Novedad: Análisis de Malware con IA en tiempo real Ver más

WordPress · 6 min de lectura

Login de WordPress bajo ataque: credential stuffing y fuerza bruta

Cómo distinguir intentos reales de acceso de automatización abusiva y proteger wp-login.php con WAFLY sin bloquear administradores legítimos.

Publicado el 6 de julio de 2026 · Equipo de seguridad de WAFLY

El login de WordPress es una de las rutas más atacadas de cualquier sitio. No hace falta una vulnerabilidad nueva: basta una lista de credenciales filtradas, automatización barata y un panel expuesto.

Qué está ocurriendo cuando sube el tráfico a wp-login.php

Credential stuffing no es fuerza bruta clásica. El atacante prueba combinaciones reales de email y contraseña filtradas en otros servicios. El volumen puede ser moderado, distribuido y difícil de bloquear por IP. Si además usa redes residenciales, las listas negras manuales pierden eficacia.

Riesgos para el sitio

  • Acceso a cuentas de administrador, editor o tienda.
  • Consumo de CPU y base de datos por intentos repetidos.
  • Bloqueo accidental de usuarios si se endurece demasiado el panel.
  • Instalación posterior de plugins, webshells o redirecciones.

Controles recomendados

Activa 2FA, elimina usuarios innecesarios, evita nombres previsibles, cambia contraseñas y limita intentos. Después coloca WAFLY delante para aplicar controles en el borde: rate limiting sobre wp-login.php, desafíos proporcionales, bloqueo de patrones anómalos y reglas distintas para administración y contenido público.

El login no debe protegerse igual que una página de blog. La ruta, el método y el contexto importan.

Cómo desplegarlo sin cortar acceso al equipo

Empieza en modo detección, revisa países, ASNs, horarios e IPs corporativas. Permite explícitamente accesos internos si procede y activa bloqueo gradual para ráfagas, credenciales repetidas y clientes con señales de automatización. La analítica de WAFLY facilita ajustar la regla con datos reales.

Sigue leyendo

Del artículo a la práctica

Pon estas ideas a trabajar en tu web.

Analizamos tu dominio y te proponemos una configuración concreta para tu caso.