Icono del sitio Sensacionweb.com

Limitar intentos de inicio de sesión en WordPress

limitar-los-intentos-de-sesion

En este post os enseño a limitar los intentos de inicio de sesión en WordPress para aumentar la seguridad del formulario de acceso a la administración de WordPress.

El login de acceso a la administración de WordPress es el punto de nuestra página web más atacado por los piratas de internet.

Y tenemos que tomar medidas preventivas para conseguir que nuestro login sea seguro.

Ya que si no hacemos nada al respecto tarde o temprano alguien con malas intenciones conseguirá acceder a nuestro WordPress.

Una de estas medidas es limitar los intentos de inicio de sesión a nuestro login cuando introducimos incorrectamente una contraseña y usuario.

De esta manera impedimos los ataques de fuerza bruta que consiste en probar usuarios y contraseñas hasta dar con la correcta.

Existen robots en internet que pueden probar miles de usuarios y contraseñas comunes en cuestión de horas y entrar en nuestra página web y los hackers también pueden averiguar nuestras contraseñas por medio de la ingeniería social.

La norma de seguridad que vamos a implementar hace que si se prueban varias contraseñas incorrectas, automáticamente se bloquea el acceso durante un periodo de tiempo, normalmente de 2 a 5 minutos.

De esta manera hacemos que la tarea de probar contraseñas se haga interminable por que tardarían años si quieren probar miles de contraseñas.

 

Plugin para limitar los intentos de acceso de sesión en WordPress

Existen varios plugin en WordPress para limitar los intentos de acceso de sesión, algunos son muy simples y otros como WordFence son más complejos y contienen cientos de configuraciones de la seguridad web.

Vista del login de WordPress con límites de sesión activos.

Limit Login Attempts

Limmit Login Attempts es un plugin veterano con más de un millón de instalaciones activas, su última actualización es desde hace más de 5 años pero no debe preocuparnos, funciona perfectamente (pero si no te gusta tener un plugin poco actualizado vemos alternativas más adelante) y tiene una valoración de 4,7 sobre 5.

Repito, funciona perfectamente, tienes que saber que este plugin hace algo muy básico y no necesita actualizarse constantemente.

 

 

Una vez instalado sus opciones se encuentran en Ajustes > Limit Login Attempts

Nos permite limitar los intentos de sesión a través del login de WordPress ya sea por IP o mediante cookies, y si se excede el número de intentos muestra un mensaje de aviso.

Podemos configurar el número de intentos permitidos y los minutos que tendrá que esperar el usuario para volver a introducir los datos si ha fallado estos intentos.

 

Opciones del plugin limit login attempts

Como vemos tiene pocas opciones y es fácil de configurar, es un plugin sencillo y ligero que hace únicamente aquello que promete.

 

Login LockDown

Login LockDown es similar al anterior y nos permite limitar los intentos de inicio de sesión ademas tiene muchas instalaciones activas y la ventaja de que es actualizado con frecuencia.

 

Una vez instalado sus opciones se encuentran en Ajustes > Login LockDown, también es muy fácil de configurar y como el anterior hace únicamente lo que promete.

 

Este plugin nos permite:

 

Limitar los intentos de inicio de sesión con Wordfence

Wordfence es uno de los mejores plugin de seguridad web, contiene cientos de opciones como escáner de datos, firewall verificación en dos pasos y por supuesto con Wordfence podemos limitar los intentos de sesión.

Las opciones para configurar el límite de intentos de sesión en Wordfence se encuentran en Wordfence > Options en el apartado Login Security Options.

Opciones de configuración de Wordfence

 

Podemos configurar Las opciones de la seguridad del login en la versión gratuita de Wordfence y estas opciones son:

Como vemos WordFence es muy completo en cuanto a la seguridad del login de WordPress.

 

Limitar los intentos de inicio de sesión con iThemes Security

IThemes Security es otro de los grandes plugin de seguridad para WordPress, es similar en características a Wordfence y también incluye la opción de limitar los intentos de acceso en el login de WordPress.

Las opciones se encuentran en Seguridad > Ajustes > Activar protección por fuerza bruta

Opciones de configuración de iThemes security

Recomendaciones sobre la seguridad del Login

En mis paginas web utilizo Wordfence o iThemes Secury para conseguir una seguridad de la web mas completa y os recomiendo cualquiera de los dos para implementar los limites de sesión en WordPress.

Y si queréis una solución mas sencilla utilizar Login LockDown.

Hay que tener en cuenta que es frecuente que los usuarios de nuestra página web olviden sus usuarios y contraseñas e intenten más de 5 intentos de inicio de sesión al intentar recordar sus credenciales.

Por lo tanto, es recomendable establecer los límites de los intentos de sesión entre 5 y 20, lo que da a los usuarios muchas oportunidades de iniciar sesión, pero bloqueará un ataque de fuerza bruta creado por robots.

Si por cualquier circunstancia somos nosotros los bloqueados parcial o permanentemente por los plugin de seguridad podemos acceder por FTP y renombrar o borrar la carpeta del plugin para desactivarlo y poder entrar en la configuración de WordPress para reinstalarlo o ajustar sus opciones.

Otras formas de proteger el login de WordPress que podemos combinar con la medida de restringir los intentos de sesión son:

Espero que este post te haya sido de ayuda para mejorar adecuadamente la seguridad de WordPress.

Salir de la versión móvil