| Inicios de sesión fallidos |
5 / 15 mín. |
Protección contra ataques de fuerza bruta en wp-login, REST y XML-RPC. |
| Ataque de contraseñas |
5 nombres de usuario diferentes / 10 min |
Detección basada en hash de atacantes que van cambiando de nombre de usuario. |
| Comentarios spam |
5 / 60 mín. |
Detección automática de spam en los formularios de comentarios. |
| Uso indebido de XML-RPC |
10 / 60 mín. |
Amplificación de llamadas múltiples del sistema + usuarios de wp.getUsers repetidos, registrados por separado. |
| Uso indebido de las contraseñas de las aplicaciones |
5 / 15 mín. |
Intentos de eludir la seguridad mediante REST/XML-RPC para acceder a las contraseñas de las aplicaciones. |
| Límite de solicitudes de la API REST |
240 global / 20 sensible / 5 min |
Ataque de saturación REST público con elusión de la autenticación de usuario. |
| Enumeración de usuarios |
Primeros bloques de sonda |
?author=, /wp-json/wp/v2/users, aviso legal de oEmbed. |
| Escáner / 404 |
12 / 2 min + activación instantánea en caso de fallo conocido |
.env, wp-config.bak, /.git/, rutas de los plugins. |
| Anomalía geográfica |
Primera aparición |
Cambiar de país o continente activa una nueva solicitud de autenticación de dos factores. |
| Política de contraseñas |
Configurable |
Longitud, clases de caracteres, comprobación opcional de k-anonimato según HIBP. |
| Inicio de sesión en WooCommerce |
5 / 15 min (por separado) |
Las páginas «Mi cuenta» y «Finalizar compra» se registran de forma independiente. |
| Puntos finales de consentimiento |
Siempre se ha pasado por alto |
Real Cookie Banner, Complianz, Borlabs, CookieYes: integrados de serie. |