WordPress 7.1.3: versión de mantenimiento y seguridad (7 correcciones). Actualiza ahora y confirma la versión.

Detalles

Cómo proteger el acceso a WordPress

Cómo proteger el acceso a WordPress: contraseñas únicas, 2FA para administradores, límite de intentos fallidos y menos cuentas de administrador.

Temas Endurecimiento y listas de comprobación Inicio de sesión y acceso

Actualizado Publicado

Cómo proteger el acceso a WordPress Abrir imagen más grande: Cómo proteger el acceso a WordPress

Para proteger el acceso a WordPress hace falta una contraseña larga y única, 2FA para los administradores y un tope a los intentos fallidos. La mayoría de las tomas de cuenta empiezan en ese formulario. Renombrar la URL solo recorta el ruido de los escáneres.

Cuando quieras encender las herramientas: protección de acceso y autenticación en dos pasos.

Qué estás protegiendo

WordPress comprueba usuario y contraseña, crea una cookie de sesión y concede capacidades según el rol. Quien ataca intenta romper esa cadena de varias formas:

  • Fuerza bruta y relleno de credenciales contra wp-login.php
  • Phishing que roba contraseñas reales de administrador
  • Cuentas de administrador extra que se quedaron después de un compromiso
  • Contraseñas débiles compartidas entre sitios

No vas a dejar el acceso “inhackeable”. Sí puedes hacer que el ataque automatizado sea caro y ruidoso, y que la página de acceso aguante lo bastante como para que los bots reboten antes de importar.

1. Contraseñas que de verdad son únicas

  • Contraseñas largas y aleatorias, sacadas de un gestor
  • Nunca la misma contraseña en WordPress y en el correo o el hosting
  • Nada de una contraseña de “admin de la empresa” pegada en un chat
  • Rótalas cuando alguien se va o cuando sospechas una filtración

Obligar a todo el mundo a cambiar la contraseña cada mes suele salir peor que secretos largos y únicos más 2FA. Hay más detalle en consejos de contraseñas (en inglés).

Sirve el formulario por HTTPS, para que contraseñas y cookies no viajen en claro. Fuerza HTTPS en el hosting o con una redirección hecha con cuidado. Una página de administración con contenido mixto desmonta el resto de esta guía.

2. Autenticación en dos pasos

Exige 2FA a los administradores y a quien pueda instalar plugins. Las apps de autenticación son el valor por defecto que funciona. Los códigos por correo sirven si activas ese método en Security Ninja. El paso a paso en inglés está en cómo activar 2FA en WordPress. Si un administrador pierde el teléfono, se restablece desde el perfil de usuario. El plugin no imprime códigos de recuperación.

Configurar 2FA con una app de autenticación o un código por correo

2FA corta una buena parte de los incidentes del tipo “la contraseña salió de otro sitio”.

3. Limitar los intentos fallidos

Los bots van a martillear la URL de acceso por defecto todo el tiempo que haga falta. Con la protección de acceso puedes:

  • Poner un tope de intentos fallidos por IP
  • Bloquear temporalmente las fuentes ruidosas
  • Renombrar la URL de acceso para que los escáneres casuales no den con la ruta de siempre

Renombrar, solo, es oscuridad. Va junto a los límites y a 2FA. El vídeo de arriba muestra cómo se ve esto en Security Ninja.

4. Menos administradores

Cada administrador es otro objetivo de phishing.

  • Da a editores, gestores de tienda y autores el rol más bajo que les sirva
  • Revisa la pantalla de Usuarios cada mes
  • Quita el acceso el mismo día que un contratista termina

En sitios nuevos, evita el usuario por defecto admin cuando puedas.

5. Mirar el rastro de los accesos

Endurecer sin visibilidad sigue fallando en silencio.

  • Revisa eventos de acceso fallido y de bloqueo
  • Avisa cuando se cree un administrador nuevo, si puedes
  • Investiga accesos correctos repentinos desde sitios raros
  • Después de un cambio grande de equipo, confirma quién sigue teniendo acceso

El registro de eventos de Security Ninja ayuda aquí, una vez que la protección está encendida.

6. XML-RPC y otros endpoints ruidosos

XML-RPC es una vía habitual de fuerza bruta cuando está activo. Desactívalo solo si nada de lo que usas lo necesita (algunas apps móviles, flujos ligados a Jetpack, publicación remota). Si tienes que dejarlo, prefiere límites en el firewall.

También conviene vigilar:

  • Un registro abierto que se te olvidó
  • “Recuérdame” en ordenadores compartidos
  • Contraseñas de aplicación que ya no necesitas

7. Después de un acceso que parece comprometido

  1. Restablece las contraseñas de todos los usuarios con privilegios, desde un dispositivo limpio
  2. Activa o vuelve a comprobar la 2FA
  3. Quita administradores desconocidos y plugins raros
  4. Invalida sesiones y rota las salts si el sitio quedó del todo en manos ajenas
  5. Escanea en busca de malware y cierra el punto de entrada

Guías: señales de un hackeo (en inglés), pasos de recuperación (en inglés) o contratar la limpieza.

Cómo desplegarlo

Hoy

  1. Contraseñas de administrador únicas
  2. 2FA para administradores
  3. Límite de intentos fallidos

Esta semana

  1. Renombrar la URL de acceso, si quieres
  2. Limpieza de roles
  3. Confirmar alertas y el hábito de revisar eventos

En adelante

  1. Auditoría mensual de usuarios
  2. Mantener Security Ninja (o tu stack) actualizado

Security Ninja Pro incluye protección de acceso, 2FA, firewall y escaneo en un solo plugin. Si todavía no quieres comprar, empieza por las pruebas de seguridad del plugin gratuito.

Lecturas relacionadas

Vídeo relacionado

Cómo la protección de acceso frena los ataques de fuerza bruta en WordPress.

Si te ha servido, compártelo.

Preguntas frecuentes

¿Cómo protejo el acceso a WordPress? +

Usa contraseñas largas y únicas, exige autenticación en dos pasos a los administradores, limita los intentos fallidos, mantén bajo el número de administradores y mira los eventos de acceso. Renombrar la URL solo ayuda contra bots ruidosos si además hay límites y 2FA.

¿Cómo hago segura la página de acceso de WordPress? +

Trátala como superficie de ataque: credenciales fuertes, 2FA, tope de intentos fallidos y, si quieres, un nombre distinto para wp-login.php. Quita cuentas de administrador que no se usen y desactiva el registro abierto si no lo necesitas. En Security Ninja Pro esto vive en la protección de acceso.

¿Cómo protejo el acceso de WordPress frente a bots? +

Pon un tope de intentos fallidos por IP, bloquea temporalmente las fuentes ruidosas y añade 2FA para que una contraseña robada o adivinada no baste. Renombrar la URL reduce el ruido de escáneres casuales. Si dejas XML-RPC activo, necesita los mismos límites.

¿Renombrar wp-login.php detiene los ataques? +

Reduce los escaneos ruidosos contra la ruta por defecto. Los bots decididos y los ataques dirigidos siguen necesitando límites y 2FA. Renombrar solo es oscuridad.

¿Hace falta 2FA para cada suscriptor? +

Normalmente no. Prioriza a los administradores y a quien pueda instalar plugins o editar código.

Larger screenshot

Enlarged image