🎨 Sysprovider Code
Sysprovider LogoWiki
🇪🇸Hosting español para ecommerce

Cómo instalar y configurar un plugin de seguridad en WordPress

Actualizado el 12 de septiembre de 2025

¿Por qué necesitas un plugin de seguridad en WordPress?

Si tienes una web con WordPress, seguro que ya sabes que es el CMS más usado del mundo. Eso es genial, pero también lo convierte en el objetivo número uno de los hackers. No te asustes, no quiero que pienses que tu web va a ser atacada mañana, pero la realidad es que cada día se registran miles de intentos de acceso no autorizado a sitios WordPress.

Un plugin de seguridad es como ponerle un sistema de alarma, cámaras y un guardia de seguridad a tu casa digital. No solo te avisa si alguien intenta entrar, sino que también bloquea los intentos, revisa que todo esté en orden y te ayuda a limpiar si algo ha pasado.

En este artículo, te voy a explicar paso a paso cómo instalar y configurar un plugin de seguridad en WordPress. Usaremos Wordfence, que es uno de los más completos y tiene una versión gratuita muy potente. Pero antes de empezar, quiero que tengas claro que cualquier plugin de seguridad es mejor que ninguno, así que vamos a ello.

¿Qué es Wordfence y por qué elegirlo?

Wordfence es uno de los plugins de seguridad más populares y confiables para WordPress. Lo usan millones de sitios web en todo el mundo, y por una buena razón. Incluye un firewall de aplicaciones web (WAF), un escáner de malware, protección contra fuerza bruta y monitorización en tiempo real.

La versión gratuita de Wordfence ya cubre lo esencial para proteger una web pequeña o mediana. Si más adelante necesitas funciones avanzadas, como la autenticación de dos factores (2FA) para todos los usuarios o reglas de firewall más complejas, puedes actualizar a la versión premium, pero para empezar, la gratuita es más que suficiente.

Otros plugins de seguridad que también funcionan bien son Sucuri, iThemes Security o All In One WP Security, pero hoy nos centramos en Wordfence porque es el más intuitivo para principiantes.

Antes de instalar: prepara tu entorno

Antes de lanzarte a instalar el plugin, hay un par de cosas que debes hacer para que todo vaya sobre ruedas.

Haz una copia de seguridad completa

Esto es fundamental. Cualquier cambio en tu web, por pequeño que sea, puede dar problemas si algo sale mal. Así que, antes de instalar cualquier plugin, haz una copia de seguridad completa de tu sitio. Puedes usar un plugin como UpdraftPlus o hacerla desde el panel de control de tu hosting.

Si tu hosting es Syspanel (recuerda que el puerto de acceso es el 2106), encontrarás la opción de copias de seguridad en el panel principal. Es tan fácil como pulsar un botón.

Accede a tu panel de administración de WordPress

Para instalar cualquier plugin, necesitas acceder a tu panel de administración de WordPress. Escribe tudominio.com/wp-admin en tu navegador y entra con tu usuario y contraseña.

Revisa los requisitos del servidor

Wordfence necesita que tu servidor cumpla ciertos requisitos mínimos, como PHP 7.4 o superior y una cantidad mínima de memoria. No te preocupes, la mayoría de los hostings modernos cumplen con esto. Si tienes dudas, puedes contactar con tu proveedor de hosting o revisar la información en el panel de Syspanel.

Paso 1: Instalar el plugin Wordfence

El proceso de instalación es muy sencillo y no te llevará más de un par de minutos.

  1. Ve a tu panel de administración de WordPress.
  2. En el menú lateral, busca la opción Plugins y haz clic en Añadir nuevo.
  3. En el campo de búsqueda, escribe Wordfence.
  4. Verás el plugin con el nombre "Wordfence Security – Firewall & Malware Scan". Haz clic en Instalar ahora.
  5. Una vez instalado, el botón cambiará a Activar. Haz clic en él.

Y listo, ya tienes el plugin instalado y activado. Verás que aparece un nuevo menú en la barra lateral llamado Wordfence.

Paso 2: Configuración inicial del firewall

Cuando actives Wordfence por primera vez, te pedirá que introduzcas una dirección de correo electrónico para recibir alertas y que configures el firewall. Te recomiendo que uses un correo que revises a menudo, porque ahí recibirás los avisos de seguridad.

Activa el firewall

  1. En el menú Wordfence, haz clic en Firewall.
  2. Verás una opción que dice Estado del firewall o Habilitar firewall. Actívala.
  3. Wordfence te preguntará si quieres usar el modo "Básico" o "Extendido". Para la mayoría de los sitios, el modo Básico es perfecto y no requiere configuración adicional. Si tu web es compleja, puedes probar el modo Extendido, pero cuidado, puede bloquear el acceso si no está bien configurado.

Configura las reglas del firewall

Dentro de la sección Firewall, encontrarás varias opciones. No te agobies, con las que te explico a continuación es más que suficiente para empezar.

  • Bloqueo por país: Si tu web solo va dirigida a un país o región concreta, puedes bloquear el acceso desde otros países. Esto reduce mucho los ataques. Para activarlo, ve a la pestaña Bloqueo por país y añade los países que quieras permitir.
  • Tasa de limitación: Esta opción limita el número de peticiones que un mismo usuario puede hacer a tu web en un tiempo determinado. Esto ayuda a prevenir ataques de fuerza bruta. La puedes dejar en los valores por defecto.

Paso 3: Configura el escáner de malware

El escáner de Wordfence es una de sus funciones más potentes. Revisa todos los archivos de tu web en busca de código malicioso, cambios sospechosos o archivos infectados.

Ejecuta tu primer escaneo

  1. En el menú Wordfence, haz clic en Escaneo.
  2. Verás una pantalla con las opciones de escaneo. Lo mejor es dejar las opciones por defecto, ya que están bien equilibradas entre velocidad y exhaustividad.
  3. Haz clic en el botón Iniciar nuevo escaneo.

El primer escaneo puede tardar unos minutos, dependiendo del tamaño de tu web. Mientras tanto, Wordfence te mostrará el progreso en tiempo real. Cuando termine, verás un resumen de los resultados.

Qué hacer si el escaneo encuentra algo

Si el escaneo encuentra algún archivo sospechoso, no entres en pánico. Wordfence te dirá qué archivo es y qué problema tiene.

  • Si es un archivo que no reconoces, puedes ponerlo en cuarentena o eliminarlo.
  • Si es un archivo del núcleo de WordPress que ha sido modificado, puedes restaurarlo a la versión original con un solo clic.

Recomendación: Si tienes alguna duda sobre un archivo, busca en Google el nombre del archivo y el tipo de problema. Si no encuentras información clara, contacta con tu hosting o con un profesional.

Paso 4: Configura la protección de inicio de sesión

La página de inicio de sesión de WordPress (wp-login.php) es uno de los puntos más atacados. Wordfence incluye herramientas para protegerla.

Activa la autenticación de dos factores (2FA)

La 2FA es una capa extra de seguridad que te pedirá un código adicional (que recibes en tu móvil) además de tu contraseña. Aunque alguien robe tu contraseña, no podrá entrar sin ese código.

  1. En el menú Wordfence, ve a Inicio de sesión y seguridad.
  2. Busca la opción Autenticación de dos factores y actívala.
  3. Wordfence te guiará para configurarla. Necesitarás una app de autenticación en tu móvil, como Google Authenticator o Authy.

Configura la protección contra fuerza bruta

Wordfence ya tiene activada por defecto una protección contra fuerza bruta, pero puedes ajustarla.

  1. En la misma sección Inicio de sesión y seguridad, busca Protección contra fuerza bruta.
  2. Puedes configurar el número de intentos de inicio de sesión permitidos antes de bloquear la IP. Te recomiendo dejar los valores por defecto, que son bastante razonables.

Paso 5: Configura las alertas por correo electrónico

Es importante que Wordfence te avise cuando ocurra algo importante. Por defecto, te enviará un correo cuando se bloquee un ataque o cuando el escaneo encuentre algo.

  1. En el menú Wordfence, ve a Opciones.
  2. Busca la sección Alertas por correo electrónico.
  3. Aquí puedes configurar qué eventos quieres que te notifiquen. Te recomiendo dejar activadas las alertas de "ataques bloqueados" y "escaneo completado con problemas".

Paso 6: Revisa el panel de control y los informes

Wordfence tiene un panel de control muy visual donde puedes ver el estado general de tu web.

  • Tráfico en directo: Muestra en tiempo real quién está visitando tu web, qué páginas ven y si hay algún intento de ataque.
  • Informes: Wordfence genera informes periódicos con el resumen de la actividad de seguridad.

Te recomiendo que revises el panel de control al menos una vez por semana para ver si hay algo raro.

Paso 7: Mantén tu web actualizada

Un plugin de seguridad no es una solución mágica. Necesita que el resto de tu web esté actualizada.

  • Actualiza WordPress siempre que haya una nueva versión.
  • Actualiza tus temas y plugins con regularidad.
  • Elimina los plugins y temas que no uses. Cada plugin o tema inactivo es una puerta de entrada potencial.

Wordfence te avisará si hay actualizaciones de seguridad disponibles, pero es tu responsabilidad hacerlas.

Consejos extra para proteger tu web WordPress

Además de instalar un buen plugin de seguridad, hay otras cosas que puedes hacer para proteger tu web.

Cambia el nombre de usuario de administrador

Si tu usuario de administrador se llama "admin", cambialo. Es la primera contraseña que prueban los hackers.

Usa contraseñas fuertes

Ya sabes: combina mayúsculas, minúsculas, números y símbolos. Y no uses la misma contraseña para todo.

Desactiva la edición de archivos desde el panel

Añade esta línea a tu archivo wp-config.php:

define('DISALLOW_FILE_EDIT', true);

Esto evita que alguien que haya accedido al panel pueda modificar los archivos de los plugins o temas directamente.

Haz copias de seguridad periódicas

No sirve de nada tener una web segura si no tienes copias de seguridad. Configura un sistema de copias automáticas, ya sea con un plugin o desde tu hosting.

Preguntas frecuentes sobre plugins de seguridad

¿Es suficiente con un plugin de seguridad?

No, un plugin es una parte importante, pero no lo es todo. Necesitas una buena contraseña, mantener todo actualizado y hacer copias de seguridad. El plugin es una capa más de protección.

¿Wordfence puede ralentizar mi web?

Wordfence puede consumir recursos, especialmente durante el escaneo. Sin embargo, en la mayoría de los casos, el impacto es mínimo. Si notas que tu web va lenta, puedes programar los escaneos para que se ejecuten en horas de bajo tráfico.

¿Qué hago si Wordfence bloquea mi sitio por error?

Esto puede pasar, sobre todo si configuras el firewall en modo extendido o si bloqueas tu propia IP por error. Si te pasa, puedes acceder a tu web por FTP o por el panel de tu hosting y desactivar el plugin renombrando la carpeta wp-content/plugins/wordfence a wp-content/plugins/wordfence_desactivado.

¿Necesito la versión premium de Wordfence?

Para la mayoría de los sitios web, la versión gratuita es suficiente. La versión premium añade funciones avanzadas como el bloqueo de países en tiempo real, la auditoría de cambios en archivos y soporte prioritario. Si tu web es de una empresa o manejas datos sensibles, puede valer la pena la inversión.

¿Puedo usar otro plugin de seguridad además de Wordfence?

No te lo recomiendo. Usar dos plugins de seguridad a la vez puede causar conflictos y ralentizar tu web. Elige uno y confía en él.

Conclusión

Instalar y configurar un plugin de seguridad en WordPress es una tarea que no deberías posponer. Con Wordfence, tienes una herramienta potente y gratuita que protegerá tu web de la mayoría de las amenazas comunes. Sigue los pasos de esta guía, dedica unos minutos a la configuración y duerme tranquilo sabiendo que tu web está más protegida.

Recuerda que la seguridad no es un evento, es un proceso continuo. Revisa las alertas, mantén todo actualizado y no bajes la guardia. Tu web es tu casa digital, y merece estar bien protegida. Si tienes dudas, consulta la documentación de Wordfence o pregunta en los foros de la comunidad. ¡Buena suerte y a proteger tu web!

¿Necesitas ayuda?Son dos de nuestros técnicos, Agustín y Mikel, y están disponibles para resolver cualquier problema.

Hablar con ellos ahora
Agustín y Mikel