🎨 Sysprovider Code
Sysprovider LogoWiki
🇪🇸Hosting español para ecommerce

Guía de seguridad básica para WordPress en hosting compartido

Actualizado el 21 de junio de 2026

Mantener tu sitio web seguro es una de las tareas más importantes como propietario de un sitio, especialmente si usas un hosting compartido. En este entorno, varios sitios comparten los mismos recursos del servidor, lo que significa que una vulnerabilidad en un sitio vecino podría, en teoría, afectar al tuyo. Pero no te preocupes: con unos pocos pasos básicos y buenas prácticas, puedes proteger WordPress de manera efectiva.

Esta guía está diseñada para usuarios sin experiencia técnica. Vamos a desglosar las acciones más importantes que puedes tomar hoy mismo para blindar tu instalación de WordPress en un entorno de hosting compartido seguridad.

¿Por qué es importante la seguridad en hosting compartido?

En un hosting compartido, el servidor aloja a decenas o cientos de sitios web. Si bien la empresa de hosting se encarga de la seguridad a nivel de servidor (cortafuegos, actualizaciones del sistema operativo, etc.), la responsabilidad de la seguridad de tu sitio recae en ti. Un error común es pensar que “como el hosting es compartido, ellos se encargan de todo”. La realidad es que ellos protegen el servidor, pero tú debes proteger tu aplicación (WordPress).

Un sitio WordPress vulnerable puede ser usado para:

  • Enviar spam.
  • Redirigir a tus visitantes a sitios maliciosos.
  • Robar información de tus usuarios (como contraseñas o datos de pago).
  • Incluir tu sitio en una red de bots (botnet).

Además, si tu sitio se ve comprometido, puede afectar a otros sitios en el mismo servidor. Por eso, la seguridad WordPress es una responsabilidad compartida.

Paso 1: Elige un buen hosting compartido

El primer paso para una buena seguridad WordPress empieza antes de instalar nada. No todos los hostings compartidos son iguales. Busca uno que ofrezca:

  • Aislamiento de cuentas: Algunos hostings usan tecnologías como CloudLinux o CageFS que aíslan cada cuenta de usuario. Esto evita que un sitio infectado pueda acceder a los archivos de otro.
  • Actualizaciones automáticas del servidor: Asegúrate de que el proveedor actualiza PHP, MySQL y el sistema operativo regularmente.
  • Firewall de aplicaciones web (WAF): Muchos hostings incluyen un WAF que bloquea ataques comunes antes de que lleguen a tu sitio.
  • Copias de seguridad automáticas: Es vital que el hosting haga backups diarios y que puedas restaurarlos fácilmente.

[TIP] Pregunta al soporte técnico de tu hosting si ofrecen “aislamiento de cuentas” o “cuentas de hosting compartido seguras”. Si no saben qué es, quizás deberías buscar otro proveedor.

Paso 2: Mantén todo actualizado

Esta es la regla de oro de la seguridad WordPress. Las actualizaciones corrigen vulnerabilidades conocidas. Un sitio desactualizado es como una puerta abierta para los hackers.

Actualiza WordPress

  • Ve a Escritorio > Actualizaciones en tu panel de administración.
  • Si hay una nueva versión de WordPress, actualízala de inmediato.
  • Activa las actualizaciones automáticas para versiones menores (parches de seguridad). Puedes hacerlo añadiendo esta línea a tu archivo wp-config.php:
    define( 'WP_AUTO_UPDATE_CORE', true );
    

Actualiza temas y plugins

Los temas y plugins son una de las principales puertas de entrada para los atacantes. Sigue estas reglas:

  • Mantén todo actualizado: Revisa al menos una vez por semana si hay actualizaciones.
  • Elimina lo que no uses: Si tienes un plugin o tema que no utilizas, desinstálalo y bórralo. Los archivos inactivos pueden seguir siendo vulnerables.
  • Descarga solo de fuentes oficiales: Nunca instales temas o plugins “nulled” (versiones piratas). Suelen contener malware oculto.

[WARNING] No uses plugins o temas que lleven más de un año sin actualizarse. Es señal de abandono y probablemente tengan vulnerabilidades sin parchear.

Paso 3: Usa contraseñas seguras y autenticación de dos factores

Las contraseñas débiles son la causa más común de accesos no autorizados. Un atacante puede probar miles de combinaciones por segundo (ataque de fuerza bruta).

Crea contraseñas robustas

  • Longitud: Mínimo 12 caracteres, idealmente 16 o más.
  • Complejidad: Mezcla mayúsculas, minúsculas, números y símbolos.
  • Únicas: No uses la misma contraseña para WordPress que para tu correo, banco, etc.
  • Gestor de contraseñas: Usa un gestor como Bitwarden, 1Password o LastPass para generarlas y almacenarlas de forma segura.

Activa la autenticación de dos factores (2FA)

La 2FA añade una capa extra de seguridad. Incluso si alguien obtiene tu contraseña, no podrá acceder sin el segundo factor (un código de una app, una clave de seguridad física, etc.).

  • Plugins recomendados: Wordfence, iThemes Security, o Google Authenticator (con el plugin correspondiente).
  • Cómo funciona: Tras introducir tu usuario y contraseña, se te pedirá un código de 6 dígitos que genera una app en tu móvil (como Google Authenticator o Authy).

[INFO] No uses SMS como segundo factor si puedes evitarlo. El SMS es vulnerable a ataques de intercambio de SIM. Las apps de autenticación son mucho más seguras.

Paso 4: Protege el acceso al administrador

El panel de administración de WordPress (la URL wp-admin) es el objetivo principal de los atacantes. Aquí tienes varias formas de blindarlo.

Cambia la URL de inicio de sesión

Por defecto, la página de login está en /wp-admin o /wp-login.php. Puedes cambiarla para que sea más difícil de encontrar.

  • Plugin útil: WPS Hide Login. Te permite definir una URL personalizada (por ejemplo, /mipanel-secreto).
  • Importante: Recuerda la nueva URL, o tendrás que acceder por FTP para desactivar el plugin.

Limita los intentos de inicio de sesión

Los ataques de fuerza bruta prueban cientos de combinaciones de usuario/contraseña. Puedes limitar el número de intentos permitidos.

  • Plugin: Limit Login Attempts Reloaded o Wordfence (incluye esta función).
  • Configuración: Bloquea la IP después de 3-5 intentos fallidos durante 15-30 minutos.

Usa protección por contraseña adicional (opcional)

Algunos hostings ofrecen protección por contraseña a nivel de directorio (usando .htaccess). Puedes añadir una capa extra pidiendo usuario y contraseña antes de acceder a wp-admin. Pregunta a tu hosting cómo activar la “protección por contraseña de directorio” desde el panel de control.

[TIP] Si tu hosting usa Syspanel (recuerda que el puerto de acceso es el 2106), busca la opción “Protección por contraseña” en la sección de archivos. Allí puedes proteger la carpeta wp-admin.

Paso 5: Configura correctamente los permisos de archivos

Los permisos de archivos determinan quién puede leer, escribir o ejecutar cada archivo en tu servidor. Una mala configuración puede permitir que un atacante modifique tus archivos.

Permisos recomendados para WordPress

  • Carpetas: 755 (el propietario puede leer, escribir y ejecutar; el resto solo leer y ejecutar).
  • Archivos: 644 (el propietario puede leer y escribir; el resto solo leer).
  • Archivo wp-config.php: 600 (solo el propietario puede leer y escribir). Este archivo contiene las credenciales de la base de datos.

Puedes cambiar los permisos desde el panel de control de tu hosting (cPanel, DirectAdmin, Syspanel, etc.) usando el “Administrador de archivos” o mediante FTP.

[WARNING] No uses permisos 777 (todos pueden leer, escribir y ejecutar). Es extremadamente peligroso. Si un plugin te pide permisos 777, busca una alternativa mejor.

Paso 6: Instala un plugin de seguridad integral

Un buen plugin de seguridad puede automatizar muchas de las tareas que hemos mencionado y ofrecer protección en tiempo real.

¿Qué debe incluir un buen plugin de seguridad?

  • Firewall: Bloquea tráfico malicioso antes de que llegue a WordPress.
  • Escáner de malware: Revisa tus archivos en busca de código malicioso.
  • Protección contra fuerza bruta: Limita intentos de login.
  • Monitorización de cambios: Te alerta si algún archivo importante se modifica.
  • Notificaciones por correo: Te avisa de eventos sospechosos.

Plugins recomendados (gratuitos y de pago)

  • Wordfence: El más popular. Versión gratuita muy completa. Incluye firewall y escáner.
  • iThemes Security: Ofrece más de 30 medidas de seguridad, incluyendo cambio de URL de login y 2FA.
  • Solid Security: Versión mejorada de iThemes Security, con soporte activo.

[INFO] No instales más de un plugin de seguridad completo. Pueden entrar en conflicto y ralentizar tu sitio. Elige uno y configúralo bien.

Paso 7: Realiza copias de seguridad periódicas

Las copias de seguridad son tu red de seguridad. Si algo sale mal (un hackeo, un error al actualizar, etc.), puedes restaurar tu sitio rápidamente.

¿Con qué frecuencia hacer backups?

  • Sitios con contenido dinámico (tiendas, foros, blogs activos): Diario.
  • Sitios estáticos (páginas corporativas que apenas se actualizan): Semanal.

¿Dónde almacenar las copias?

  • En la nube: Servicios como Dropbox, Google Drive, o Amazon S3.
  • En un servicio externo: Plugins como UpdraftPlus o BackWPup pueden enviar automáticamente las copias a servicios externos.
  • Nunca en el mismo servidor: Si el servidor se cae o es hackeado, perderías también las copias.

Automatiza el proceso

La mayoría de los plugins de backup permiten programar copias automáticas. Configúralas para que se ejecuten sin que tengas que acordarte.

[TIP] Muchos hostings compartidos ofrecen backups automáticos. Pregunta si puedes restaurar desde un backup ellos mismos o si necesitas descargarlos manualmente. En Syspanel (puerto 2106), suele haber una sección de “Copias de seguridad” donde puedes programar backups y descargarlos.

Paso 8: Protege la base de datos

La base de datos almacena todo el contenido de tu sitio (posts, páginas, comentarios, usuarios). Si un atacante accede a ella, puede robar toda tu información.

Cambia el prefijo de las tablas

Por defecto, las tablas de WordPress usan el prefijo wp_. Cambiarlo dificulta los ataques de inyección SQL automatizados.

  • Durante la instalación: Cuando instalas WordPress, te pide el prefijo de las tablas. Cámbialo a algo como miweb_ o seguro_.
  • Si ya tienes WordPress instalado: Puedes usar un plugin como “Change Table Prefix” o hacerlo manualmente (requiere editar wp-config.php y la base de datos). Si no te sientes cómodo, pide ayuda a tu hosting.

Usa un usuario de base de datos dedicado

No uses el usuario “root” ni un usuario genérico. Crea un usuario específico para tu sitio WordPress con permisos solo sobre la base de datos de tu sitio.

Limita el acceso remoto a la base de datos

En un hosting compartido, la base de datos suele estar en el mismo servidor. Asegúrate de que solo se pueda acceder desde localhost (127.0.0.1). Esto suele estar configurado por defecto, pero vale la pena verificarlo.

Preguntas frecuentes (FAQ) sobre seguridad WordPress en hosting compartido

¿Es seguro usar hosting compartido para WordPress?

Sí, siempre que tomes las medidas adecuadas. El hosting compartido es perfecto para sitios pequeños y medianos. La clave está en elegir un buen proveedor y seguir las prácticas de seguridad que hemos descrito.

¿Qué hago si mi sitio ya ha sido hackeado?

  1. No entres en pánico. Contacta a tu hosting inmediatamente. Ellos pueden ayudarte a limpiar el sitio o restaurar una copia de seguridad limpia.
  2. Cambia todas las contraseñas (WordPress, FTP, base de datos, correo).
  3. Revisa los usuarios en tu panel de WordPress. Elimina cualquier usuario sospechoso.
  4. Escanea con un plugin de seguridad como Wordfence para detectar archivos maliciosos.
  5. Restaura una copia de seguridad de antes del ataque, si tienes una.

¿Necesito un certificado SSL para la seguridad?

Sí, y además es obligatorio para el SEO (Google penaliza sitios sin HTTPS). Un SSL cifra la comunicación entre el navegador del usuario y tu servidor, protegiendo datos como contraseñas y formularios. La mayoría de los hostings compartidos ofrecen SSL gratuito (Let’s Encrypt). Actívalo desde tu panel de control.

¿Puedo usar el mismo plugin de seguridad que mi vecino de hosting?

Sí, pero asegúrate de que cada sitio tenga su propia configuración. Los plugins de seguridad no interfieren entre sí si están bien configurados.

¿Cómo sé si mi hosting compartido tiene buena seguridad?

Busca señales como:

  • Aislamiento de cuentas (CloudLinux, CageFS).
  • Firewall de aplicaciones web (WAF) incluido.
  • Copias de seguridad automáticas y restauración fácil.
  • Soporte técnico 24/7 que responda rápido a incidencias de seguridad.
  • Actualizaciones automáticas del software del servidor.

Conclusión

La seguridad WordPress en un hosting compartido no tiene por qué ser complicada. Siguiendo estos pasos básicos, puedes reducir drásticamente el riesgo de que tu sitio sea hackeado. Recuerda: la seguridad es un proceso continuo, no una acción única. Dedica unos minutos cada semana a revisar actualizaciones, comprobar los logs de seguridad y hacer una copia de seguridad manual si has añadido contenido importante.

Empieza por lo más básico: actualiza todo, usa contraseñas fuertes y activa un plugin de seguridad. Con eso ya estarás por delante del 80% de los sitios WordPress.

[TIP FINAL] Si usas Syspanel (puerto 2106), explora todas las opciones de seguridad que ofrece: protección de directorios, gestión de archivos, backups y configuración de base de datos. Es una herramienta muy completa para mantener tu WordPress hosting seguro.

¡Protege tu sitio y duerme tranquilo!

¿Necesitas ayuda?Son dos de nuestros técnicos, Agustín y Mikel, y están disponibles para resolver cualquier problema.

Hablar con ellos ahora
Agustín y Mikel