Duplicator Duplicator
Inicio de sesión de WordPress deshabilitado temporalmente

Inicio de sesión de WordPress deshabilitado temporalmente: Encuentra la causa, evita la espera

· 13 min de lectura ·
Escrito por: avatar del autor Joella Dunn
avatar del autor Joella Dunn
Joella es una escritora con años de experiencia en WordPress. En Duplicator, se especializa en el mantenimiento de sitios, desde copias de seguridad básicas hasta migraciones a gran escala. Su objetivo final es asegurarse de que su sitio web de WordPress sea seguro y esté preparado para crecer.
·
Revisado por: avatar del revisor John Turner
avatar del revisor John Turner
John Turner es el presidente de Duplicator. Tiene más de 20 años de experiencia en negocios y desarrollo, y sus plugins han sido descargados más de 25 millones de veces.

Escribes tu contraseña de WordPress y pulsas intro. En lugar de tu panel habitual, ves un error: “Inicio de sesión deshabilitado temporalmente”.

Me ha pasado más de una vez probando sitios para clientes. La primera vez, asumí que era una brecha de seguridad. No lo fue, y en casi todos los casos, tampoco lo es para ti.

WordPress, o algo que lo protege, ha detectado intentos de inicio de sesión fallidos repetidos y ha cerrado la puerta por un tiempo. Eso es útil cuando está bloqueando un bot. Es frustrante cuando te bloquea a ti.

En esta publicación, te mostraré qué está causando tu bloqueo específico, cómo identificarlo y qué hacer a continuación.

Aquí están los puntos clave:

  • No existe un bloqueo nativo de WordPress. El mensaje siempre proviene de algo añadido sobre el núcleo: un plugin, tu host, una CDN o una regla manual del servidor.
  • El bloqueo no distingue entre atacantes y errores. Un bot que adivina contraseñas y un compañero de equipo que prueba una antigua parecen idénticos para cualquier sistema que esté vigilando.
  • La mayoría de los bloqueos se resuelven en 15 a 20 minutos. Esperar es la solución más rápida si estás seguro de que los intentos fallidos fueron tuyos.
  • Reintentar durante un bloqueo lo extiende. Cada intento fallido mientras estás bloqueado reinicia el temporizador, por lo que machacar “intentar de nuevo” empeora las cosas.
  • El acceso a la base de datos elimina el bloqueo al instante. Plugins como Limit Login Attempts Reloaded almacenan el bloqueo en wp_options, y eliminar esa fila a través de phpMyAdmin o WP-CLI lo elimina de inmediato.
  • Saltarse la página de inicio de sesión por completo es posible con una copia de seguridad de recuperación ante desastres, pero solo si se configuró antes de que ocurriera el bloqueo.
  • Incluir tu IP en la lista blanca evita bloqueos repetidos una vez que hayas identificado qué capa, plugin, host o CDN está realizando el bloqueo.
  • El mensaje de bloqueo por sí solo no es prueba de un hackeo. Significa que se detectó actividad sospechosa, no que ocurrió una brecha.

Tabla de Contenidos

¿Qué significa “Inicio de sesión deshabilitado temporalmente”?

WordPress, por sí solo, no limita los intentos de inicio de sesión. Instálalo nuevo y nada impide que alguien escriba contraseñas incorrectas todo el día. No hay un temporizador de bloqueo incorporado en ningún lugar del núcleo.

Por lo tanto, cuando ves “Inicio de sesión deshabilitado temporalmente”, ese mensaje no proviene del propio WordPress. Proviene de algo que tú o tu host añadieron.

Una aclaración rápida: esto es sobre sitios de WordPress.org autoalojados. Si estás en WordPress.com, el sistema de bloqueo funciona de manera diferente y nada de esto se aplica a tu cuenta.

Los bloqueos temporales suelen ser causados por una de estas cuatro cosas:

  • Un plugin de seguridad que instalaste, que vigila los intentos de inicio de sesión y bloquea después de un número determinado de fallos
  • El cortafuegos de tu empresa de hosting, que se ejecuta independientemente de cualquier cosa instalada en el sitio
  • Una CDN o cortafuegos externo situado delante de tu servidor por completo
  • Una regla manual del servidor que alguien configuró, a menudo olvidada hasta que se activa

Sea cual sea la fuente, el desencadenante es el mismo. Demasiados inicios de sesión fallidos desde una dirección IP o contra un nombre de usuario, y esa fuente decide que pareces un ataque.

Cierra la página de inicio de sesión para todos los que acceden desde esa IP, al menos por un tiempo.

He visto este bloqueo después de que un cliente intentara contraseñas antiguas. El sistema de vigilancia no sabe la diferencia entre una amenaza real y alguien que olvidó qué entrada del gestor de contraseñas es la actual. Ambos son tratados de la misma manera.

¿De dónde proviene el bloqueo?

Antes de tocar cualquier configuración, averigua qué te ha bloqueado. La solución es diferente para cada una, y equivocarse al adivinar pierde tiempo que no tienes.

Tu plugin de seguridad

Si instalaste un plugin de seguridad, es la causa más probable.

Wordfence, Limit Login Attempts Reloaded y All In One WP Security incluyen este tipo de bloqueo de fuerza bruta por defecto.

Esto es lo que debes hacer:

  • Comprueba qué plugin está activo conectándote a través de FTP o del gestor de archivos de tu hosting, ya que no puedes acceder a wp-admin para comprobarlo.
  • Si sospechas de un plugin en particular, renombra su carpeta dentro de wp-content/plugins, lo que lo desactivará sin necesidad de iniciar sesión.
  • Una vez que hayas vuelto a entrar, busca una configuración llamada algo como Duración del bloqueo o Intentos máximos de inicio de sesión; ahí es donde el plugin controla este comportamiento.
  • Añade tu dirección IP a la lista blanca en la configuración del plugin una vez que hayas confirmado que es la fuente, para que este bloqueo específico no te vuelva a ocurrir.

Cortafuegos o Regla del Servidor de tu Hosting

A veces el bloqueo ni siquiera llega a WordPress. Ocurre a nivel del servidor, antes de que WordPress se cargue.

Muchos hostings gestionados de WordPress ejecutan su propia protección de inicio de sesión independiente de cualquier plugin, por lo que desactivar plugins no solucionará nada.

Un caso de soporte de hosting documentó una regla de cortafuegos personalizada que bloqueaba las solicitudes de inicio de sesión directamente, sin ninguna configuración del lado de WordPress para cambiar. El número exacto de la regla varía según el hosting, ya que esto suele provenir de un complemento WAF propietario, no de una regla estándar y universal.

Consulta los registros de seguridad o del cortafuegos del panel de control de tu hosting, o ponte en contacto con el soporte y pregunta directamente si han bloqueado tu IP. Si esto sigue ocurriendo, pide a tu hosting que añada tu IP a la lista blanca, especialmente si trabajas desde una ubicación constante.

Una CDN o firewall externo

Si el sitio utiliza Cloudflare, Sucuri o un servicio similar, el bloqueo puede ocurrir antes de que la solicitud llegue a tu servidor.

Estos servicios supervisan el tráfico a /wp-login.php y /wp-admin y pueden bloquear solicitudes que parezcan automatizadas, incluso de una persona real que escribe demasiado rápido o reintenta demasiadas veces.

Si sospechas que tu CDN o cortafuegos es la causa:

  • Comprueba el cortafuegos o el registro de eventos de seguridad de la CDN en busca de solicitudes bloqueadas que coincidan con tu dirección IP.
  • Añade tu IP a la lista blanca en las reglas del cortafuegos de la CDN una vez que hayas confirmado que esta es la fuente.

¿Cuánto dura el bloqueo del inicio de sesión de WordPress?

La mayoría de los bloqueos de WordPress por primera vez duran de 15 a 20 minutos. Espera ese tiempo y la página de inicio de sesión volverá a aparecer por sí sola.

Si alguien sigue intentando iniciar sesión durante ese período, el reloj se reinicia. Cada intento fallido durante un bloqueo activo lo extiende, que es por lo que pulsar "intentar de nuevo" empeora las cosas.

Si confías en que fue tu propio error (por una contraseña incorrecta, un inicio de sesión guardado obsoleto o un compañero de equipo probando algo), esperar es la solución más rápida. Pon un temporizador y vuelve más tarde.

Si el bloqueo sigue apareciendo cada vez que lo intentas, incluso después de esperar, es un problema diferente. Algo sigue atacando activamente la página de inicio de sesión, o el umbral está configurado de forma tan estricta que el uso normal lo activa.

En cualquier caso, esperar no lo solucionará. Necesitas localizar la fuente utilizando los pasos anteriores y abordarla directamente.

Elimina el bloqueo tú mismo a través de phpMyAdmin o WP-CLI

Si tienes acceso a la base de datos, no tienes que esperar. La mayoría de los plugins de bloqueo almacenan el bloqueo como una fila en la base de datos de tu sitio, y eliminar esa fila lo borra inmediatamente.

Limit Login Attempts Reloaded guarda el bloqueo activo como una opción o un transitorio dentro de la tabla wp_options. Encuentra esa fila, elimínala y el plugin olvidará que alguna vez estuviste bloqueado.

Aquí está la ruta de phpMyAdmin:

  • Inicia sesión en phpMyAdmin a través del panel de control de tu hosting y abre la base de datos de tu sitio.
  • Abre la tabla wp_options.
  • Busca en la columna option_name algo que coincida con el nombre del plugin, como limit_login_lockouts o un transitorio que comience con _transient_limit_login.
  • Elimina esa fila y luego intenta iniciar sesión de nuevo.

Si te sientes cómodo en la línea de comandos, WP-CLI te lleva allí más rápido:

  • Desactiva el plugin ofensivo directamente con un comando como wp plugin deactivate limit-login-attempts-reloaded.
  • O elimina el transitorio específico que contiene el bloqueo con wp transient delete una vez que conozcas su nombre.

Esto borra el bloqueo; no soluciona por qué ocurrió. Si un ataque real lo provocó, eliminar la fila solo te da acceso de vuelta a un sitio que todavía está bajo ataque. Combina esto con la identificación de la fuente anterior y la lista blanca de tu IP, o volverás aquí en veinte minutos.

¿Qué hacer si no puedes esperar?

A veces, esperar veinte minutos no es una opción. Estás en medio de un lanzamiento, un cliente está observando, o algo más en el sitio necesita atención ahora mismo, y el panel de WordPress es la única forma de acceder a él.

Si tienes una copia de seguridad reciente con recuperación ante desastres configurada, hay una forma de entrar que omite la página de inicio de sesión por completo.

La URL de recuperación ante desastres de Duplicator restaura tu sitio directamente desde un punto de recuperación guardado. Pegas la URL en tu navegador y se pone a trabajar sin wp-admin.

Opciones de recuperación ante desastres

Esta es tu red de seguridad cuando esperar o solucionar problemas no es lo suficientemente rápido.

Sin embargo, solo funciona si lo configuraste antes de que ocurriera el bloqueo. La recuperación ante desastres requiere una copia de seguridad existente con esa opción activada; no puede crear una después del hecho.

Si no tenías esto implementado de antemano, vuelve a identificar la fuente del bloqueo temporal.

¿Cómo evitar que ocurran bloqueos temporales de inicio de sesión de WordPress en el futuro?

Una vez que hayas vuelto a entrar, vale la pena dedicar diez minutos a asegurarte de no volver a pasar por esto.

Esto es lo que haría:

  • Establece el umbral de intentos de inicio de sesión para que coincida con la forma en que tu equipo trabaja realmente. Tres intentos bloquean a cualquiera que se equivoque con una contraseña; diez o más intentos dan a los atacantes reales demasiado margen para adivinar.
  • Añade autenticación de dos factores para que un intento de inicio de sesión bloqueado no sea lo único que se interponga entre un atacante y tu panel.
  • Si los intentos de fuerza bruta son frecuentes, considera ocultar tu URL de inicio de sesión para que los bots no puedan encontrar /wp-login.php.
  • Mantén una copia de seguridad probada reciente con recuperación ante desastres activada, configurada antes de que la necesites, no improvisada después de que un bloqueo te pille desprevenido.

¿Es esto lo mismo que ser hackeado o baneado?

No, y vale la pena decirlo claramente, porque la redacción hace que la gente asuma lo peor.

Con los bloqueos temporales de WordPress, no tienes que preocuparte por estos problemas:

  • No es una prohibición permanente. El bloqueo es temporal por diseño, y el acceso normal regresa una vez que pasa la ventana de bloqueo o la borras tú mismo.
  • No es prueba de que tu sitio fue hackeado. Significa que algo detectó actividad de inicio de sesión sospechosa, lo cual es diferente a confirmar una brecha.
  • No es algo que WordPress haga por sí solo de fábrica. El núcleo no tiene una función de bloqueo nativa, por lo que esto siempre proviene de algo que tú o tu proveedor añadieron.
  • Para confirmar que no sucedió nada más durante el bloqueo, el Registro de actividad te proporciona un registro completo de cada acción realizada en tu sitio, para que no tengas que adivinar.

Preguntas Frecuentes (FAQs)

¿Por qué WordPress dice que mi inicio de sesión está temporalmente deshabilitado?

El núcleo de WordPress no genera este mensaje por sí mismo. Un plugin de seguridad, el firewall de tu proveedor, una CDN o una regla del servidor detectaron intentos fallidos de inicio de sesión repetidos desde una dirección IP o contra un nombre de usuario y bloquearon la página de inicio de sesión de WordPress como precaución. Es una medida protectora contra ataques de fuerza bruta, no una señal de que algo esté roto en tu sitio.

¿Cuánto dura el bloqueo del inicio de sesión de WordPress?

La mayoría de los primeros bloqueos duran de 15 a 20 minutos. Si los intentos fallidos de inicio de sesión continúan durante esa ventana, el temporizador se reinicia y extiende el bloqueo. Si estás seguro de que los intentos fallidos fueron tuyos, esperar es la solución más sencilla. Los bloqueos repetidos incluso después de esperar suelen indicar un ataque en curso o un umbral demasiado estricto.

¿Puedo eliminar el bloqueo del inicio de sesión sin esperar?

Sí, si tienes acceso a la base de datos. Plugins como Limit Login Attempts Reloaded almacenan el bloqueo activo como una fila en la tabla wp_options. Eliminar esa fila a través de phpMyAdmin o usar WP-CLI para desactivar el plugin elimina el bloqueo inmediatamente. Sin embargo, esto soluciona el síntoma, no lo que sea que haya provocado el bloqueo en primer lugar.

¿WordPress limita los intentos de inicio de sesión por defecto?

No. Una instalación de WordPress nueva y sin modificar no tiene un límite incorporado en los intentos de inicio de sesión. Cualquiera podría probar contraseñas indefinidamente sin activar un bloqueo. El mensaje "Inicio de sesión temporalmente deshabilitado" siempre proviene de algo añadido además del núcleo: un plugin de seguridad, protección a nivel de hosting o un firewall de CDN.

¿Es "inicio de sesión temporalmente deshabilitado" una señal de que mi sitio fue hackeado?

No por sí solo. Significa que algo detectó intentos fallidos de inicio de sesión repetidos y bloqueó el acceso como precaución, lo cual es diferente a confirmar que ocurrió una brecha. Vale la pena revisar tu sitio en busca de otras señales de compromiso después, pero el mensaje de bloqueo por sí solo es evidencia de una defensa que funciona, no de un ataque exitoso.

Soy el único usuario y estoy bloqueado, ¿qué hago ahora?

Primero, confirma que los intentos fallidos fueron tuyos (contraseñas antiguas, un inicio de sesión guardado obsoleto) y espera la ventana de 15 a 20 minutos si es así. Si tienes acceso a la base de datos o a WP-CLI, elimina el bloqueo directamente. Si ninguna de las opciones funciona y necesitas entrar de inmediato, una copia de seguridad de recuperación ante desastres (configurada con antelación) te permite acceder al panel sin iniciar sesión en absoluto.

El mensaje está haciendo su trabajo: así es como trabajar con él.

WordPress no se rompió cuando viste este mensaje. Algo que lo protegía funcionó exactamente como estaba diseñado, cerrando la puerta después de demasiados intentos fallidos. Esa es la parte que vale la pena recordar la próxima vez que suceda.

El verdadero problema no es el bloqueo en sí. Es que la mayoría de los sitios ejecutan estos umbrales con la configuración predeterminada que el plugin o el host enviaron, sin ajustarlos nunca a cómo inicia sesión el equipo real. Esa discrepancia es lo que convierte una función de seguridad en una molestia diaria.

Una cosa que vale la pena hacer una vez que hayas vuelto a entrar: abre el registro de bloqueos de tu plugin de seguridad. Registra la dirección IP y el nombre de usuario detrás de cada intento bloqueado.

Un registro lleno de una IP que prueba nombres de usuario aleatorios es un ataque real. Una sola IP que coincide con la tuya, vinculada a tu nombre de usuario, eres solo tú. Ese registro te dice con cuál te estás enfrentando y si es hora de cambiar una contraseña o simplemente ajustar un umbral.

Antes de que te bloqueen para siempre, asegúrate de poder volver a entrar

Ser bloqueado una vez es inconveniente. Ser bloqueado sin forma de volver a entrar (porque no hay copia de seguridad ni opción de recuperación configurada) es un día mucho peor.

La URL de recuperación ante desastres de Duplicator Pro te permite acceder a tu panel directamente desde una copia de seguridad guardada, pero solo si ya está configurada. Más de 1.5 millones de profesionales de WordPress utilizan Duplicator para mantener sus sitios respaldados y recuperables, incluidos los bloqueos.

¡Configura la recuperación ante desastres antes de que la necesites!

Si esta publicación te hizo pensar en los bloqueos y el acceso al sitio de manera más general, estas guías valen la pena leerlas a continuación.

avatar del autor
Joella Dunn Redactor de Contenidos
Joella es una escritora con años de experiencia en WordPress. En Duplicator, se especializa en el mantenimiento de sitios, desde copias de seguridad básicas hasta migraciones a gran escala. Su objetivo final es asegurarse de que su sitio web de WordPress sea seguro y esté preparado para crecer.
Nuestro contenido es compatible con el lector. Si hace clic en ciertos enlaces, podemos recibir una comisión.

No dejes pasar un día más sin protección

Cada hora sin copias de seguridad adecuadas de WordPress pone tu sitio en riesgo • Cada migración de WordPress retrasada te cuesta rendimiento y crecimiento

Obtener Duplicator ahora
Plugin Duplicator