OFERTA DE LANZAMIENTO — LIMITADA Das Nest Lifetime 499 € 149 € Conseguir oferta →
KakapoWP KakapoWP
Centro de ayuda/Solución de problemas/Acceso bloqueado tras intentos fallidos

Acceso bloqueado tras intentos fallidos

Se aplica a: todos los complementos· 3 min de lectura

Bastan cinco intentos fallidos para que la página de inicio de sesión rechace tu propia dirección. Con ello, el plugin Security frena los intentos de fuerza bruta — de vez en cuando le toca también al propio operador. El bloqueo expira por sí solo y además se puede levantar a mano.

Cómo la reconoces

En lugar del mensaje de error habitual, en la página de inicio de sesión aparece: «Acceso bloqueado temporalmente. Demasiados intentos fallidos desde tu dirección. Vuelve a intentarlo dentro de unos X minuto(s).» La cifra indicada es el tiempo que realmente queda. En el registro de actividad hay además una entrada con la dirección, el número de intentos fallidos, la duración del bloqueo y el nombre de usuario afectado.

Levantar el bloqueo

  1. Inicia sesión desde otra conexión — el bloqueo se aplica por dirección IP.
  2. Abre en el menú de WordPress la entrada «Kakapo Security».
  3. Cambia a la izquierda, en el grupo «Protección», a «Protección del inicio de sesión» (en alemán: „Login-Schutz“).
  4. Busca la tabla «Direcciones IP bloqueadas» con las columnas «Dirección IP», «Intentos fallidos» y «Bloqueada hasta».
  5. Haz clic en «Desbloquear» en la línea correspondiente.
Si la dirección ya no figura en la tabla, la acción responde con «La IP no está en la lista de bloqueo.» — entonces el bloqueo ya ha expirado por sí solo.

Ajustar los límites

  • «Límite de inicio de sesión activo» está activado de fábrica
  • «Intentos fallidos permitidos» — valor predeterminado 5, ajustable entre 2 y 20
  • «Duración del bloqueo (minutos)» — valor predeterminado 15, ajustable entre 1 y 1440; el mismo valor es también la ventana de tiempo en la que se cuentan los intentos fallidos
  • Solo se cuentan los intentos fallidos a través del formulario de inicio de sesión normal; los accesos REST y las contraseñas de aplicación no se ven afectados
  • Un inicio de sesión correcto vacía el contador de esa dirección

Otros obstáculos antes del backend

Si en «Doble factor» (en alemán: „Zwei-Faktor“) está activado el interruptor «2FA activo globalmente», el plugin pide, tras la contraseña correcta, un código de seis dígitos enviado al correo electrónico de la cuenta — pero solo en las cuentas para las que 2FA está activado en la tabla «Administradores». Si no llega ningún correo, el camino no continúa; para eso la tarjeta incluye la línea «Envío de correo electrónico (wp_mail)». El código vale 10 minutos y los mensajes correspondientes son «Código de confirmación caducado. Vuelve a iniciar sesión.» y «Demasiados intentos fallidos con el código de confirmación. Vuelve a iniciar sesión.»

En «Notificaciones» (en alemán: „Benachrichtigungen“), el interruptor «Avisar al bloquear una IP» envía en cada bloqueo un correo electrónico con la dirección, el número de intentos fallidos, la duración y el nombre de usuario afectado.
¿Te ha resultado útil este artículo?