Logo de Kodflux - Plataforma de Herramientas SEO y Auditoría Web

Cloudflare WAF / Intermedio / 4 min

Rate Limiting para proteger wp-login.php

Frena ataques de fuerza bruta al login de WordPress limitando los intentos por IP en el borde de Cloudflare.

El endpoint wp-login.php es el objetivo número uno de los bots que prueban miles de contraseñas. Con una regla de Rate Limiting de Cloudflare cortas esos intentos en el Edge, antes de que lleguen a tu servidor y consuman CPU. Esta regla permite solo unos pocos POST al login por IP y bloquea el resto durante un tiempo.

Guía de Implementación Paso a Paso

  1. Entra al panel de Cloudflare y selecciona tu dominio.
  2. Ve a Security → WAF → Rate limiting rules.
  3. Haz clic en Create rule y ponle un nombre, por ejemplo Proteger wp-login.
  4. En If incoming requests match, usa el editor de expresiones y pega la expresión de abajo.
  5. En When rate exceeds, define 5 requests cada 1 minute.
  6. En Then take action, elige Block con una duración (Mitigation timeout) de 10 minutes.
  7. En Counting characteristics, deja IP para contar por dirección IP.
  8. Guarda y despliega la regla.
TXT
(http.request.uri.path eq "/wp-login.php" and http.request.method eq "POST")

Ajusta el umbral según tu tráfico: en sitios con muchos autores puedes subir a 10 intentos. Si usas un login personalizado, cambia la ruta por la tuya. Esta regla no afecta a los visitantes normales porque solo cuenta peticiones POST al login.

Buscar en Kodflux