Mejora la seguridad de la contraseña de tu panel de administración de WordPress con Protección de la cuenta
Las credenciales débiles y comprometidas son algunas de las principales causas de las brechas de seguridad y las infecciones de malware. Jetpack y Jetpack Protect mejoran la seguridad de tu sitio al reforzar la gestión de contraseñas. Realizamos comprobaciones avanzadas para detectar contraseñas comprometidas y exigimos una verificación adicional cuando es necesario.
Nota: Protección de la cuenta es diferente de la Protección contra ataques de fuerza bruta de Jetpack.
La Protección contra ataques de fuerza bruta ayuda a evitar intentos de acceso repetidos desde IP desconocidas y se puede activar o desactivar desde los ajustes de Seguridad del panel de administración de WordPress.
Protección de la cuenta, en cambio, se activa cuando un usuario intenta acceder con una contraseña que se ha visto comprometida en una filtración de datos conocida.
Si no puedes acceder y no puedes recibir el código de verificación, no se puede desactivar Protección de la cuenta desde el panel de administración de WordPress. Consulta Recupera tu cuenta si tienes problemas para recibir el código de verificación de las opciones de recuperación.
Requisitos
Jetpack Protección de la cuenta requiere el plugin Jetpack (versión 14.5 o posterior) o el plugin Jetpack Protect (versión 4.1 o posterior), junto con la conexión del sitio. Si tienes los plugins Jetpack y Jetpack Protect, debes actualizarlos al menos a las versiones 14.5 y 4.1, respectivamente.
Esta función se activa de forma predeterminada, es gratuita y no requiere un plan de Jetpack.
Cómo funciona Protección de la cuenta
Gestionar la activación de Protección de la cuenta
Protección de la cuenta se activa de forma predeterminada. Así puedes gestionar la activación:
- Si tienes activo el plugin Jetpack:
- Ve a Jetpack → Ajustes.
- Busca la sección Protección de la cuenta en la pestaña Seguridad (la pestaña predeterminada).
- Activa la protección de tu sitio mediante detección avanzada de contraseñas y protección de la gestión del perfil.
- Si tienes activo el plugin Jetpack Protect:
- Ve a Jetpack → Proteger.
- Abre la pestaña Ajustes.
- Activa Protección de la cuenta.
Si el ajuste está desactivado y no se puede activar, consulta la sección Entornos no compatibles.
Añadir comprobaciones de seguridad adicionales al guardar una contraseña
Jetpack Protección de la cuenta realiza comprobaciones de seguridad adicionales cada vez que un usuario establece o actualiza su contraseña.
Las contraseñas se evalúan según los siguientes criterios adicionales:
- No debe contener una barra inversa.
- Debe tener entre 6 y 150 caracteres.
- No debe aparecer en filtraciones de datos conocidas. Los atacantes utilizan con frecuencia contraseñas filtradas en brechas públicas para obtener acceso no autorizado.
Cuando actualizas tu contraseña en WP Admin → Usuarios → Perfil, realizamos comprobaciones adicionales para garantizar la seguridad:
- La contraseña no debe coincidir con ninguna parte de tus datos de usuario (por ejemplo, el nombre visible, el nombre de usuario, el nombre o los apellidos, la dirección de correo electrónico o el alias). Utilizar una contraseña similar a tus datos personales facilita que los atacantes la adivinen.
- La contraseña no debe ser idéntica a una contraseña utilizada anteriormente. Reutilizar contraseñas antiguas aumenta los riesgos de seguridad.
Impedir que los accesos no verificados utilicen contraseñas filtradas
Protección de la cuenta añade una capa adicional de seguridad al proceso de acceso.
Comprobamos automáticamente las contraseñas en una base de datos de brechas conocidas para los usuarios con el rol de autor o superior. Si se detecta una contraseña comprometida, se requiere un paso de verificación adicional. No es necesario configurar nada: esto sucede automáticamente. Así es como funciona:
- Un usuario del panel de administración de WordPress intenta acceder y Jetpack detecta que su contraseña se ha visto comprometida.
- Se envía un código de verificación de 6 dígitos a la dirección de correo electrónico del usuario.
- El usuario ve un formulario de Verifica tu identidad, donde debe introducir el código de verificación. También puede solicitar que se vuelva a enviar un código nuevo si lo necesita.
- Una vez enviado el código, se pide al usuario que elija entre Crear una contraseña nueva (recomendado) o Continuar sin actualizar.
Recupera tu cuenta si tienes problemas para recibir el código de verificación
Enviamos el código de verificación a la dirección de correo electrónico asociada al perfil de tu usuario del panel de administración de WordPress.
Si no recibes el código de verificación, esto es lo que puedes hacer:
Si tienes acceso al buzón:
- Intenta volver a enviar el código. Puedes volver a enviarlo tres veces por sesión. Deberías poder realizar nuevos intentos cada 15 minutos.
- Si aún no has recibido el código, puedes restablecer tu contraseña actual. Cuando actualices tu contraseña por una segura y no comprometida, nuestro sistema dejará de bloquearte mediante Protección de la cuenta.
Si ya no tienes acceso a ese buzón:
- Ponte en contacto con el servicio de asistencia. Trabajaremos contigo para confirmar que eres el propietario del sitio. Después desactivaremos el módulo de Protección de la cuenta por ti.
- Después de recuperar el acceso al panel de administración de WordPress, accede a tu perfil de usuario en
https://yourjetpack.blog/wp-admin/profile.php, dondeyourjetpack.bloges el dominio de tu sitio. Una vez allí, tendrás que:- Actualiza el campo Correo electrónico con tu dirección de correo electrónico actual.
- Actualiza el campo Contraseña con una contraseña segura y no comprometida.
Si no podemos confirmar que eres el propietario del sitio:
Solo podemos desactivar Protección de la cuenta para el propietario de la conexión de Jetpack del sitio. Si te pones en contacto con nosotros desde una dirección de correo electrónico que no pertenece al propietario de la conexión, no podremos verificar que eres el propietario ni desactivar Protección de la cuenta por ti. En ese caso, elimina el plugin Jetpack de los archivos de tu sitio para recuperar el acceso.
Tu proveedor de hosting puede ayudarte a eliminar el plugin Jetpack de tu servidor web, o puedes seguir estas instrucciones:
- Conéctate a tu sitio mediante FTP, SFTP o SSH. Puedes usar estas instrucciones para localizar tus credenciales.
- Elimina la carpeta
wp-content/plugins/jetpack. Esto desactiva Jetpack, incluida la Protección de la cuenta. La configuración de Jetpack se almacena en nuestros servidores, por lo que eliminar la carpeta del plugin no la elimina. - Inicia sesión en el panel de administración de WordPress.
- Ve a tu perfil de usuario en
https://yourjetpack.blog/wp-admin/profile.php, dondeyourjetpack.bloges el dominio de tu sitio. - Actualiza el campo Correo electrónico con tu dirección de correo electrónico actual.
- Actualiza el campo Contraseña con una contraseña segura y no comprometida.
- Ve a Plugins → Añadir plugin en el panel de administración de WordPress, instala Jetpack de nuevo y vuelve a conectarlo a tu cuenta de WordPress.com.
La Protección de la cuenta permanece activa después de reinstalar Jetpack. Como estableciste una contraseña segura y no comprometida en el paso 6, no te pedirá que vuelvas a verificar tu identidad.
Entornos no compatibles
La función de Jetpack Protección de la cuenta puede desactivarla tu proveedor de hosting para evitar conflictos con soluciones de seguridad específicas de la plataforma. El administrador de tu sitio también puede desactivarla manualmente en el archivo wp-config.php:
define( 'DISABLE_JETPACK_ACCOUNT_PROTECTION', true );
En estos casos, no podrás activar Protección de la cuenta. En su lugar, verás un aviso que indica que esta función está desactivada por el administrador de tu sitio o tu proveedor de hosting.
Riesgos de usar una contraseña débil
Como administrador de WordPress, tu contraseña es la primera línea de defensa contra el acceso no autorizado. Una contraseña débil puede poner en riesgo todo tu sitio. Estas son las razones por las que es esencial contar con una contraseña segura:
- Un objetivo fácil para los atacantes: Las contraseñas débiles hacen que tu sitio sea vulnerable a ataques de fuerza bruta, en los que los hackers prueban contraseñas sistemáticamente para obtener acceso.
- Mayor riesgo de robo de credenciales: Si reutilizas contraseñas en varios sitios, una filtración en otra plataforma podría exponer tu cuenta del panel de administración de WordPress a los atacantes.
- Pérdida del control administrativo: Los atacantes pueden realizar cambios no autorizados, eliminar contenido o insertar código malicioso.
- Riesgos de filtración de datos y de información de los usuarios: Los atacantes con acceso de administrador pueden robar información de los usuarios, incluidos sus correos electrónicos y datos personales, lo que pone en riesgo a tus visitantes.
- SEO y daños a la reputación: Si hackean tu sitio, los motores de búsqueda pueden marcarlo como no seguro, lo que puede provocar una peor posición en los resultados de búsqueda y la pérdida de confianza de los visitantes.
- Proceso de recuperación que requiere mucho tiempo: Recuperar el control de un sitio hackeado requiere restablecer las credenciales, restaurar las copias de seguridad y corregir las vulnerabilidades; todo ello lleva tiempo y esfuerzo.
- Posibles problemas legales y de cumplimiento normativo: Según tu sector, una filtración de seguridad podría tener consecuencias legales, incluidas multas por no proteger los datos de los usuarios.
- Pérdidas económicas: Un sitio comprometido puede provocar una pérdida de ingresos, especialmente en negocios de WooCommerce, sitios de membresía o cualquier sitio que dependa de la participación de los visitantes.
Still need help?
Please contact support. We’re happy to advise.
Privacidad
Protección de la cuenta está activada de forma predeterminada. Consulta Gestionar la activación de la Protección de la cuenta para saber cómo desactivarla.