🎨 Sysprovider Code
Sysprovider LogoWiki
🇪🇸Hosting español para ecommerce

WordPress: Guía de seguridad en Syspanel

Actualizado el 10 de enero de 2026

¿Tu sitio WordPress en Syspanel va lento o has notado intentos de acceso extraños? No te preocupes, es más común de lo que crees. La seguridad de WordPress no tiene por qué ser un dolor de cabeza. En esta guía, pensada para usuarios de Syspanel (el panel de control que usamos y que se accede por el puerto 2106), te voy a explicar paso a paso cómo proteger tu web como un experto, pero sin necesidad de saber de programación.

Vamos a ver desde lo más básico (como cambiar contraseñas) hasta trucos avanzados (como limitar intentos de acceso o poner un cortafuegos a medida). Todo desde la comodidad de tu panel Syspanel.


¿Por qué es importante asegurar WordPress en Syspanel?

WordPress es el motor de más del 40% de las webs del mundo. Precisamente por eso, es el blanco favorito de los atacantes. Un descuido puede traducirse en que te inyecten código malicioso, te roben datos de clientes o, simplemente, te borren el contenido que tanto te ha costado crear.

Syspanel te da todas las herramientas para evitarlo. Solo tienes que saber dónde mirar y qué clics hacer. Lo bueno es que, si sigues esta guía, no solo protegerás tu web, sino que además mejorarás su rendimiento y la confianza de tus visitantes.

[INFO] Recuerda: la seguridad no es un destino, es un proceso. Dedica 15 minutos al mes a revisar estos puntos y tendrás tu WordPress casi blindado.


## Primeros pasos: La base de la seguridad en Syspanel

Antes de tocar nada en WordPress, asegurémonos de que el servidor donde vive está bien cerrado. Syspanel te permite hacerlo de forma muy visual.

### 1. Contraseñas maestras: Usuarios y claves SSH

El primer error es usar contraseñas como "admin123" o "password". En Syspanel, puedes crear usuarios con permisos limitados.

  1. Accede a tu Syspanel (recuerda, por el puerto 2106).
  2. Ve a "Usuarios" o "Cuentas de usuario".
  3. Crea un usuario nuevo para ti, que no se llame "admin". Ponle un nombre como "tu_nombre_seguro".
  4. Asígnale una contraseña larga (mínimo 12 caracteres, con mayúsculas, números y símbolos). No uses la misma que la de tu WordPress.
  5. Marca la casilla "Acceso SSH" solo si realmente vas a usar la terminal. Si no, déjala desmarcada.

[TIP] Si necesitas conectarte por SSH, usa mejor una clave SSH (pública/privada) que una contraseña. Es mucho más segura y la puedes generar desde Syspanel en la sección de "Claves SSH".

### 2. Firewall a nivel de servidor (iptables)

Syspanel incluye un cortafuegos básico pero potente. Lo encuentras en "Seguridad" > "Firewall".

Por defecto, suele tener reglas para permitir HTTP (puerto 80), HTTPS (443) y el propio panel (2106). Pero puedes añadir más capas:

  • Bloquea puertos innecesarios: Si no usas FTP, cierra el puerto 21. Si no usas correo SMTP, cierra el 25.
  • Permite solo tu IP para el puerto 2106: Esta es una jugada maestra. Si pones tu IP de casa o de la oficina como única permitida para el puerto 2106, nadie más podrá ni siquiera intentar entrar a tu Syspanel. Se hace así:
    1. En la regla del puerto 2106, en "IP de origen", escribe tu IP pública (puedes saberla buscando "cuál es mi IP" en Google).
    2. Guarda los cambios.

[WARNING] Si haces esto, asegúrate de tener una IP fija o de saber cómo cambiarla cuando viajes. Si te equivocas de IP, te quedarás fuera de tu panel. Siempre ten a mano un acceso de emergencia (como un usuario con permisos especiales) por si acaso.


## Protegiendo WordPress desde el panel de control

Ahora que el servidor está más seguro, vamos a por el corazón del asunto: tu instalación de WordPress.

### 3. Actualizaciones automáticas: Tu mejor amigo

Las actualizaciones de WordPress, sus temas y plugins corrigen fallos de seguridad conocidos. No actualizar es como dejar la puerta de casa abierta.

Desde Syspanel, puedes forzar las actualizaciones:

  1. Ve a "WordPress" > "Actualizaciones" (o similar, según la versión de Syspanel).
  2. Verás una lista de tus sitios WordPress.
  3. Activa la opción "Actualizaciones automáticas" para el núcleo de WordPress, los temas y los plugins.
  4. Si quieres, también puedes activar las "Actualizaciones de seguridad automáticas" para que solo se instalen los parches críticos sin tu intervención.

[INFO] Si tienes un plugin muy personalizado que podría romperse con una actualización, mejor desactiva las automáticas solo para ese plugin y haz las actualizaciones manualmente después de probar en un entorno de pruebas (staging).

### 4. Base de datos: Cambia el prefijo por defecto

El prefijo de las tablas de WordPress por defecto es wp_. Eso lo sabe todo el mundo, incluidos los bots que intentan ataques de inyección SQL.

En Syspanel, puedes cambiarlo al instalar o después:

  • Si aún no has instalado WordPress: Durante el asistente de instalación, en el paso de "Base de datos", verás un campo "Prefijo de tabla". Cámbialo por algo como seguro_123_ o mipropia_web_.
  • Si ya tienes WordPress instalado: Es un poco más técnico, pero Syspanel te ayuda. Ve a "WordPress" > "Herramientas" > "Cambiar prefijo de base de datos". El panel lo hará por ti, modificando las tablas y el archivo wp-config.php automáticamente.

### 5. Archivos sensibles: Protege wp-config.php y .htaccess

El archivo wp-config.php contiene las credenciales de tu base de datos y claves secretas. Si alguien lo lee, tiene el control total de tu web.

Syspanel te permite moverlo una carpeta por encima de la raíz de tu web (fuera del acceso público):

  1. Ve a "Archivos" > "Administrador de archivos".
  2. Navega hasta la carpeta de tu web (normalmente public_html).
  3. Busca el archivo wp-config.php.
  4. Córtalo y pégalo en la carpeta superior (la que está justo encima de public_html). WordPress es lo suficientemente inteligente para buscarlo ahí.

Además, puedes bloquear el acceso al archivo .htaccess añadiendo estas líneas al principio del mismo (desde el administrador de archivos):

<Files .htaccess>
order allow,deny
deny from all
</Files>

## Seguridad avanzada: Plugins y configuraciones finas

Ya tienes una base sólida. Ahora vamos a afinar con herramientas específicas.

### 6. Plugin de seguridad: Wordfence o iThemes Security

No necesitas instalar 10 plugins de seguridad. Con uno bueno es suficiente. Los dos más recomendados son Wordfence y iThemes Security.

¿Cuál elegir?

  • Wordfence: Es como un guardia de seguridad 24/7. Tiene cortafuegos a nivel de aplicación, escáner de malware y bloqueo de IPs maliciosas. Ideal si quieres algo que funcione solo.
  • iThemes Security: Es más como un cerrajero. Te ayuda a corregir configuraciones inseguras (como cambiar el prefijo de la base de datos, desactivar la edición de archivos desde el panel, etc.). Ideal si te gusta tener el control.

Configuración básica con Wordfence (recomendada):

  1. Instálalo desde el repositorio de WordPress.
  2. Ve a "Wordfence" > "Firewall".
  3. Activa el "Cortafuegos de aplicaciones web (WAF)". Wordfence te pedirá que configures una clave de licencia (gratuita). Síguelo.
  4. En "Bloqueo de tráfico", activa "Bloquear países" si solo vendes en tu país. Bloquear todo el tráfico de Rusia, China o Ucrania reduce muchísimo los ataques automatizados.

### 7. Límite de intentos de inicio de sesión

Los ataques de fuerza bruta intentan adivinar tu contraseña probando miles de combinaciones. Con un plugin como Limit Login Attempts Reloaded puedes frenarlos.

  1. Instálalo desde el repositorio.
  2. Ve a "Ajustes" > "Limit Login Attempts".
  3. Configura:
    • Intentos permitidos: 3 o 4.
    • Tiempo de bloqueo: 15 minutos.
    • Bloqueo largo: Después de 5 bloqueos, bloquear 24 horas.

[TIP] También puedes activar el CAPTCHA en el formulario de login desde este mismo plugin. Es un paso extra que molesta un poco, pero es muy efectivo.

### 8. Copias de seguridad: Tu red de seguridad

Por muy seguro que estés, siempre puede pasar algo (un error humano, un fallo del servidor). Las copias de seguridad son tu último recurso.

Syspanel tiene una herramienta de backups integrada:

  1. Ve a "Backups" o "Copias de seguridad".
  2. Crea una tarea programada:
    • Frecuencia: Diaria o semanal, según la importancia de tu web.
    • Destino: Elige "Almacenamiento local" o, mejor, un servicio externo como Dropbox, Google Drive o Amazon S3 (Syspanel te permite configurarlo fácilmente).
    • Contenido: Marca "Archivos de la web" y "Base de datos".
  3. Actívala.

Además, haz una copia manual antes de cualquier actualización grande o cambio importante. Te ahorrarás muchos dolores de cabeza.


## Preguntas frecuentes (FAQ)

1. ¿Cada cuánto debo revisar la seguridad de mi WordPress?
Recomiendo una revisión mensual rápida (15 minutos): comprueba que las actualizaciones automáticas están activas, que no hay plugins desactualizados y revisa el registro de actividad de Wordfence.

2. Mi web va lenta. ¿Es culpa de los plugins de seguridad?
A veces sí, sobre todo si tienes varios. Lo ideal es usar solo uno (Wordfence o iThemes). Además, asegúrate de que no esté escaneando la web cada minuto. Programa los escaneos para horas de bajo tráfico (ej. 4:00 AM).

3. ¿Qué hago si me hackean?
No entres en pánico. Lo primero: restaura una copia de seguridad limpia desde Syspanel. Después, cambia todas las contraseñas (WordPress, base de datos, Syspanel). Luego, escanea la web con Wordfence para asegurarte de que no quedan puertas traseras. Si no tienes copia, contacta con soporte técnico.

4. ¿Es seguro usar el puerto 2106 para acceder a Syspanel?
Sí, es el puerto por defecto y es seguro. Pero como vimos, es mucho mejor si lo blindas permitiendo solo tu IP. Así, aunque alguien sepa tu contraseña, no podrá acceder desde otra ubicación.

5. ¿Necesito un certificado SSL para la seguridad?
¡Sí! Un SSL (el candado verde en la barra de direcciones) cifra la comunicación entre el visitante y tu web. Syspanel suele incluir Let's Encrypt gratis. Actívalo desde "Web" > "SSL/TLS". Sin SSL, los datos viajan en texto plano y pueden ser interceptados.


Conclusión: Un WordPress seguro empieza por ti

Proteger tu WordPress en Syspanel no es complicado. Con estos pasos, has pasado de tener una puerta de entrada vulnerable a tener una fortaleza digital. Recuerda:

  • Fortaleza del servidor: Firewall, contraseñas seguras y acceso SSH controlado.
  • Fortaleza de WordPress: Actualizaciones automáticas, prefijo de BD cambiado y archivos sensibles protegidos.
  • Fortaleza extra: Un buen plugin de seguridad, límite de intentos de login y copias de seguridad programadas.

Dedica una tarde a aplicar todo esto y, después, 15 minutos al mes a mantenerlo. Tu yo del futuro (y tus visitantes) te lo agradecerán.

[TIP FINAL] No te olvides de desactivar la edición de archivos desde el panel de WordPress. Añade esta línea a tu wp-config.php (desde el administrador de archivos de Syspanel):
define('DISALLOW_FILE_EDIT', true);
Con esto, aunque un atacante acceda al panel, no podrá modificar los archivos del tema o plugins desde ahí.

¿Necesitas ayuda?Son dos de nuestros técnicos, Agustín y Mikel, y están disponibles para resolver cualquier problema.

Hablar con ellos ahora
Agustín y Mikel