WordPress: Cómo instalar un plugin de seguridad y configuración inicial
¿Por qué necesitas un plugin de seguridad en WordPress?
Si tienes una web en WordPress, probablemente ya sabes que es el gestor de contenido más usado del mundo. Y precisamente por eso, es uno de los objetivos favoritos de los atacantes. No es que WordPress sea inseguro, sino que su popularidad lo convierte en un blanco constante. Un plugin seguridad WordPress actúa como un escudo que bloquea intentos de acceso no autorizado, malware, fuerza bruta y otras amenazas.
La buena noticia es que no necesitas ser un experto en informática para proteger tu sitio. Con un plugin adecuado y una configuración inicial bien hecha, puedes reducir drásticamente los riesgos. En esta guía, te explico paso a paso cómo instalar un plugin de seguridad y dejarlo listo para que trabaje por ti.
Antes de empezar: qué necesitas
Para seguir esta guía, solo necesitas:
- Tener acceso al panel de administración de tu WordPress (wp-admin).
- Conocer tu usuario y contraseña de administrador.
- Unos 15 minutos de tu tiempo.
No necesitas tocar código ni tener conocimientos técnicos avanzados. Todo se hace desde el escritorio de WordPress.
Paso 1: Elegir el plugin de seguridad adecuado
Existen muchos plugins de seguridad, pero los más recomendados para usuarios principiantes son:
- Wordfence Security: el más popular, con cortafuegos y escáner de malware.
- Sucuri Security: excelente para monitorización y limpieza remota.
- All In One WP Security: muy visual y con opciones claras para novatos.
Para esta guía, usaremos Wordfence por su equilibrio entre facilidad de uso y potencia. Pero los pasos son similares en cualquier otro plugin.
Paso 2: Cómo instalar un plugin de seguridad en WordPress
Este es el proceso para instalar plugin WordPress desde el repositorio oficial:
- Entra en tu panel de administración (normalmente en
tudominio.com/wp-admin). - En el menú lateral izquierdo, ve a Plugins > Añadir nuevo.
- En el buscador, escribe
Wordfence Security. - Haz clic en Instalar ahora en la tarjeta del plugin.
- Espera unos segundos a que se descargue e instale.
- Cuando el botón cambie, haz clic en Activar.
[TIP] Si tu hosting es muy restrictivo, puede que la instalación automática falle. En ese caso, descarga el plugin desde wordpress.org, súbelo en Plugins > Subir plugin y actívalo.
Paso 3: Configuración inicial del plugin de seguridad
Una vez activado, el plugin te mostrará un asistente de configuración. Te recomiendo seguir estos pasos:
3.1. Activar el cortafuegos
El cortafuegos (firewall) es la primera barrera de defensa. Bloquea tráfico malicioso antes de que llegue a tu web.
- Ve a la pestaña Firewall en el menú de Wordfence.
- Haz clic en Activar firewall.
- Elige el modo Básico (recomendado para empezar).
- Guarda los cambios.
[WARNING] No elijas el modo "Extendido" si no entiendes qué hace. Podrías bloquear tu propio acceso al sitio.
3.2. Configurar el escáner de malware
El escáner revisa todos los archivos de tu web en busca de código malicioso o modificaciones sospechosas.
- Ve a Escaneo > Opciones de escaneo.
- Deja las opciones por defecto si no sabes qué cambiar.
- Haz clic en Iniciar escaneo para hacer una primera revisión completa.
Este primer escaneo puede tardar varios minutos. Es normal. Mientras tanto, puedes seguir con la configuración.
3.3. Activar la protección de inicio de sesión
La mayoría de los ataques a WordPress son por fuerza bruta: intentan adivinar tu contraseña. Wordfence permite limitar los intentos fallidos.
- Ve a Seguridad > Opciones de inicio de sesión.
- Activa Forzar autenticación en dos pasos (recomendado).
- Limita los intentos de acceso fallidos a 3.
- Activa bloqueo por 15 minutos tras el tercer intento.
[INFO] La autenticación en dos pasos añade un código extra que se envía a tu móvil. Es una capa extra muy eficaz.
Paso 4: Configurar otras opciones básicas de seguridad
Además del plugin, hay ajustes en WordPress que debes revisar para proteger WordPress correctamente.
4.1. Cambiar el prefijo de la base de datos
Por defecto, las tablas de WordPress usan el prefijo wp_. Cambiarlo dificulta ataques de inyección SQL.
- Ve a Ajustes > Palabra clave (o usa un plugin como iThemes Security).
- Cambia el prefijo a algo aleatorio como
x7k9m_. - Guarda los cambios.
[WARNING] Este cambio debe hacerse con cuidado. Si no te sientes seguro, déjalo y consulta a tu proveedor de hosting.
4.2. Desactivar la edición de archivos desde el panel
Por defecto, WordPress permite editar archivos del tema desde el editor. Esto es un riesgo si alguien entra como administrador.
- Abre el archivo
wp-config.phpdesde el panel de archivos de tu hosting. - Añade esta línea:
define( 'DISALLOW_FILE_EDIT', true );
- Guarda el archivo.
4.3. Activar actualizaciones automáticas
Mantener WordPress, temas y plugins actualizados es esencial. Las actualizaciones corrigen vulnerabilidades conocidas.
- Ve a Ajustes > Actualizaciones.
- Activa las actualizaciones automáticas para plugins y temas.
- Si usas Syspanel como panel de control, recuerda que el acceso es por el puerto 2106 para gestionar tus archivos y bases de datos.
Paso 5: Proteger el acceso al panel de administración
Otra capa importante es proteger la URL de acceso a tu administrador. No tiene que ser siempre wp-admin.
5.1. Cambiar la URL de inicio de sesión
Puedes usar un plugin como WPS Hide Login para cambiar la URL de acceso.
- Instala y activa el plugin.
- Ve a Ajustes > WPS Hide Login.
- Define una nueva URL, por ejemplo
mi-acceso-secreto. - Guarda los cambios.
A partir de ahora, solo tú sabrás cómo entrar. Los atacantes encontrarán un error 404 al intentar acceder a wp-admin.
5.2. Proteger con contraseña fuerte
Asegúrate de que tu contraseña de administrador tenga al menos 12 caracteres, con mayúsculas, minúsculas, números y símbolos.
[TIP] Usa un gestor de contraseñas como Bitwarden o 1Password. No reutilices contraseñas entre sitios.
Paso 6: Configurar copias de seguridad
Un plugin de seguridad no sirve de nada si pierdes tus datos. Las copias de seguridad son tu red de seguridad.
- Instala y activa UpdraftPlus (es gratuito y muy popular).
- Ve a Ajustes > UpdraftPlus.
- Configura copias diarias a la nube (Google Drive, Dropbox, etc.).
- Programa la retención de al menos 30 días.
[INFO] Muchos hosting incluyen copias de seguridad automáticas. Si tu proveedor las ofrece, actívalas también. En Syspanel, por ejemplo, puedes gestionar las copias desde el panel en el puerto 2106.
Paso 7: Revisar y monitorizar la seguridad periódicamente
Configurar no es suficiente; hay que revisar de vez en cuando.
- Revisa el informe de escaneo de Wordfence cada semana.
- Comprueba los intentos de acceso bloqueados en el registro de actividad.
- Actualiza todos los plugins y temas cuando haya versiones nuevas.
¿Qué hacer si detectas algo raro?
Si el plugin te avisa de un archivo infectado o actividad sospechosa:
- No entres en pánico.
- Ve al informe del escaneo y revisa qué archivo es.
- Si es un archivo del núcleo de WordPress, puedes restaurarlo con Reinstalar WordPress desde Ajustes > Actualizaciones.
- Si es un tema o plugin, desactívalo y elimínalo.
- Cambia todas tus contraseñas.
[WARNING] Si el problema persiste, contacta con tu proveedor de hosting. Ellos pueden limpiar tu sitio desde el servidor.
Preguntas frecuentes sobre seguridad en WordPress
¿Es necesario un plugin de seguridad si mi hosting ya tiene protección?
Sí, porque el hosting protege el servidor, pero no el contenido de tu WordPress. Un plugin añade una capa específica para tu web.
¿Qué plugin de seguridad es mejor para principiantes?
Wordfence es el más completo y fácil de usar. All In One WP Security también es muy visual y didáctico.
¿Puedo tener dos plugins de seguridad a la vez?
No es recomendable. Pueden entrar en conflicto y ralentizar tu web. Elige uno y confía en él.
¿Cada cuánto debo escanear mi web?
Con un escaneo diario automático es suficiente. El manual lo puedes hacer cuando sospeches de algo.
¿El plugin de seguridad afecta al rendimiento?
Algunos sí, pero Wordfence tiene opciones para reducir el consumo. Puedes desactivar el escaneo en tiempo real y programarlo cada 12 horas.
¿Qué hago si me bloquean el acceso tras configurar el firewall?
Es posible que el firewall esté bloqueando tu IP. Ve a Firewall > Bloqueos y elimina tu IP de la lista. Si no puedes entrar, contacta con tu hosting para que reinicie el plugin.
Resumen final
Proteger tu WordPress no es complicado si sigues una rutina clara:
- Instala un plugin seguridad WordPress como Wordfence.
- Activa el cortafuegos y el escáner.
- Limita los intentos de acceso.
- Cambia la URL de inicio de sesión.
- Usa contraseñas fuertes y autenticación en dos pasos.
- Configura copias de seguridad automáticas.
- Revisa los informes periódicamente.
Con estos pasos, tu web estará mucho más segura. Y recuerda: la seguridad no es un destino, es un proceso constante. Pero con las herramientas adecuadas y un poco de constancia, puedes dormir tranquilo sabiendo que tu WordPress está bien protegido.
[TIP] Guarda esta guía en tus favoritos y revísala cada vez que cambies de hosting o migres de servidor. La configuración de seguridad debe revisarse siempre después de un cambio de entorno.
