WordPress · 6 min de lectura
Login de WordPress bajo ataque: credential stuffing y fuerza bruta
Cómo distinguir intentos reales de acceso de automatización abusiva y proteger wp-login.php con WAFLY sin bloquear administradores legítimos.
Publicado el 6 de julio de 2026 · Equipo de seguridad de WAFLY
El login de WordPress es una de las rutas más atacadas de cualquier sitio. No hace falta una vulnerabilidad nueva: basta una lista de credenciales filtradas, automatización barata y un panel expuesto.
Qué está ocurriendo cuando sube el tráfico a wp-login.php
Credential stuffing no es fuerza bruta clásica. El atacante prueba combinaciones reales de email y contraseña filtradas en otros servicios. El volumen puede ser moderado, distribuido y difícil de bloquear por IP. Si además usa redes residenciales, las listas negras manuales pierden eficacia.
Riesgos para el sitio
- Acceso a cuentas de administrador, editor o tienda.
- Consumo de CPU y base de datos por intentos repetidos.
- Bloqueo accidental de usuarios si se endurece demasiado el panel.
- Instalación posterior de plugins, webshells o redirecciones.
Controles recomendados
Activa 2FA, elimina usuarios innecesarios, evita nombres previsibles, cambia contraseñas y limita intentos. Después coloca WAFLY delante para aplicar controles en el borde: rate limiting sobre wp-login.php, desafíos proporcionales, bloqueo de patrones anómalos y reglas distintas para administración y contenido público.
El login no debe protegerse igual que una página de blog. La ruta, el método y el contexto importan.
Cómo desplegarlo sin cortar acceso al equipo
Empieza en modo detección, revisa países, ASNs, horarios e IPs corporativas. Permite explícitamente accesos internos si procede y activa bloqueo gradual para ráfagas, credenciales repetidas y clientes con señales de automatización. La analítica de WAFLY facilita ajustar la regla con datos reales.