Ataques Diccionario

Credential stuffing

Definición

El credential stuffing reutiliza nombres de usuario y contraseñas robados de otras filtraciones contra tu inicio de sesión.

También se llama: relleno de credenciales

Última actualización

Por qué importa en WordPress

La gente reutiliza contraseñas. Cuando otro sitio filtra una lista, los atacantes prueban esos mismos pares en WordPress. No adivinan letra a letra. Comprueban si tus usuarios recicló una contraseña de un dump de brechas.

Cómo se ve en la práctica

  • Accesos fallidos con muchos nombres de usuario distintos, cada uno probado pocas veces
  • Accesos exitosos que parecen silenciosos (pocos fallos) cuando la contraseña stuffed era correcta
  • Golpes desde proxies residenciales o IPs rotativas que esquivan bans simples
  • Accesos compartidos de agencia que también aparecen en listas de brechas ajenas

Qué hacer

  1. Nunca reutilices la contraseña de admin de WordPress en otro sitio.
  2. Exige 2FA en roles privilegiados.
  3. Fuerza un cambio de contraseña si sospechas una cuenta filtrada.
  4. Limita los intentos de acceso y revisa ubicaciones de éxito inusuales.
  5. Trata los nombres de usuario oscuros como un pequeño freno, no como el control principal.

En WP Security Ninja

La protección de acceso de Pro frena fallos repetidos, y la 2FA significa que una contraseña stuffed aún necesita un segundo factor en roles privilegiados. El registro de eventos registra éxitos y fallos para que una toma de control silenciosa sea más fácil de ver a posteriori.

Ir más allá

¿Quieres el recorrido completo?

Esta página se queda corta a propósito. La guía (en inglés) cubre pasos, ejemplos y qué comprobar en un sitio WordPress en vivo.

Abrir guía completa (EN)

Ideas cercanas en el diccionario

Todos los términos →

Preguntas sobre Credential stuffing

¿Por qué el stuffing puede tener éxito casi sin accesos fallidos? +

Si la contraseña robada es correcta a la primera, el registro muestra un éxito normal. Por eso las contraseñas de admin reutilizadas son peligrosas, y por eso la 2FA y revisar ubicaciones de éxito inusuales importan tanto como contar fallos.

¿Cambiar la URL de acceso detiene el credential stuffing? +

No. Los atacantes siguen golpeando wp-login.php, XML-RPC o rutas REST conocidas. Contraseñas únicas y 2FA impiden que se abra la cuenta aunque la contraseña ya sea pública en otro sitio.

Larger screenshot

Enlarged image