✉
¿Quieres más información? Escríbenos y te orientamos
Decide si abrir el registro y con qué permisos
No todas las webs deben aceptar altas públicas: activa el registro solo si una compra, reserva, comunidad o colaboración realmente requiere una cuenta y asigna siempre el permiso mínimo.
Elige según el tipo de sitio
Un portfolio, una web de servicios o un blog sin comunidad normalmente deben mantener el registro cerrado; una tienda, academia o sistema de reservas puede abrirlo con correo confirmado y límites de intentos repetidos durante entre 10 y 30 minutos.
Árbol rápido para decidir el tipo de registro
Web informativa ¿No hay compras ni comunidad?Cierra el registro público
Tienda o reservas ¿El alta da acceso a pedidos?Correo confirmado y límites
Colaboradores ¿La cuenta puede publicar?Revisión manual y rol mínimo
Revisa funciones ya incluidas
Antes de instalar otro plugin, revisa WooCommerce, tu sistema de membresías o reservas: muchos incluyen verificación de email, aprobación y antispam, y duplicar estas funciones puede mostrar dos CAPTCHA o impedir el envío.
Bloquea altas falsas con barreras proporcionales
Para registros de bajo o medio riesgo, combina honeypot, confirmación por correo y límite de velocidad; el CAPTCHA y la aprobación manual deben añadirse solo cuando el riesgo lo justifique.
Barrera Fricción para el usuario Tiempo de alta Mejor uso
Honeypot Ninguna visible 0 segundos extra Comentarios y altas simples
Confirmación de email Abrir un enlace Entre 1 y 5 minutos Clientes, alumnos y miembros
CAPTCHA Prueba puntual Entre 5 y 20 segundos Ataques automatizados persistentes
Aprobación manual Esperar revisión Entre horas y 2 días Autores y colaboradores
Límite de velocidad Ninguna salvo abuso 0 segundos extra Cualquier formulario público
Bloqueo por IP Puede impedir acceso real Variable Ataques confirmados y repetidos
Pide correo confirmado en accesos reales
Exige verificación por email si la cuenta permite consultar pedidos, descargar cursos, gestionar reservas o recuperar contraseñas, y no actives la cuenta hasta que el visitante pulse el enlace recibido.
Reserva la revisión para permisos altos
Aprueba manualmente solo cuentas de Colaborador, Autor o roles que puedan publicar, editar o consultar datos internos; los clientes de WooCommerce no deberían esperar una revisión salvo que exista fraude repetido o productos de alto riesgo.
📦
Lo encontrarás en Amazon
Una llave de seguridad USB añade una segunda prueba física para entrar como administrador. Es una ayuda práctica cuando varias personas gestionan el panel de WordPress.
Evita que una contraseña robada baste para acceder a una cuenta de administrador
Permite activar doble autenticación 2FA sin depender solo de mensajes SMS
Sirve como capa extra para usuarios que revisan pedidos, miembros o cambios críticos
Buscar en Amazon →
Además de frenar bots, los formularios públicos deben aceptar solo los datos necesarios y validar cada campo en el servidor, no únicamente en el navegador. En el registro de usuarios de WordPress conviene comprobar que el correo tenga un formato válido, impedir nombres de usuario reservados como «admin» o «soporte» y rechazar envíos con campos ocultos completados. Si el sitio admite usuarios invitados para una reserva, compra o acceso puntual, pide únicamente nombre y email hasta que sea necesario solicitar más información.
Esta configuración mejora la seguridad de WordPress, limita el spam de registros y reduce el riesgo de que un formulario manipulado cree cuentas con datos incompletos o sospechosos.
Cuando se usen plugins, asigna una función principal a cada uno: por ejemplo, un sistema para honeypot y CAPTCHA, otro para la verificación de correo electrónico y, si es necesario, un WAF para el límite de velocidad y el bloqueo por IP. Antes de activar una extensión, confirma que sea compatible con WooCommerce, membresías o reservas y que proteja el formulario de alta que realmente utiliza el sitio, no solo el formulario estándar de WordPress.
Mantén las herramientas actualizadas, elimina los plugins que ya no se utilicen y prueba el registro después de cada cambio. Dos soluciones que intentan validar el mismo formulario pueden duplicar mensajes, bloquear usuarios legítimos o impedir la confirmación de email.
Limpia cuentas spam sin dañar clientes reales
Antes de borrar usuarios sospechosos, revisa fecha, actividad, correo, pedidos, reservas y suscripciones, y crea una copia de seguridad para poder revertir una limpieza errónea.
Filtra antes de borrar en bloque
En Usuarios > Todos los usuarios , ordena por fecha y rol, abre una muestra de cada grupo y elimina primero lotes de entre 10 y 20 cuentas claramente falsas para comprobar que no afectas a ventas ni accesos.
Bloquea patrones, no personas
Evita bloquear IP de forma agresiva, porque pueden pertenecer a oficinas, universidades o redes móviles compartidas; un WAF permite limitar peticiones y bloquear patrones tras revisar su efecto durante entre 24 y 72 horas.
✉
¿Quieres más información? Escríbenos y te orientamos
La configuración solo está terminada cuando una persona real puede registrarse en una ventana privada, recibir el correo y obtener exactamente el rol previsto.
El rol predeterminado es Suscriptor, Cliente u otro perfil con permisos mínimos.
El formulario tiene una sola barrera CAPTCHA, o un honeypot si el riesgo es bajo.
La verificación por email funciona antes de activar cuentas con acceso personal.
Los administradores usan contraseñas largas y doble autenticación 2FA.
Existe una copia de seguridad reciente y un registro de actividad activo.
Los emails de alta y recuperación llegan en menos de 10 minutos.
Comprueba altas reales durante una semana
Revisa durante entre 3 y 7 días cuántas altas completan la confirmación y cuántos errores aparecen; si bajan los registros reales, elimina una barrera duplicada antes de endurecer el bloqueo.
Este consejo tiene poca relevancia si tu web no necesita cuentas de usuario y el registro público está desactivado. Tampoco conviene aplicar aprobación manual a cada alta si gestionas una tienda con muchas compras o una membresía de acceso inmediato, salvo que el riesgo de fraude o abuso justifique la espera.
Lo que más preguntan
¿Cómo bloqueo el registro de usuarios en WordPress?
Ve a Ajustes > Generales y desmarca «Cualquiera puede registrarse». Después, comprueba que WooCommerce, el plugin de membresía o el sistema de reservas no mantengan otro formulario de alta activo.
¿Cómo evito registros spam en WordPress?
Combina honeypot, límite de velocidad y confirmación por correo para la mayoría de webs. Añade un CAPTCHA solo si siguen entrando bots después de probar esas tres capas durante entre 3 y 7 días.
¿Qué rol debe tener un usuario nuevo en WordPress?
Un usuario nuevo debe tener Suscriptor, Cliente o el rol con menos permisos que permita su tarea. Nunca dejes Autor, Editor o Administrador como rol predeterminado en un formulario público.
¿Es mejor CAPTCHA o aprobación manual?
El CAPTCHA frena bots al instante, mientras la aprobación manual revisa a una persona antes de darle acceso. Para clientes usa CAPTCHA solo si hace falta y correo confirmado; para colaboradores con permisos de publicación, añade aprobación manual.
No, porque un nombre raro no prueba que una cuenta sea falsa. Revisa pedidos, reservas, fecha de alta y confirmación de correo, y borra primero lotes de entre 10 y 20 cuentas verificadas como spam.
¿Por qué no llega el email de activación de mi cuenta?
Suele fallar por la configuración del envío de correo o porque el mensaje cae en spam. Prueba con al menos dos proveedores de correo y confirma que el enlace de activación abre la página correcta.
Qué activar hoy para proteger altas legítimas
Cierra el registro si tu web no necesita cuentas públicas; si vendes, aceptas reservas o gestionas una membresía, activa un rol mínimo, honeypot, límite de velocidad y correo confirmado.
Añade CAPTCHA únicamente ante bots persistentes y reserva la aprobación manual para quienes publiquen o accedan a zonas sensibles. Revisa las cuentas nuevas, los registros de actividad y los emails durante la primera semana: la protección útil deja entrar al usuario correcto y detiene al bot antes de que ocupe el panel.