Skip to main contentSkip to footer
Guías de complementos

16 Attack Sensors que detectan intrusiones en WordPress en tiempo real

Updated Patrick Schlesinger
ReportedIP Hive plugin guide cover — 12 WordPress attack detection sensors

La eficacia de la detección de ataques en WordPress depende de la calidad de las señales que supervisa. ReportedIP Hive cuenta con 16 sensores independientes que vigilan las interfaces de Login, comentarios, REST, XMLRPC y errores 404; cada uno de ellos con un umbral ajustable y un valor predeterminado razonable.

En esta guía se enumeran los 16 Attack Sensors, los umbrales predeterminados con los que vienen de fábrica y el tipo de ataque que detiene cada uno de ellos.

¿Qué es ReportedIP Hive?

ReportedIP Hive es un completo plugin de seguridad para WordPress que combina protección contra ataques Brute Force, un conjunto completo de autenticación de dos factores (2FA) e Threat Intelligence de la comunidad (opcional). La capa de detección que aquí se describe es gratuita en todos los modos, incluido el modo «Local Shield», que funciona totalmente sin conexión. El conjunto completo de funciones de ReportedIP Hive se puede consultar en la página del producto.

Los 16 sensores de detección y sus valores predeterminados

Cada sensor cuenta los eventos por dirección IP dentro de una ventana móvil. Si se supera el umbral, la dirección IP pasa a la lista de bloqueo. Los valores predeterminados son deliberadamente conservadores; puedes ajustarlos al alza o a la baja en «Configuración» → «Protección».

  • Intentos fallidos de Login: 5 fallos en 15 minutos.
  • Ataque de «spray» de contraseñas: nombres de usuario distintos desde una misma IP, 5/10 min. Los contadores están cifrados mediante hash, por lo que no se almacenan nombres de usuario en texto plano.
  • Spam en los comentarios: 5 / 60 min, evaluado antes de que se active el filtro de comentarios.
  • Uso indebido de XMLRPC — 10 / 60 min, con system.multicall vigilancia por separado.
  • Uso indebido de contraseñas de aplicaciones: intentos de autenticación básica REST/XMLRPC que tratan de eludir la autenticación de dos factores (2FA), 5 / 15 min.
  • Rate Limit de la REST API: 240 por cada 5 minutos en general; 20 por cada 5 minutos en rutas sensibles.
  • Protección contra la User Enumeration: bloquea ?author=N, /wp-json/wp/v2/users y las búsquedas de oEmbed, y enmascara los errores de Login.
  • 404 / detección por escáner — 12 / 2 min, además de un bloqueo inmediato de rutas conocidas como maliciosas, como .env, wp-config.bak y /.git/.
  • Web Application Firewall: analiza la URI, la cadena de consulta, el cuerpo y el agente de usuario comparándolos con un conjunto de reglas firmado y proporcionado por el servidor (SQLi, XSS, recorrido de rutas, inyección de comandos, SSRF, Log4Shell y más). El motor y la base de referencia OWASP Top 10 son gratuitos en todos los planes; los conjuntos de reglas más exhaustivos de los niveles de Paranoia Level 2 y 3 se incluyen en Priority Sync en el plan Professional.
  • Verified Bot Detection: primero comprueba que Googlebot, Bingbot y otros rastreadores se encuentran dentro de sus rangos de IP oficiales y, a continuación, recurre a un sistema de Reverse DNS con confirmación directa como alternativa. Los suplantadores se marcan o se bloquean; los rastreadores auténticos nunca se bloquean.
  • Disposable-Email Blocking: comprueba la dirección introducida al registrarse (en WordPress y WooCommerce) cotejándola con la lista de direcciones desechables, con los modos «desactivado», «supervisar» y «bloquear». Los servicios de privacidad como «Ocultar mi correo electrónico» de Apple se permiten por defecto.
  • «Comment Honeypot»: un campo señuelo invisible en el formulario de comentarios, al que no tienen acceso los lectores de pantalla; los bots de spam que rellenan todos los campos son rechazados sin que los visitantes reales tengan que pasar por el CAPTCHA.
  • Anomalía geográfica: un Login desde un país en el que ese usuario nunca se ha conectado, lo que puede, opcionalmente, revocar las cookies de Trusted Devices.
  • Política de contraseñas: longitud mínima, tipos de caracteres y una comprobación opcional de k-anonimato en «Have-I-Been-Pwned».
  • Ganchos de Login de WooCommerce: los formularios de pago y de «Mi cuenta» se registran por separado de wp-login.php.
  • Endpoints de consentimiento del banner de cookies: Real Cookie Banner, Complianz, Borlabs y CookieYes están incluidos de forma predeterminada en la lista blanca de la Whitelist de Rate Limiting REST.

¿Por qué los motores de búsqueda y los rastreadores de IA no los detectan?

Desde la versión 2.0.5, Googlebot, Bingbot, GPTBot, ClaudeBot, PerplexityBot y otros rastreadores verificados quedan excluidos de los desencadenantes de errores 404 y de ráfagas REST, por lo que un rastreo legítimo de URL obsoletas nunca hace que un bot entre en la escala de bloqueo. La excepción es deliberada: una solicitud a una ruta de Honeypot como /.env sigue activando la respuesta al instante, incluso si proviene de un «Googlebot» autodenominado; esa solicitud es el indicador de ataque.

Cómo el hecho de contar se convierte en un obstáculo

Los sensores de tipo «Brute-Force» comparten una escala de contador de fallos: 3 fallos → 30 s, 5 → 5 min, 10 → 30 min, 15 → 1 h. Tras el decimoquinto fallo, la dirección IP pasa a ser una entrada real en la blocked tabla a través del canal canónico handle_threshold_exceeded() , que a su vez activa la escala de escalación progresiva y, en modo «Comunidad», pone en cola un informe anonimizado.

Guías relacionadas

La documentación del plugin de WordPress explica en detalle la configuración de cada sensor. Consulta las guías completas del plugin ReportedIP Hive o lee el código fuente en GitHub.

Explora ReportedIP Hive →

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *

Rellena este campo
Rellena este campo
Por favor, introduce una dirección de correo electrónico válida.
Tienes que aprobar los términos para continuar