Para proteger el acceso a WordPress hace falta una contraseña larga y única, 2FA para los administradores y un tope a los intentos fallidos. La mayoría de las tomas de cuenta empiezan en ese formulario. Renombrar la URL solo recorta el ruido de los escáneres.
Cuando quieras encender las herramientas: protección de acceso y autenticación en dos pasos.
Qué estás protegiendo
WordPress comprueba usuario y contraseña, crea una cookie de sesión y concede capacidades según el rol. Quien ataca intenta romper esa cadena de varias formas:
- Fuerza bruta y relleno de credenciales contra
wp-login.php
- Phishing que roba contraseñas reales de administrador
- Cuentas de administrador extra que se quedaron después de un compromiso
- Contraseñas débiles compartidas entre sitios
No vas a dejar el acceso “inhackeable”. Sí puedes hacer que el ataque automatizado sea caro y ruidoso, y que la página de acceso aguante lo bastante como para que los bots reboten antes de importar.
1. Contraseñas que de verdad son únicas
- Contraseñas largas y aleatorias, sacadas de un gestor
- Nunca la misma contraseña en WordPress y en el correo o el hosting
- Nada de una contraseña de “admin de la empresa” pegada en un chat
- Rótalas cuando alguien se va o cuando sospechas una filtración
Obligar a todo el mundo a cambiar la contraseña cada mes suele salir peor que secretos largos y únicos más 2FA. Hay más detalle en consejos de contraseñas (en inglés).
Sirve el formulario por HTTPS, para que contraseñas y cookies no viajen en claro. Fuerza HTTPS en el hosting o con una redirección hecha con cuidado. Una página de administración con contenido mixto desmonta el resto de esta guía.
2. Autenticación en dos pasos
Exige 2FA a los administradores y a quien pueda instalar plugins. Las apps de autenticación son el valor por defecto que funciona. Los códigos por correo sirven si activas ese método en Security Ninja. El paso a paso en inglés está en cómo activar 2FA en WordPress. Si un administrador pierde el teléfono, se restablece desde el perfil de usuario. El plugin no imprime códigos de recuperación.

2FA corta una buena parte de los incidentes del tipo “la contraseña salió de otro sitio”.
3. Limitar los intentos fallidos
Los bots van a martillear la URL de acceso por defecto todo el tiempo que haga falta. Con la protección de acceso puedes:
- Poner un tope de intentos fallidos por IP
- Bloquear temporalmente las fuentes ruidosas
- Renombrar la URL de acceso para que los escáneres casuales no den con la ruta de siempre
Renombrar, solo, es oscuridad. Va junto a los límites y a 2FA. El vídeo de arriba muestra cómo se ve esto en Security Ninja.
4. Menos administradores
Cada administrador es otro objetivo de phishing.
- Da a editores, gestores de tienda y autores el rol más bajo que les sirva
- Revisa la pantalla de Usuarios cada mes
- Quita el acceso el mismo día que un contratista termina
En sitios nuevos, evita el usuario por defecto admin cuando puedas.
5. Mirar el rastro de los accesos
Endurecer sin visibilidad sigue fallando en silencio.
- Revisa eventos de acceso fallido y de bloqueo
- Avisa cuando se cree un administrador nuevo, si puedes
- Investiga accesos correctos repentinos desde sitios raros
- Después de un cambio grande de equipo, confirma quién sigue teniendo acceso
El registro de eventos de Security Ninja ayuda aquí, una vez que la protección está encendida.
6. XML-RPC y otros endpoints ruidosos
XML-RPC es una vía habitual de fuerza bruta cuando está activo. Desactívalo solo si nada de lo que usas lo necesita (algunas apps móviles, flujos ligados a Jetpack, publicación remota). Si tienes que dejarlo, prefiere límites en el firewall.
También conviene vigilar:
- Un registro abierto que se te olvidó
- “Recuérdame” en ordenadores compartidos
- Contraseñas de aplicación que ya no necesitas
7. Después de un acceso que parece comprometido
- Restablece las contraseñas de todos los usuarios con privilegios, desde un dispositivo limpio
- Activa o vuelve a comprobar la 2FA
- Quita administradores desconocidos y plugins raros
- Invalida sesiones y rota las salts si el sitio quedó del todo en manos ajenas
- Escanea en busca de malware y cierra el punto de entrada
Guías: señales de un hackeo (en inglés), pasos de recuperación (en inglés) o contratar la limpieza.
Cómo desplegarlo
Hoy
- Contraseñas de administrador únicas
- 2FA para administradores
- Límite de intentos fallidos
Esta semana
- Renombrar la URL de acceso, si quieres
- Limpieza de roles
- Confirmar alertas y el hábito de revisar eventos
En adelante
- Auditoría mensual de usuarios
- Mantener Security Ninja (o tu stack) actualizado
Security Ninja Pro incluye protección de acceso, 2FA, firewall y escaneo en un solo plugin. Si todavía no quieres comprar, empieza por las pruebas de seguridad del plugin gratuito.
Lecturas relacionadas