Te llega un mail de tu hosting que dice «detectamos cientos de intentos de inicio de sesion fallidos en tu cuenta» y el corazon se te acelera: ¿me estan por hackear la web? Si tenes un sitio con dominio .com.ar armado en WordPress, esto no es paranoia: todos los dias, programas automaticos (bots) recorren miles de sitios probando combinaciones de usuario y contraseña en la pantalla de acceso, sin descanso y sin dormir. Se llama ataque de fuerza bruta y es una de las causas mas comunes de que un WordPress termine hackeado, mostrando publicidad rara o directamente suspendido preventivamente por el hosting.
La buena noticia es que frenar esto no requiere ser programador ni gastar en servicios caros: son un puñado de ajustes que podes hacer vos mismo en una tarde. En esta guia vamos paso a paso, de lo mas simple a lo mas avanzado, para que tu WordPress .com.ar quede mucho mas dificil de vulnerar.
¿Que es un ataque de fuerza bruta y por que le pasa justo a tu web?
Un ataque de fuerza bruta no es un hacker tipeando a mano en tu contra: son programas que prueban automaticamente miles o millones de combinaciones de usuario y contraseña contra la pantalla de acceso de WordPress (el archivo se llama wp-login.php), buscando dar con una que funcione. No importa si tu negocio es chico, si recien empezaste o si pensas «no tengo nada interesante que robar»: estos bots no eligen victimas puntuales, recorren internet probando en todos los WordPress que encuentran, y el tuyo no es una excepcion solo por ser .com.ar y argentino.
Las señales mas comunes de que esto te esta pasando son: la web mas lenta de lo normal porque el servidor esta respondiendo miles de intentos de acceso por minuto, avisos de tu hosting sobre actividad sospechosa en tu cuenta, o directamente el acceso bloqueado de forma preventiva por seguridad. Lo importante es entender que esto se previene con configuracion, no con miedo ni con cambiar de proveedor.
Si un ataque de este tipo llega a tener exito, las consecuencias van mas alla de perder el acceso: tu web puede quedar infectada con codigo malicioso que inserta enlaces o publicidad que vos nunca pusiste, los navegadores pueden empezar a marcarla como sitio no seguro, y hasta podrias perder posiciones en los buscadores mientras se resuelve el problema. Prevenir con estos pasos sale mucho mas barato, en tiempo y en dolores de cabeza, que limpiar un sitio ya comprometido.
Paso 1: Dejá de usar «admin» como nombre de usuario
Si tu usuario de acceso es admin, administrador o directamente el nombre de tu negocio, ya le regalaste la mitad del trabajo a un bot: solo le queda adivinar la contraseña. Creá un usuario nuevo con un nombre que no sea obvio (por ejemplo tus iniciales combinadas con un numero), asignale el rol de administrador desde el panel, cerrá sesion, entrá con ese usuario nuevo y borrá el usuario original (WordPress te va a preguntar a que usuario pasarle los articulos existentes: elegí el nuevo que acabas de crear).
Paso 2: Usá una contraseña fuerte y distinta a las demás
Una contraseña «fuerte» no es la que a vos te resulta dificil de recordar: es la que le resulta imposible de adivinar a un bot. Evitá fechas, nombres del negocio, el nombre de tu mascota y palabras de diccionario. Lo mas practico:
- Usá un gestor de contraseñas (existen opciones gratuitas y confiables) para generar y guardar una contraseña larga y aleatoria, de al menos 16 caracteres.
- No reutilices esa contraseña en ningun otro servicio: si otro sitio sufre una filtracion de datos, tu WordPress no queda expuesto por rebote.
- Cambiá tambien la contraseña del correo asociado a esa cuenta de WordPress, porque si entran a tu mail, pueden resetear la contraseña del sitio desde ahi.
Paso 3: Limitá los intentos de inicio de sesión
Esta es, en la practica, la proteccion mas efectiva contra la fuerza bruta: bloquear temporalmente a quien falla varias veces seguidas, igual que hace un cajero automatico con tu tarjeta. Se instala con un plugin, en pocos minutos:
- Desde tu panel de WordPress, andá a Plugins → Añadir nuevo y buscá un plugin de limite de intentos de acceso (por ejemplo, «Limit Login Attempts Reloaded»).
- Instalalo y activalo con un clic.
- En su configuracion, dejá el limite en 3 a 5 intentos fallidos antes de bloquear la IP, con un tiempo de bloqueo de al menos 20 minutos.
- Activá el aviso por correo cuando se detecte un bloqueo, asi te enterás si hay un ataque activo en curso.
Con este unico paso, la gran mayoria de los ataques automaticos dejan de ser un problema real: el bot prueba tres veces y queda bloqueado antes de acercarse siquiera a adivinar algo.
Paso 4: Activá la verificación en dos pasos (2FA)
La verificacion en dos pasos agrega una segunda barrera: aunque alguien adivine tu contraseña, tambien va a necesitar un codigo que se genera en tu celular y cambia cada 30 segundos.
- Instalá un plugin de verificacion en dos pasos compatible con WordPress.
- Descargá una app autenticadora en tu celular.
- Escaneá el codigo QR que te muestra el plugin para vincular tu cuenta con la app.
- Guardá los codigos de respaldo que te ofrece el plugin, por si perdes el celular.
Con el 2FA activado, un bot que adivine tu contraseña igual se queda afuera, porque no tiene el codigo que aparece en tu telefono.
Paso 5 (opcional, nivel intermedio): Cambiá la dirección de acceso al panel
Por defecto, cualquiera puede llegar a la pantalla de login escribiendo tudominio.com.ar seguido de /wp-login.php. Con un plugin especifico podes cambiar esa direccion por una personalizada, para que los bots ni siquiera encuentren la puerta de entrada. No es imprescindible si ya aplicaste los pasos anteriores, pero suma una capa extra de tranquilidad y reduce muchisimo el volumen de intentos que recibis.
Paso 6: Mantené WordPress, el tema y los plugins actualizados
Muchos ataques no prueban contraseñas al azar: aprovechan fallas de seguridad ya conocidas en versiones viejas de plugins o temas. Revisá el panel de WordPress al menos una vez por semana y aplicá las actualizaciones pendientes. Antes de actualizar algo importante, hacé una copia de seguridad: asi, si algo no encaja bien, podes volver atras sin sustos ni perdidas.
Paso 7: Revisá periódicamente quién tiene acceso
Con el tiempo se acumulan usuarios que ya no deberian tener acceso: un diseñador que trabajo una vez, un empleado que ya no esta en el negocio. Cada tanto, entrá a Usuarios en tu panel y preguntate si cada cuenta activa realmente la necesita. Menos puertas abiertas significa menos riesgo para tu web .com.ar.
¿Y si ya viste actividad sospechosa?
Si notas publicaciones que no hiciste, usuarios que no reconoces o tu web redirigiendo a otro sitio sin que hicieras nada, actuá asi:
- Cambiá de inmediato la contraseña de WordPress y la del correo asociado.
- Revisá la lista de usuarios y eliminá cualquiera que no reconozcas.
- Restaurá una copia de seguridad limpia, de una fecha anterior al problema, si la tenes disponible.
- Contactá a soporte de tu hosting: pueden ayudarte a revisar el registro de accesos y confirmar que fue lo que paso.
Errores comunes que conviene evitar
- Pensar que por ser chico no sos un objetivo: los bots atacan por volumen, no por tamaño de negocio.
- Anotar la contraseña en un papel o en un documento sin proteger: usá siempre un gestor de contraseñas.
- Instalar diez plugins de seguridad distintos «por las dudas»: con los pasos de esta guia bien configurados alcanza, y menos plugins es menos que mantener actualizado.
- No avisar a nadie mas del equipo: si trabajas con alguien mas en la web, compartí estas practicas para que todos usen contraseñas fuertes y 2FA.
Preguntas frecuentes
¿Cambiar solo la contraseña ya es suficiente?
No del todo. Una contraseña fuerte baja mucho el riesgo, pero esta guia combina varias capas -usuario propio, limite de intentos y verificacion en dos pasos- para que, aunque una falle, las otras sigan cubriendo la puerta de entrada.
¿El plugin de límite de intentos hace más lenta mi web?
No. Solo interviene en el momento del inicio de sesion, algo que tus visitantes nunca ven. El resto de tu web .com.ar sigue cargando exactamente igual que antes.
¿Qué pasa si me bloqueo a mí mismo por error?
Es normal que pase alguna vez. El bloqueo se libera solo despues del tiempo que configuraste, o podes desbloquear tu propia IP desde el plugin. Guardá a mano el contacto de soporte de tu hosting por las dudas.
¿Necesito contratar a alguien para aplicar todos estos pasos?
No hace falta. Cada paso de esta guia se hace desde el panel de WordPress con clics, sin escribir codigo ni tocar el servidor. Instalar un plugin, activarlo y ajustar sus opciones principales es algo que cualquier persona puede seguir con instrucciones simples, sin experiencia tecnica previa.
Checklist rápido para dejar tu WordPress protegido hoy mismo
- Usuario de acceso que no sea «admin».
- Contraseña larga, unica y guardada en un gestor de contraseñas.
- Plugin de limite de intentos de acceso, activo y configurado.
- Verificacion en dos pasos activada.
- WordPress, tema y plugins actualizados.
- Lista de usuarios revisada.
Ninguno de estos pasos requiere conocimientos de programacion ni horas y horas de trabajo: en una sola tarde podes dejar tu WordPress .com.ar mucho mas dificil de vulnerar. La seguridad no es un gasto de tiempo, es la garantia de que todo el esfuerzo que pusiste en tu web y en tu negocio siga estando ahi mañana, funcionando y mostrando lo que vos decidiste mostrar.
