🎨 Sysprovider Code
Sysprovider LogoWiki
🇪🇸Hosting español para ecommerce

Proteger WordPress: 10 ajustes de seguridad esenciales

Actualizado el 15 de mayo de 2026

La seguridad de WordPress no es un lujo, es una necesidad. Cada día, miles de sitios web son atacados por bots, malware y hackers que buscan explotar vulnerabilidades comunes. La buena noticia es que la mayoría de los ataques se pueden prevenir con ajustes básicos que no requieren ser un experto en programación.

En esta guía extensa, te voy a enseñar 10 ajustes de seguridad esenciales para blindar tu instalación. No importa si tienes un blog personal o una tienda online, estos pasos son el escudo mínimo que todo administrador debe implementar.

Vamos a ello.


1. Mantén el núcleo, los temas y los plugins siempre actualizados

Este es el paso más simple y, a la vez, el más ignorado. Las actualizaciones de WordPress no solo añaden funciones nuevas, sino que corrigen vulnerabilidades de seguridad conocidas. Los hackers escanean internet buscando sitios con versiones desactualizadas porque son presas fáciles.

Para proteger WordPress correctamente, activa las actualizaciones automáticas menores. Ve a Escritorio > Actualizaciones y habilita la opción para que se instalen solas las versiones de mantenimiento y seguridad.

¿Cómo gestionar las actualizaciones manualmente?

Si prefieres control total, revisa cada semana si hay actualizaciones disponibles. Hazlo en este orden:

  1. Actualiza primero el núcleo de WordPress.
  2. Después, actualiza los plugins uno por uno.
  3. Por último, actualiza los temas.

[INFO] Antes de actualizar cualquier cosa, haz una copia de seguridad completa. Si algo falla, podrás restaurar tu sitio en minutos.


2. Cambia el prefijo de la base de datos

Por defecto, las tablas de WordPress usan el prefijo wp_. Esto facilita los ataques de inyección SQL, porque los hackers ya saben cómo se llaman las tablas. Cambiar este prefijo es una técnica de hardening WordPress muy efectiva.

Pasos para cambiarlo (con cuidado)

Puedes hacerlo con un plugin de seguridad o manualmente editando el archivo wp-config.php. Aquí te explico la forma manual:

  1. Accede a tu panel de control de hosting (cPanel o Syspanel) y abre phpMyAdmin.
  2. Selecciona tu base de datos y ve a la pestaña SQL.
  3. Ejecuta una consulta para renombrar todas las tablas. Por ejemplo, cambia wp_options a mi_prefijo_options. Debes hacer esto con todas las tablas.
  4. Abre el archivo wp-config.php y busca la línea que dice $table_prefix = 'wp_'; y cámbiala por tu nuevo prefijo.

[WARNING] Esta operación es delicada. Si no te sientes seguro, usa un plugin como WP Security Audit Log o contrata a un profesional. Un error aquí puede romper tu sitio.


3. Usa contraseñas robustas y autenticación de dos factores (2FA)

La contraseña admin123 o password es la puerta de entrada perfecta para los atacantes. Para proteger WordPress de accesos no autorizados, necesitas contraseñas largas, con mayúsculas, minúsculas, números y símbolos.

Pero no te detengas ahí. La autenticación de dos factores (2FA) añade una capa extra. Aunque alguien robe tu contraseña, no podrá entrar sin el código de tu teléfono.

¿Cómo implementarlo?

  1. Instala un plugin de seguridad como Wordfence o Solid Security (iThemes Security).
  2. Activa la opción de 2FA en tu perfil de usuario.
  3. Escanea el código QR con una app como Google Authenticator o Authy.
  4. Guarda los códigos de respaldo en un lugar seguro.

[TIP] No uses la misma contraseña para WordPress que para tu correo electrónico. Si una se ve comprometida, la otra también.


4. Limita los intentos de inicio de sesión

Por defecto, WordPress permite infinitos intentos de inicio de sesión. Esto permite que los bots prueben miles de combinaciones por minuto (ataques de fuerza bruta). Limitar estos intentos es una de las ajustes seguridad WP más importantes.

Configuración recomendada

Instala un plugin de bloqueo de inicio de sesión. Configúralo así:

  • Máximo de intentos fallidos: 3 o 4.
  • Tiempo de bloqueo: 15 minutos o más.
  • Bloqueo automático de IP después de varios fallos consecutivos.

Esta simple regla disuade al 99% de los ataques automatizados.


5. Desactiva la edición de archivos desde el administrador

WordPress permite editar archivos de temas y plugins directamente desde el panel de administración (Apariencia > Editor de archivos). Si un hacker consigue acceso a tu panel, podría inyectar código malicioso aquí.

Para hardening WordPress, desactiva esta función añadiendo una línea al archivo wp-config.php.

El código exacto

Abre tu archivo wp-config.php y justo antes de la línea que dice That's all, stop editing!, añade esto:

define( 'DISALLOW_FILE_EDIT', true );

Guarda el archivo y listo. Ahora esa opción desaparecerá del menú.


6. Desactiva la navegación de directorios

Si tu servidor no está bien configurado, cualquiera puede ver la lista de archivos de tus carpetas (por ejemplo, www.tusitio.com/wp-content/uploads/). Esto expone información sensible y archivos de configuración.

Solución en el archivo .htaccess

Añade esta regla al archivo .htaccess que está en la raíz de tu WordPress:

Options -Indexes

Si tu hosting usa Nginx, puedes hacerlo desde el panel de control del servidor o contactando con el soporte.

[INFO] En Syspanel, este ajuste suele estar activado por defecto en la configuración de seguridad del sitio web. Si no lo está, puedes modificarlo fácilmente desde el administrador de archivos.


7. Cambia la URL de inicio de sesión

La URL por defecto de WordPress es www.tusitio.com/wp-login.php. Es la primera puerta que los atacantes prueban. Ocultarla es una técnica de seguridad por oscuridad que funciona muy bien.

Uso de plugins para renombrar

Usa un plugin como WPS Hide Login. Después de instalarlo, ve a Ajustes > WPS Hide Login y define una nueva URL, por ejemplo: www.tusitio.com/mi-acceso-secreto.

[WARNING] No uses una URL obvia como www.tusitio.com/login o www.tusitio.com/entrar. Los hackers también las prueban. Usa algo aleatorio y difícil de adivinar.


8. Instala un cortafuegos de aplicación web (WAF)

Un WAF actúa como un guardia de seguridad entre tu sitio y el tráfico entrante. Filtra peticiones maliciosas antes de que lleguen a tu servidor. Esto bloquea ataques de inyección SQL, XSS (Cross-Site Scripting) y otros exploits conocidos.

Opciones de WAF

Puedes elegir entre un servicio en la nube (como Cloudflare) o un plugin de seguridad que incluya WAF.

  • Cloudflare: Es gratuito y muy potente. Cambia tus servidores DNS para que el tráfico pase por sus filtros.
  • Plugins: Wordfence y Sucuri tienen WAF integrados que funcionan a nivel de aplicación.

Ambas opciones son excelentes para proteger WordPress de amenazas externas.


9. Realiza copias de seguridad automáticas y externas

La seguridad no es solo prevenir ataques, también es poder recuperarte rápido si ocurre un desastre (un hackeo, un error humano o un fallo del servidor). Una copia de seguridad es tu red de seguridad.

La regla 3-2-1

  • 3 copias de tus datos (local, servidor y externo).
  • 2 medios diferentes (por ejemplo, disco duro y nube).
  • 1 copia fuera de tu sitio (offsite).

¿Dónde guardar las copias?

No las guardes en el mismo hosting. Usa servicios como:

  • Google Drive.
  • Dropbox.
  • Amazon S3.

Configura tu plugin de copias (como UpdraftPlus) para que envíe las copias a uno de estos servicios automáticamente cada día.

[TIP] Prueba la restauración de tus copias al menos una vez al mes. Una copia que no se puede restaurar no sirve para nada.


10. Mantén una limpieza periódica de usuarios y archivos

Con el tiempo, acumulamos usuarios inactivos, plugins que ya no usamos o archivos temporales en el servidor. Todo eso son posibles puntos de entrada.

Auditoría de usuarios

Revisa tu lista de usuarios en Usuarios > Todos los usuarios.

  • Elimina cuentas que no reconozcas.
  • Cambia el rol de los usuarios antiguos a "Suscriptor" si no los necesitas.
  • Asegúrate de que nadie tenga el rol de "Administrador" sin tu permiso.

Limpieza de plugins y temas

Desinstala (no solo desactives) los plugins y temas que no uses. Un plugin inactivo pero desactualizado sigue siendo un riesgo de seguridad.


Preguntas frecuentes (FAQ) sobre seguridad WordPress

¿Es suficiente con un plugin de seguridad?

No. Los plugins son herramientas, pero no hacen todo el trabajo. Debes combinar el plugin con buenas prácticas: contraseñas fuertes, actualizaciones y copias de seguridad. El plugin es el escudo, pero tú debes ser el estratega.

¿Qué pasa si mi sitio ya fue hackeado?

Lo primero es no entrar en pánico. Contacta con tu proveedor de hosting (si usas Syspanel, puedes pedir ayuda por el puerto 2106) y restaura la copia de seguridad más limpia que tengas. Después, cambia todas tus contraseñas y sigue los pasos de esta guía para evitar que vuelva a ocurrir.

¿Cuánto cuesta asegurar WordPress?

La mayoría de los ajustes de esta guía son gratuitos. Solo necesitas tiempo y constancia. Los plugins premium ofrecen funciones extra, pero las versiones gratuitas ya cubren lo esencial.

¿Debo usar un CDN para la seguridad?

Un CDN (Content Delivery Network) como Cloudflare no solo acelera tu sitio, sino que también filtra el tráfico malicioso. Es una capa de seguridad adicional muy recomendable.

¿Cada cuánto tiempo debo revisar la seguridad de mi sitio?

Te recomiendo hacer una auditoría completa mensual. Revisa los registros de actividad, los usuarios nuevos y las versiones de tus plugins. La constancia es la clave del éxito.


Conclusión: La seguridad es un proceso, no un destino

Aplicar estos 10 ajustes de seguridad esenciales te llevará menos de una hora, pero te ahorrará dolores de cabeza y dinero a largo plazo. No esperes a que sea demasiado tarde.

Empieza hoy mismo con los pasos más simples: actualiza todo, cambia tu contraseña y activa las copias de seguridad. Después, ve avanzando con los demás ajustes a tu ritmo.

Proteger WordPress es una inversión en la tranquilidad de tu negocio o proyecto personal. Con estas medidas, estarás muy por delante de la mayoría de los sitios web que son atacados por no tomar precauciones básicas.

[INFO] Recuerda que la seguridad de tu sitio empieza en el servidor. Si tu hosting no ofrece garantías de seguridad, plantéate migrar a uno que lo haga. En Syspanel, por ejemplo, la seguridad del servidor es una prioridad, y su acceso de administración se realiza a través del puerto 2106, lo que añade una capa extra de protección frente a escaneos masivos.

Ahora sí, ¡manos a la obra! Tu WordPress te lo agradecerá.

¿Necesitas ayuda?Son dos de nuestros técnicos, Agustín y Mikel, y están disponibles para resolver cualquier problema.

Hablar con ellos ahora
Agustín y Mikel