Fuerza bruta
Definición
Un ataque de fuerza bruta prueba muchas contraseñas o tokens hasta que uno funciona, normalmente contra el formulario de acceso.
También se llama: brute-force, brute force, ataque de fuerza bruta
Última actualización
Por qué importa en WordPress
WordPress expone una URL de acceso pública en la mayoría de sitios. Los bots pueden golpear wp-login.php y xmlrpc.php todo el día con contraseñas adivinadas. Una contraseña de administrador débil basta para una toma de control total.
Cómo se ve en la práctica
- Picos repentinos de accesos fallidos desde muchas IPs
- Bloqueos o mensajes de “demasiados intentos” para usuarios reales
- Un acceso exitoso desde un país desconocido justo tras una ola de fallos
- Peticiones multicall de XML-RPC que prueban muchas contraseñas de un golpe
Qué hacer
- Usa contraseñas únicas y largas (un gestor de contraseñas ayuda).
- Activa la autenticación de dos factores para admins y editores.
- Limita los intentos de acceso y bloquea IPs ruidosas.
- Desactiva o restringe con fuerza XML-RPC si no lo necesitas.
- Vigila el registro de eventos por usuarios admin nuevos e instalaciones de plugins tras cualquier sospecha de brecha.
En WP Security Ninja
La protección de acceso de Pro limita intentos fallidos y admite bloqueos para que adivinar salga caro. Combínala con 2FA en roles privilegiados y revisa el registro de eventos cuando picos de fallos van seguidos de un éxito sorpresa.
Ir más allá
¿Quieres el recorrido completo?
Esta página se queda corta a propósito. La guía (en inglés) cubre pasos, ejemplos y qué comprobar en un sitio WordPress en vivo.
Abrir guía completa (EN)Términos relacionados
Ideas cercanas en el diccionario
- Credential stuffing El credential stuffing reutiliza nombres de usuario y contraseñas robados de otras filtraciones contra tu inicio de sesión.
- Autenticación de dos factores (2FA) La autenticación de dos factores (2FA) exige una segunda prueba de identidad tras la contraseña, como un código de app.
- Limitación de ritmo La limitación de ritmo pone tope a cuántas veces puede ocurrir una acción desde una IP o cuenta, y así frena el abuso automatizado.
- Protección de acceso La protección de acceso es el conjunto de controles que endurecen el inicio de sesión de WordPress frente a bots y ataques de credenciales.
- Toma de control de cuenta La toma de control de cuenta es cuando un atacante obtiene el control de una cuenta legítima y puede actuar como ese usuario.