
🚫 13 Mejores plugins para protección contra ataques de fuerza bruta en WordPress 2026 (gratis y pro)
La fuerza bruta no es una amenaza hipotética para un sitio WordPress. Cualquier blog o tienda recién creado es escaneado por bots en las primeras horas tras su despliegue. No hay diferencia entre sitios: a los scripts no les importa a qué wp-login.php atacan. 20 000 intentos en un par de minutos, y el sitio o bien está comprometido o se cae por la carga en un hosting barato.
WordPress estándar no cuenta los intentos de inicio de sesión. Cien mil veces, un millón, el formulario de acceso se procesa sin límite. Esto es una puerta de entrada sin cerradura. La contraseña se adivinará tarde o temprano, es cuestión de tiempo, no de probabilidad.
Hemos recopilado 13 plugins funcionales para bloquear ataques de fuerza bruta: desde contadores de intentos ligeros hasta suites completas con cortafuegos, escáneres de malware y autenticación en dos factores. Todos con capturas de pantalla reales, precios actuales y experiencia de sitios en producción.
💡 Resumen rápido:
- El contador de intentos ligero (Loginizer, Limit Login Attempts Security) bloquea solo la fuerza bruta sin carga para el servidor.
- La suite (Wordfence, AIOS, Defender) añade cortafuegos y escáner de malware.
- Para tiendas, es obligatorio un plugin 2FA con protección del formulario de WooCommerce (miniOrange, Kadence Security).
- No instale dos plugins con cortafuegos simultáneamente, las reglas conflictivas le bloquearán el acceso al panel de administración.
Tabla comparativa de plugins
Plugin | 2FA | Cortafuegos | Escáner de malware | Precio (desde) | Instalaciones activas |
|---|---|---|---|---|---|
Wordfence | ✅ | ✅ | ✅ | Gratis / $149 | 5M+ |
Loginizer | ✅ (Pro) | ❌ | ❌ | Gratis / $24 | 1M+ |
Sucuri | ❌ | ✅ (WAF) | ✅ | Gratis / $199.99 | 800K+ |
Jetpack | ❌ | ✅ | ✅ | Gratis / $99 | 5M+ |
miniOrange 2FA | ✅ | ❌ | ❌ | Gratis / desde $99 | 400K+ |
Shield Security | ✅ | ✅ | ✅ (Pro) | Gratis / desde $99 | 100K+ |
Limit Login Attempts Security | ✅ | ✅ | ❌ | Gratis / desde $60 | 2M+ |
WP Ghost | ✅ (Pro) | ✅ | ❌ | Gratis / $29.99 | 100K+ |
Security Ninja | ✅ (Pro) | ✅ | ✅ (Pro) | Gratis / $39.99 | 40K+ |
Kadence Security | ✅ | ✅ | ✅ (Pro) | Gratis / $80 | 1M+ |
AIOS | ✅ | ✅ | ✅ (Premium) | Gratis / desde $49 | 1M+ |
Defender | ✅ | ✅ | ✅ (Pro) | Gratis / desde $5/mes | 100K+ |
BulletProof Security | ❌ | ✅ | ✅ | Gratis / $69.95 | 20K+ |
1. Wordfence Security

Wordfence no es solo un plugin, es el estándar de facto de la seguridad en WordPress. Más de 5 millones de instalaciones activas, un equipo interno de inteligencia de amenazas y un grupo de respuesta a incidentes 24/7. Si necesita una herramienta para «instalar y olvidarse», esta es la indicada.
Incluye: cortafuegos de endpoint (funciona dentro de WordPress, no fuera, por lo que no rompe el cifrado y elimina fugas de datos), escáner de malware, protección contra fuerza bruta mediante limitación de intentos de inicio de sesión, autenticación en dos factores a través de cualquier aplicación TOTP y visualización del tráfico en vivo en tiempo real.
En la práctica, Wordfence es bueno porque la versión gratuita cubre la gran mayoría de las necesidades de un sitio pequeño o mediano. Las reglas del cortafuegos y las firmas de malware en la versión gratuita llegan con un retraso de 30 días, aceptable para un blog o una página de aterrizaje. Para una tienda, es mejor Premium: fuente de defensa contra amenazas en tiempo real, bloqueo por país y verificación de listas de bloqueo.
Inconvenientes: el escáner a veces marca de forma estridente archivos sospechosos que en realidad son seguros, temas personalizados, archivos de caché. Hay que incluirlos manualmente en la lista blanca.
- Protección contra fuerza bruta: limitación de intentos + bloqueo de IP + 2FA + reCAPTCHA en el inicio de sesión
- Cortafuegos: WAF de endpoint, reglas actualizadas mediante fuente de defensa contra amenazas
- Escáner: verifica el núcleo, los temas y los plugins en busca de malware + integridad de archivos contra wordpress.org
- Precio: gratuito; Premium, $149/año
2. Loginizer

Loginizer es una herramienta ligera y enfocada. Sin cortafuegos ni escáneres, solo protección de inicio de sesión. Y lo hace excelentemente: 1 millón de instalaciones activas y compatibilidad hasta WordPress 7.0.
El principio es simple: 3 intentos fallidos, la IP se bloquea durante 15 minutos. Tras varios bloqueos, prohibición de 24 horas. Todo es configurable de forma flexible: número de intentos, duración del bloqueo, lista blanca y lista negra de IP.
La versión Pro añade autenticación en dos factores (2FA) por correo electrónico o aplicación autenticadora, reCAPTCHA (v2/v3 + Cloudflare Turnstile), cambio de nombre de wp-login.php y wp-admin, inicio de sesión social (Google, GitHub, Facebook) y bloqueo por país. Muchas funciones Pro, pero el núcleo, el contador de intentos, funciona impecablemente en la versión gratuita.
- Protección contra fuerza bruta: contador de intentos + bloqueo de IP + reCAPTCHA (Pro)
- 2FA: código por correo / app TOTP (Pro)
- Funcionalidad: cambiar slug de acceso, wp-admin, XML-RPC
- Precio: gratis; Pro, 24 $/año
3. Sucuri Security

Sucuri es una empresa especializada en seguridad de sitios, y su plugin funciona como escaparate del ecosistema. La versión gratuita ofrece auditoría de eventos, monitorización de integridad de archivos, escaneo remoto de malware mediante SiteCheck, verificación en listas de bloqueo y un conjunto de recomendaciones de endurecimiento. Pero la principal fortaleza de Sucuri está oculta en el WAF de pago.
El firewall en la nube de Sucuri enruta todo el tráfico a través de sus puntos de presencia antes de que llegue a su servidor. Los ataques DDoS, de fuerza bruta y los intentos de explotación se repelen antes de llegar. Además, incluye CDN para aceleración y parcheo virtual de vulnerabilidades antes de que se publiquen los parches oficiales.
Inconveniente para quienes quieren todo en un solo plugin: Sucuri gratuito es monitorización, no protección activa. El bloqueo de fuerza bruta solo está disponible con el WAF.
- Protección contra fuerza bruta: mediante WAF en la nube (de pago)
- Firewall: WAF en la nube + protección DDoS + CDN (de pago)
- Escáner: SiteCheck remoto + integridad de archivos
- Precio: gratis; WAF, 199,99 $/año
🔗 Sucuri en WordPress.org | 🔗 Sucuri Firewall
4. Jetpack

Jetpack, de Automattic (el equipo de WordPress.com), es una navaja suiza donde la seguridad es solo uno de sus muchos módulos. Incluye: protección contra fuerza bruta mediante el módulo gratuito Protect, copias de seguridad, CDN para imágenes, filtro antispam, analíticas y marketing por correo electrónico.
La protección contra fuerza bruta funciona a través de una red global: si una IP atacó otro sitio con Jetpack, se bloquea también en el suyo. Esto es más potente que un contador de intentos local. El módulo Protect es gratuito.
Pero la interfaz de Jetpack es un laberinto de interruptores y submenús. Difícil de entender al primer intento, y algunas funciones requieren conectarse a WordPress.com. Para quienes solo necesitan seguridad sin carga adicional, resulta pesado.
- Protección contra fuerza bruta: red global Protect + contador de intentos
- Firewall: mediante el módulo Protect
- Escáner: escaneo de malware + monitorización de caídas (de pago)
- Precio: gratis; Security, 99 $/año
🔗 Jetpack en WordPress.org | 🔗 Jetpack Security
5. MiniOrange 2FA, Two Factor Authentication

miniOrange 2FA es un plugin de especialización muy concreta. No gestiona cortafuegos ni analiza en busca de malware. Su única tarea es añadir un segundo factor al inicio de sesión. Y esto lo hace mejor que la mayoría de las suites.
Alrededor de una docena de métodos: Google Authenticator, Microsoft Authenticator, Authy, Duo, OTP por correo electrónico, SMS, WhatsApp, Telegram, preguntas de seguridad. Todo se configura por rol: los administradores reciben 2FA estricto, los autores lo tienen opcional. Es compatible con el formulario de inicio de sesión de WooCommerce.
La versión gratuita funciona para 5 usuarios, suficiente para un blog pequeño con un par de editores. La versión Pro elimina el límite y añade dispositivos de confianza, multisitio y marca blanca.
Importante: esto es solo el segundo factor. El plugin no protege contra la fuerza bruta de contraseñas; instálelo junto con un contador de intentos.
- Protección contra fuerza bruta: mediante 2FA (una contraseña adivinada no dará acceso sin el segundo factor)
- Métodos 2FA: TOTP, correo electrónico, SMS, WhatsApp, Telegram, preguntas de seguridad
- Funcionalidad: WooCommerce, Elementor, BuddyPress, compatibilidad total
- Precio: gratuito (hasta 5 usuarios); Pro, $99
🔗 miniOrange 2FA en WordPress.org | 🔗 miniOrange Premium
6. Shield Security

Shield Security creció como reemplazo del discontinuado WP Cerber y lo superó en muchos parámetros. Característica principal: el plugin toma decisiones de bloqueo automáticamente, sin intervención del administrador. Cada visitante recibe una puntuación de reputación basada en señales, intentos fallidos de inicio de sesión, activación del firewall y fallos del silentCAPTCHA. Si supera el umbral, la IP se bloquea automáticamente.
silentCAPTCHA es un detector pasivo de bots que no muestra casillas de verificación a los visitantes reales. Funciona de forma silenciosa, sin peticiones externas ni JavaScript.
Ventajas: la versión gratuita restaura automáticamente los archivos del núcleo de WordPress modificados desde wordpress.org y puede distinguir bots legítimos (Google, Bing) de los falsos. La versión Pro añade un escáner de malware con IA, passkeys (inicio de sesión sin contraseña mediante Face ID / Touch ID / Windows Hello), integración con CrowdSec y escaneo de vulnerabilidades para plugins y temas.
- Protección contra fuerza bruta: bloqueo automático por puntuación de reputación + silentCAPTCHA + contador de intentos
- Firewall: reglas 8G + integración con CrowdSec (Pro)
- Escáner: integridad del núcleo + detector de malware PHP (Pro: escáner con IA)
- Precio: gratuito; ShieldPRO, $99/año
🔗 Shield Security en WordPress.org | 🔗 ShieldPRO
7. Limit Login Attempts Security

Este plugin solía llamarse Limit Login Attempts Reloaded y, tras el cambio de marca, recibió una interfaz moderna y protección en la nube en la versión premium. 2 millones de instalaciones activas, una cifra seria para una solución de nicho.
El núcleo es un clásico contador de intentos: IP, nombre de usuario, tiempo de bloqueo. Pero hay matices que la competencia no tiene: protección para el inicio de sesión de WooCommerce, XML-RPC y formularios de inicio de sesión personalizados de serie. Además, incluye 2FA integrado en la versión gratuita.
La versión premium traslada la protección a la nube: los bloqueos se sincronizan entre sitios, las listas negras globales se actualizan en tiempo real y la carga de los ataques de fuerza bruta va a la nube de WPChef, no a su servidor. El límite es de 100.000 peticiones al mes para el plan inicial, más que suficiente para la mayoría de los sitios.
- Protección contra fuerza bruta: contador de intentos por IP y nombre de usuario + nube (Premium)
- 2FA: integrado, gratuito
- Funcionalidad: protección para WooCommerce + XML-RPC + formularios personalizados
- Precio: gratuito; Premium, $60/año
🔗 Limit Login Attempts Security en WordPress.org | 🔗 Premium
8. WP Ghost

WP Ghost (anteriormente Hide My WP Ghost) aborda la seguridad de manera diferente: en lugar de repeler ataques, hace que el sitio sea invisible para los bots de escaneo. El plugin cambia las rutas estándar de WordPress: /wp-admin se convierte en un slug personalizado, /wp-content pasa a ser /media, y wp-login.php devuelve un error 404 a todo el mundo excepto a usted.
Esto no es seguridad por oscuridad, sino ocultación arquitectónica. La gran mayoría de los ataques comienzan con un reconocimiento: los bots escanean millones de sitios por hora buscando wp-login.php. WP Ghost hace que el escáner no entienda si se trata de WordPress.
Adicionalmente: firewall 8G/7G, passkeys (inicio de sesión sin contraseña mediante Face ID / Touch ID / Windows Hello), bloqueo de bots de IA (GPTBot, ClaudeBot) y mapa de amenazas GEO. Funciona junto con Wordfence, AIOS, Sucuri sin conflictos.
- Protección contra fuerza bruta: cambio de URL de inicio de sesión + firewall 8G + reCAPTCHA + contador de intentos
- Enmascaramiento: renombrado de /wp-admin, /wp-content, /wp-login.php, plugins y temas
- Funcionalidad: passkeys, bloqueo de bots de IA, compatibilidad con CDN
- Precio: gratuito; Premium, $29.99/año
🔗 WP Ghost en WordPress.org | 🔗 WP Ghost Premium
9. Security Ninja

Security Ninja comenzó como un auditor de seguridad ligero en CodeCanyon y creció hasta convertirse en una suite completa. Más de 50 pruebas de seguridad en un solo escaneo, desde contraseñas débiles hasta permisos de archivos y versiones desactualizadas de plugins.
La versión gratuita ofrece un firewall basado en reglas 8G, escáner de vulnerabilidades de plugins y temas, y verificación de integridad del núcleo. La versión Pro añade firewall en la nube (más de 600 millones de IPs maliciosas conocidas), escáner de malware con limpieza en un clic, 2FA y protección de inicio de sesión.
Característica destacada: Security Ninja no solo muestra una lista de problemas, sino un plan de acción priorizado, indicando qué solucionar primero. Esto ahorra horas a los principiantes.
- Protección contra fuerza bruta: Protección de inicio de sesión + 2FA (Pro)
- Firewall: 8G (gratuito), Firewall en la nube (Pro)
- Escáner: Más de 50 pruebas + escáner de malware (Pro) + Escáner del núcleo
- Precio: gratuito; Pro, $39.99/año
🔗 Security Ninja en WordPress.org | 🔗 Security Ninja Pro
10. Kadence Security

Kadence Security es el sucesor directo de iThemes Security del equipo de Nexcess. El producto se relanzó con un nuevo nombre y un enfoque replanteado: en lugar de cientos de ajustes dispersos, plantillas de seguridad según el tipo de sitio. Comercio electrónico, blog, portafolio, organización sin fines de lucro, folleto: usted elige una plantilla y el plugin habilita automáticamente un nivel de protección adecuado.
La versión gratuita ofrece: protección contra fuerza bruta local y en red (casi 1 millón de sitios en la red compartida), 2FA mediante Google Authenticator, requisitos de contraseñas, seguimiento de cambios en archivos y escaneo del sitio mediante Google Safe Browsing. La versión Pro se amplía con reCAPTCHA, inicio de sesión sin contraseña, dispositivos de confianza, integración con Patchstack para parcheo virtual de vulnerabilidades y registro de actividad de usuarios.
Importante: Kadence Security modifica .htaccess y wp-config.php, realice una copia de seguridad antes de la activación.
- Protección contra fuerza bruta: local + en red (comunidad de ~1M de sitios)
- 2FA: Google Authenticator + correo electrónico (gratuito), reCAPTCHA + inicio de sesión sin contraseña (Pro)
- Escáner: seguimiento de cambios en archivos + Google Safe Browsing (gratuito), Patchstack (Pro)
- Precio: gratuito; Kadence Security Pro, $80/año
🔗 Kadence Security en WordPress.org | 🔗 Kadence Security Pro
11. All-In-One Security (AIOS)

All-In-One Security (AIOS), anteriormente All In One WP Security & Firewall, pertenece ahora al equipo de UpdraftPlus. 4.7 estrellas en más de 1M de instalaciones, y con merecimiento.
Entre las funciones: un sistema de puntuación de seguridad por puntos (comprensible incluso para principiantes), tres niveles de funcionalidad, Básico, Intermedio, Avanzado, y 2FA gratuito con soporte para Google Authenticator, Microsoft Authenticator y Authy. El firewall utiliza las reglas 6G de Perishable Press, un conjunto de probada eficacia.
La versión gratuita tiene todo lo necesario para proteger el inicio de sesión: contador de intentos, 2FA, cierre de sesión forzado por inactividad, protección contra enumeración de usuarios, detección de nombre de usuario admin. La versión Premium añade Bloqueo inteligente 404, Bloqueo por país, escaneo de malware y monitorización de disponibilidad.
- Protección contra fuerza bruta: contador de intentos + 2FA + cierre de sesión forzado + protección contra enumeración de usuarios
- Firewall: reglas 6G +.htaccess + firewall PHP
- Escáner: seguimiento de cambios en archivos (gratuito), escáner de malware (Premium)
- Precio: gratuito; Premium, $49/año
🔗 AIOS en WordPress.org | 🔗 AIOS Premium
12. Defender Security

Defender de WPMU DEV es otra suite que sorprende por el volumen de funciones gratuitas. Escáner de malware, firewall, 2FA, contador de intentos, enmascaramiento de login, Google reCAPTCHA, cabeceras de seguridad y limitador 404, todo con un impacto mínimo en la velocidad del sitio.
El AntiBot Global Firewall merece una mención especial: conexión gratuita a la nube de WPMU DEV que bloquea IPs maliciosas basándose en datos de 750.000 sitios.
La versión Pro amplía con: escaneo programado de malware, Safe Repair para archivos sospechosos (restauración en un clic), detección de vulnerabilidades conocidas y monitorización de la lista de bloqueo de Google. Defender agrada porque no sobrecarga la interfaz, todo está agrupado de forma lógica y varias recomendaciones de hardening se aplican simultáneamente.
- Protección contra fuerza bruta: contador de intentos + 2FA + enmascaramiento de login + reCAPTCHA
- Firewall: local + AntiBot Global Firewall (nube con datos de 750K sitios)
- Escáner: malware + integridad del núcleo (gratuito), Safe Repair + vulnerabilidades (Pro)
- Precio: gratuito; Pro, en WPMU DEV desde $5/mes
🔗 Defender en WordPress.org | 🔗 WPMU DEV
13. BulletProof Security

BulletProof Security es un veterano con más de 10 años de trayectoria y la versión 7.2 para WordPress 7.0. Su función principal: un firewall .htaccess que opera a nivel de servidor antes de que WordPress cargue. Esto es más rápido que cualquier firewall en PHP.
BPS no es el plugin más amigable para el usuario. La interfaz es espartana y la lógica de configuración exige entender .htaccess. Pero para quienes saben manejarse, es una herramienta potente. La versión Pro incluye ARQ IDPS (AutoRestore Intrusion Detection & Prevention System): el plugin rastrea todos los cambios en archivos y restaura automáticamente los originales desde la cuarentena.
Importante: BPS reescribe .htaccess y puede entrar en conflicto con otros plugins que también escriben en ese archivo. Configure los enlaces permanentes antes de instalarlo.
- Protección contra fuerza bruta: firewall
.htaccess+ Login Security & Monitoring - Firewall: reglas
.htaccess(nivel de servidor) + firewall PHP - Escáner: MScan Malware Scanner + Core File Scanner
- Precio: gratuito; Pro, 69,95 USD
🔗 BulletProof Security en WordPress.org | 🔗 BPS Pro
⁉️🤔 Preguntas frecuentes
¿Qué es un ataque de fuerza bruta en WordPress?
La fuerza bruta es un intento automatizado de adivinar contraseñas. Un bot envía peticiones a
wp-login.phpcon distintas combinaciones de usuario y contraseña hasta dar con la correcta. Por defecto, WordPress no limita la cantidad de intentos; 20 000 peticiones en pocos minutos no son problema para un bot. El hosting se satura en el proceso y el sitio queda comprometido o fuera de línea.
¿Un solo plugin basta para una protección completa?
Para un sitio pequeño o mediano, sí. Wordfence, AIOS o Defender cubren la gran mayoría de las amenazas: contador de intentos, firewall, 2FA. Para una tienda, conviene combinar: contador de intentos (Limit Login Attempts Security) + 2FA (miniOrange) + WAF en la nube (Sucuri). No instale dos plugins con firewall simultáneamente: las reglas en conflicto pueden dejarlo fuera del panel de administración.
¿Hace falta un plugin de pago si existe Wordfence gratuito?
Wordfence gratuito cubre las necesidades básicas. La diferencia con Premium está en el tiempo real: las reglas del firewall y las firmas de malware en la versión gratuita llegan con 30 días de retraso. Para un blog esto es aceptable; para una tienda con pagos, es un riesgo. Además, Premium ofrece bloqueo por país, útil si el flujo principal de ataques proviene de una sola región.
¿Qué hacer si el plugin bloqueó mi propia IP?
Active una VPN en su teléfono (Opera Browser la trae integrada) e inicie sesión desde una IP distinta. En el panel de administración, agregue su IP a la lista blanca. Si no dispone de VPN, mediante FTP o el gestor de archivos del hosting cambie el nombre de la carpeta del plugin dentro de
wp-content/plugins/, acceda al panel, restaure el nombre y añada la IP a la lista blanca.
¿Cuál es el plugin más ligero para el servidor?
Loginizer y Limit Login Attempts Security: solo contador de intentos, sin firewalls ni escáneres. Carga mínima, máxima protección del inicio de sesión. Si necesita un firewall sin perder velocidad, Shield Security (reglas 8G procesadas a nivel de servidor) o WP Ghost (solo reescribe reglas, sin modificar archivos).
¿Se puede prescindir de un plugin?
Se puede, pero es más complejo. La configuración manual de
.htaccesspara limitar intentos, HTTP Basic Auth en wp-admin, WAF de Cloudflare: todo esto funciona. Pero un plugin hace lo mismo en 5 minutos, con interfaz y registros. Para sitios de clientes, el plugin es la única opción viable.
¿Qué instalar en 2026?
Después de probar una docena de soluciones en sitios reales, la regla es simple: una suite gratuita más un plugin especializado de 2FA si se trata de una tienda.
Wordfence es el estándar para quien quiere protección lista para usar sin complicaciones de configuración. Loginizer es para minimalistas que solo necesitan un contador de intentos. WP Ghost conviene si el sitio recibe escaneos constantes de bots y tiene sentido ocultar las huellas de WordPress.
Si necesita una opción gratuita universal, instale Wordfence. Cubre fuerza bruta, firewall, escáner de malware y 2FA. Para una tienda WooCommerce, la combinación más fiable es: Limit Login Attempts Security (protege todos los formularios de acceso) + miniOrange 2FA (segundo factor). Y cuando el sitio sufre un ataque dirigido y el contador no da abasto, Shield Security con bloqueo automático por puntuación de reputación resuelve la situación sin intervención manual.
Y lo más importante: la fuerza bruta no es la única amenaza. Un plugin no reemplaza las copias de seguridad periódicas, las contraseñas robustas ni las actualizaciones puntuales del núcleo. Pero sin un contador de intentos, todo lo demás pierde sentido: la puerta queda abierta.



