Wordfence bloquea WP Rocket: 11 errores comunes y cómo arreglarlos

Si estás usando Wordfence y WP Rocket y de repente tu web ha empezado a fallar —no se genera la caché, aparece un error 403 o directamente no funciona la opción Remove Unused CSS—, es muy probable que el veredicto sea claro: Wordfence bloquea WP Rocket.

Wordfence es un plugin de seguridad muy famoso en la comunidad de WordPress, pero a veces se le va un poco la mano y empieza a bloquear funciones e IPs como un loco…

Es lo que yo llamo: tener complejo de Gandalf.

¡Pero no desactives aún ninguno de estos dos plugins! En esta lección del curso de optimización WordPress te explico los 11 errores más comunes que suelen surgir al usar Wordfence y WP Rocket juntos, por qué ocurren y cómo solucionarlos paso a paso, para sentirte como el auténtico Balrog luchando contra el bloqueo de Wordfence.

WP Rocket no genera caché por culpa de Wordfence

Empezamos por el error más común al combinar estos dos plugins: WP Rocket deja de generar archivos de caché. Haces clic en “Borrar caché” o “Preload”, pero no ocurre nada y no parece hacerte caso.

Por qué ocurre

Wordfence puede estar bloqueando las peticiones internas que WP Rocket necesita para generar la caché. Esto suele pasar por dos motivos:

  1. El firewall de Wordfence bloquea la IP del propio servidor o de WP Rocket
  2. Las llamadas AJAX que hace WP Rocket son vistas como sospechosas

También puede bloquear el CRON interno que usa WP Rocket para tareas programadas (como limpiar o regenerar caché automáticamente).

Cómo arreglarlo

1. Activa el modo aprendizaje de Wordfence

Ve a Wordfence → Cortafuegos → Todas las opciones del cortafuegos y cambia el modo a “Modo aprendizaje” y guarda los cambios.

activa el modo aprendizaje Wordfence bloquea WP Rocket
como activar el modo aprendizaje Wordfence bloquea WP Rocket

Asegúrate que tienes activada la opción de precarga en las opciones de WP Rocket tal y como te explico en su lección correspondiente y haz clic en “Borrar caché”. Después, vuelve al modo “Activo y protegiendo” de las opciones de cortafuego en Wordfence.

2. Añade tu IP a la whitelist

Desde el mismo panel en el que nos encontramos (Wordfence → Cortafuegos → Todas las opciones del cortafuegos), añade tu IP pública y las siguientes IPs en el campo «Direcciones IP permitidas que eluden todas las reglas».

Estas IPs son las que suelo utilizar en mis proyectos y en los de mis clientes, e incluyen los rangos recomendados por el propio equipo de WP Rocket para:

  • Validación de licencia
  • Función Remove Unused CSS
  • Llamadas internas desde sus servidores

Solo visible para alumnos del curso de optimización WordPress:

🔒 Este contenido es visible solo para alumnos del Curso de Optimización WordPress de Anaislab.

Para obtener tu IP pública (la de tu navegador actual), puedes buscar en Google “¿cuál es mi IP?” o visitar whatismyip.com.

3. Revisa los bloqueos en Live Traffic

Ve a Wordfence → Herramientas → Tráfico en directo y comprueba si hay alguna petición bloqueada relacionada con WP Rocket. Si ves alguna entrada que coincide con el momento en que usaste “Borrar caché” o “Preload”, puedes marcarla como “Permitida” para evitar que se repita.

Cómo desactivar Live Traffic

Actualmente Wordfence no permite desactivarlo del todo desde el panel (otra cosa que me parece un punto en contra de Wordfence), pero puedes reducir al mínimo su impacto:

  • Desde el panel
    Ve a Wordfence → Todas las opciones → Opciones de tráfico en directo
    Cambia la opción a “Solo seguridad” (es lo menos invasivo que permite ahora Wordfence).
desactivar live traffic wordfence bloquea wp rocket
  • Evita registrar usuarios conectados con permisos de edición
    Asegúrate de desactivar la opción “No registrar usuarios conectados con acceso de publicación” para usuarios con acceso de publicación (Authors, Editors, Admins…) en esa misma sección.
  • Forzar la desactivación por código
    Si tu web sigue yendo lenta incluso después de optimizar todo, es muy probable que el monitoreo agresivo de Wordfence sea el culpable. En ese caso, puedes desactivar Live Traffic completamente añadiendo esta línea al wp-config.php:

4. Verifica el CRON

WP Rocket usa el CRON para ejecutar tareas programadas como precargar la caché o eliminar archivos caducados. Si estas tareas no se ejecutan bien, puede que el cron esté bloqueado por el firewall de Wordfence.

Así que vamos al lío:

  • Asegúrate de tener correctamente el CRON cómo te explico en la siguiente lección
  • Instala un plugin como WP Crontrol y revisa si hay alguna tarea que no se esté ejecutando
  • Revisa los bloqueos en Live Traffic de Wordfence para ver si se ha bloqueado alguna llamada a wp-cron.php y márcala como aprobada
  • Consulta el log de errores de tu servidor. Si ves algún fallo que no entiendes o no sabes por dónde empezar, lo mejor es contactar con el soporte técnico de tu hosting.

Error 403 al usar Remove Unused CSS de WP Rocket

Otro error bastante común es que al activar o regenerar la opción de Remove Unused CSS desde WP Rocket, aparece un error 403 o simplemente no funciona.

Por qué ocurre

Wordfence puede estar bloqueando las peticiones externas que WP Rocket necesita hacer a sus propios servidores para procesar y guardar los archivos de CSS optimizados.

El firewall interpreta esta conexión como “sospechosa” y la bloquea, especialmente si tienes una configuración más restrictiva, no has activado el modo aprendizaje o no has permitido las IPs oficiales de WP Rocket.

Cómo solucionarlo

Estos pasos ya los hemos explicado en detalle en el punto anterior, pero te los resumo aquí por si quieres ir directo al grano:

  1. Activa el modo aprendizaje de Wordfence
  2. Revisa los bloqueos en Live Traffic
  3. Añade las IPs de WP Rocket a la whitelist
🔒 Este contenido es visible solo para alumnos del Curso de Optimización WordPress de Anaislab.

Si ya has aplicado estos ajustes en el primer error y Remove Unused CSS sigue fallando, lo más probable es que Wordfence siga bloqueando alguna llamada interna o externa. En ese caso, repite el proceso completo y asegúrate de no haber vuelto al modo “Activo y protegiendo” antes de que WP Rocket termine de regenerar todo.

Wordfence bloquea la instalación o activación de WP Rocket

Puede que ni siquiera hayas llegado a activar WP Rocket porque Wordfence ya se ha adelantado y ha bloqueado la instalación o activación del plugin.

Por qué ocurre

Este tipo de bloqueo suele estar relacionado con las reglas del cortafuegos (firewall) de Wordfence. Detecta archivos o scripts del plugin como potencialmente peligrosos (falsos positivos) y los bloquea antes de que puedan ejecutarse o instalarse correctamente.

Esto puede ocurrir si:

  • Has activado un nivel de seguridad muy alto en Wordfence.
  • Estás subiendo el plugin manualmente o actualizándolo por FTP.
  • Tu servidor tiene alguna configuración que entra en conflicto con las reglas del firewall.

Cómo solucionarlo

Para evitar este tipo de conflictos durante la instalación o actualización de WP Rocket:

  1. Activa el Modo Aprendizaje de Wordfence
    Antes de instalar o actualizar WP Rocket, ve a Wordfence → Cortafuegos → Todas las opciones, y cambia el modo a “Modo aprendizaje”. Esto evitará bloqueos mientras Wordfence “observa” la actividad y aprende que WP Rocket no es una amenaza.
  2. Instala el plugin desde el panel oficial si es posible
    Evita subirlo manualmente por FTP si no es necesario. Instalar desde el panel de plugins o directamente desde el ZIP que ofrece WP Rocket reduce las posibilidades de bloqueo.
  3. Si ya se ha bloqueado, revisa Live Traffic
    Ve a Wordfence → Herramientas → Tráfico en Directo y busca las peticiones relacionadas con la instalación o activación. Si ves alguna entrada sospechosa, márcala como Permitida.
  4. Añade las IPs de WP Rocket a la whitelist
    Esto ayuda a que futuras instalaciones o actualizaciones no sean bloqueadas. Ya te expliqué cómo hacerlo en el primer error de esta lección, así que si no lo has hecho aún, te recomiendo que lo revises.

Wordfence firewall bloquea scripts necesarios de WP Rocket

Otro de los errores frecuentes es que algunas funcionalidades de WP Rocket simplemente no se aplican en el frontend: la precarga no funciona, el lazy load no se activa, los archivos están minificados pero siguen cargando versiones sin optimizar… y no hay ningún aviso de error.

Por qué ocurre

Wordfence puede estar bloqueando scripts o recursos clave de WP Rocket, como por ejemplo:

  • Peticiones AJAX internas
  • Archivos JS/CSS cargados desde rutas específicas
  • El propio archivo rocket_lazyload.js u otros de optimización

Todo esto puede ser interpretado por Wordfence como “sospechoso” y cortarlo desde el firewall antes de que lleguen al navegador.

Esto puede pasar incluso sin avisarte directamente. Por eso es importante revisar los bloqueos silenciosos que a veces no aparecen como errores visibles, pero sí impiden que WP Rocket actúe.

Cómo solucionarlo

  1. Activa el Modo Aprendizaje temporalmente
    Como ya expliqué antes, el modo aprendizaje permite que Wordfence observe sin bloquear mientras activas funciones o haces pruebas. Esto ayuda a que se “acostumbre” a los scripts de WP Rocket y no los considere peligrosos.
  2. Revisa Live Traffic
    Tras activar o probar funciones de WP Rocket (como Lazy Load, precarga, etc.), revisa el tráfico en tiempo real desde Wordfence → Herramientas → Tráfico en directo.
    Si ves alguna URL relacionada con /wp-content/plugins/wp-rocket/ o peticiones internas de tipo admin-ajax.php, márcalas como Permitidas.
  3. Añade a la whitelist las IPs necesarias de WP Rocket
    Esto ya lo hemos cubierto en el primer error, pero si aún no lo has hecho, es importante añadirlas para evitar estos bloqueos de scripts. Recuerda que están disponibles solo para alumnos del curso.

Live Traffic de Wordfence ralentiza la web y afecta al rendimiento

Aunque no es un error como tal, es uno de los grandes culpables de que tu web vaya lenta incluso cuando todo lo demás está optimizado. Y muchas veces, pasa desapercibido.

Por qué ocurre

La funcionalidad Live Traffic de Wordfence monitoriza en tiempo real todas las visitas que llegan a tu web y todo lo que hacen (cada clic, cada petición, cada acceso a archivos…). Esto se almacena constantemente en la base de datos y no se puede cachear ni optimizar con ningún plugin como WP Rocket, como bien advierten ellos mismos en su documentación oficial.

Es decir, cada visita se convierte en carga directa para tu servidor. Si tu web tiene algo de tráfico (ya no digamos si es una tienda online o tiene picos de visitas), esto impacta gravemente en la velocidad.

Además, deja residuos constantes en la base de datos, que no se eliminan automáticamente y pueden acabar afectando también a las copias de seguridad, restauraciones o incluso a las migraciones.

Cómo solucionarlo

Esto ya lo tratamos más a fondo en el primer bloque de esta lección, pero aquí te dejo el resumen práctico:

  • Ve a Wordfence → Todas las opciones → Opciones de tráfico en directo
    Cambia la opción a “Solo seguridad” para minimizar el impacto (Wordfence ya no permite desactivarlo del todo desde el panel).
  • Asegúrate de que esté activada la opción “No registrar usuarios conectados con acceso de publicación” para que Wordfence no monitorice tu actividad si eres admin, editor o autor.
  • Si el rendimiento sigue siendo malo incluso tras optimizar todo lo demás, puedes forzar la desactivación completa del Live Traffic añadiendo esto al archivo wp-config.php:

/

🔒 Este contenido es visible solo para alumnos del Curso de Optimización WordPress de Anaislab.

Con eso, Live Traffic dejará de ejecutarse por completo, y verás una mejora notable en velocidad y uso de recursos en la mayoría de servidores compartidos.

Retraso de la ejecución JavaScript de WP Rocket rompe funciones de Wordfence

Al activar la opción de Retardar la ejecución de JavaScript en WP Rocket, es posible que algunas funciones de Wordfence dejen de funcionar correctamente o se comporten de forma errática, como si no cargaran del todo.

retrasi de ejecución JavaScript de WP Rocket rompe funciones de Wordfence

Por qué ocurre

La opción de “Retrasar la ejecución de JavaScript” en WP Rocket retrasa la carga de los scripts JS hasta que el usuario interactúa con la página (scroll, clic, etc.). Esto es buenísimo para mejorar el rendimiento… pero puede interferir con scripts de seguridad que necesitan cargarse inmediatamente, como los de Wordfence.

Por ejemplo:

  • El aviso de login de Wordfence puede no mostrarse.
  • El botón de “Desbloquear mi IP” no responde.
  • La verificación CAPTCHA del login no aparece.

Todo esto ocurre porque los scripts de Wordfence están siendo retrasados y no llegan a ejecutarse en el momento adecuado.

Cómo solucionarlo

  1. Excluye los scripts de Wordfence del retardo de JS

Desde WP Rocket → Optimizar archivos, en la sección “Excluir archivos JavaScript” de la opción “Retrasar la ejecución de JavaScript”, añade estas rutas o patrones para que WP Rocket no interfiera con ellos:

🔒 Este contenido es visible solo para alumnos del Curso de Optimización WordPress de Anaislab.

Esto evita que los archivos críticos de Wordfence se retrasen y asegura que sigan funcionando correctamente incluso con restraso de ejecución JS activado.

  1. Comprueba que las exclusiones están funcionando

Después de añadir las rutas, limpia la caché y visita tu web en incógnito. Asegúrate de que el formulario de login y las funcionalidades de seguridad de Wordfence siguen activas y responden correctamente.

  1. Si usas CAPTCHA o bloqueo de IP por URL, prueba sin Delay JS

En webs donde Wordfence gestiona accesos críticos, logins personalizados o reglas por URL, a veces conviene desactivar Delay JS completamente para evitar comportamientos inesperados. Haz pruebas y mide qué pesa más: rendimiento o funcionalidad crítica.

Wordfence bloquea la precarga de WP Rocket

Uno de los pilares del rendimiento con WP Rocket es la precarga de la caché: cuando alguien visita tu web, el contenido ya está generado y listo para servir. Pero si Wordfence se pone quisquilloso, esta precarga no llega a ejecutarse bien y todo el sistema de caché queda en pausa.

Wordfence bloquea la precarga de WP Rocket

Por qué ocurre

La precarga de WP Rocket depende de una serie de peticiones internas que se hacen desde tu servidor al propio WordPress. Wordfence, si detecta estas llamadas como sospechosas, puede bloquearlas y evitar que se generen los archivos cacheados.

Esto puede deberse a:

  • El firewall bloqueando el CRON interno.
  • La IP del servidor bloqueada por Wordfence.
  • Llamadas a /wp-json/ o /wp-admin/admin-ajax.php bloqueadas.
  • Configuraciones estrictas en el WAF (Web Application Firewall).

Cómo solucionarlo

  1. Activa el modo aprendizaje antes de lanzar la precarga
    Ya lo vimos en el primer bloque, pero aquí cobra especial importancia. Activa el modo aprendizaje desde Wordfence → Cortafuegos → Todas las opciones y, mientras esté activado, ejecuta la precarga desde WP Rocket.
  2. Añade la IP del servidor a la whitelist
    En muchas instalaciones, WordPress se conecta a sí mismo desde la misma IP del servidor. Si no la tienes permitida, Wordfence puede bloquear esas conexiones internas.
    Puedes pedirla a tu hosting si tienes dudas.
  3. Revisa los bloqueos en Live Traffic
    Si la precarga falla justo después de hacer clic en “Preload” o “Borrar caché”, es buena idea mirar si Wordfence ha bloqueado alguna llamada interna.
    Si es así, márcala como Permitida.
  4. Comprueba el CRON
    Asegúrate de que WP-Cron está activo o bien que tu cron externo no está siendo bloqueado (también lo explicamos en la sección de cron).

Cron de WP Rocket bloqueado por Wordfence

WP Rocket se apoya en el cron de WordPress para ejecutar tareas automáticas como:

  • Precargar la caché
  • Eliminar archivos caducados
  • Eliminar el CSS no utilizado (Remove Unused CSS)

Si esas tareas dejan de ejecutarse correctamente o lo hacen a medias, es posible que Wordfence esté bloqueando las llamadas al cron, especialmente si usas un sistema externo o tienes WP-Cron desactivado, tal y como te explico en la lección de cómo optimizar el Cron de WordPress.

Cómo solucionarlo

  1. Asegúrate de tener el cron correctamente configurado
    Si estás usando cron externo (por ejemplo desde cPanel o Plesk), revisa que el cron esté activo y bien programado. Si usas el cron de WordPress por defecto, asegúrate de que DISABLE_WP_CRON no está activado en el wp-config.php.
  2. Instala WP Crontrol y revisa que las tareas se ejecutan
    Este plugin te permite ver si las tareas programadas de WP Rocket (como rocket_preload_cache) están activas y funcionando. Si ves que no se ejecutan, lo más probable es que haya un bloqueo.
  3. Revisa los bloqueos de Wordfence en Live Traffic
    Mira si hay alguna entrada que indique el bloqueo de llamadas a wp-cron.php. Si encuentras alguna, márcala como Permitida para que no se bloquee más.
  4. Consulta el log de errores del servidor
    Si nada de lo anterior funciona, revisa el log de errores de tu servidor o contacta con tu hosting. A veces los bloqueos no vienen directamente de Wordfence, sino de reglas de seguridad a nivel de servidor (ModSecurity, firewalls del proveedor, etc.).

Error 403 al guardar ajustes de WP Rocket

Estás configurando WP Rocket tranquilamente, haces clic en “Guardar cambios” y… ¡pum! Error 403. No se guardan los ajustes y te quedas con cara de “¿pero qué ha pasado aquí?”

Error 403 al guardar ajustes de WP Rocket

Por qué ocurre

Este tipo de error suele indicar que Wordfence está bloqueando la petición AJAX o la propia carga del archivo PHP que gestiona el guardado de los ajustes en WP Rocket. Pero no siempre es culpa suya: también puede deberse a archivos .htaccess mal configurados o a reglas de permisos estrictas en el servidor.

Esto puede pasar por:

  • Reglas del firewall (WAF) de Wordfence
    Si tienes un modo de protección demasiado estricto o el firewall activo sin haber pasado por el modo aprendizaje, es fácil que se bloquee cualquier acción tipo “Guardar cambios”.
  • Bloqueo por .htaccess dentro de /wp-content/ o /cache/
    WP Rocket advierte que muchas veces un archivo .htaccess dentro de estas carpetas puede impedir que se escriban los archivos de caché correctamente, causando errores 403.
    En esos casos, se puede renombrar o comentar las líneas conflictivas del .htaccess (haz una copia de seguridad primero).
  • Nonces expirados por caché demasiado larga
    WordPress utiliza nonces (tokens de seguridad) que expiran tras 12 horas. Si el HTML almacenado por WP Rocket tiene un nonce caducado, se produce un error al validar ciertas acciones como guardar.
    Por eso se recomienda que el Cache Lifespan esté configurado a 10 horas o menos.
  • Combinación de bloqueos: Wordfence + servidor
    A veces se juntan varias causas: el firewall bloquea una petición POST mientras el servidor tiene permisos demasiado estrictos o reglas de seguridad adicionales (como ModSecurity). Aunque todo parezca estar bien en el panel, el error persiste por estas limitaciones más profundas.

Cómo solucionarlo

Aquí tienes los pasos más efectivos para resolver este error:

  1. Activa el modo aprendizaje de Wordfence
    Antes de hacer clic en “Guardar”, activa el modo aprendizaje desde Wordfence → Cortafuegos → Todas las opciones. Esto ayuda a que el firewall no bloquee la acción por considerarla sospechosa.
  2. Revisa el archivo .htaccess en /wp-content/ y /wp-content/cache/
    Mira si hay líneas del tipo Deny from all o reglas demasiado agresivas. Si las hay, coméntalas temporalmente (#) y prueba de nuevo.
    También puedes renombrar el archivo .htaccess para que WordPress no lo use mientras haces pruebas.
  3. Ajusta el Cache Lifespan a 10 horas o menos
    Ve a WP Rocket → Reglas avanzadas → Vida útil de la caché y reduce el valor a 10 horas. Esto evitará que se almacenen nonces caducados en el HTML.
  4. Comprueba Live Traffic en Wordfence
    Tras recibir el error, revisa Wordfence → Herramientas → Tráfico en directo. Si ves una entrada bloqueada justo cuando diste a “Guardar”, márcala como Permitida.
  5. Revisa permisos de archivos y configuración del servidor
    Asegúrate de que WP Rocket puede escribir en los directorios /cache/, /wp-content/ y sus subcarpetas. Si no estás segura o ves errores en el log del servidor, lo mejor es contactar con tu hosting para revisar posibles reglas de seguridad o problemas de permisos.

Falta de exclusiones en Wordfence causa conflictos con WP Rocket

En algunas configuraciones, Wordfence puede bloquear peticiones legítimas de WP Rocket simplemente porque no las tiene contempladas como “seguras” en sus reglas. Esto puede provocar errores intermitentes o un mal funcionamiento general del plugin de caché.

Por qué ocurre

Wordfence incluye un sistema de detección bastante estricto que filtra solicitudes sospechosas o repetitivas. Si no se excluyen correctamente los archivos y rutas que WP Rocket necesita usar (como wp-cron.php, archivos minificados, o peticiones AJAX internas), el firewall puede bloquearlos o ralentizarlos, generando errores como:

  • Peticiones bloqueadas al regenerar caché.
  • Bloqueo de Remove Unused CSS.
  • Archivos estáticos (CSS, JS) que no se sirven bien.
  • Errores 403 puntuales al usar funciones avanzadas.

Este tipo de conflictos son difíciles de detectar si no se revisa regularmente el Live Traffic o los logs del servidor.

Cómo solucionarlo

La mejor manera de evitar estos bloqueos es añadir exclusiones manuales en Wordfence para ciertas rutas y archivos relacionados con WP Rocket. Aquí te explico cómo hacerlo paso a paso:

  • Ve a Wordfence → Firewall → All Firewall Options
    Dentro de “Configuración avanzada del cortafuegos”, busca el campo “Exclude URLs from firewall” o “Exclusiones”.
  • Añade rutas clave de WP Rocket
    Copia y pega estas exclusiones recomendadas, una por línea:
🔒 Este contenido es visible solo para alumnos del Curso de Optimización WordPress de Anaislab.
  • Guarda los cambios y vacía la caché
    Después de añadir las exclusiones, guarda la configuración y limpia la caché desde WP Rocket para comprobar que ya no hay errores.
  • Revisa si persisten bloqueos puntuales
    Si después de aplicar estas exclusiones sigue habiendo problemas, revisa el Live Traffic de Wordfence o contacta con tu hosting para verificar si hay otras reglas a nivel de servidor que interfieran.

Este paso es especialmente importante si usas configuraciones personalizadas o si has movido la carpeta de caché de WP Rocket a otro lugar dentro del sistema de archivos. Añadir las exclusiones correctas te ahorrará muchos dolores de cabeza a medio plazo.

Wordfence bloquea al administrador al usar WP Rocket

Has iniciado sesión como admin, estás haciendo cambios en WP Rocket, borrando caché, activando opciones avanzadas… y de pronto: pantallazo blanco, error 403 o directamente te expulsa del admin. Wordfence ha bloqueado tu IP.

Por qué ocurre

Wordfence, con sus reglas por defecto, puede interpretar acciones del panel como sospechosas, incluso si vienen del usuario administrador. Esto pasa sobre todo en estas situaciones:

  • Estás usando una IP dinámica que cambia con frecuencia.
  • Haces muchos clics o acciones seguidas (guardar, borrar caché, regenerar CSS…).
  • Alguna función de WP Rocket hace una petición AJAX que Wordfence considera peligrosa.
  • Has activado la opción de bloquear automáticamente IPs tras un número de intentos (aunque sean legítimos).

Como resultado, te bloquea la IP y te deja fuera del admin.

Cómo solucionarlo

  1. Añade tu IP a la whitelist (si no lo has hecho ya)
    Ya vimos cómo hacerlo en las primeras secciones. Esto debería ser lo primero que hagas siempre que uses Wordfence.
  2. Revisa los bloqueos en Live Traffic
    Si ves tu IP bloqueada, márcala como Permitida permanentemente. También puedes anotar qué acción exacta disparó el bloqueo.
  3. Desactiva el bloqueo automático por intentos fallidos si te causa problemas
    Ve a Wordfence → All Options → Brute Force Protection y revisa que no tengas configurado un umbral muy bajo para bloquear IPs por intentos fallidos. Si trabajas en una red compartida o con IPs cambiantes, esto puede darte más problemas que beneficios.
  4. Si no puedes entrar al panel…
    • Accede vía FTP o el gestor de archivos del hosting.
    • Renombra la carpeta wordfence en /wp-content/plugins/ para desactivarlo temporalmente.
    • Accede al admin, corrige lo que necesites, y luego vuelve a activar Wordfence desde el panel renombrando la carpeta.

Checklist de configuración para usar Wordfence y WP Rocket sin conflictos

Aquí te dejo una checklist con todo lo que deberías configurar:

Wordfence

  • Activa el modo aprendizaje de Wordfence antes de:
    • Activar WP Rocket
    • Cambiar ajustes importantes (caché, Delay JS, Remove Unused CSS…)
    • Ejecutar la precarga manual de caché
  •  Añade tu IP a la whitelist
    Wordfence → Cortafuegos → Todas las opciones → “Direcciones IP permitidas”
  •  Añade las IPs de WP Rocket a la whitelist
    Incluye rangos como 185.10.8.0/2246.30.210.0/24 y los recomendados por WP Rocket para evitar bloqueos externos.
  •  Desactiva o limita Live Traffic
    Wordfence → Todas las opciones → Tráfico en directo → Cambia a “Solo seguridad”
  •  Excluye rutas críticas de WP Rocket en el firewall
    Añade estas rutas en “Exclude URLs from Firewall”:
🔒 Este contenido es visible solo para alumnos del Curso de Optimización WordPress de Anaislab.
  •  Revisa y marca como permitidas las acciones bloqueadas
    Wordfence → Herramientas → Tráfico en directo → Marca como «Permitida» cualquier acción legítima (precarga, guardar ajustes, etc.)
  •  Desactiva bloqueos automáticos a IPs si usas redes compartidas o dinámicas
    Wordfence → All Options → Brute Force Protection → Revisa umbrales

WP Rocket

  • Configura la vida útil de la caché a 10 horas o menos
    Esto evita errores por nonces caducados al guardar ajustes
  • Evita usar Delay JS para scripts de Wordfence
    En “Optimizar archivos” → Añade exclusión de:
🔒 Este contenido es visible solo para alumnos del Curso de Optimización WordPress de Anaislab.
  •  Comprueba que el cron funciona correctamente
    Usa WP Crontrol y revisa si las tareas de WP Rocket se ejecutan
  •  Revisa el archivo .htaccess en /wp-content/
    Elimina reglas que bloqueen escritura o acceso a carpetas de caché

Últimos chequeos

  • He probado borrar caché y regenerar Remove Unused CSS tras hacer los cambios
  • He revisado si Wordfence bloquea mi IP o las de WP Rocket en tiempo real
  • He activado todos los cambios y limpiado la caché para validar el funcionamiento
  • He contactado con el hosting si hay reglas de seguridad adicionales (como ModSecurity)

Con esta checklist, deberías tener cubiertos todos los ángulos posibles. Como siempre, cada instalación de WordPress es un mundo… pero si sigues todos estos pasos, tendrás una base sólida para evitar conflictos y disfrutar de una web rápida y segura.

Conclusión

Después de haber trabajado en cientos de webs optimizadas con WP Rocket, y haberme encontrado con errores 403, scripts bloqueados, problemas con el cron y conflictos de caché, mi conclusión es clara:
No recomiendo usar Wordfence si tu prioridad es el rendimiento web.

Sí, es uno de los plugins de seguridad más conocidos en el ecosistema WordPress. Pero también es uno de los que más conflictos genera con otros plugins, especialmente con WP Rocket.

¿Por qué desaconsejo Wordfence?

  • Es muy pesado:
    Wordfence analiza cada visita en tiempo real (Live Traffic) y mantiene una actividad constante en segundo plano. Esto puede afectar drásticamente la velocidad de carga si tienes tráfico alto o WooCommerce.
  • Interfiere con WP Rocket:
    Es habitual que el firewall de Wordfence bloquee scripts necesarios para que WP Rocket funcione bien. También puede bloquear peticiones AJAX, precargas automáticas y procesos de Remove Unused CSS, lo que provoca errores que no son fáciles de diagnosticar si no sabes lo que estás buscando.
  • Genera residuos en la base de datos:
    Wordfence guarda muchísima información temporal que no se limpia sola. A largo plazo, esto puede afectar al peso de tu base de datos y provocar lentitud general.
  • No es friendly con el retraso de ejecución JavaScript:
    Algunas funciones de retraso de ejecución JavaScript de WP Rocket pueden interferir con scripts del propio Wordfence, generando conflictos y errores de seguridad o funcionalidades rotas.

¿Qué alternativas existen?

Si estás buscando una solución de seguridad más ligera y compatible con WP Rocket, aquí van mis recomendaciones profesionales:

  • Sucuri (opción premium):
    Firewall externo, limpieza automática de malware y protección avanzada sin comprometer el rendimiento.
  • SG Security (gratuito):
    Ligero, simple y con un nivel de protección muy decente para la mayoría de webs pequeñas y medianas. Compatible con WP Rocket y sin conflictos innecesarios.

Ambas opciones evitan los típicos conflictos entre plugins WordPress y priorizan un enfoque limpio y eficiente en la protección del sitio.

La mejor seguridad empieza contigo

Ningún plugin puede sustituir una buena práctica de seguridad digital.
Aquí van los básicos que siempre deberías seguir:

  • Usa contraseñas largas, únicas y seguras para cada servicio.
  • No tengas más de un administrador.
  • No instales más plugins de los que necesitas.
  • Mantén todo actualizado (núcleo, plugins, tema).
  • Realiza copias de seguridad con frecuencia.
  • Aprende a excluir archivos en Wordfence correctamente si decides seguir usándolo.

👉 En esta guía gratuita te explico paso a paso cómo proteger tu web sin complicaciones:
Guía de Seguridad WordPress

Preguntas frecuentes sobre conflictos entre Wordfence y WP Rocket

¿Por qué Wordfence bloquea WP Rocket?

Wordfence considera sospechosas algunas peticiones internas o externas que hace WP Rocket, como la precarga de caché, el Remove Unused CSS o el guardado de ajustes. Esto se debe a su firewall y configuración de seguridad estricta, que muchas veces genera conflictos con plugins de optimización.

¿Qué errores pueden surgir al usar Wordfence con WP Rocket?

Los más habituales son:
WP Rocket no genera caché
Error 403 al guardar ajustes
Remove Unused CSS no funciona
Retardo JavaScript rompe scripts
El CRON no ejecuta tareas
Live Traffic ralentiza toda la web
Todos ellos están detallados en esta guía, junto con sus soluciones.

¿Qué significa el error 403 en WP Rocket?

El error 403 Forbidden suele indicar que Wordfence ha bloqueado una acción que WP Rocket intentaba ejecutar (como guardar ajustes, precargar caché o comunicarse con sus servidores). A veces también interviene la configuración del servidor o un nonce caducado.

¿Cómo evitar que Wordfence interfiera con WP Rocket?

Algunos pasos clave:
Activar el modo aprendizaje antes de configurar WP Rocket
Añadir tu IP y las IPs de WP Rocket a la whitelist
Revisar bloqueos en Live Traffic
No usar retardo de JavaScript en scripts de seguridad
Configurar bien las exclusiones de archivos críticos
Puedes ver una checklist completa al final de esta lección.

¿Qué alternativa a Wordfence recomiendas?

Si no quieres complicarte con configuraciones avanzadas, mis dos opciones favoritas son:
Sucuri (de pago): ligera, eficaz y sin conflictos
SG Security (gratuita): ideal para webs pequeñas/medianas que usan WP Rocket
Ambas ofrecen seguridad sin ralentizar la web ni ensuciar la base de datos.

¿Puedo usar Wordfence y WP Rocket juntos sin problemas?

Sí, pero requiere una configuración cuidadosa. Wordfence es muy estricto por defecto, así que es fácil que bloquees funciones clave de WP Rocket sin darte cuenta. Si ya estás usando ambos plugins y tienes problemas, sigue los pasos de esta guía o revisa la checklist final para que trabajen en armonía.

Deja un comentario

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *

Scroll al inicio
Anaislab Optimizar WordPress
Política de privacidad

Esta web utiliza cookies para que podamos ofrecerte la mejor experiencia de usuario posible. La información de las cookies se almacena en tu navegador y realiza funciones tales como reconocerte cuando vuelves a nuestra web o ayudar a nuestro equipo a comprender qué secciones de la web encuentras más interesantes y útiles.

Tienes toda la información sobre privacidad, derechos legales y cookies en la página de privacidad y cookies.