🎨 Sysprovider Code
Sysprovider LogoWiki
🇪🇸Hosting español para ecommerce

Proteger WordPress contra ataques: Guía básica

Actualizado el 31 de mayo de 2026

¿Sabías que miles de sitios WordPress son hackeados cada semana? No es un mito, es una realidad. Pero aquí viene la buena noticia: la mayoría de esos ataques se pueden evitar con medidas básicas y sentido común. No necesitas ser un experto en seguridad informática para proteger WordPress. Esta guía está pensada para ti, que tienes un sitio web y quieres dormir tranquilo.

Vamos a ver paso a paso cómo fortalecer tu WordPress, desde lo más sencillo hasta configuraciones un poco más técnicas, pero siempre explicadas en cristiano. Al final de esta lectura, tendrás un checklist claro para blindar tu web.


1. Lo Primero: Mantén Todo Actualizado

Parece una obviedad, pero es el punto número uno por una razón: las actualizaciones corrigen vulnerabilidades conocidas. Los hackers siempre están al acecho de versiones antiguas.

Actualiza el núcleo de WordPress

WordPress lanza actualizaciones de seguridad con frecuencia. Asegúrate de tener la última versión. En tu escritorio de WordPress, verás un aviso si hay una actualización disponible. No la pospongas.

Actualiza temas y plugins

Cada plugin o tema que instalas es una posible puerta de entrada. Si el desarrollador lanza una actualización, es porque ha corregido algún fallo. Revisa tu panel de seguridad WordPress periódicamente y actualiza todo lo que tenga el cartelito rojo.

[TIP] Antes de actualizar, especialmente en sitios con mucho tráfico, haz una copia de seguridad. Así, si algo sale mal, vuelves atrás en segundos.

Elimina lo que no uses

¿Tienes plugins que instalaste hace dos años y ya no recuerdas para qué? Bórralos. Un plugin inactivo sigue siendo un riesgo si no se actualiza. Lo mismo con temas. Menos es más cuando hablamos de ataques WordPress.


2. Fortalece tus Credenciales de Acceso

El método más común para colarse en un WordPress es adivinando la contraseña. No seas la próxima víctima.

Usa contraseñas fuertes

Olvídate de "admin123" o "password". Una buena contraseña tiene al menos 12 caracteres, mezcla mayúsculas, minúsculas, números y símbolos. Puedes usar un gestor de contraseñas para recordarlas.

Cambia el nombre de usuario "admin"

Por defecto, muchos WordPress tenían el usuario "admin". Los bots lo saben y lo prueban primero. Crea un nuevo usuario con rol de Administrador y asígnale un nombre único. Luego borra el usuario "admin" (asegúrate de transferir sus artículos al nuevo).

Limita los intentos de inicio de sesión

Instala un plugin que limite los intentos fallidos de login. Por ejemplo, después de 3 intentos fallidos, bloquea la IP durante 15 minutos. Esto frena los ataques de fuerza bruta.

[WARNING] Nunca compartas tus credenciales por correo electrónico sin cifrar. Si necesitas dar acceso a alguien, usa un sistema de contraseñas temporales o roles con permisos limitados.


3. Protege el Acceso al Escritorio (wp-admin)

El acceso al panel de administración es la joya de la corona. Si un atacante llega ahí, puede hacer lo que quiera. Por eso hay que ponerle varias capas de protección.

Autenticación de dos factores (2FA)

Es como tener una segunda llave. Además de tu contraseña, necesitarás un código que se genera en tu teléfono (por ejemplo, con Google Authenticator). Muchos plugins ofrecen esta funcionalidad. Actívala para todos los usuarios con rol de Administrador.

Cambia la URL de inicio de sesión

Por defecto, el acceso es tudominio.com/wp-admin o tudominio.com/wp-login.php. Los bots lo saben. Puedes cambiar esa URL a algo como tudominio.com/mi-acceso-secreto. Hay plugins que lo hacen fácilmente.

Protege la carpeta wp-admin con contraseña adicional (desde el servidor)

Si tienes acceso a tu panel de control de hosting (como Syspanel, que se accede por el puerto 2106), puedes añadir una capa extra de autenticación HTTP. Esto pide usuario y contraseña antes de siquiera cargar el login de WordPress. Es una medida muy efectiva.

[INFO] En Syspanel, puedes gestionar esto desde la sección "Protección por contraseña" de tu dominio. Es un proceso sencillo que añade un muro más.


4. Configuración Clave en el Archivo wp-config.php

Este archivo es el corazón de tu WordPress. Con unos pequeños cambios, puedes mejorar mucho la protección WordPress.

Deshabilita la edición de archivos desde el escritorio

Agrega esta línea en tu wp-config.php (justo antes de la línea que dice "¡Eso es todo, deja de editar!"):
define('DISALLOW_FILE_EDIT', true);

Esto impide que cualquier usuario (incluso un administrador) pueda editar archivos PHP desde el panel. Si un atacante logra entrar, no podrá modificar tu código.

Cambia las claves de seguridad (Salts)

WordPress usa unas "sales" para cifrar las cookies y contraseñas. Si nunca las has cambiado, hazlo ahora. Puedes generar unas nuevas en https://api.wordpress.org/secret-key/1.1/salt/. Copia el bloque y pégalo en tu wp-config.php reemplazando las líneas existentes.

Forzar conexión SSL/HTTPS

Si tu sitio ya tiene certificado SSL (la "S" en HTTPS), fuerza que todo el tráfico vaya por HTTPS. Añade:
define('FORCE_SSL_ADMIN', true);

Esto cifra la comunicación entre tu navegador y el servidor, evitando que intercepten tus datos.


5. El Poder de los Plugins de Seguridad

No tienes que reinventar la rueda. Existen plugins excelentes que automatizan muchas de estas tareas. Son una gran ayuda para la seguridad WordPress.

Elige un plugin completo

Algunos de los más conocidos son Wordfence, Sucuri Security o iThemes Security. Instala solo uno (no los acumules, pueden ralentizar el sitio). Estos plugins ofrecen:

  • Firewall: Bloquea tráfico malicioso antes de que llegue a tu WordPress.
  • Escaneo de malware: Revisa tu sitio en busca de archivos infectados.
  • Monitorización de cambios: Te avisa si alguien modifica un archivo importante.
  • Bloqueo de IPs: Puedes añadir manualmente direcciones sospechosas.

Configura el firewall

Una vez instalado, activa el firewall. La mayoría vienen con reglas predefinidas que funcionan bien. No toques nada si no entiendes, pero asegúrate de que esté encendido.

[TIP] Los plugins de seguridad también suelen incluir la opción de limitar intentos de login y cambiar la URL de acceso, así que puedes unificar varias protecciones en una sola herramienta.


6. Buenas Prácticas con tu Servidor y Hosting

La seguridad no termina en WordPress. Tu servidor también debe estar protegido.

Elige un hosting confiable

Un buen hosting aplica medidas de seguridad a nivel de servidor: firewalls, actualizaciones automáticas del sistema operativo, monitoreo de intrusiones, etc. Si tu hosting es malo, por más que protejas WordPress, estarás en riesgo.

Usa Syspanel (HestiaCP) para gestionar tu servidor

Si administras tu propio VPS, herramientas como Syspanel (accesible por el puerto 2106) te facilitan la vida. Desde ahí puedes:

  • Gestionar cuentas FTP: Crea usuarios FTP con permisos limitados a carpetas específicas.
  • Configurar copias de seguridad automáticas: Programa backups diarios y guárdalos en otro lugar (como Google Drive o Dropbox).
  • Revisar logs del servidor: Si sospechas de un ataque, los logs te dirán qué pasó.

Mantén el sistema operativo actualizado

Si tienes un VPS, asegúrate de que el sistema (Ubuntu, Debian, etc.) reciba actualizaciones de seguridad. En Syspanel puedes ver si hay paquetes pendientes.


7. Copias de Seguridad: Tu Red de Seguridad

Ninguna protección es 100% infalible. Por eso, las copias de seguridad son tu salvavidas. Si todo falla, restauras una copia y listo.

Frecuencia de las copias

Para sitios que se actualizan a diario (blogs, tiendas), haz una copia cada 24 horas. Para sitios estáticos, una vez a la semana puede bastar.

Dónde guardarlas

No guardes la copia en el mismo servidor. Si el servidor es hackeado, perderás también la copia. Guárdalas en:

  • Un servicio en la nube (Google Drive, Dropbox, Amazon S3).
  • Un disco duro externo.
  • Otro servidor.

Automatiza el proceso

Usa un plugin como UpdraftPlus o BackWPup. Configúralo para que haga copias automáticas y las envíe a tu nube. Olvídate de hacerlas a mano.

[WARNING] Prueba tus copias de seguridad. De nada sirve tener un backup si luego no puedes restaurarlo. Haz una restauración de prueba en un entorno de pruebas.


8. Preguntas Frecuentes (FAQ) sobre Seguridad WordPress

¿Es necesario usar un plugin de seguridad si ya tengo un buen hosting?

Sí. El hosting protege el servidor, pero el plugin protege la aplicación (WordPress). Son complementarios. Un firewall a nivel de servidor no puede analizar el tráfico específico de WordPress como lo hace un plugin.

¿Cada cuánto debo cambiar mis contraseñas?

Como mínimo, cada 3-6 meses. Y siempre después de un incidente de seguridad (por ejemplo, si sospechas que alguien accedió a tu correo).

¿Qué hago si mi sitio ya fue hackeado?

No entres en pánico. Lo primero: cambia todas las contraseñas (WordPress, FTP, base de datos, hosting). Luego, restaura una copia de seguridad limpia (anterior al ataque). Si no tienes copia, contrata un servicio de limpieza de malware o usa un plugin especializado. Después, revisa qué vulnerabilidad permitió el ataque y corrígela.

¿Vale la pena pagar por un servicio de seguridad como Sucuri?

Si tu sitio maneja datos sensibles (como una tienda online) o tiene mucho tráfico, sí. Estos servicios ofrecen monitoreo 24/7, limpieza de malware y un CDN con firewall. Para un blog personal, con las medidas de esta guía suele ser suficiente.

¿Cómo sé si mi WordPress está actualizado?

En el escritorio de WordPress, ve a "Escritorio" > "Actualizaciones". Ahí verás el estado de cada componente. También puedes instalar un plugin que te envíe notificaciones por correo cuando haya actualizaciones.


Resumen y Checklist Final

Para proteger WordPress de forma efectiva, no necesitas ser un gurú. Solo seguir estos pasos:

  1. Actualiza núcleo, temas y plugins.
  2. Elimina lo que no uses.
  3. Usa contraseñas fuertes y cambia el usuario "admin".
  4. Activa 2FA y limita intentos de login.
  5. Protege wp-admin con capas extras.
  6. Configura wp-config.php (deshabilita edición, cambia sales, fuerza SSL).
  7. Instala un plugin de seguridad (Wordfence, Sucuri, etc.).
  8. Elige un buen hosting y usa herramientas como Syspanel (puerto 2106) para gestionar el servidor.
  9. Haz copias de seguridad automáticas y guárdalas fuera del servidor.

Con esto, tu sitio estará mucho más seguro que el 90% de los WordPress. Recuerda: la seguridad no es un destino, es un proceso. Dedica 10 minutos al mes a revisar estos puntos y dormirás tranquilo.

¿Tienes alguna duda? Déjala en los comentarios o consulta con tu soporte técnico. ¡Buena suerte!

¿Necesitas ayuda?Son dos de nuestros técnicos, Agustín y Mikel, y están disponibles para resolver cualquier problema.

Hablar con ellos ahora
Agustín y Mikel