🎨 Sysprovider Code
Sysprovider LogoWiki
🇪🇸Hosting español para ecommerce

Cómo asegurar WordPress en Plesk (seguridad básica)

Actualizado el 12 de febrero de 2026

¿Por qué es tan importante asegurar WordPress en Plesk?

Si tienes un sitio web en WordPress, seguramente ya sabes que es el gestor de contenidos más popular del mundo. Esa popularidad tiene un precio: es el objetivo número uno de los atacantes en internet. A diario se registran millones de intentos de acceso no autorizado, inyección de código malicioso y ataques de fuerza bruta contra sitios WordPress. Por eso, aprender a proteger WordPress no es una opción, es una necesidad.

La buena noticia es que no necesitas ser un experto en seguridad para ponerle candados a tu sitio. Con una serie de pasos básicos y utilizando las herramientas que ya tienes en tu panel de control Plesk, puedes elevar drásticamente el nivel de seguridad WordPress Plesk. En esta guía, te explico todo el proceso de forma sencilla, paso a paso, para que tu web esté blindada contra la mayoría de amenazas comunes.

Primero, lo primero: elige contraseñas que no den risa

Parece un consejo obvio, pero es la base de todo. La mayoría de los hackeos no son por vulnerabilidades complejas, sino por contraseñas débiles. Hablamos de claves como "admin", "123456" o "password". Si alguna de tus contraseñas se parece a esto, estás invitando a los atacantes a entrar.

Contraseñas para tu panel de administración de WordPress

Tu acceso a /wp-admin es la puerta principal de tu web. Si un atacante consigue esta contraseña, lo tiene todo: puede modificar tu contenido, instalar plugins maliciosos o borrar tu sitio. Para evitarlo, sigue estas reglas:

  • Usa una contraseña larga y compleja: mínimo 12 caracteres, combinando mayúsculas, minúsculas, números y símbolos.
  • No reutilices contraseñas: la contraseña de tu WordPress no debe ser la misma que usas para tu correo o tu banca online.
  • Cámbiala periódicamente: al menos cada 3 o 6 meses.

Contraseñas para tu panel de Plesk

Tu acceso a Plesk es incluso más crítico, porque controla todo el servidor, no solo un sitio. Si alguien entra aquí, puede acceder a todos tus sitios web, bases de datos y correos. Dedica el mismo esfuerzo a crear una contraseña robusta para tu usuario de Plesk.

[WARNING]
Nunca compartas tus contraseñas por correo electrónico o mensajes de texto. Si necesitas dárselas a un desarrollador, hazlo a través de un gestor de contraseñas con función de compartir seguro.

Activa la autenticación de dos factores (2FA)

La contraseña es una barrera, pero se puede romper. La autenticación de dos factores (2FA) añade una segunda capa de seguridad: además de tu contraseña, necesitarás un código temporal que se genera en tu teléfono móvil. Esto hace que, aunque alguien robe tu contraseña, no pueda entrar sin tu teléfono.

Cómo activar 2FA en WordPress

Existen muchos plugins que te permiten activar el 2FA en tu WordPress. Algunos de los más recomendados son:

  • Wordfence: además del 2FA, ofrece firewall y escáner de malware.
  • Two Factor: una opción ligera y sencilla.
  • Google Authenticator: la solución clásica.

El proceso general es:

  1. Instala el plugin desde el repositorio de WordPress.
  2. Actívalo y ve a su configuración.
  3. Escanea el código QR con una app como Google Authenticator o Authy.
  4. Introduce el código de verificación para confirmar que todo funciona.

¿Y para Plesk?

Plesk también tiene su propio sistema de 2FA. Puedes activarlo desde tu perfil de usuario en Plesk. Busca la opción "Perfil" o "Mi cuenta" y encontrarás la sección de seguridad. Ahí podrás configurar un segundo factor de autenticación con tu móvil.

[TIP]
Activa el 2FA tanto en WordPress como en Plesk. Son dos capas de seguridad que te ahorrarán muchos dolores de cabeza.

Mantén todo actualizado: WordPress, temas y plugins

Las actualizaciones no son solo para añadir funciones nuevas. La mayoría de las veces, corrigen vulnerabilidades de seguridad que han sido descubiertas. Si no actualizas, dejas una puerta abierta para que los atacantes entren.

Actualizaciones en WordPress

WordPress te avisa cuando hay una actualización disponible. No la ignores. Ve a Escritorio > Actualizaciones y actualiza:

  • El núcleo de WordPress: es lo más importante.
  • Los plugins: cada plugin es una posible vía de entrada.
  • Los temas: igual que los plugins, pueden tener fallos.

[WARNING]
Antes de actualizar, haz una copia de seguridad. A veces una actualización puede romper la compatibilidad con algún plugin o tema. Con una copia, puedes revertir los cambios sin problema.

Cómo actualizar en Plesk

Plesk te facilita la vida con su herramienta de actualizaciones. En el panel de Plesk, busca la sección de "WordPress Toolkit". Ahí verás una lista de todos tus sitios WordPress. Plesk te indicará si hay actualizaciones disponibles y podrás aplicarlas con un solo clic.

Usa WordPress Toolkit de Plesk: tu mejor aliado

Plesk tiene una herramienta específica para gestionar WordPress que se llama WordPress Toolkit. Es una auténtica navaja suiza que te permite realizar tareas de hardening WordPress de forma muy sencilla, sin tocar código.

Activa las opciones de seguridad de WordPress Toolkit

Dentro de WordPress Toolkit, al seleccionar tu sitio, encontrarás una pestaña llamada "Seguridad". Ahí tienes una serie de opciones que puedes activar con un simple clic:

  • Deshabilitar edición de archivos: impide que se puedan modificar los archivos de temas y plugins desde el editor del propio WordPress. Esto bloquea una vía de ataque común.
  • Deshabilitar navegación de directorios: si alguien intenta acceder a una carpeta de tu servidor sin un índice, verá un error 403 en lugar de una lista de archivos.
  • Ocultar la versión de WordPress: los atacantes buscan vulnerabilidades específicas de versiones concretas. Al ocultar tu versión, les pones las cosas más difíciles.
  • Deshabilitar XML-RPC: este protocolo se usa para conectar apps externas, pero también es un vector de ataque. Si no lo usas, desactívalo.
  • Proteger el archivo wp-config.php: este archivo contiene las credenciales de tu base de datos. Plesk puede añadir una capa extra de protección.

Escaneo de seguridad

WordPress Toolkit también incluye un escáner de seguridad. Ejecútalo periódicamente para detectar posibles archivos maliciosos o plugins vulnerables. Te dará un informe con los problemas encontrados y sugerencias para solucionarlos.

[INFO]
WordPress Toolkit es una de las mejores razones para usar Plesk. Te ahorra muchísimo tiempo y esfuerzo en tareas de seguridad que, de otra forma, tendrías que hacer manualmente.

Configura un firewall y un escáner de malware

Un firewall actúa como un portero que filtra el tráfico que intenta entrar a tu web. Un escáner de malware, por su parte, revisa tu sitio en busca de código malicioso que pueda haberse colado.

Plugins de seguridad para WordPress

La forma más fácil de añadir un firewall y un escáner es mediante un plugin de seguridad. Los más populares son:

  • Wordfence: es el más completo. Incluye firewall, escáner, bloqueo de países y mucho más.
  • Sucuri: ofrece un servicio de seguridad en la nube muy potente, aunque la versión gratuita es más limitada.
  • iThemes Security: otra opción sólida con muchas funcionalidades.

Estos plugins se instalan desde el repositorio de WordPress y se configuran en pocos minutos. Te recomiendo que, al menos, instales uno y lo configures con sus opciones por defecto.

Seguridad a nivel de servidor con Plesk

Plesk también te permite configurar reglas de firewall a nivel de servidor. Puedes acceder a ellas desde Herramientas y ajustes > Firewall. Aquí puedes bloquear direcciones IP específicas, puertos o rangos de IP. Esto es útil si quieres restringir el acceso a ciertas áreas de tu sitio.

[TIP]
Combina un plugin de seguridad en WordPress con el firewall de Plesk. La doble capa de protección es mucho más efectiva.

Haz copias de seguridad periódicas

Puede parecer que las copias de seguridad no son parte de la seguridad, pero en realidad son tu red de salvación. Si tu sitio es hackeado, una copia de seguridad te permite restaurarlo a un estado anterior al ataque, minimizando el daño.

Copias de seguridad en Plesk

Plesk tiene un sistema de copias de seguridad integrado. Puedes configurarlo para que haga copias automáticas diarias o semanales de todos tus sitios web, bases de datos y correos. Ve a Herramientas y ajustes > Copias de seguridad y configura la frecuencia y el destino (puedes guardarlas en el servidor o en un almacenamiento externo).

Copias de seguridad en WordPress

Además de las copias de Plesk, es recomendable tener un plugin de copias de seguridad en WordPress. Plugins como UpdraftPlus o BackWPup te permiten programar copias y guardarlas en servicios de nube como Google Drive o Dropbox.

[WARNING]
No te fíes solo de las copias de seguridad de Plesk. Si el servidor sufre un fallo grave, podrías perderlas. Guarda siempre una copia en un lugar externo.

Protege tu panel de administración de WordPress

El acceso a /wp-admin es un punto crítico. Además de las contraseñas y el 2FA, hay otras medidas que puedes tomar para protegerlo.

Cambiar la URL de acceso

Por defecto, la URL de acceso es tudominio.com/wp-admin. Los atacantes la conocen. Puedes cambiarla para que sea más difícil de encontrar. Esto se puede hacer con plugins como WPS Hide Login o configurándolo directamente en WordPress Toolkit.

Limitar los intentos de inicio de sesión

Los ataques de fuerza bruta consisten en probar miles de contraseñas hasta dar con la correcta. Para evitarlo, puedes limitar el número de intentos fallidos. Plugins como Limit Login Attempts Reloaded o Wordfence (en su configuración) te permiten hacer esto.

Bloquear direcciones IP sospechosas

Si ves que una IP concreta intenta acceder repetidamente a tu panel, puedes bloquearla desde el firewall de Plesk o desde el plugin de seguridad.

Configura los permisos de archivos correctamente

Los archivos y carpetas de tu WordPress tienen permisos que determinan quién puede leerlos, escribirlos o ejecutarlos. Si los permisos son demasiado permisivos, un atacante podría modificar archivos importantes.

Permisos recomendados

  • Archivos: 644 (lectura y escritura para el propietario, lectura para el grupo y el resto).
  • Carpetas: 755 (lectura, escritura y ejecución para el propietario, lectura y ejecución para el grupo y el resto).
  • wp-config.php: 600 (solo lectura y escritura para el propietario).

Cómo cambiar los permisos en Plesk

Plesk te permite gestionar los permisos de archivos desde el administrador de archivos. Selecciona el archivo o carpeta, ve a "Permisos" y ajusta los valores.

[INFO]
No es necesario que cambies todos los permisos manualmente. WordPress Toolkit puede hacerlo por ti con su opción de "Proteger archivos".

Preguntas frecuentes (FAQ)

¿Es suficiente con instalar un plugin de seguridad para proteger WordPress?

No. Un plugin es una capa importante, pero no es la solución mágica. Debes combinarlo con contraseñas fuertes, actualizaciones, 2FA y una buena configuración de Plesk. La seguridad es un conjunto de medidas, no un solo elemento.

¿Qué hago si mi sitio ya ha sido hackeado?

Lo primero, no entres en pánico. Restaura tu sitio desde una copia de seguridad limpia. Después, cambia todas las contraseñas (WordPress, Plesk, base de datos, FTP). Finalmente, investiga cómo entraron para evitar que vuelva a ocurrir. Si no lo tienes claro, busca ayuda profesional.

¿WordPress Toolkit de Plesk es gratuito?

WordPress Toolkit viene incluido con la mayoría de los planes de hosting que usan Plesk. Algunas funciones avanzadas de seguridad pueden requerir una licencia adicional, pero las opciones básicas de seguridad suelen estar disponibles sin coste extra.

¿Cómo sé si mi WordPress está actualizado?

En el escritorio de WordPress, ve a Escritorio > Actualizaciones. Si hay algo pendiente, te lo mostrará. También puedes verlo en WordPress Toolkit de Plesk.

¿Qué es el "hardening WordPress"?

Es el proceso de endurecer o blindar tu instalación de WordPress para hacerla más resistente a ataques. Incluye todas las medidas que hemos visto: contraseñas, actualizaciones, permisos, firewall, etc.

Conclusión: la seguridad es un hábito, no una tarea puntual

Asegurar WordPress en Plesk no es algo que hagas una vez y olvides. Es un proceso continuo que requiere atención y mantenimiento. Pero no te agobies: siguiendo los pasos de esta guía, tendrás tu sitio mucho más protegido que la mayoría.

Recuerda los puntos clave:

  • Usa contraseñas fuertes y únicas.
  • Activa el 2FA.
  • Mantén todo actualizado.
  • Aprovecha WordPress Toolkit de Plesk.
  • Instala un firewall y un escáner.
  • Haz copias de seguridad periódicas.
  • Protege tu panel de administración.

Con estos hábitos, tu seguridad sitio web será sólida y podrás dormir tranquilo sabiendo que has hecho lo necesario para mantener a raya a los atacantes. Y si en algún momento tienes dudas, no dudes en consultar la documentación de Plesk o buscar ayuda en foros especializados. ¡Tu web te lo agradecerá!

¿Necesitas ayuda?Son dos de nuestros técnicos, Agustín y Mikel, y están disponibles para resolver cualquier problema.

Hablar con ellos ahora
Agustín y Mikel