Cómo proteger WordPress: 10 consejos básicos de seguridad
¿Te preocupa que alguien entre en tu WordPress? Es totalmente normal. WordPress es el motor de más del 40% de la web, lo que lo convierte en un objetivo constante para bots y atacantes. Pero no necesitas ser un experto en sistemas para poner las cosas difíciles.
En esta guía extensa y práctica, vamos a desgranar 10 consejos básicos de seguridad WordPress que puedes aplicar hoy mismo, incluso si eres principiante. Nuestro objetivo no es asustarte, sino darte un plan claro, paso a paso, para que duermas tranquilo sabiendo que tu web está bien protegida.
Vamos a ello. La seguridad no es un lujo, es una necesidad.
1. Mantén el núcleo, los temas y los plugins SIEMPRE actualizados
Este es el consejo de oro, el más repetido y el más ignorado. Las actualizaciones no solo añaden funciones nuevas; corrigen vulnerabilidades conocidas que los hackers explotan en masa.
Cuando el equipo de WordPress o un desarrollador de plugins encuentra un fallo, lanza un parche. Si tú no lo instalas, tu web queda expuesta a un ataque automatizado que buscará precisamente esa versión desactualizada.
Cómo activar las actualizaciones automáticas
WordPress permite activar las actualizaciones automáticas para el núcleo. Para los plugins y temas, es igual de sencillo.
- Ve a Escritorio > Actualizaciones.
- Verás los plugins y temas que tienen una versión nueva.
- Marca la casilla de "Habilitar actualizaciones automáticas" en cada uno de ellos.
Si prefieres hacerlo manualmente, establece un recordatorio en tu calendario cada 15 días para revisar esta pantalla. Es un hábito que te ahorrará muchos dolores de cabeza.
[TIP] Antes de actualizar un plugin importante, activa el modo de mantenimiento o hazlo en horas de poco tráfico. Si algo falla, podrás revertir el cambio con una copia de seguridad (hablaremos de ello en el punto 10).
2. Usa contraseñas robustas y únicas (y un gestor de contraseñas)
Parece obvio, pero la contraseña más usada en el mundo sigue siendo "123456". Si tu contraseña es débil, estás invitando a los atacantes a entrar.
Para proteger WordPress de accesos no autorizados, tu contraseña de administrador debe ser una fortaleza.
¿Qué hace una contraseña fuerte?
Debe tener al menos 16 caracteres, combinando mayúsculas, minúsculas, números y símbolos. Y lo más importante: no debe reutilizarse en otros sitios.
La solución: el gestor de contraseñas
Memorizar contraseñas complejas es imposible. Por eso, te recomiendo encarecidamente usar un gestor de contraseñas (como Bitwarden, 1Password o KeePass).
- Generan contraseñas aleatorias imposibles de adivinar.
- Las guardan cifradas.
- Las rellenan automáticamente en tus formularios de acceso.
Con un gestor, solo tendrás que recordar una única contraseña maestra. Es la forma más fácil y segura de gestionar tus credenciales.
3. Cambia el nombre de tu usuario administrador
Por defecto, WordPress crea un usuario llamado "admin". Este nombre es la primera pista que un atacante necesita. Si sabe que el usuario es "admin", solo le falta adivinar la contraseña.
Cómo eliminar el usuario "admin"
- Ve a Usuarios > Todos los usuarios.
- Crea un nuevo usuario con el rol de Administrador y un nombre de usuario único (ej: "juan_admin" o "tu_marca_web").
- Cierra sesión y vuelve a entrar con el nuevo usuario.
- Ve de nuevo a Usuarios > Todos los usuarios y elimina al antiguo "admin". WordPress te preguntará qué hacer con sus entradas. Asígnaselas al nuevo usuario.
[WARNING] Si no puedes crear un usuario nuevo porque no tienes acceso al panel, no te preocupes. Puedes hacerlo desde la base de datos con phpMyAdmin (si tu hosting lo tiene), pero si no te sientes cómodo, contacta con tu proveedor de hosting. Ellos podrán hacerlo por ti.
4. Limita los intentos de acceso (anti-brute-force)
Un ataque de fuerza bruta consiste en probar miles de combinaciones de usuario y contraseña por minuto hasta dar con la buena. Sin protección, tu servidor aceptará todos esos intentos, dejando la puerta abierta.
La solución es un plugin de seguridad WordPress que limite el número de intentos fallidos.
Instala un limitador de intentos de acceso
Plugins como Limit Login Attempts Reloaded o WP Cerber Security hacen exactamente esto.
- Bloquean la IP de un usuario tras, por ejemplo, 3 o 5 intentos fallidos.
- Te avisan por email de los intentos sospechosos.
- Algunos incluso añaden un CAPTCHA al formulario de login.
Configuración recomendada
- Instala y activa el plugin.
- Ve a su configuración.
- Establece el número de intentos permitidos en 3.
- Define el tiempo de bloqueo en 15 minutos o más.
Con esto, un bot que intente entrar con 10,000 contraseñas será bloqueado a los 3 intentos, haciendo el ataque inútil.
5. Activa la autenticación de dos factores (2FA)
La contraseña ya no es suficiente. La Autenticación de Dos Factores (2FA) añade una capa extra de seguridad: incluso si un hacker roba tu contraseña, necesitará un código temporal que solo tú tienes en tu teléfono.
¿Cómo funciona?
- Introduces tu usuario y contraseña.
- En lugar de entrar directamente, WordPress te pide un código de 6 dígitos.
- Ese código se genera en una app de tu móvil (como Google Authenticator o Authy) o se envía por email.
Cómo activarlo en WordPress
Puedes usar plugins como Wordfence, iThemes Security o WP 2FA.
- Instala tu plugin de 2FA favorito.
- Ve a Usuarios > Tu perfil.
- Busca la sección de 2FA y haz clic en "Configurar".
- Escanea el código QR con tu app de autenticación.
- Introduce el código que te muestra la app para verificar la conexión.
A partir de ahora, cada inicio de sesión requerirá tu teléfono. Es una barrera casi infranqueable.
[INFO] La 2FA es especialmente crítica si tienes varios autores o editores en tu web. Cada cuenta debe tener su propia 2FA activada para evitar que un punto débil comprometa todo el sitio.
6. Cambia la URL de acceso al panel (wp-admin y wp-login)
La ruta por defecto para entrar en tu web es /wp-admin o /wp-login.php. Los bots de fuerza bruta escanean constantemente estas URLs.
Si las cambias, les pones las cosas mucho más difíciles, ya que tendrán que adivinar una URL que no conocen.
Cómo ocultar la URL de acceso
Puedes hacerlo con un plugin como WPS Hide Login.
- Instala y activa el plugin.
- Ve a Ajustes > WPS Hide Login.
- En el campo "URL de inicio de sesión", escribe una nueva ruta (ej:
/mi-acceso-secreto). - Guarda los cambios.
A partir de entonces, la URL para entrar será tudominio.com/mi-acceso-secreto. Si alguien intenta ir a wp-admin, será redirigido a un error 404.
[WARNING] Asegúrate de recordar tu nueva URL. Si la olvidas, no podrás acceder a tu panel. Apúntala en un lugar seguro.
7. Desactiva la edición de archivos desde el panel
WordPress, por defecto, permite editar los archivos de los temas y plugins desde el propio editor del panel (Apariencia > Editor de archivos). Si un atacante consigue acceso a tu panel con un rol limitado, podría inyectar código malicioso en estos archivos.
Cómo desactivarla
Añade esta línea de código a tu archivo wp-config.php:
define( 'DISALLOW_FILE_EDIT', true );
¿Cómo editar el wp-config.php?
- Accede a tu hosting mediante FTP o el administrador de archivos.
- Busca el archivo
wp-config.phpen la raíz de tu instalación de WordPress. - Descárgalo y edítalo con un editor de texto (como Notepad++).
- Añade la línea justo antes de la línea que dice
/* That's all, stop editing! Happy publishing. */. - Guarda y sube el archivo de vuelta.
Con esta simple línea, la opción de editar archivos desaparecerá del menú, impidiendo que se modifique el código desde el panel de administración.
8. Instala un plugin de seguridad integral (Wordfence o similar)
Ya hemos mencionado algunos plugins para tareas específicas, pero tener uno integral es como tener un guardia de seguridad 24/7.
Un buen plugin de seguridad WordPress te ofrece:
- Firewall de aplicaciones web (WAF): Bloquea el tráfico malicioso antes de que llegue a tu web.
- Escaneo de malware: Revisa todos los archivos en busca de código sospechoso.
- Monitorización de integridad: Comprueba si algún archivo del núcleo ha sido modificado.
- Bloqueo de IPs: Te permite bloquear direcciones IP específicas.
¿Cuál elegir?
Wordfence es uno de los más populares y completos, con una versión gratuita muy potente. Sucuri es otra gran opción, conocida por su excelente servicio de limpieza de malware.
Cómo empezar con Wordfence
- Instala y activa Wordfence.
- Sigue el asistente de configuración inicial.
- Activa el firewall y el escaneo en modo "Mejor protección".
- Configura un escaneo automático diario.
[TIP] El firewall de Wordfence puede ralentizar ligeramente tu web. Si notas que va lenta, puedes cambiar el modo a "Básico" que sigue siendo efectivo pero menos intensivo en recursos.
9. No uses temas o plugins nulos (piratas)
Es tentador descargar un tema premium de pago desde una web de descargas gratuitas. No lo hagas. Es una de las principales vías de infección.
Los temas y plugins "nulos" (piratas) suelen tener el código de seguridad eliminado y, a menudo, incluyen un backdoor oculto que permite al atacante acceder a tu web cuando quiera.
Los peligros de los archivos pirateados
- Código malicioso oculto: Inyectan scripts que roban datos o redirigen a los usuarios a webs de spam.
- Sin actualizaciones: Nunca recibirás las actualizaciones de seguridad, dejando las vulnerabilidades sin parchear.
- Sin soporte: No podrás pedir ayuda al desarrollador si algo falla.
Siempre descarga temas y plugins de fuentes oficiales (el repositorio de WordPress.org o los sitios web de los desarrolladores). Si necesitas una funcionalidad premium, paga por ella. Es una inversión en la salud de tu negocio.
10. Haz copias de seguridad periódicas (y pruébalas)
La seguridad no es solo prevenir ataques, también es estar preparado para la recuperación. Si todo lo demás falla y tu web es comprometida, una copia de seguridad reciente es tu salvavidas.
¿Qué es una buena copia de seguridad?
Debe incluir:
- La base de datos (tus entradas, páginas, comentarios, ajustes).
- Los archivos (temas, plugins, imágenes, el núcleo de WordPress).
¿Con qué frecuencia?
Depende de cuánto actualices tu web. Como mínimo, una vez por semana. Si publicas contenido a diario, hazla a diario.
Cómo hacerla
Puedes usar un plugin como UpdraftPlus o BackWPup.
- Instala y activa el plugin.
- Ve a su configuración y elige qué incluir (base de datos y archivos).
- Selecciona el destino (Google Drive, Dropbox, un servicio de almacenamiento en la nube, etc.).
- Programa la frecuencia (diaria, semanal).
- Activa las copias automáticas.
[WARNING] No basta con hacer la copia, tienes que probarla. De nada sirve tener una copia si no sabes restaurarla. Haz una prueba en un entorno de staging (si tu hosting lo permite) o, al menos, descarga la copia y verifica que los archivos no estén corruptos.
Preguntas Frecuentes (FAQ) sobre Seguridad en WordPress
Para finalizar, resolvemos las dudas más comunes que nos llegan en soporte.
¿Mi hosting influye en la seguridad de WordPress?
Sí, absolutamente. Un buen hosting con servidores configurados y monitorizados es tu primera línea de defensa. Busca proveedores que ofrezcan firewalls a nivel de servidor, protección DDoS y copias de seguridad automáticas. Si usas un hosting compartido, asegúrate de que aíslan bien las cuentas entre sí.
[INFO] Si tu hosting usa un panel de control como Syspanel (que recuerda a HestiaCP y se accede por el puerto 2106), suele incluir herramientas de seguridad adicionales y gestores de archivos que facilitan tareas como editar el
wp-config.phpo crear copias de seguridad. Usa las herramientas que te ofrece tu proveedor.
¿Necesito un plugin de seguridad si mi hosting ya es seguro?
Sí. El hosting protege el servidor, pero un plugin de seguridad protege tu aplicación (WordPress). El hosting no puede detectar un código malicioso inyectado en un plugin antiguo, pero un plugin de seguridad sí. Ambos son complementarios y necesarios.
¿Qué hago si mi web ya ha sido hackeada?
- No entres en pánico. Respira.
- Cambia todas tus contraseñas (hosting, FTP, base de datos, WordPress) desde un equipo limpio.
- Pon tu web en modo mantenimiento.
- Revisa los archivos con tu plugin de seguridad para identificar el malware.
- Si no puedes limpiarla tú, contacta con tu proveedor de hosting o contrata un servicio de limpieza de malware (como Sucuri).
¿Es seguro usar el mismo plugin de seguridad en varias webs?
Sí, es perfectamente seguro y recomendable. De hecho, centralizar la gestión de la seguridad en varias webs con un solo panel (como el que ofrece Wordfence) te permite monitorizarlas todas desde un mismo lugar.
Proteger WordPress no es un evento único, es un proceso continuo. Empieza con estos 10 consejos y estarás por delante del 90% de los sitios web. No necesitas ser un gurú de la tecnología, solo aplicar sentido común y buenas prácticas.
Resumen de la acción de hoy:
- Activa las actualizaciones automáticas.
- Usa un gestor de contraseñas.
- Cambia tu usuario "admin".
- Instala un limitador de intentos de acceso.
- Configura la 2FA en tu cuenta y en las de tus editores.
- Oculta tu URL de login con un plugin.
- Desactiva la edición de archivos en el
wp-config.php. - Instala Wordfence o similar y configura su firewall.
- Elimina cualquier tema o plugin pirata.
- Configura copias de seguridad automáticas y pruébalas.
Con estos pasos, tu seguridad WordPress estará a un nivel profesional. Si tienes dudas, déjalas en los comentarios y estaremos encantados de ayudarte.
