esto se denomina autenticación de un solo paso. También puedes implementar la autenticación en dos pasos o de dos factores.
Con la autenticación en dos pasos, proporcionarás dos formas de verificación para iniciar sesión en tu sitio. Seguirás introduciendo tu contraseña, pero también tendrás que confirmar tu identidad en tu teléfono u otro dispositivo.
Jetpack permite añadir fácilmente una autenticación segura a tu sitio web. Primero, instala y activa Jetpack en WordPress. Después, en el panel de Jetpack, haz clic en Gestionar los ajustes de seguridad.
Desplázate hasta la parte inferior de la página y busca la sección Inicio de sesión en WordPress.com. Aquí, activa Requerir que las cuentas utilicen la autenticación en dos pasos de WordPress.com.

Después, busca la página Autenticación en dos pasos en la pestaña Seguridad. Puedes configurar la autenticación de dos factores con una aplicación o por SMS.

Si eliges la primera opción, tendrás que descargar una aplicación como Google Authenticator (iPhone | Android). WordPress proporcionará un código QR que puedes escanear con la aplicación y, después, introducir el código generado.

Cuando hagas clic en Configurar mediante SMS, tendrás que introducir tu número de teléfono. Cuando verifiques el código enviado a tu teléfono, podrás empezar a utilizar la autenticación de dos factores.

¡Ahora puedes verificar tu identidad cada vez que inicies sesión en WordPress! Esta configuración puede ofrecer una mayor protección frente a los ataques de fuerza bruta.
Paso 4: instala un plugin de protección frente a ataques de fuerza bruta
Después de seguir algunos pasos básicos para proteger tu página de inicio de sesión, también puedes beneficiarte de instalar un plugin de protección frente a ataques de fuerza bruta. La herramienta adecuada puede bloquear automáticamente estos ataques antes de que afecten a tu sitio.
Mientras intentas elegir el mejor plugin de protección frente a ataques de fuerza bruta, debes tener en cuenta algunos factores. Para proteger tu sitio web, busca un plugin que funcione en segundo plano para prevenir y detener estos ataques.
Estas son algunas funciones básicas que deberías buscar en un plugin de protección frente a ataques de fuerza bruta:
- Intentos de inicio de sesión limitados
- Cortafuegos de aplicaciones web (WAF)
- Autenticación de dos factores
- Un cortafuegos
- Bloqueo de direcciones IP
Además, muchos plugins de protección contra ataques de fuerza bruta ofrecen seguridad general para tu sitio web. Por ejemplo, Jetpack Security no solo previene los ataques de fuerza bruta, sino que también realiza análisis de malware, crea copias de seguridad automáticas y filtra el spam.
Jetpack también es uno de los plugins de protección frente a ataques de fuerza bruta más fáciles de configurar. Después de instalar y activar Jetpack, puedes activar Protección frente a ataques de fuerza bruta en el panel de administración.

¡Con un solo clic, puedes activar Jetpack para prevenir los ataques de fuerza bruta!
Los cuatro mejores plugins de WordPress para protegerte frente a ataques de fuerza bruta
Instalar un plugin puede ser la forma más eficaz de prevenir los ataques de fuerza bruta. Aun así, puede que no sepas qué opción es la adecuada para tu sitio web. Aunque hay muchos plugins de protección frente a ataques de fuerza bruta, ¡cuatro destacan como los mejores!
1. Jetpack

Al descargar Jetpack, puedes acceder a la protección contra ataques de fuerza bruta y a muchas otras funciones de seguridad. Jetpack también ofrece herramientas de rendimiento y crecimiento, para que puedas elegir un plan que se adapte perfectamente a tus necesidades.
Si solo necesitas protección contra ataques de fuerza bruta, ¡la buena noticia es que es completamente gratis!
Funciones clave de la protección contra ataques de fuerza bruta de Jetpack:
- Activación con un solo clic
- IPs permitidas
- Posibilidad de ver el número de ataques bloqueados
- Firewall de aplicaciones web
- Autenticación en dos pasos
Ventajas:
- Si te quedas fuera accidentalmente de tu página de inicio de sesión debido a las medidas de protección de Jetpack, puedes enviar un enlace de inicio de sesión especial a tu dirección de correo electrónico.
- Jetpack compara cada nueva dirección IP con su base de datos global de direcciones maliciosas.
- Con Jetpack, también puedes acceder a medidas de seguridad ampliadas, como la supervisión de caídas, las copias de seguridad del sitio y el análisis de malware.
Desventajas:
- Jetpack requiere que te conectes a una cuenta de WordPress.com.
- Si tu servidor está mal configurado, es posible que no devuelva una dirección IP, lo que puede desactivar la función de protección contra ataques de fuerza bruta.
Facilidad de uso:
Con Jetpack, puedes implementar la prevención de ataques de fuerza bruta en un solo paso. Después de la instalación, solo tienes que visitar el panel principal de Jetpack para activar la función. Después, solo tienes que dejar que Jetpack haga el trabajo sin necesidad de mantenimiento.
Precio:
Cualquier usuario de WordPress puede empezar a utilizar gratis la protección contra ataques de fuerza bruta con Jetpack.
2. Sucuri

Sucuri es una herramienta especializada en la supervisión, la protección y el rendimiento de sitios web. Al implementar un cortafuegos de aplicaciones web (WAF), Sucuri puede bloquear los ataques de fuerza bruta en tu sitio web.
Funciones clave:
- Firewall de aplicaciones web (WAF)
- Limita los intentos de inicio de sesión
- Herramientas automatizadas para bloquear bots
- Inclusión en la lista de permitidos
- Autenticación en dos pasos, CAPTCHA y códigos de acceso
Ventajas:
- Sucuri incluye bloqueo geográfico, para que puedas bloquear a todos los visitantes de rangos de IP específicos. Esta función puede prevenir ataques de fuerza bruta procedentes de determinados países.
- El cortafuegos de Sucuri limpia el tráfico antes de que llegue siquiera a tu sitio web de WordPress.
Desventajas:
- La versión gratuita de Sucuri no proporciona prevención contra ataques de fuerza bruta. Para acceder a un WAF, tendrás que comprar una suscripción.
- Aunque Sucuri es una opción eficaz para prevenir ataques de fuerza bruta, es cara. Hay otros plugins gratuitos con funciones similares.
Facilidad de uso:
En comparación con otros plugins, el proceso de configuración de Sucuri es más complicado. Para empezar a utilizar Sucuri, tendrás que comprar un plan y configurar un cortafuegos. Esto implica integrar tu cuenta de cPanel y cambiar manualmente tus registros de DNS.
Precio:
Con Sucuri, la protección contra ataques de fuerza bruta requiere un plan premium. Esta función está incluida en todas sus opciones de suscripción, que empiezan en 199,99 $ al año.
3. Wordfence Security

Wordfence Security es un plugin que ofrece un cortafuegos y un escáner de seguridad, todo en uno. Esta herramienta ofrece varias formas de proteger el inicio de sesión, como la autenticación de dos factores, las direcciones IP incluidas en la lista de permitidos y las claves de reCAPTCHA.
Funciones clave:
- Limita los intentos de inicio de sesión
- Registra los intentos de inicio de sesión correctos y fallidos
- Lista de IP bloqueadas actualizada continuamente
- Herramientas de bloqueo manual
- Autenticación en dos pasos y reCAPTCHA
Ventajas:
- Como incluye un cortafuegos de aplicaciones web, Wordfence puede identificar y bloquear el tráfico malicioso de tu sitio.
- Si se compromete alguna contraseña administrativa, puedes bloquear todos los inicios de sesión de ese usuario.
- Wordfence realiza análisis de seguridad programados cada tres días cuando utilizas la versión gratuita.
Desventajas:
- En la versión gratuita de Wordfence, los datos generados tienen un retraso de 30 días. Para recibir información sobre amenazas en tiempo real, tendrás que cambiarte a un plan de pago.
- El plugin gratuito tampoco permite programar manualmente los análisis.
Facilidad de uso:
Wordfence ofrece un proceso de configuración muy sencillo para quienes lo utilizan por primera vez. Después de instalar y activar el plugin gratuito, te pedirá que introduzcas una dirección de correo electrónico donde Wordfence pueda enviarte alertas. A continuación, puedes añadir protección contra ataques de fuerza bruta implementando un cortafuegos y funciones de seguridad para el inicio de sesión.
Precio:
Incluso la versión gratuita de Wordfence Security incluye protección integrada contra ataques de fuerza bruta para un número ilimitado de sitios. Si necesitas asistencia avanzada, puedes comprar un plan premium. Los precios empiezan en 99 $ al año.
4. iThemes Security

iThemes Security te permite empezar a proteger tu sitio web contra ataques de fuerza bruta en menos de diez minutos. Con este plugin, puedes personalizar rápidamente tu página de inicio de sesión con autenticación en dos pasos y requisitos de contraseña. Además, iThemes añadirá automáticamente tu sitio a su red de protección contra ataques de fuerza bruta.
Funciones clave:
- Número máximo de intentos de inicio de sesión para hosts y usuarios
- Protección contra ataques de fuerza bruta local y de red
- Gráficos de los ataques de fuerza bruta recientes
- Posibilidad de establecer requisitos de contraseña para todos los usuarios
- Autenticación en dos pasos
Ventajas:
- Una de las principales ventajas de iThemes Security es su red de protección contra ataques de fuerza bruta. Registra la actividad sospechosa en un millón de sitios web diferentes e identifica las IP maliciosas.
- Puedes establecer un número máximo de intentos de inicio de sesión para tu sitio web, lo que puede evitar que se adivinen las credenciales de inicio de sesión de forma automatizada.
Desventajas:
- Si quieres añadir funciones de seguridad adicionales a tu página de inicio de sesión, como un campo de reCAPTCHA, tendrás que comprar el plugin premium.
- El plugin gratuito no incluye informes de seguridad en tiempo real.
Facilidad de uso:
Después de la instalación, el plugin de iThemes te guiará por un proceso de configuración paso a paso. Aquí puedes activar la protección contra ataques de fuerza bruta locales y de red. También puedes elegir añadir la autenticación en dos pasos para disfrutar de una mayor seguridad.
Precios:
iThemes Security es un plugin gratuito de WordPress. Si quieres utilizar el panel de seguridad en tiempo real, puedes adquirir la versión premium, a partir de 80 $ al año.
Comparativa de los principales plugins que bloquean los ataques de fuerza bruta
| Jetpack | Sucuri | Wordfence Security | iThemes Security | |
| Limitar los intentos de inicio de sesión | Sí | Sí | Sí | Sí |
| Autenticación de dos factores | Sí | Sí | Sí | Sí |
| Informes en tiempo real | Sí | Sí | Sí, con el plugin premium | Sí, con el plugin premium |
| Bloqueo de IP | Sí | Sí | Sí | Sí |
| reCAPTCHA | Sí | Sí | Sí | Sí, con el plugin premium |
| Protección contra ataques de fuerza bruta en red | Sí | No | No | Sí |
| Facilidad de uso | Activación en un paso | Requiere cambiar manualmente los registros de DNS | Pestañas sencillas para gestionar el cortafuegos, los análisis y la seguridad del inicio de sesión | Asistente de configuración para configurar la seguridad del inicio de sesión y los grupos de usuarios |
| Precio | Gratis | 199,99 $–499,99 $ al año | Gratis–950 $ al año | Gratis–199 $ al año |
Preguntas frecuentes (FAQ)
Ahora que ya sabes todo sobre los ataques de fuerza bruta y cómo prevenirlos, ¡respondamos algunas preguntas!
¿Cuánto cuesta la protección contra ataques de fuerza bruta en WordPress?
La protección contra ataques de fuerza bruta puede ser gratuita si descargas un plugin de protección contra ataques de fuerza bruta como Jetpack. Otros proveedores como Sucuri requieren una suscripción de pago.
¿Cómo puedo configurar la protección contra ataques de fuerza bruta en WordPress?
La configuración de la protección contra ataques de fuerza bruta variará según el proveedor que elijas. Algunas opciones requieren configurar un cortafuegos, lo que puede ser complicado. Como alternativa, Jetpack es un plugin que simplifica este proceso. Después de activarlo, puedes activar la protección contra ataques de fuerza bruta con un solo ajuste.
¿Qué más puedo hacer para proteger mi sitio de WordPress?
Hay muchas medidas de seguridad generales que puedes tomar para proteger tu web. En primer lugar, considera realizar actualizaciones periódicas para el software del núcleo, los temas y los plugins. También puedes mantener tus datos seguros haciendo copias de seguridad de tu web.
Otra medida de seguridad sencilla es bloquear el spam. También es buena idea eliminar los plugins que no uses y supervisar la actividad de tu sitio. Por último, asegúrate de analizar periódicamente tu sitio en busca de malware y actuar de inmediato si encuentras algo.
Si quieres automatizar todas tus medidas de seguridad, algunos de los principales plugins de seguridad de WordPress no solo bloquean los ataques de fuerza bruta, sino que también automatizan otras medidas de seguridad, como el análisis de malware y las copias de seguridad del sitio.
Protege tu sitio web contra los ataques de fuerza bruta
Sin la protección adecuada, tu sitio web puede ser víctima de ataques de fuerza bruta. Por suerte, un plugin de protección contra ataques de fuerza bruta es una forma sencilla de reforzar tu sitio. Con las medidas de seguridad adecuadas, puedes impedir que los hackers roben tus datos.
Para resumir, así es como puedes implementar la protección contra ataques de fuerza bruta en WordPress:
- Actualiza tu nombre de usuario.
- Utiliza una contraseña segura.
- Añade la autenticación en dos pasos.
- Instala un plugin de protección contra ataques de fuerza bruta como Jetpack.
¡Después de seguir estos pasos, podrás mantener tu información privada y segura! Luego, solo tendrás que mantener el software actualizado, hacer copias de seguridad de tus archivos y supervisar tu sitio web para detectar spam y actividad sospechosa.



