¡Descubre este increíble plugin en Codecanyon!
Este plugin está disponible en Codecanyon. Haz clic en el enlace para obtener más información y adquirirlo.
📂 Ver en Codecanyon*Este es un enlace de afiliado. A ti no te costará nada extra, pero las empresas pueden pagarme una pequeña comisión por recomendarlas. Esto ayuda a que pluginsweb.es siga creando contenido gratuito y útil. ¡Gracias por tu apoyo!
*Este plugin está incluido en la suscripción a PluginsWeb.es. Si aún no eres suscriptor, puedes registrarte aquí.
Uno de los puntos más críticos en cualquier sitio WordPress es el formulario de acceso. Si tu web permite registros y logins de usuarios, estás expuesto a ataques de fuerza bruta. El plugin Ultimate Membership Pro incluye un módulo llamado Security Login que te ayuda a proteger esta puerta de entrada bloqueando intentos repetidos de login fallido.
En este artículo te explico cómo funciona cada ajuste y cómo puedes configurarlo para evitar accesos maliciosos sin fastidiar la experiencia de los usuarios legítimos.

¿Qué hace exactamente el módulo Security Login?
Este sistema actúa como un cortafuegos básico para el login de usuarios. Si alguien falla varias veces al intentar acceder con un usuario y contraseña incorrectos, se le bloquea el acceso temporalmente. Y si sigue intentándolo, el bloqueo se alarga. Todo esto es configurable.
Veamos las opciones una por una.

Activate/Hold Security Login
Este es el interruptor general. Si no lo activas, nada de lo que configures más abajo tendrá efecto.
Allowed Retries
Aquí defines cuántos intentos de login puede hacer un usuario (desde una misma IP) antes de que se bloquee el formulario.
Por defecto viene en 3, y me parece una buena cifra: suficiente para equivocarse, pero sin dar barra libre a bots.
Ejemplo: si alguien introduce mal la contraseña 3 veces seguidas, se activa el primer bloqueo.
Locked Time
Este es el tiempo (en minutos) que durará el primer bloqueo temporal una vez se superan los intentos permitidos.
Por defecto: 15 minutos.
Es un buen susto para un bot, pero también lo suficientemente corto como para no molestar demasiado a un usuario legítimo que se haya confundido varias veces.
Maximum number of Lockouts
Este ajuste define cuántas veces puede producirse un bloqueo temporal antes de que el sistema aplique un bloqueo más largo.
Valor por defecto: 3 bloqueos.
Es decir, si un bot (o alguien) se equivoca 3 veces → se bloquea 15 minutos. Si vuelve a intentarlo tras los 15 minutos y falla 3 veces más → otro bloqueo de 15. Al llegar al tercer “bloqueo de 15”, entra en acción el Extended Locked Time.
Extended Locked Time
Aquí defines el castigo grande: si un usuario/IP ha sido bloqueado varias veces, esta será la duración del bloqueo extendido.
Por defecto: 24 horas.
Es decir, tras 3 ciclos de bloqueo, esa IP no podrá intentar loguearse en todo el día.
Reset Retries after
Este campo indica cada cuánto tiempo se reinicia el contador de intentos fallidos (aunque no se llegue al bloqueo). Así, si alguien se equivoca una vez y no lo vuelve a intentar en 24 horas, se le perdona el error.
Por defecto: 24 horas.
Tiene sentido mantenerlo igual que el tiempo de bloqueo extendido, pero puedes reducirlo si quieres ser más permisivo.
Notify Admin after
Con este ajuste puedes recibir un aviso por correo cuando un usuario (o bot) falla X veces intentando loguearse.
Por defecto: 2 fallos.
Es útil para estar al tanto de posibles intentos maliciosos, pero si tienes mucho tráfico puede volverse molesto. Yo recomiendo dejarlo en 3 o incluso desactivarlo si usas otras herramientas de monitorización.
Black IP list
Aquí puedes escribir manualmente direcciones IP que quieras bloquear desde el principio. No podrán ni intentar acceder.
Solo debes poner las IPs separadas por comas, sin espacios.
Ejemplo:123.45.67.89,87.65.43.21
Esto es útil si detectas bots recurrentes con IP fija.
Fail Login Attempt Message
Este es el mensaje que verá un usuario cuando falle al intentar loguearse. Puedes usar {number} para mostrar cuántos intentos le quedan.
Ejemplo por defecto:You have {number} login attempts remain.
Puedes traducirlo o personalizarlo:Te quedan {number} intentos para acceder correctamente.
Locked Message
Mensaje que se muestra cuando se activa el bloqueo temporal (Locked Time).
Ejemplo por defecto:Login Form is locked for 15 minutes.
Usa algo como:Has fallado demasiadas veces. El acceso estará bloqueado durante 15 minutos.
Extended Locked Message
Mensaje que aparece cuando se alcanza el número máximo de bloqueos y se aplica el castigo de 24 horas.
Ejemplo por defecto:You have made too many failed login attempts. Login Form will be locked for 24 hours.
Usa algo más directo:Has superado el límite de intentos. El formulario de acceso estará bloqueado durante 24 horas.
¿Recomiendo activar esto?
Sí, sin duda. Aunque uses otros plugins de seguridad, esta capa adicional protege específicamente el login de miembros, que es clave en cualquier web con usuarios registrados.
Además, todo se maneja desde el propio plugin, sin necesidad de instalaciones externas ni configuraciones complicadas.
¡Descubre este increíble plugin en Codecanyon!
Este plugin está disponible en Codecanyon. Haz clic en el enlace para obtener más información y adquirirlo.
📂 Ver en Codecanyon*Este es un enlace de afiliado. A ti no te costará nada extra, pero las empresas pueden pagarme una pequeña comisión por recomendarlas. Esto ayuda a que pluginsweb.es siga creando contenido gratuito y útil. ¡Gracias por tu apoyo!
*Este plugin está incluido en la suscripción a PluginsWeb.es. Si aún no eres suscriptor, puedes registrarte aquí.




¿Tienes alguna duda? Déjala en los comentarios.