Proteger wp-admin y la página de login: 2FA, límites y ocultación
Cómo proteger wp-admin y el login de WordPress: doble factor, límites de intentos, ocultación de la URL y capas de servidor sin bloquearte fuera.

La página /wp-login.php y el directorio /wp-admin/ son el objetivo más constante de cualquier sitio WordPress: reciben intentos de acceso automatizados aunque nadie conozca tu web. Proteger wp-admin y el login con varias capas —doble factor, límites de intentos y ocultación— es lo que separa una fuerza bruta que rebota de una que acaba dentro. Este artículo forma parte de la guía pilar sobre Seguridad y hardening de WordPress.
Conviene un aviso de método: la seguridad del login se construye por capas, no con una sola bala de plata. En PathSentinel aplicamos este mismo criterio en entornos exigentes —tiendas con datos de tarjeta y clientes de banca— donde el acceso administrativo es el activo más vigilado.
Las capas que de verdad sirven para proteger wp-admin y el login
No todas las medidas rinden igual. Ordenadas por impacto real:
1. Doble factor de autenticación (2FA)
Es, con diferencia, la medida más rentable. Aunque un atacante acierte la contraseña, sin el segundo factor no entra. Usa aplicaciones TOTP (Google Authenticator, Authy) o llaves físicas antes que el SMS, más vulnerable a SIM swapping. Actívalo obligatoriamente para todos los roles de administrador y editor; no lo dejes como opción voluntaria, porque quien más lo necesita es quien menos lo activa.
2. Límite de intentos de acceso
WordPress permite por defecto intentos ilimitados de login, lo que hace viable la fuerza bruta. Un limitador que bloquee la IP tras varios fallos convierte un ataque de miles de pruebas por minuto en algo inútil. Configura umbrales razonables (por ejemplo, 5 intentos y bloqueo temporal creciente) y añade una lista de bloqueo para IPs reincidentes. Recuerda combinarlo con el cierre de XML-RPC, ya que ese canal esquiva algunos limitadores mal configurados.
3. Contraseñas fuertes y usuarios sin nombres obvios
Elimina el usuario admin por defecto y evita que el nombre de usuario coincida con el nickname público. Como vimos en el cierre de la REST API, la enumeración de usuarios facilita la mitad del trabajo al atacante; no se la regales.
4. Ocultación de la URL de login
Cambiar /wp-login.php por una ruta personalizada no es seguridad real —es security through obscurity—, pero reduce drásticamente el ruido de bots que atacan la ruta estándar. Tómalo como una capa de higiene que limpia tus logs, no como sustituto del 2FA ni del límite de intentos.
5. Protección a nivel de servidor
La capa más robusta actúa antes de que la petición llegue a PHP. Puedes restringir /wp-admin/ por IP si trabajas desde direcciones fijas, o añadir una autenticación HTTP básica sobre wp-login.php. En Apache:
<Files wp-login.php>
AuthType Basic
AuthName "Zona restringida"
AuthUserFile /ruta/.htpasswd
Require valid-user
</Files>
Esto detiene a los bots en la puerta, sin consumir recursos de la aplicación.
Evita bloquearte fuera
El error más común es aplicar restricciones agresivas por IP y quedarse sin acceso al cambiar de red o al caducar la IP dinámica. Antes de cerrar por IP, ten siempre una vía de recuperación: acceso por SSH/SFTP para revertir el .htaccess, o un segundo administrador con 2FA en otro dispositivo. La seguridad no debería convertirse en un incidente de disponibilidad.
Las guías de referencia coinciden en esta arquitectura por capas: tanto la documentación de Hardening WordPress como el Wordfence Learning Center priorizan 2FA y límite de intentos por encima de la ocultación.
Qué proteger después del login
Un panel bien defendido pierde valor si un plugin vulnerable abre una puerta trasera que ni siquiera pasa por el login. Por eso, en paralelo, mantén al día componentes históricamente explotados como WP File Manager (CVE-2020-25213) y vigila las copias de seguridad, porque un backup mal configurado con Duplicator o migradores puede exponer credenciales sin que nadie toque tu login.
Para priorizar parches según su gravedad, la base de datos del NVD (NIST) es la referencia estándar. Y si quieres una revisión guiada de tu configuración de acceso, escríbenos desde contacto.
¿Tu login está expuesto a fuerza bruta o permite enumerar usuarios? Nuestro escáner comprueba las capas críticas de wp-admin y te indica qué reforzar.
Cada semana, las vulnerabilidades de plugins de WordPress que de verdad importan y un caso real de investigación, en español. Sin ruido, sin spam.