La seguridad de un sitio WordPress es una prioridad, especialmente cuando se enfrenta a ataques DDoS o intentos de acceso no autorizados a wp-admin y wp-login.php. Cloudflare ofrece una solución efectiva con su modo «I’m Under Attack», que filtra el tráfico sospechoso con desafíos de verificación antes de permitir el acceso.
Además, es posible reforzar la seguridad bloqueando o restringiendo el acceso desde países con alta actividad maliciosa, como China, Rusia, Irán y Corea del Norte. A continuación, se detallan los pasos para aplicar estas configuraciones.
Si detectas un ataque masivo, puedes habilitar esta opción en todo tu dominio:
Con esta configuración, todos los visitantes deberán pasar un control de seguridad antes de acceder al sitio, filtrando tráfico sospechoso de bots y ataques DDoS.
Para proteger únicamente el área de administración de WordPress sin afectar la experiencia de los visitantes, sigue estos pasos:
/wp-admin(starts_with(http.request.uri.path, "/wp-admin")) or (starts_with(http.request.uri.path, "/wp-login"))Esta configuración asegurará que solo los visitantes legítimos puedan acceder al área de administración.
Para prevenir accesos desde regiones con un alto índice de ataques (como China, Rusia, Irán o Corea del Norte), puedes bloquear el tráfico proveniente de estos países:
Esto impedirá cualquier conexión desde los países seleccionados, reduciendo el riesgo de ataques automatizados.
Si administras tu sitio desde una ubicación fija, puedes permitir el acceso solo a direcciones IP específicas:
Con esto, solo las IPs autorizadas podrán acceder a wp-admin, bloqueando a cualquier otro visitante.
Para ver cómo se comportará el sitio con esta configuración:
Los usuarios verán un mensaje de «Verificando su navegador…» durante unos segundos antes de acceder al sitio.
Aplicando estas configuraciones en Cloudflare, se mejora significativamente la seguridad de WordPress, reduciendo el riesgo de ataques DDoS y accesos malintencionados. Para mayor protección, también es recomendable:
✅ Autenticación en dos pasos en WordPress.
✅ Cambio de la URL de acceso con plugins como WPS Hide Login.
✅ Plugins de seguridad como Wordfence o iThemes Security.
✅ Deshabilitar XML-RPC si no se usa, ya que es un punto común de ataques.
Con estos ajustes, se refuerza la seguridad del sitio, evitando accesos no deseados y asegurando una experiencia estable para los usuarios legítimos. 🚀
