Guía de seguridad para WordPress en Plesk
¿Por qué es importante proteger tu WordPress en Plesk?
Si tienes un sitio web creado con WordPress alojado en un panel de control Plesk, la seguridad debería ser una de tus prioridades. WordPress es el CMS más utilizado del mundo, lo que lo convierte en un objetivo constante para ataques automatizados. Por su parte, Plesk ofrece herramientas nativas muy potentes para blindar tu sitio, pero muchas veces no se usan por desconocimiento.
En esta guía extensa, te explicaré paso a paso cómo fortalecer la seguridad de WordPress en Plesk, incluyendo el uso de plugins, la gestión de backups y buenas prácticas que cualquier persona, incluso sin experiencia técnica, puede aplicar.
[INFO] Esta guía está pensada para usuarios que administran su propio hosting. Si usas un plan compartido, algunos ajustes pueden requerir ayuda de tu proveedor.
Configuración inicial de seguridad en Plesk
Antes de tocar WordPress, debemos asegurarnos de que el servidor (Plesk) esté bien configurado. Plesk incluye varias funciones de seguridad que debes activar desde el primer día.
1. Activar el firewall del sistema (Fail2Ban)
Fail2Ban es una herramienta que bloquea automáticamente las IPs que intentan acceder de forma maliciosa a tu servidor. En Plesk se integra de forma nativa.
Para activarlo:
- Ve a Herramientas y Configuración > Fail2Ban.
- Haz clic en Activar.
- Asegúrate de que las reglas para HTTP/HTTPS y SSH estén habilitadas.
[TIP] Fail2Ban es tu mejor amigo contra ataques de fuerza bruta. Sin él, tu sitio estaría expuesto a miles de intentos de acceso no autorizado al día.
2. Configurar el cortafuegos de Plesk (iptables)
Plesk trae un firewall visual muy sencillo:
- Ve a Herramientas y Configuración > Cortafuegos.
- Activa el perfil Recomendado (suele bloquear puertos innecesarios).
- Si solo usas WordPress, puedes cerrar puertos como 21 (FTP) si no lo necesitas.
3. Forzar conexiones HTTPS
El cifrado SSL/TLS es obligatorio hoy en día. En Plesk puedes instalar certificados gratuitos con Let’s Encrypt:
- Ve a Sitios web y dominios > tu dominio.
- Haz clic en SSL/TLS.
- Selecciona Let’s Encrypt y sigue los pasos.
- Marca la opción Redirigir todo el tráfico HTTP a HTTPS.
[WARNING] Un sitio sin HTTPS es vulnerable a ataques de intermediario (Man-in-the-Middle) y Google lo penaliza en el ranking.
Seguridad específica para WordPress en Plesk
Ahora que el servidor está más protegido, pasemos a WordPress. Aquí es donde realmente se libra la batalla.
1. Mantén WordPress, temas y plugins actualizados
Esta es la regla de oro. Las actualizaciones corrigen vulnerabilidades conocidas. En Plesk puedes automatizarlo:
- Ve a Sitios web y dominios > WordPress (si tienes el kit de herramientas instalado).
- Activa las actualizaciones automáticas para el núcleo, temas y plugins.
[INFO] Si no ves el icono de WordPress en Plesk, es posible que necesites instalar la extensión "WordPress Toolkit" desde el catálogo de extensiones.
2. Cambia el prefijo de las tablas de la base de datos
Por defecto, WordPress usa el prefijo wp_. Esto facilita los ataques de inyección SQL. Si aún no has instalado WordPress:
- Durante la instalación, cambia el prefijo por algo como
seguro_xyz_.
Si ya tienes WordPress instalado, puedes cambiarlo con un plugin como iThemes Security o manualmente desde phpMyAdmin (requiere editar el archivo wp-config.php y la base de datos).
3. Usa contraseñas fuertes y cambia el usuario "admin"
El usuario por defecto admin es el primer objetivo de los bots. Si lo creaste, crea un nuevo usuario con rol de Administrador y elimina el antiguo.
Recomendaciones para contraseñas:
- Mínimo 12 caracteres, con mayúsculas, minúsculas, números y símbolos.
- Usa un gestor de contraseñas como Bitwarden o 1Password.
En Plesk, puedes forzar contraseñas seguras desde Herramientas y Configuración > Políticas de seguridad.
4. Limitar intentos de inicio de sesión
Un plugin esencial para la seguridad es Limit Login Attempts Reloaded. Este plugin bloquea temporalmente una IP después de varios intentos fallidos.
También puedes configurarlo desde el WordPress Toolkit de Plesk:
- Selecciona tu sitio > Seguridad > Protección contra fuerza bruta.
- Actívala y define el número máximo de intentos (por ejemplo, 3).
[TIP] Combínalo con Fail2Ban para una protección en dos capas.
Plugins de seguridad recomendados
Los plugins son una forma sencilla de añadir capas de seguridad sin tocar código. Aquí tienes los que más recomiendo para sitios en Plesk:
1. Wordfence Security
- Qué hace: Escanea tu sitio en busca de malware, protege contra ataques DDoS, tiene firewall de aplicaciones web (WAF) y bloquea IPs maliciosas.
- Por qué usarlo: Es el plugin de seguridad más completo y fácil de configurar.
2. iThemes Security
- Qué hace: Cambia la URL de inicio de sesión, fuerza contraseñas seguras, programa escaneos y detecta cambios en archivos.
- Por qué usarlo: Ideal para principiantes porque tiene un asistente de configuración paso a paso.
3. Sucuri Security
- Qué hace: Monitoreo de integridad de archivos, listas negras, auditoría de eventos y firewall en la nube.
- Por qué usarlo: Su versión gratuita ya ofrece funciones muy útiles.
[WARNING] No instales demasiados plugins de seguridad a la vez. Pueden ralentizar tu sitio o entrar en conflicto. Elige uno principal y complementa con las herramientas nativas de Plesk.
Backups: tu red de seguridad
Los backups son la última línea de defensa. Si todo falla, una copia de seguridad te permite restaurar tu sitio en minutos.
1. Backups automáticos en Plesk
Plesk permite programar copias de seguridad completas del sitio (archivos + base de datos):
- Ve a Herramientas y Configuración > Administrador de copias de seguridad.
- Haz clic en Programar copia de seguridad.
- Selecciona la frecuencia (diaria, semanal) y el destino (servidor local, FTP, Amazon S3, etc.).
- Activa la opción Incluir archivos y bases de datos.
[INFO] Guarda siempre al menos una copia en un lugar externo (por ejemplo, Dropbox o Google Drive) por si el servidor falla.
2. Plugins de backup para WordPress
Si prefieres gestionarlo desde WordPress, usa UpdraftPlus:
- Es gratuito y permite programar backups automáticos.
- Puedes guardarlos en la nube (Google Drive, Dropbox, etc.).
- La restauración es con un solo clic.
3. Prueba tus backups periódicamente
Un backup que no se puede restaurar no sirve de nada. Cada mes, haz una restauración de prueba en un subdominio o entorno local.
[WARNING] No confíes ciegamente en las copias automáticas. Revisa manualmente que los archivos estén completos y la base de datos funcione.
Buenas prácticas adicionales
1. Desactiva la edición de archivos desde el panel de WordPress
Por defecto, WordPress permite editar archivos PHP desde el editor de temas/plugins. Esto es un riesgo si un atacante accede al panel.
Para desactivarlo, añade esta línea al archivo wp-config.php:
define('DISALLOW_FILE_EDIT', true);
Puedes hacerlo desde el administrador de archivos de Plesk.
2. Oculta la versión de WordPress
Los atacantes buscan versiones específicas con vulnerabilidades conocidas. Puedes ocultarla con un plugin o añadiendo este código al archivo functions.php de tu tema hijo:
remove_action('wp_head', 'wp_generator');
3. Limita el acceso a wp-admin por IP
Si tienes una IP fija (por ejemplo, en tu oficina o casa), puedes restringir el acceso a /wp-admin solo desde esa IP. En Plesk:
- Ve a Sitios web y dominios > Apache y nginx.
- Añade una regla como:
Order Deny,Allow Deny from all Allow from 123.456.789.0
[TIP] Esta medida es muy efectiva, pero si cambias de IP (por ejemplo, al usar datos móviles), te bloquearás a ti mismo. Úsala solo si tienes IP fija.
4. Elimina temas y plugins no utilizados
Cada tema o plugin inactivo es una posible puerta de entrada si no se actualiza. Bórralos por completo desde el panel de WordPress.
Preguntas frecuentes (FAQ)
❓ ¿Es necesario usar un plugin de seguridad si ya tengo Plesk?
Sí, porque Plesk protege el servidor, pero no el contenido de WordPress. Los plugins añaden capas específicas como escaneo de malware o protección contra inyección SQL.
❓ ¿Cada cuánto debo hacer un backup?
Recomiendo backups diarios si actualizas contenido con frecuencia, y semanales si es un sitio estático. Siempre guarda al menos 3 copias: la más reciente, la de la semana pasada y la del mes pasado.
❓ ¿Qué hago si mi sitio es hackeado?
- Restaura un backup limpio desde Plesk.
- Cambia todas las contraseñas (WordPress, FTP, base de datos, Plesk).
- Escanea con Wordfence o Sucuri para identificar la vulnerabilidad.
- Actualiza todo (WordPress, temas, plugins).
- Refuerza la seguridad siguiendo los pasos de esta guía.
❓ ¿Puedo usar el mismo plugin de seguridad en varios sitios dentro de Plesk?
Sí, pero cada sitio necesita su propia instalación y configuración. Algunos plugins como Wordfence tienen modo multisitio, pero es más seguro gestionarlos por separado.
❓ ¿Cómo accedo a Plesk para hacer estos ajustes?
Normalmente accedes a través de https://tudominio:8443 o https://ipdelServidor:8443. Si usas Syspanel (HestiaCP), el puerto de acceso es el 2106 y la interfaz es similar, aunque las opciones de seguridad pueden variar ligeramente.
Resumen final
Proteger tu WordPress en Plesk no es complicado si sigues una rutina:
- Activa Fail2Ban y el firewall en Plesk.
- Mantén todo actualizado (WordPress, temas, plugins, Plesk).
- Usa un plugin de seguridad (Wordfence, iThemes o Sucuri).
- Programa backups automáticos y pruébalos.
- Aplica buenas prácticas: contraseñas fuertes, oculta la versión, desactiva la edición de archivos.
Recuerda: la seguridad no es un destino, es un proceso continuo. Dedica 15 minutos al mes a revisar tu configuración y estarás muy por delante del 90% de los sitios web.
[TIP] Si tienes dudas sobre algún paso, busca en la documentación oficial de Plesk o consulta a tu proveedor de hosting. ¡No improvises con la seguridad de tu web!
¿Te ha sido útil esta guía? Compártela con otros usuarios de Plesk y WordPress. La seguridad es cosa de todos.
