Firewall de tres capas
Una capa previa a PHP vía auto_prepend_file, un MU-plugin que analiza antes que el resto de plugins y el panel de administración.
Versión 0.2.11 · 5 de agosto de 2026
WP Seguro es un plugin de seguridad libre y de código abierto. Detecta y bloquea bots, fuerza bruta, inyección SQL, XSS y escaneos con un firewall de tres capas pensado para el rendimiento.
14:02:11 PASS 190.x.x.24 GET /blog/ score 0
14:02:12 BLOCK 45.x.x.113 GET /?id=1'+UNION+SELECT sqli · L1
14:02:12 LIMIT 103.x.x.9 POST /wp-login.php rate · L1
14:02:13 BLOCK 45.x.x.113 GET /wp-config.php.bak ip · L0
14:02:14 PASS 66.x.x.66 GET /sitemap.xml rDNS ok
14:02:15 BLOCK 5.x.x.201 POST /xmlrpc.php xmlrpc · L1
Funciones
Cada petición se analiza lo más temprano posible y con el menor costo posible. Lo que ya se sabe malo se descarta sin tocar la base de datos.
Una capa previa a PHP vía auto_prepend_file, un MU-plugin que analiza antes que el resto de plugins y el panel de administración.
Inyección SQL, XSS, path traversal, escáneres de vulnerabilidades, abuso de XML-RPC y de la REST API, con patrones afinados para no bloquear texto legítimo.
Freno a la fuerza bruta y sin enumeración de usuarios: el mismo mensaje para cualquier rechazo, con umbral configurable para cuentas inexistentes.
Cada petición suma puntos según los factores detectados. Registrar, limitar, bloquear temporal o permanentemente según el umbral alcanzado.
Límites por IP para el total de peticiones y para páginas, resueltos con una sola consulta por contador.
Compatible con Cloudflare (IPv4 e IPv6), Sucuri y proxies propios. La IP del visitante no puede falsificarse con un header.
Verificación rDNS para que Googlebot y compañía pasen, y los impostores que usan su User-Agent no.
Mirá quién visita tu sitio en tiempo real, con país y ASN resueltos desde una base MMDB local.
Creá reglas propias, o generalas directamente desde un evento observado. Whitelist, exportación y notificaciones incluidas.
Cómo funciona
Una petición atraviesa hasta tres capas. La mayoría del tráfico malicioso nunca llega a cargar WordPress.
Se ejecuta antes de cualquier código PHP del sitio mediante auto_prepend_file. Lee un archivo plano de IPs y rangos bloqueados: sin base de datos, sin WordPress.
Corre después del núcleo y antes de plugins y temas. Detecta patrones, aplica rate limiting, calcula la puntuación de riesgo y registra el detalle.
Asistente inicial, dashboard, visor de eventos, reglas, whitelist, actualización de la base de IPs y toda la configuración.
Instalar
.zip de la última versión.¿Tu sitio está detrás de Cloudflare u otro proxy? Revisá la guía de CDN/Proxy antes de activar el bloqueo en producción.
| Mínimo | Recomendado | |
|---|---|---|
| WordPress | 6.0 | Última |
| PHP | 7.4 | 8.0+ |
| MySQL | 5.7 | 8.0 |
| MariaDB | 10.3 | 10.6+ |
Extensiones PHP: mbstring, json, mysqli.
Documentación
Contribuir
WP Seguro se desarrolla en abierto. Toda ayuda cuenta: probarlo en tu sitio ya es una contribución.
¿Un falso positivo, un bloqueo inesperado o un error? Abrí un issue con los pasos para reproducirlo.
Abrir issue →Nuevos detectores, mejoras de rendimiento, traducciones o documentación. Los tests corren con PHPUnit.
Ver pull requests →Ayuda a que más gente encuentre el proyecto y a sostener su desarrollo.
★ en GitHub →Para desarrollar localmente:
git clone https://github.com/fabiomb/wp-secure.git
cd wp-secure
composer install
vendor/bin/phpunit --testsuite unit