Límite de intentos de login en WordPress
El Limite de intentos de login en WordPress es una de las primeras medidas que debes activar para proteger el acceso al panel de administración. Por defecto, WordPress permite intentos ilimitados de inicio de sesión, lo que deja la puerta abierta a los ataques de fuerza bruta: scripts automatizados que prueban miles de combinaciones de usuario y contraseña hasta encontrar la correcta.
Con un límite de intentos de login en WordPress activado, tras un número definido de fallos el acceso queda bloqueado temporalmente. El atacante no puede seguir probando y se va a otro objetivo.
Cómo funciona un ataque de fuerza bruta en WordPress
Los ataques de fuerza bruta funcionan con scripts automatizados que acceden a /wp-login.php y prueban combinaciones de usuario y contraseña a gran velocidad. Pueden probar cientos de combinaciones por minuto.
Aunque tengas una contraseña segura, estos ataques generan carga innecesaria en el servidor y entradas en los logs que dificultan detectar actividad real. Establecer un límite de intentos de login en WordPress corta ese ciclo desde el principio.
Los mejores plugins para limitar intentos de login en WordPress
Limit Login Attempts Reloaded
El plugin más popular para esta función. Define cuántos intentos fallidos se permiten antes del bloqueo y durante cuánto tiempo. Muestra estadísticas de intentos bloqueados y permite añadir IPs a listas blancas o negras. La versión gratuita es más que suficiente para la mayoría de webs.
WP Cerber Security
Más completo que el anterior. Además de establecer el límite de intentos de login en WordPress, incluye protección contra spam, escaner de malware y reglas de acceso por IP o país.
Wordfence
Si ya tienes Wordfence instalado, incluye esta función en su firewall. Ve a Wordfence > Firewall > Brute Force Protection y configura los límites desde ahí. No hace falta instalar un plugin adicional.
Cómo configurar el límite de intentos de login correctamente
Los valores recomendados para la mayoría de webs WordPress:
- Intentos permitidos antes del bloqueo: 3 o 4. Más de 5 da demasiado margen al atacante.
- Duración del bloqueo inicial: 20 o 30 minutos. Suficiente para disuadir sin bloquear a usuarios legítimos.
- Bloqueo prolongado tras múltiples bloqueos: 24 horas si una misma IP sigue intentando tras varios bloqueos cortos.
- Notificaciones por email: actívalas para saber cuándo se producen bloqueos y detectar ataques sostenidos.
Un detalle importante: cambia el usuario admin
Limitar los intentos de login en WordPress reduce mucho el riesgo, pero si tu usuario administrador se llama ‘admin’, los bots ya tienen la mitad del trabajo hecho. Cambia el nombre de usuario del administrador por algo que no sea obvio. En WordPress no se puede cambiar directamente desde el panel, pero puedes crear un nuevo usuario administrador con el nombre que quieras y eliminar el usuario ‘admin’.
La combinación perfecta de seguridad en el login
El límite de intentos de login en WordPress es una capa de seguridad, pero no la única. Combinarlo con cambiar la URL del admin y activar la autenticación en dos pasos forma una barrera muy sólida. Te lo explicamos en los artículos sobre cambiar la URL de acceso al admin de WordPress y proteger WordPress con 2FA.
Preguntas frecuentes sobre el límite de intentos de login en WordPress
¿Qué pasa si me bloqueo yo mismo por equivocarme con la contraseña?
El bloqueo es temporal. Después del tiempo configurado (normalmente 20-30 minutos) puedes volver a intentarlo. Si necesitas acceso inmediato, puedes desbloquear tu propia IP desde el panel del plugin o desde phpMyAdmin borrando el registro de bloqueo.
¿Limitar intentos de login en WordPress afecta al rendimiento?
No de forma apreciable. El proceso de verificar y registrar intentos fallidos consume recursos mínimos. De hecho, al bloquear bots en el login antes de que generen carga en la base de datos, el impacto neto en el rendimiento es positivo.
¿Es suficiente con limitar los intentos de login para estar seguro?
Es una buena capa de protección, pero no suficiente por sí sola. Para protección completa del login, combínala con una URL de admin personalizada, contraseñas fuertes y autenticación en dos pasos. Cada capa adicional dificulta significativamente el acceso no autorizado.
¿Los ataques de fuerza bruta siguen siendo frecuentes en WordPress?
Sí, son uno de los ataques más comunes contra WordPress. Cualquier instalación pública de WordPress recibe intentos de login automatizados de forma continuada. Establecer un límite de intentos de login en WordPress es una medida básica que ningún sitio debería ignorar.
