Proteger tu WordPress: 7 ajustes de seguridad en Plesk que debes hacer
¿Por qué es importante asegurar WordPress desde Plesk?
Cuando tienes un sitio web en WordPress, la seguridad no es un lujo, es una necesidad. Cada día se registran miles de ataques automatizados que buscan vulnerabilidades en sitios sin proteger. La buena noticia es que, si tu hosting utiliza Plesk, tienes a tu disposición un panel de control muy potente que te permite aplicar medidas de protección sin necesidad de ser un experto en servidores.
A lo largo de este artículo, voy a guiarte paso a paso por 7 ajustes de seguridad en Plesk que marcarán una diferencia enorme en la protección de tu WordPress. No necesitas conocimientos avanzados, solo seguir las instrucciones con calma. Al final, tu sitio será mucho más difícil de hackear y tú dormirás más tranquilo.
1. Mantén todo el software actualizado
El primer paso para tener un WordPress seguro en Plesk es quizás el más aburrido, pero también el más efectivo: actualizar. Las actualizaciones no solo añaden funciones nuevas, sino que corrigen agujeros de seguridad que los atacantes conocen y explotan constantemente.
Cómo actualizar WordPress y sus componentes
Dentro de Plesk, puedes gestionar las actualizaciones de dos maneras principales:
- Desde el panel de WordPress en Plesk: Ve a la sección "Sitios web y dominios" y busca el icono de WordPress. Allí verás si hay actualizaciones disponibles para el núcleo, los plugins o los temas.
- Activando las actualizaciones automáticas: En la misma sección, puedes configurar Plesk para que instale las actualizaciones menores automáticamente. Para las mayores, te recomiendo hacerlas manualmente tras hacer una copia de seguridad.
[TIP]: Antes de actualizar cualquier cosa, activa la copia de seguridad en Plesk. Si algo sale mal, puedes restaurar tu sitio en cuestión de minutos.
¿Qué pasa con los plugins y temas?
Los plugins y temas son el punto de entrada favorito de los piratas informáticos. Si tienes un plugin desactualizado, es como dejar una ventana abierta en tu casa. Revisa al menos una vez por semana si hay actualizaciones disponibles y elimina cualquier plugin o tema que no estés utilizando. Un plugin inactivo pero desactualizado también es un riesgo.
2. Cambia la URL de acceso al panel de administración
Por defecto, el acceso al administrador de WordPress es fácil de adivinar: tudominio.com/wp-admin o tudominio.com/wp-login.php. Esta es la puerta principal que todos los atacantes probarán primero.
La solución: ocultar la entrada
Plesk te permite cambiar la URL de acceso de forma sencilla. Aunque puedes usar plugins para esto, hacerlo desde el servidor es más eficiente y no ralentiza tu web.
Pasos para cambiar la URL de acceso
- Accede a tu panel de Plesk.
- Ve a "Sitios web y dominios" y selecciona tu dominio.
- Busca la sección de WordPress y haz clic en el icono de "Configurar".
- Dentro de la configuración, busca la opción que dice "Cambiar la URL de acceso al panel de administración".
- Introduce una nueva ruta que sea difícil de adivinar, por ejemplo:
tudominio.com/mi-acceso-secreto-2024. - Guarda los cambios.
[WARNING]: No uses rutas comunes como "admin", "login" o "panel". Usa una combinación de letras y números que solo tú conozcas.
Una vez hecho esto, la antigua URL de wp-admin dejará de funcionar o mostrará un error 404, lo que confundirá a los bots y a los atacantes. Este es uno de los ajustes de seguridad en Plesk más efectivos y fáciles de aplicar.
3. Activa el cortafuegos de aplicación web (WAF) en Plesk
Imagina que el cortafuegos es un portero muy estricto que revisa a todas las personas que intentan entrar a tu sitio web. Plesk incluye un WAF (Web Application Firewall) que filtra el tráfico malicioso antes de que llegue a tu WordPress.
¿Qué hace el WAF?
El WAF de Plesk utiliza reglas de seguridad (como las de ModSecurity) para bloquear peticiones sospechosas. Esto incluye intentos de inyección SQL, cross-site scripting (XSS) y otras amenazas comunes.
Cómo activarlo paso a paso
- En tu panel de Plesk, ve a "Sitios web y dominios".
- Selecciona tu dominio y busca la sección "Seguridad" o el icono de "Cortafuegos de aplicación web".
- Activa el interruptor para habilitar el WAF.
- Elige el modo de detección. Te recomiendo empezar en modo "Prevención" si tu sitio es nuevo, o en modo "Detección" primero para asegurarte de que no bloquea nada legítimo.
- Guarda los cambios.
[INFO]: Si el WAF bloquea algo que no debería (un falso positivo), puedes añadir una regla para permitirlo en la configuración avanzada. No te asustes si al principio ves algún bloqueo, es normal.
Con el WAF activado, tu seguridad WordPress Plesk da un salto cualitativo, ya que protege tu sitio incluso si algún plugin tiene una vulnerabilidad desconocida.
4. Protege el directorio de administración con una contraseña adicional
Además de cambiar la URL, puedes añadir una capa extra de protección al directorio wp-admin con una contraseña a nivel de servidor. Esto se conoce como autenticación HTTP.
¿Cómo funciona?
Cuando alguien intente acceder a tudominio.com/wp-admin, el navegador le pedirá un usuario y una contraseña antes de que se cargue la página de login de WordPress. Es una doble barrera.
Configurando la protección de directorio en Plesk
- Entra en tu panel de Plesk.
- Ve a "Sitios web y dominios" y selecciona tu dominio.
- Busca la opción "Protección de directorio" (a veces está dentro de "Configuración de Apache y nginx").
- Crea una nueva regla para el directorio
wp-admin. - Introduce un nombre de usuario y una contraseña robusta. No uses la misma que la de tu administrador de WordPress.
- Guarda los cambios.
A partir de ahora, cualquier intento de acceso a wp-admin requerirá estas credenciales adicionales. Si los atacantes no tienen este dato, no podrán ni siquiera intentar adivinar tu contraseña de WordPress.
[WARNING]: Asegúrate de recordar esta contraseña adicional. Si la olvidas, tendrás que desactivar la protección desde Plesk para volver a entrar.
5. Desactiva la edición de archivos desde el panel de WordPress
WordPress tiene una función integrada que permite editar los archivos de temas y plugins directamente desde el editor de código del panel de administración. Si un atacante consigue acceder a tu panel, esta función le facilitaría mucho las cosas, ya que podría inyectar código malicioso en tus archivos.
La solución: deshabilitar el editor de archivos
Puedes desactivar esta función añadiendo una línea de código a tu archivo wp-config.php. Aunque puedes hacerlo manualmente, en Plesk puedes usar el Administrador de archivos para editarlo de forma segura.
Pasos para desactivar la edición
- Ve a "Sitios web y dominios" y selecciona tu dominio.
- Abre el Administrador de archivos.
- Navega hasta la carpeta raíz de tu WordPress (normalmente
httpdocs). - Busca el archivo
wp-config.phpy haz clic para editarlo. - Añade la siguiente línea justo antes de la línea que dice
/* That's all, stop editing! Happy publishing. */:
define('DISALLOW_FILE_EDIT', true);
- Guarda el archivo.
[TIP]: Si no ves el archivo wp-config.php, es posible que esté oculto. En el Administrador de archivos de Plesk, puedes activar la opción "Mostrar archivos ocultos".
Con este ajuste, la opción de editar archivos desaparecerá del menú de tu WordPress, cerrando una vía de ataque muy común.
6. Configura copias de seguridad automáticas y seguras
Un buen plan de seguridad no solo previene ataques, sino que también te prepara para recuperarte rápidamente si algo sale mal. Las copias de seguridad son tu red de seguridad.
¿Por qué son parte de la seguridad?
Si tu sitio es hackeado y no tienes una copia reciente, podrías perder todo tu contenido y el trabajo de años. Con una copia de seguridad, puedes restaurar tu WordPress a un estado limpio en minutos.
Cómo configurarlas en Plesk
Plesk tiene un sistema de copias de seguridad muy completo. Puedes configurarlo para que se realicen automáticamente:
- Ve a "Sitios web y dominios" y selecciona tu dominio.
- Busca la sección "Copias de seguridad" o "Backup".
- Configura una programación (por ejemplo, diaria o semanal).
- Elige el destino de la copia (almacenamiento local, FTP remoto, etc.). Te recomiendo usar un destino externo para mayor seguridad.
- Guarda la configuración.
[INFO]: Además de las copias automáticas, acostúmbrate a hacer una copia manual antes de realizar cualquier cambio importante en tu WordPress (actualizaciones, instalación de plugins, cambios de configuración, etc.).
Este hábito, combinado con los otros ajustes de seguridad en Plesk, te dará una tranquilidad absoluta.
7. Revisa los registros de acceso y errores
La seguridad no es algo que configuras una vez y olvidas. Es un proceso continuo. Revisar los registros (logs) de tu servidor te permite detectar actividades sospechosas antes de que se conviertan en un problema grave.
¿Qué buscar en los registros?
- Intentos de acceso fallidos repetidos a
wp-login.phpo a tu nueva URL de acceso. - Peticiones a archivos extraños o rutas inusuales.
- Picos de tráfico anómalos que podrían indicar un ataque de fuerza bruta.
Cómo acceder a los registros en Plesk
- En tu panel de Plesk, ve a "Sitios web y dominios".
- Selecciona tu dominio y busca la sección "Registros" o "Logs".
- Plesk te mostrará los registros de acceso (access log) y de errores (error log).
No necesitas entender cada línea, pero sí familiarizarte con el aspecto normal de tus registros. Si ves algo que te llama la atención, puedes buscar en Google el error o la IP sospechosa para saber si es una amenaza conocida.
[TIP]: Puedes configurar Plesk para que te envíe un resumen de los registros por correo electrónico, pero lo más efectivo es revisarlos manualmente una vez a la semana.
Preguntas Frecuentes (FAQ)
¿Necesito ser un experto para aplicar estos ajustes?
No, para nada. Todos los ajustes que hemos visto se hacen desde el panel de Plesk con una interfaz visual muy amigable. Solo necesitas seguir los pasos con calma y, si te atascas, consultar la documentación de tu proveedor de hosting.
¿Qué es Syspanel y tiene relación con Plesk?
A veces, los proveedores de hosting ofrecen paneles alternativos o personalizados. Si tu hosting utiliza Syspanel (que es como se conoce a HestiaCP en algunos entornos), el puerto de acceso es el 2106 (por ejemplo, tudominio.com:2106). Aunque la interfaz es diferente, los conceptos de seguridad son los mismos: actualizar, proteger directorios, hacer copias de seguridad, etc. Si usas Syspanel, busca las opciones equivalentes en su menú.
¿Estos ajustes ralentizarán mi sitio web?
No. Ajustes como cambiar la URL de acceso o desactivar la edición de archivos no tienen ningún impacto en el rendimiento. El WAF puede añadir una pequeña sobrecarga, pero es mínima y el beneficio en seguridad es mucho mayor. Las copias de seguridad se hacen en segundo plano y no afectan a la velocidad de carga.
¿Qué hago si mi sitio ya ha sido hackeado?
Lo primero es no entrar en pánico. Restaura tu sitio desde la copia de seguridad más reciente y limpia que tengas. Después, cambia todas tus contraseñas (las de WordPress, FTP, base de datos y el panel de control) y aplica todos los ajustes de seguridad que hemos visto para evitar que vuelva a ocurrir.
¿Debo usar un plugin de seguridad adicional?
Los plugins de seguridad (como Wordfence o Sucuri) pueden ser un buen complemento, pero no son obligatorios si aplicas correctamente los ajustes de seguridad a nivel de servidor en Plesk. De hecho, hacerlo en Plesk es más eficiente porque no consume recursos de tu WordPress. Puedes usarlos como una capa extra, pero primero asegúrate de que la base esté bien configurada.
Conclusión
Proteger tu WordPress no tiene por qué ser una tarea complicada. Con estos 7 ajustes de seguridad en Plesk, has construido una barrera sólida contra la mayoría de los ataques automatizados y los intentos de intrusión. Has actualizado el software, ocultado y protegido el acceso, activado un cortafuegos, desactivado funciones peligrosas, asegurado tus copias de seguridad y aprendido a vigilar los registros.
La seguridad es un hábito, no un destino. Dedica unos minutos cada semana a revisar que todo esté en orden y a aplicar las actualizaciones necesarias. Tu yo del futuro (y tu sitio web) te lo agradecerán. Ahora ya sabes cómo hacer tu WordPress más seguro con Plesk. ¡Manos a la obra!
