Entras a los logs de tu WordPress y ves decenas, a veces cientos, de intentos de inicio de sesión fallidos al día. La primera reacción es de alarma: ¿me están atacando a mí en concreto? La respuesta casi siempre es más tranquilizadora de lo que parece.
Por qué recibes tantos intentos (probablemente no es personal)
La inmensa mayoría de estos intentos no vienen de una persona que te ha elegido a ti específicamente. Son bots automatizados que recorren internet probando la misma lista de usuarios y contraseñas comunes contra miles de sitios WordPress a la vez, sin distinguir cuál eres tú. Que tu web reciba estos intentos es, por desgracia, normal — casi cualquier WordPress público los recibe.
Cómo saber si es tráfico automatizado o algo dirigido a ti
Algunas señales de que es un ataque genérico automatizado, no algo personal:
- Los usuarios que prueban son genéricos: «admin», «administrator», tu propio nombre de dominio
- Vienen de muchas IPs distintas repartidas por el mundo, no de una sola
- El patrón es constante en el tiempo, no un pico puntual coincidiendo con algo concreto
Si en cambio ves intentos muy concentrados en un usuario específico y poco común, o coincidiendo con algún evento (publicaste algo polémico, apareciste en prensa), ahí sí conviene prestar más atención.

Qué hacer para que dejen de ser un riesgo real
Limitar los intentos por IP
Bloquear temporalmente una IP después de varios intentos fallidos seguidos frena a la mayoría de bots básicos, aunque los más sofisticados rotan de IP para evitarlo.
Usar contraseñas que no estén en ninguna lista común
Estos ataques prueban contraseñas de diccionarios filtrados, no las adivinan al azar. Una contraseña larga y aleatoria hace que, estadísticamente, nunca vaya a coincidir por fuerza bruta simple.
Añadir una segunda capa además de usuario y contraseña
La autenticación en dos pasos hace que, aunque un bot acertara la contraseña exacta, igualmente no pudiera entrar sin el segundo factor.
Bloquear por comportamiento, no solo por IP repetida
La protección más efectiva no espera a contar varios fallos: reconoce patrones típicos de bot (velocidad, cabeceras, origen) y corta el intento antes de que llegue a probar la contraseña.
Preguntas frecuentes
¿Debo preocuparme si veo 50-100 intentos de login fallidos al día?
Es un volumen habitual para un WordPress público sin protección específica de login. Lo importante no es la cantidad, sino confirmar que ninguno haya tenido éxito.
¿Cambiar la URL de login reduce estos intentos?
Sí, bastante — muchos bots solo prueban la ruta estándar /wp-login.php. No es una protección completa por sí sola, pero reduce mucho el ruido.
¿Puedo saber desde qué país vienen estos intentos?
Sí, un panel de seguridad con registro de actividad muestra el país de origen de cada intento — útil para decidir si te interesa bloquear tráfico de ciertas zonas si no tienes clientes ni visitantes legítimos ahí.
