Versión 0.2.11 · 5 de agosto de 2026

El tráfico malicioso se frena antes de que WordPress arranque.

WP Seguro es un plugin de seguridad libre y de código abierto. Detecta y bloquea bots, fuerza bruta, inyección SQL, XSS y escaneos con un firewall de tres capas pensado para el rendimiento.

  • WordPress 6.0+
  • PHP 7.4+
  • Licencia GPL-2.0-or-later
wps-firewall.log
14:02:11 PASS  190.x.x.24   GET  /blog/            score 0
14:02:12 BLOCK 45.x.x.113   GET  /?id=1'+UNION+SELECT sqli · L1
14:02:12 LIMIT 103.x.x.9    POST /wp-login.php     rate · L1
14:02:13 BLOCK 45.x.x.113   GET  /wp-config.php.bak ip · L0
14:02:14 PASS  66.x.x.66    GET  /sitemap.xml      rDNS ok
14:02:15 BLOCK 5.x.x.201    POST /xmlrpc.php       xmlrpc · L1

Funciones

Protección seria, sin frenar tu sitio

Cada petición se analiza lo más temprano posible y con el menor costo posible. Lo que ya se sabe malo se descarta sin tocar la base de datos.

Firewall de tres capas

Una capa previa a PHP vía auto_prepend_file, un MU-plugin que analiza antes que el resto de plugins y el panel de administración.

Detectores de ataques

Inyección SQL, XSS, path traversal, escáneres de vulnerabilidades, abuso de XML-RPC y de la REST API, con patrones afinados para no bloquear texto legítimo.

Login blindado

Freno a la fuerza bruta y sin enumeración de usuarios: el mismo mensaje para cualquier rechazo, con umbral configurable para cuentas inexistentes.

Puntuación de riesgo

Cada petición suma puntos según los factores detectados. Registrar, limitar, bloquear temporal o permanentemente según el umbral alcanzado.

Rate limiting

Límites por IP para el total de peticiones y para páginas, resueltos con una sola consulta por contador.

IP real detrás de CDN

Compatible con Cloudflare (IPv4 e IPv6), Sucuri y proxies propios. La IP del visitante no puede falsificarse con un header.

Crawlers verificados

Verificación rDNS para que Googlebot y compañía pasen, y los impostores que usan su User-Agent no.

Tráfico en vivo y geolocalización

Mirá quién visita tu sitio en tiempo real, con país y ASN resueltos desde una base MMDB local.

Reglas personalizadas

Creá reglas propias, o generalas directamente desde un evento observado. Whitelist, exportación y notificaciones incluidas.

Cómo funciona

Cuanto antes se decide, menos cuesta

Una petición atraviesa hasta tres capas. La mayoría del tráfico malicioso nunca llega a cargar WordPress.

  1. Capa 0

    Firewall PHP previo

    Se ejecuta antes de cualquier código PHP del sitio mediante auto_prepend_file. Lee un archivo plano de IPs y rangos bloqueados: sin base de datos, sin WordPress.

    < 1 ms
  2. Capa 1

    MU-Plugin de análisis

    Corre después del núcleo y antes de plugins y temas. Detecta patrones, aplica rate limiting, calcula la puntuación de riesgo y registra el detalle.

    < 5 ms
  3. Capa 2

    Plugin y panel

    Asistente inicial, dashboard, visor de eventos, reglas, whitelist, actualización de la base de IPs y toda la configuración.

    admin

Umbrales de la puntuación de riesgo

Instalar

En marcha en dos minutos

  1. Descargá el .zip de la última versión.
  2. En WordPress, andá a Plugins → Añadir nuevo → Subir plugin.
  3. Subí el archivo, instalalo y activá WP Seguro.
  4. Completá el asistente de configuración y revisá el dashboard en WP Seguro → Dashboard.

¿Tu sitio está detrás de Cloudflare u otro proxy? Revisá la guía de CDN/Proxy antes de activar el bloqueo en producción.

Requisitos

MínimoRecomendado
WordPress6.0Última
PHP7.48.0+
MySQL5.78.0
MariaDB10.310.6+

Extensiones PHP: mbstring, json, mysqli.

Descargar v0.2.11 Todas las versiones →

Contribuir

Es software libre. Sumate.

WP Seguro se desarrolla en abierto. Toda ayuda cuenta: probarlo en tu sitio ya es una contribución.

Para desarrollar localmente:

git clone https://github.com/fabiomb/wp-secure.git
cd wp-secure
composer install
vendor/bin/phpunit --testsuite unit