---
title: Impedir enumeración de usuarios
canonical: https://wpsecurityninja.com/docs/security-fixes/impedir-enumeracion-de-usuarios/
---
WordPress puede exponer nombres de usuario de dos formas habituales:

1. **Escaneos `?author=N`** que redirigen a `/author/username/` cuando el ID existe.
2. **Peticiones REST anónimas** a `/wp-json/wp/v2/users` (o `?rest_route=/wp/v2/users`) que listan usuarios sin iniciar sesión.

Los atacantes usan esas rutas para recopilar nombres de usuario válidos antes de adivinar contraseñas. Desactivar la enumeración de usuarios lo dificulta.

![Desactivar enumeración de usuarios en Correcciones](https://wpsecurityninja.com/media/2022/04/disable-username-enumeration.webp)

## Activar en Security Ninja

1. Ve a **Security Ninja → Correcciones**.
2. Activa **Desactivar enumeración de usuarios**.
3. Guarda.

Esta corrección (Pro) hace lo siguiente:

* Bloquea intentos clásicos de enumeración **`?author=N`**. Coincide solo con el parámetro de consulta `author=` de WordPress, no con parámetros no relacionados como `book_author=`.
* Omite el bloqueo para **usuarios con sesión iniciada** para que los flujos normales de administración sigan funcionando.
* Elimina el **acceso anónimo** al endpoint REST de usuarios (`/wp-json/wp/v2/users` y la forma `?rest_route=`).
* Filtra **datos de autor en oEmbed** cuando aplica.

Las pruebas de seguridad incluyen una comprobación del listado REST de usuarios en esa ruta.

## Endurecimiento opcional a nivel de servidor

También puedes bloquear sondeos de archivos de autor en `.htaccess` si prefieres una regla del servidor:

```apache
# Block access to author scans
RewriteEngine On
RewriteCond %{QUERY_STRING} ^author=([0-9]*) [NC]
RewriteRule ^ - [F,L]
```

La corrección de Security Ninja suele bastar por sí sola. Usa reglas del servidor solo si necesitas una capa extra.

## Prácticas relacionadas

* Evita nombres de usuario predecibles como `admin`.
* Usa [protección del formulario de inicio de sesión](https://wpsecurityninja.com/es/docs/firewall/proteccion-formulario-inicio-sesion/) y [2FA](https://wpsecurityninja.com/es/docs/firewall/como-configurar-2fa/) en sitios Pro.
* Ejecuta [Pruebas de seguridad](https://wpsecurityninja.com/es/docs/security-tests/pruebas-de-seguridad/) tras activar la corrección para confirmar que la comprobación REST pasa.

## Relacionado

* [Resumen de correcciones de seguridad](https://wpsecurityninja.com/es/docs/security-fixes/)
* [Activar medidas de seguridad predeterminadas](https://wpsecurityninja.com/es/docs/installation-and-usage/activar-medidas-seguridad-predeterminadas/)
