🎨 Sysprovider Code
Sysprovider LogoWiki
🇪🇸Hosting español para ecommerce

Cómo configurar el firewall en Plesk (ModSecurity) para proteger WordPress

Actualizado el 27 de diciembre de 2025

¿Por qué tu WordPress necesita un firewall en Plesk?

Si tienes un sitio web en WordPress, seguramente ya has escuchado que es uno de los gestores de contenido más atacados del mundo. No es porque sea malo, sino porque es el más popular: más del 40% de la web funciona con WordPress. Y donde hay mucha gente, hay muchos cazadores.

La buena noticia es que, si tu hosting usa Plesk, ya tienes una herramienta potentísima integrada: ModSecurity. Este firewall de aplicaciones web (WAF, por sus siglas en inglés) analiza cada petición que llega a tu servidor y bloquea aquellas que parecen maliciosas antes de que lleguen a tu WordPress.

En este artículo, te voy a enseñar paso a paso cómo configurar el firewall en Plesk usando ModSecurity, cómo proteger tu WordPress de ataques comunes (inyecciones SQL, cross-site scripting, fuerza bruta) y cómo ajustar las reglas para que no tengas falsos positivos que rompan tu web.

Vamos a ello.


¿Qué es ModSecurity y cómo funciona en Plesk?

ModSecurity es un firewall de aplicaciones web de código abierto que se integra directamente con el servidor web (Apache o Nginx). En Plesk, lo tienes disponible desde el panel de administración, sin necesidad de tocar archivos de configuración complejos.

Su funcionamiento es sencillo: cada vez que un usuario (o un bot) intenta acceder a tu web, ModSecurity examina la petición HTTP. La compara contra un conjunto de reglas predefinidas que detectan patrones de ataque. Si encuentra una coincidencia, bloquea la petición o la registra, según cómo lo hayas configurado.

Beneficios de usar ModSecurity en Plesk

  • Protección en tiempo real: bloquea ataques antes de que lleguen a tu base de datos.
  • Reglas actualizables: puedes importar reglas nuevas (como las de OWASP) sin reiniciar el servidor.
  • Personalización por dominio: puedes activarlo solo para sitios WordPress y dejar otros sin filtrar.
  • Registro de eventos: sabrás exactamente qué intentos de ataque se han producido.

Requisitos previos antes de activar ModSecurity

Antes de lanzarte a configurar el firewall en Plesk, asegúrate de tener lo siguiente:

  1. Acceso a Plesk como administrador o propietario del dominio.
  2. Un sitio WordPress instalado y funcionando.
  3. Backup reciente de tu web. Siempre. ModSecurity puede bloquear peticiones legítimas si las reglas están mal ajustadas, así que es mejor prevenir.
  4. Saber si tu servidor usa Apache o Nginx. Esto lo puedes ver en Plesk en Herramientas y Ajustes > Servidor Web. No es imprescindible, pero ayuda a entender algunas opciones.

[WARNING] Si tu web ya está en producción y no tienes experiencia con firewalls, te recomiendo activar ModSecurity primero en modo "solo registro" (log) y luego pasarlo a "bloqueo" cuando veas que no hay falsos positivos.


Paso 1: Activar ModSecurity en Plesk

El primer paso es localizar la configuración de ModSecurity en Plesk. Dependiendo de la versión (Plesk Obsidian o la anterior), la ruta puede variar ligeramente, pero en general es así:

  1. Inicia sesión en Plesk.
  2. Ve a Herramientas y Ajustes (en el menú lateral izquierdo).
  3. Busca la sección Seguridad y haz clic en ModSecurity (o "Firewall de aplicaciones web").
  4. Verás una pantalla con dos opciones principales:
    • Activar ModSecurity: un interruptor general.
    • Conjunto de reglas: aquí podrás elegir las reglas a aplicar.

Actívalo y selecciona un conjunto de reglas. Plesk trae por defecto el conjunto OWASP ModSecurity Core Rule Set (CRS). Es el más completo y recomendado para WordPress.

[INFO] El OWASP CRS es un conjunto de reglas mantenido por la comunidad Open Web Application Security Project. Detecta los ataques más comunes: inyección SQL, XSS, inclusión de archivos remotos, etc.


Paso 2: Configurar las reglas de ModSecurity para WordPress

Una vez activado, tienes que asegurarte de que las reglas están optimizadas para WordPress. No es lo mismo proteger una tienda online que un blog personal, aunque las bases sean las mismas.

2.1. Reglas principales que debes mantener activas

Dentro de la configuración de ModSecurity en Plesk, puedes ver la lista de reglas agrupadas por categorías. Las que más te interesan para proteger WordPress en Plesk son:

  • Reglas de inyección SQL: bloquean intentos de manipular tu base de datos.
  • Reglas de Cross-Site Scripting (XSS): evitan que se inyecten scripts maliciosos en tus páginas.
  • Reglas de protección contra fuerza bruta: limitan los intentos de acceso al panel de administración (/wp-login.php).
  • Reglas de inclusión de archivos locales/remotos: impiden que se ejecuten archivos externos.

2.2. Excluir archivos o rutas legítimas

Aquí es donde muchos usuarios se frustran. ModSecurity puede bloquear acciones legítimas de WordPress, como:

  • Subir imágenes en la biblioteca de medios.
  • Guardar entradas con contenido que contenga ciertos caracteres (por ejemplo, código HTML en un artículo).
  • Usar plugins de caché que generan peticiones muy largas.

Para evitar estos problemas, puedes crear excepciones (allow rules) para rutas específicas. Por ejemplo:

/wp-admin/admin-ajax.php
/wp-admin/async-upload.php
/wp-admin/post.php

En Plesk, vas a la pestaña Reglas de ModSecurity, buscas la regla que está causando el bloqueo (lo verás en los logs) y la desactivas o creas una excepción para esa URL.

[TIP] No desactives todas las reglas de golpe. Ve una a una, comprueba tu web y luego pasa a la siguiente. Así sabrás cuál era la problemática.


Paso 3: Configurar el firewall de Plesk a nivel de red

ModSecurity es un firewall de aplicación, pero Plesk también tiene un firewall de red (basado en iptables o firewalld). Este es complementario: mientras ModSecurity analiza el contenido de las peticiones, el firewall de red controla qué IPs pueden conectarse y a qué puertos.

Para configurarlo:

  1. Ve a Herramientas y Ajustes > Firewall.
  2. Verás una tabla con los puertos y servicios. Asegúrate de que los puertos estándar estén abiertos:
    • 80 (HTTP)
    • 443 (HTTPS)
    • 21 (FTP, si lo usas)
    • 22 (SSH, si lo necesitas)
  3. Puedes añadir reglas personalizadas para bloquear IPs específicas que ves en los logs de ModSecurity.

[WARNING] Si bloqueas el puerto 22 (SSH) sin querer, podrías quedarte sin acceso a tu servidor. Ten mucho cuidado con las reglas de red.


Paso 4: Proteger el panel de administración de WordPress

Uno de los objetivos principales de un firewall en Plesk es proteger wp-login.php. Los ataques de fuerza bruta son muy comunes: bots que prueban miles de combinaciones de usuario y contraseña por minuto.

4.1. Limitar intentos de acceso

Puedes hacerlo con las reglas de ModSecurity que limitan la frecuencia de peticiones. En el OWASP CRS hay una regla llamada "Request Limit" que puedes ajustar:

  • Máximo de peticiones por minuto desde una misma IP: 60.
  • Máximo de peticiones a wp-login.php desde una misma IP: 5 por minuto.

4.2. Bloquear IPs maliciosas manualmente

Si ves en los logs de ModSecurity que una IP en concreto está intentando acceder a tu WordPress, puedes bloquearla desde el firewall de red:

  1. Ve a Firewall > Reglas entrantes.
  2. Añade una regla: Denegar de esa IP al puerto 80 y 443.

[TIP] No bloquees IPs de Google o de servicios de verificación como UptimeRobot, o podrías perder posicionamiento SEO.


Paso 5: Monitorear los logs de ModSecurity

Para saber si tu firewall está funcionando y si hay falsos positivos, tienes que revisar los logs. En Plesk:

  1. Ve a Herramientas y Ajustes > Logs de ModSecurity.
  2. Verás un listado con las peticiones bloqueadas. Cada entrada te dice:
    • IP de origen
    • URL atacada
    • Regla que se activó
    • Fecha y hora

Analiza estos logs al menos una vez por semana. Es la mejor forma de ajustar las reglas y detectar ataques antes de que se conviertan en un problema.


Paso 6: Ajustes avanzados para WordPress

Si ya tienes lo básico funcionando, puedes ir un paso más allá. Aquí tienes algunas configuraciones avanzadas que te recomiendo:

6.1. Activar la protección de archivos sensibles

WordPress tiene archivos que nunca deberían ser accesibles desde el exterior:

  • /wp-config.php
  • /xmlrpc.php
  • /wp-includes/

Puedes crear reglas de ModSecurity que bloqueen el acceso directo a estos archivos. En Plesk, ve a Reglas de ModSecurity y añade una regla personalizada:

SecRule REQUEST_URI "@contains /wp-config.php" "id:1001,phase:2,deny,status:403"

6.2. Proteger la subida de archivos

Los plugins de WordPress a veces permiten subir archivos con extensiones peligrosas (.php, .phtml, .sh). Puedes bloquear estas subidas con una regla que filtre la extensión.

6.3. Usar un plugin de seguridad complementario

ModSecurity es una capa muy potente, pero no es infalible. Te recomiendo combinarlo con un plugin como Wordfence o iThemes Security. Eso sí, no dupliques funciones: si ModSecurity ya limita los intentos de login, desactiva esa opción en el plugin para evitar conflictos.


Errores comunes y cómo solucionarlos

Error 403 en todo el sitio

Esto ocurre cuando ModSecurity bloquea peticiones demasiado agresivas. Solución:

  1. Ve a los logs y mira qué regla se activa.
  2. Desactiva esa regla o crea una excepción para tu IP.
  3. Si el error persiste, pon ModSecurity en modo "solo registro" temporalmente.

WordPress no guarda los cambios en las entradas

Suele pasar porque el contenido contiene caracteres que las reglas consideran peligrosos (por ejemplo, código HTML). Solución:

  • Añade una excepción para /wp-admin/post.php y /wp-admin/admin-ajax.php.

La web va más lenta

ModSecurity añade una capa de análisis que consume recursos. Si tu hosting es compartido, puede notarse. Solución:

  • Activa la caché de Plesk para WordPress.
  • Ajusta las reglas para que no analicen archivos estáticos (imágenes, CSS, JS).

Preguntas frecuentes (FAQ)

¿Es compatible ModSecurity con Nginx en Plesk?

Sí. Plesk soporta ModSecurity tanto en Apache como en Nginx. En el caso de Nginx, se usa el módulo ngx_http_modsecurity.

¿Puedo usar ModSecurity en varios dominios con configuraciones distintas?

Sí. En Plesk puedes ir a cada dominio > Apache y Nginx > ModSecurity y activarlo o desactivarlo de forma individual, además de elegir un conjunto de reglas específico para ese sitio.

¿Qué hago si ModSecurity bloquea a un usuario legítimo?

Revisa los logs, identifica la regla y crea una excepción para esa IP o para esa URL. También puedes subir el límite de peticiones por minuto.

¿Cada cuánto debo actualizar las reglas?

Plesk actualiza automáticamente el OWASP CRS cuando hay nuevas versiones. Aun así, revisa manualmente cada 2-3 meses.

¿ModSecurity afecta al SEO?

No debería. Los motores de búsqueda rastrean tu web de forma legítima y las reglas no bloquean ese tipo de peticiones. Eso sí, si bloqueas por error a Googlebot, podrías tener problemas de indexación. Por eso es importante no bloquear rangos de IP de Google.


Conclusión

Configurar el firewall en Plesk (ModSecurity) para proteger WordPress no es complicado, pero requiere paciencia y observación. Los pasos esenciales son:

  1. Activar ModSecurity con el conjunto OWASP CRS.
  2. Ajustar las reglas para evitar falsos positivos.
  3. Complementar con el firewall de red de Plesk.
  4. Revisar los logs periódicamente.

Si lo haces bien, tendrás una protección sólida contra la mayoría de ataques automatizados que circulan por internet. Y recuerda: ninguna solución de seguridad es 100% infalible, así que mantén WordPress, plugins y temas siempre actualizados.

[INFO] Si tu servidor usa el panel alternativo Syspanel, el puerto de acceso es el 2106 y la configuración de ModSecurity se encuentra en la sección "Seguridad". El proceso es similar, aunque la interfaz cambia.

Espero que esta guía te haya sido útil. Si tienes dudas, déjalas en los comentarios y te ayudaré a resolverlas. ¡Buena suerte con tu WordPress!

¿Necesitas ayuda?Son dos de nuestros técnicos, Agustín y Mikel, y están disponibles para resolver cualquier problema.

Hablar con ellos ahora
Agustín y Mikel