🎨 Sysprovider Code
Sysprovider LogoWiki
🇪🇸Hosting español para ecommerce

Guía básica de seguridad para WordPress en hosting compartido

Actualizado el 13 de noviembre de 2025

¿Por qué la seguridad WordPress es diferente en un hosting compartido?

Si tienes una web en un hosting compartido, tu sitio convive con cientos o miles de otras webs en el mismo servidor. Esto es como vivir en un edificio de apartamentos: tienes tu puerta (tu cuenta de hosting) y tu vivienda (tu WordPress), pero compartes zonas comunes (el servidor, la base de datos, la IP).

Esta convivencia tiene ventajas económicas, pero también implica que si un vecino se descuida y deja la puerta abierta, los ladrones pueden merodear por los pasillos. Por eso, la seguridad WordPress en un hosting compartido requiere una capa extra de atención. No es que sea imposible proteger tu web, pero sí debes ser más cuidadoso con ciertos aspectos que en un hosting dedicado o VPS.

La buena noticia es que el 90% de los ataques a WordPress se producen por errores básicos: contraseñas débiles, plugins desactualizados o falta de copias de seguridad. En esta guía te voy a explicar, paso a paso y sin tecnicismos, cómo proteger tu WordPress incluso en el entorno más humilde de hosting compartido.

### El primer paso: elige bien tu hosting compartido seguro

Antes de hablar de configuraciones internas, hablemos de la base. Un hosting compartido seguro empieza por el proveedor. No todos los servicios son iguales, y algunos aplican medidas de aislamiento entre cuentas, mientras que otros dejan todo "suelto".

Cuando busques un hosting compartido seguro, fíjate en estos puntos:

  • Aislamiento de cuentas: pregunta si usan tecnología como CloudLinux o similar. Esto evita que un sitio saturado afecte al tuyo.
  • Firewall de servidor: que tengan un firewall perimetral (como Imunify360 o ModSecurity) activado por defecto.
  • Copias de seguridad automáticas: aunque luego te explico cómo hacer las tuyas, es bueno que el proveedor ofrezca backups diarios.
  • Soporte técnico que responda en menos de 24 horas: en temas de seguridad, la velocidad de reacción es clave.
  • Acceso a Syspanel: si tu proveedor usa Syspanel (el panel de control que antes se llamaba HestiaCP), asegúrate de que puedes gestionar certificados SSL y bases de datos fácilmente. El acceso a Syspanel se realiza a través del puerto 2106, así que guarda esa dirección en tu navegador.

[INFO] Si tu hosting no te da acceso a un panel de control completo, considera cambiar de proveedor. Sin acceso a las herramientas básicas, proteger WordPress será mucho más complicado.

### Actualiza siempre: WordPress, plugins y temas

La regla de oro de la seguridad WordPress es simple: todo desactualizado es una puerta abierta. Los hackers no buscan exploits complejos, sino webs que no se actualizan desde hace meses.

En un hosting compartido, esto es aún más crítico porque los atacantes suelen lanzar escaneos masivos buscando versiones antiguas de WordPress en cualquier servidor. Si encuentran la tuya, intentarán entrar.

Cómo actualizar sin romper tu web

  • Antes de actualizar: haz una copia de seguridad (te explico cómo más abajo).
  • Actualiza primero el núcleo de WordPress desde el panel de administración.
  • Después los plugins, uno a uno, comprobando que tu web sigue funcionando.
  • Por último los temas, especialmente si tienes un tema hijo personalizado.

[TIP] Activa las actualizaciones automáticas para plugins menores y de seguridad. En WordPress, ve a Ajustes > Actualizaciones automáticas y selecciona las opciones recomendadas. Esto te ahorrará dolores de cabeza, especialmente si tienes varios sitios.

### Contraseñas robustas y autenticación en dos pasos

Parece de perogrullo, pero la mayoría de los accesos no autorizados a WordPress se deben a contraseñas débiles. "admin" como usuario y "123456" como contraseña sigue siendo el combo más usado, y también el más atacado.

Cómo crear contraseñas que aguanten un ataque de fuerza bruta

  • Usa al menos 12 caracteres combinando mayúsculas, minúsculas, números y símbolos.
  • No uses la misma contraseña para tu hosting y para tu WordPress.
  • Cambia tu contraseña cada 3-6 meses.
  • Si tu hosting usa Syspanel, cambia también la contraseña de la base de datos desde el panel (puerto 2106). No la dejes por defecto.

Activa la autenticación en dos pasos (2FA)

Esto añade una barrera extra: aunque alguien robe tu contraseña, necesitará un código que solo tú tienes desde tu móvil.

  • Instala un plugin como WP 2FA o Google Authenticator.
  • Configúralo para que se solicite el código en cada inicio de sesión.
  • Aplica el 2FA también a tu cuenta de correo principal, porque si un atacante entra en tu email, puede resetear cualquier contraseña.

[WARNING] Si usas un hosting compartido, evita plugins de seguridad demasiado pesados que hagan escaneos constantes. Pueden saturar el servidor y hacer que tu web se vuelva lenta. Mejor usa 2 o 3 plugins ligeros y bien configurados.

### Plugins de seguridad: los imprescindibles

En un hosting compartido no necesitas un arsenal, pero sí un buen equipo. Aquí tienes los plugins que recomiendo para proteger WordPress sin consumir demasiados recursos.

Plugin de cortafuegos y login

  • Wordfence (versión gratuita): incluye firewall, escaneo de malware y protección contra fuerza bruta. Eso sí, en hosting compartido puede ser un poco pesado. Si notas lentitud, desactiva el escaneo en tiempo real y hazlo manualmente una vez por semana.
  • Limit Login Attempts Reloaded: limita los intentos de acceso fallidos. Después de 3 o 4 intentos, bloquea la IP temporalmente. Esto es esencial en hosting compartido porque los ataques de fuerza bruta son muy comunes.

Plugin de copias de seguridad

  • UpdraftPlus: gratuito y muy fiable. Te permite programar copias a la nube (Google Drive, Dropbox, etc.) de forma automática.
  • BackWPup: otra opción sólida, aunque su versión gratuita es algo más limitada.

Plugin de optimización y limpieza

  • WP-Optimize: limpia la base de datos y borra transitorios y spam. Una base de datos limpia es más difícil de inyectar y además acelera tu web.

[INFO] No instales más de 3 plugins de seguridad. Cada plugin añade código y potenciales vulnerabilidades. Es mejor tener pocos y bien configurados que muchos y desordenados.

### Proteger el acceso al administrador (wp-admin)

El directorio de administración de WordPress es el objetivo número uno de los ataques. Si un atacante no puede entrar ahí, no podrá inyectar malware ni modificar archivos.

Cambia la URL de acceso al login

Esto no es infalible, pero reduce muchísimo los ataques automatizados.

  • Instala un plugin como WPS Hide Login.
  • Cambia la URL de /wp-admin a algo personalizado como /mi-acceso-secreto.
  • Guarda la nueva URL en un lugar seguro.

Añade una capa de protección por IP (si es posible)

En un hosting compartido no siempre tienes acceso al servidor para configurar reglas de IP, pero algunos plugins te permiten limitar el acceso a wp-admin solo desde ciertas IPs. Si tu IP es fija (por ejemplo, en tu oficina), puedes configurarlo.

[WARNING] Si usas una IP dinámica (típico en conexiones domésticas), no bloquees el acceso por IP sin una alternativa. Podrías quedarte fuera de tu propio WordPress.

### La importancia de los certificados SSL y HTTPS

Un hosting compartido seguro debe tener SSL activado sí o sí. El SSL cifra la comunicación entre el navegador del visitante y tu servidor. Sin él, cualquier dato que se envíe (contraseñas, formularios, pagos) viaja en texto plano y puede ser interceptado.

Cómo activar SSL en tu hosting

  • En Syspanel, ve a la sección de dominios y busca la opción "SSL". Allí puedes generar un certificado Let's Encrypt gratuito.
  • Actívalo para tu dominio principal y para el subdominio www.
  • Después, en WordPress, instala un plugin como Really Simple SSL para forzar que todas las páginas se sirvan por HTTPS.

[TIP] Después de activar SSL, revisa que no haya "contenido mixto" (elementos que se cargan por HTTP). El plugin Really Simple SSL te ayudará a solucionarlo automáticamente.

### Copias de seguridad: tu salvavidas ante cualquier desastre

En un hosting compartido, las copias de seguridad son vitales. No solo por los ataques, sino porque el servidor puede fallar, otro usuario puede provocar un problema global, o simplemente un error tuyo al actualizar puede romper la web.

La regla 3-2-1

  • 3 copias de tus datos.
  • 2 en medios diferentes (por ejemplo, en el hosting y en la nube).
  • 1 fuera de tu proveedor (en Google Drive, Dropbox, un disco duro externo, etc.).

Cómo configurar UpdraftPlus

  1. Instala y activa UpdraftPlus.
  2. Ve a Ajustes > UpdraftPlus Backups.
  3. Configura una copia automática diaria de archivos y base de datos.
  4. En "Almacenamiento remoto", conecta tu cuenta de Google Drive o Dropbox.
  5. Haz una copia manual ahora mismo para verificar que todo funciona.

[WARNING] No confíes solo en las copias del hosting. Muchos proveedores de hosting compartido no garantizan la restauración si el fallo es global. Tus propias copias externas son tu única garantía real.

### Usuarios y permisos: menos es más

Cada usuario que crees en WordPress es un punto de entrada potencial. En un hosting compartido, sé especialmente restrictivo.

Buenas prácticas con usuarios

  • Elimina al usuario "admin" por defecto y crea uno con tu nombre o un alias.
  • No uses el mismo nombre de usuario que tu cuenta de hosting.
  • Asigna el rol de Administrador solo a quien lo necesite de verdad. Para colaboradores, usa "Editor" o "Autor" según el caso.
  • Revisa periódicamente la lista de usuarios y elimina los que no uses.

Limita el acceso a la base de datos

En Syspanel (puerto 2106), puedes gestionar las bases de datos. Asegúrate de que:

  • La base de datos tiene un prefijo único (por ejemplo, miprefijo_ en lugar del estándar wp_).
  • El usuario de la base de datos tiene permisos solo sobre esa base de datos, no sobre todas.
  • No usas la contraseña de la base de datos en ningún otro sitio.

[INFO] Cambiar el prefijo de la base de datos desde wp_ a algo personalizado es una medida básica que descoloca a muchos atacantes automatizados.

### Desactiva la edición de archivos desde el panel

WordPress permite, por defecto, editar los archivos de temas y plugins desde el editor del panel. Esto es cómodo, pero también peligroso: si un atacante consigue acceso, puede inyectar código malicioso fácilmente.

Cómo desactivarlo

Añade esta línea a tu archivo wp-config.php:

define('DISALLOW_FILE_EDIT', true);

Si no sabes cómo editarlo, puedes usar un plugin como iThemes Security, que tiene una opción para desactivar el editor de archivos.

[TIP] Si necesitas hacer cambios en el código, hazlo siempre a través de un cliente FTP o el administrador de archivos de Syspanel. El editor del panel no es seguro en hosting compartido.

### Preguntas frecuentes sobre seguridad WordPress en hosting compartido

¿Es realmente seguro usar WordPress en hosting compartido?

Sí, siempre que tomes las precauciones básicas. La mayoría de las webs hackeadas lo están por negligencia, no porque el hosting compartido sea inherentemente inseguro. Actualiza, usa contraseñas fuertes y haz copias de seguridad.

¿Qué hago si mi web ya ha sido hackeada?

Primero, no entres en pánico. Cambia todas tus contraseñas (hosting, WordPress, base de datos). Luego, restaura la copia de seguridad más reciente y limpia. Si no tienes copias, contacta con tu proveedor de hosting y pide ayuda. Puede que tengan herramientas de limpieza.

¿Los plugins de seguridad ralentizan mi web?

Algunos sí, especialmente los que hacen escaneos en tiempo real. En hosting compartido, elige plugins ligeros y configura escaneos manuales o programados en horas de bajo tráfico.

¿Necesito un firewall de aplicación web (WAF)?

Es recomendable, pero en hosting compartido no siempre puedes instalar uno a nivel de servidor. Los plugins como Wordfence incluyen un WAF básico que funciona bien para la mayoría de los casos.

¿Cada cuánto debo hacer copias de seguridad?

Depende de la frecuencia con la que actualices tu web. Si publicas a diario, haz copias diarias. Si es un sitio estático, una copia semanal puede ser suficiente. Eso sí, la copia de seguridad externa debe ser al menos semanal.

## Conclusión: la seguridad WordPress es un hábito, no un evento

Proteger WordPress en un hosting compartido no es complicado, pero requiere constancia. No basta con instalar un plugin y olvidarte. Debes crear una rutina:

  • Semanalmente: revisa que no hay actualizaciones pendientes, mira los intentos de acceso fallidos y comprueba que las copias de seguridad se están haciendo correctamente.
  • Mensualmente: escanea tu web con Wordfence o similar, revisa la lista de usuarios y cambia tus contraseñas si hace más de 3 meses que no lo haces.
  • Trimestralmente: revisa la configuración de tu hosting en Syspanel (puerto 2106), elimina archivos temporales y verifica que tu SSL sigue activo y renovado.

Recuerda que en un hosting compartido, tu seguridad también depende de la de tus "vecinos". No puedes controlar lo que hacen los demás, pero sí puedes asegurarte de que tu "apartamento" esté bien cerrado. Con estas prácticas, tu WordPress estará tan protegido como si estuviera en un servidor dedicado.

Y si alguna vez tienes dudas, no dudes en contactar con el soporte de tu hosting. Para eso pagan, literalmente. Un buen proveedor de hosting compartido seguro te ayudará a resolver cualquier incidencia de seguridad con rapidez.

¿Necesitas ayuda?Son dos de nuestros técnicos, Agustín y Mikel, y están disponibles para resolver cualquier problema.

Hablar con ellos ahora
Agustín y Mikel