Un cliente tuyo te escribe alarmado: le llego un aviso de su hosting sobre “intentos de acceso sospechosos” a su WordPress y no entiende que significa ni que tiene que hacer. Si administras varios sitios o revendes hosting a otros, esta situacion se te va a repetir mas de una vez: los ataques de fuerza bruta contra WordPress son constantes, automaticos y no distinguen entre un sitio grande o uno chico. Son bots que prueban usuario y contraseña las 24 horas, buscando la combinacion correcta.
La parte positiva es que protegerse no es complicado ni caro, y podes aplicar esta misma guia a cada cuenta de WordPress que administres o le administres a un cliente. Vamos paso a paso, explicado de forma simple para que cualquiera pueda seguirlo sin ser tecnico.
Qué es un ataque de fuerza bruta, en criollo
Un ataque de fuerza bruta es un programa automatico que prueba, una y otra vez, distintas combinaciones de usuario y contraseña contra la pantalla de acceso de WordPress. No hay una persona del otro lado eligiendo tu sitio: es un robot que recorre internet probando en miles de WordPress al mismo tiempo, con listas de contraseñas comunes y usuarios tipicos como “admin”.
Cuando un sitio esta bajo este tipo de ataque, suele notarse en una carga mas lenta de lo habitual (porque el servidor esta ocupado respondiendo intentos de login todo el tiempo), en correos del hosting avisando actividad inusual, o en el bloqueo preventivo de la cuenta. Cuanto antes se corrige, menos chances hay de que un intento termine siendo exitoso.
Cuando un ataque de este tipo tiene exito, las consecuencias suelen ser mucho mas caras que el tiempo que lleva prevenirlas: el sitio puede quedar con codigo malicioso insertado, redirecciones a paginas ajenas o publicidad que nadie del equipo puso ahi. Para vos, que administras o revendes hosting, esto tambien significa horas de soporte no planificadas y la incomodidad de explicarle a un cliente que su sitio fue comprometido. Aplicar esta guia de entrada evita ese escenario en la enorme mayoria de los casos.
Paso 1: Elegí un nombre de usuario que no sea obvio
Usuarios como “admin”, “administrador” o el nombre exacto del sitio son los primeros que prueba cualquier bot. Creá un usuario nuevo, con permisos de administrador, con un nombre que no sea predecible. Una vez que entres con el usuario nuevo, eliminá el anterior (WordPress te va a pedir que reasignes el contenido existente al usuario nuevo antes de borrar el viejo).
Paso 2: Definí contraseñas realmente fuertes
Olvidate de contraseñas “faciles de recordar”: eso es justo lo que un bot puede adivinar rapido. Para hacerlo bien:
- Generá una contraseña de al menos 16 caracteres con un gestor de contraseñas, combinando letras, numeros y simbolos al azar.
- Usá una contraseña distinta para cada sitio o cliente: si administras varios WordPress, cada uno con la suya, nunca la misma clave repetida.
- Asegurate tambien de que el correo vinculado a cada cuenta tenga una contraseña propia y fuerte, porque desde ahi se puede recuperar el acceso al sitio.
Paso 3: Instalá un límite de intentos de acceso
Este es el paso con mayor impacto: bloquear temporalmente a quien falla el login varias veces seguidas.
- En el panel de WordPress, entrá a Plugins → Añadir nuevo y buscá un plugin de limite de intentos (por ejemplo “Limit Login Attempts Reloaded”).
- Instalalo y activalo.
- Configurá el bloqueo a partir de 3 o 4 intentos fallidos, con al menos 20 minutos de espera antes de poder reintentar.
- Activá las notificaciones por correo cuando se produzca un bloqueo.
Si administras varios sitios, este plugin conviene tenerlo activo en todos: es liviano y hace la mayor parte del trabajo de forma automatica, sin que tengas que estar revisando manualmente.
Paso 4: Sumá verificación en dos pasos (2FA)
Aunque alguien logre adivinar una contraseña, con 2FA activo tambien va a necesitar un codigo generado en el celular del dueño de la cuenta, que cambia cada pocos segundos.
- Instalá un plugin de verificacion en dos pasos.
- Pedile al usuario (vos o tu cliente) que instale una app autenticadora en su telefono.
- Vinculen la cuenta escaneando el codigo QR que genera el plugin.
- Guarden los codigos de respaldo en un lugar seguro, para casos de perdida del celular.
Paso 5 (opcional, nivel intermedio): Ocultá la URL de acceso
Por defecto, la pantalla de login de cualquier WordPress esta en la misma direccion conocida: /wp-login.php. Cambiarla por una URL personalizada, con un plugin especifico para eso, reduce enormemente la cantidad de bots que ni siquiera encuentran por donde entrar a intentarlo.
Paso 6: Actualizaciones al día, sin excepciones
Una parte importante de los ataques exitosos no pasa por adivinar contraseñas, sino por aprovechar fallas ya conocidas en plugins o temas desactualizados. Revisá periodicamente el panel y aplicá las actualizaciones disponibles, haciendo primero una copia de seguridad por las dudas.
Paso 7: Auditá los usuarios con acceso cada cierto tiempo
Si administras sitios de terceros, es habitual que queden usuarios de colaboradores anteriores con acceso activo. Revisá la seccion Usuarios de cada sitio periodicamente y eliminá los accesos que ya no correspondan.
Si el sitio ya fue comprometido, esto es lo que hay que hacer
- Cambiar de inmediato todas las contraseñas: WordPress, correo asociado y, si corresponde, el panel de hosting.
- Revisar la lista de usuarios y eliminar cualquier cuenta desconocida.
- Restaurar una copia de seguridad limpia, anterior al incidente, si esta disponible.
- Avisar al soporte del hosting para revisar los registros de acceso y confirmar el alcance del problema.
Errores frecuentes al asesorar clientes sobre esto
- Asumir que “nunca les paso nada” significa que estan seguros: muchas veces el ataque esta en curso y todavia no dio resultado.
- Delegar la seguridad solo en el hosting: el hosting protege la infraestructura, pero la contraseña y la configuracion del sitio dependen de quien lo administra.
- No documentar los accesos: llevar un registro simple de quien tiene usuario en cada sitio evita sorpresas.
- Dejar la configuracion “para despues”: aplicar estos pasos toma menos tiempo del que se pierde despues resolviendo un sitio comprometido, asi que conviene hacerlo apenas se lee esta guia y no postergarlo.
Preguntas frecuentes
¿Con cambiar la contraseña de cada sitio ya alcanza?
No como unica medida. Una contraseña fuerte reduce el riesgo, pero un bot con tiempo ilimitado igual puede seguir probando. Por eso conviene sumar capas: usuario que no sea obvio, contraseña unica por sitio, limite de intentos y verificacion en dos pasos. Cada una cubre lo que la anterior podria dejar pasar, y juntas hacen que el ataque deje de ser rentable para quien lo ejecuta de forma automatica contra cientos de sitios a la vez.
¿El plugin de límite de intentos afecta la velocidad de los sitios que administro?
No, y es una de las dudas mas comunes entre quienes manejan varias cuentas. Este tipo de plugin solo actua en el momento puntual del inicio de sesion, un proceso que la inmensa mayoria de los visitantes de un sitio jamas atraviesa. La carga normal de las paginas, la que ven tus clientes o los de tus clientes, no se ve afectada en absoluto.
¿Qué pasa si un cliente se bloquea a sí mismo por escribir mal la contraseña?
Es una situacion habitual y tiene solucion rapida: la mayoria de estos plugins permite desbloquear una IP puntual desde la configuracion, sin esperar el tiempo completo del bloqueo. Conviene que vos, como quien administra el sitio, tengas ese acceso a mano para resolverlo en el momento si el cliente te escribe preocupado.
¿Conviene aplicar exactamente los mismos pasos en todos los sitios que administro?
Si, la base es la misma para cualquier WordPress: usuario propio, contraseña fuerte y unica, limite de intentos y verificacion en dos pasos. Lo unico que cambia de un sitio a otro es si sumas o no el paso opcional de cambiar la URL de acceso, que depende del nivel de riesgo o del volumen de trafico de cada cliente en particular.
¿Con qué frecuencia debería revisar todo esto en cada cuenta?
Una revision mensual de actualizaciones pendientes y usuarios activos suele ser suficiente si ya tenes las protecciones de esta guia funcionando. Lo que si conviene atender de inmediato son los avisos de bloqueo o de actividad inusual que te lleguen por correo: esas notificaciones son la señal mas temprana de que algo esta pasando y conviene revisarlas el mismo dia.
Checklist para aplicar en cada sitio que administrás
- Usuario sin nombres obvios.
- Contraseña unica y fuerte por sitio.
- Plugin de limite de intentos configurado.
- Verificacion en dos pasos activa.
- Plugins, tema y nucleo actualizados.
- Usuarios auditados periodicamente.
Vale la pena pensar en esto como parte del servicio que le das a cada cliente, no como un extra: quien te contrata para administrar su sitio o su hosting espera, aunque no lo diga explicitamente, que la seguridad basica este cubierta. Sumar esta rutina a tu proceso habitual de trabajo -por ejemplo, aplicarla apenas activas un sitio nuevo- te evita tener que resolverla mas adelante bajo presion, con un cliente preocupado esperando una solucion urgente.
Aplicar esta rutina en cada WordPress que administres te va a ahorrar dolores de cabeza, tiempo de soporte y explicaciones incomodas con clientes. Es una inversion chica de tiempo que evita un problema grande mas adelante.
