Ataques Diccionario

Fuerza bruta

Definición

Un ataque de fuerza bruta prueba muchas contraseñas o tokens hasta que uno funciona, normalmente contra el formulario de acceso.

También se llama: brute-force, brute force, ataque de fuerza bruta

Última actualización

Por qué importa en WordPress

WordPress expone una URL de acceso pública en la mayoría de sitios. Los bots pueden golpear wp-login.php y xmlrpc.php todo el día con contraseñas adivinadas. Una contraseña de administrador débil basta para una toma de control total.

Cómo se ve en la práctica

  • Picos repentinos de accesos fallidos desde muchas IPs
  • Bloqueos o mensajes de “demasiados intentos” para usuarios reales
  • Un acceso exitoso desde un país desconocido justo tras una ola de fallos
  • Peticiones multicall de XML-RPC que prueban muchas contraseñas de un golpe

Qué hacer

  1. Usa contraseñas únicas y largas (un gestor de contraseñas ayuda).
  2. Activa la autenticación de dos factores para admins y editores.
  3. Limita los intentos de acceso y bloquea IPs ruidosas.
  4. Desactiva o restringe con fuerza XML-RPC si no lo necesitas.
  5. Vigila el registro de eventos por usuarios admin nuevos e instalaciones de plugins tras cualquier sospecha de brecha.

En WP Security Ninja

La protección de acceso de Pro limita intentos fallidos y admite bloqueos para que adivinar salga caro. Combínala con 2FA en roles privilegiados y revisa el registro de eventos cuando picos de fallos van seguidos de un éxito sorpresa.

Ir más allá

¿Quieres el recorrido completo?

Esta página se queda corta a propósito. La guía (en inglés) cubre pasos, ejemplos y qué comprobar en un sitio WordPress en vivo.

Abrir guía completa (EN)

Ideas cercanas en el diccionario

Todos los términos →

Preguntas sobre Fuerza bruta

¿Es lo mismo fuerza bruta que credential stuffing? +

No. La fuerza bruta adivina muchas contraseñas para una cuenta (o prueba contraseñas comunes en varias cuentas). El credential stuffing reutiliza pares de usuario y contraseña robados de otras filtraciones. Ambos golpean wp-login.php, y ambos se frenan con límites de intentos y 2FA.

¿Renombrar la URL de acceso detiene la fuerza bruta? +

Puede cortar ruido de bots casuales un tiempo. Escáneres decididos siguen encontrando wp-login.php, XML-RPC o la REST API. Trata el rename como adorno opcional. Contraseñas fuertes, límites de intentos y 2FA hacen el trabajo de verdad.

Larger screenshot

Enlarged image