🎨 Sysprovider Code
Sysprovider LogoWiki
🇪🇸Hosting español para ecommerce

Cómo proteger la base de datos MySQL de tu WordPress

Actualizado el 14 de enero de 2026

¿Por qué la base de datos es el corazón de tu WordPress?

Cuando hablamos de proteger una web, casi siempre pensamos en plugins, contraseñas de acceso o el panel de administración. Pero hay un elemento que es mucho más valioso que todo eso: tu base de datos. Ahí se guardan tus artículos, tus páginas, los comentarios, los datos de los usuarios y la configuración de tu sitio. Si un atacante accede a ella, puede robar información, borrar todo tu contenido o incluso inyectar malware que redirija a tus visitantes a páginas fraudulentas.

Proteger base datos WordPress no es un lujo, es una necesidad básica. La buena noticia es que no necesitas ser un experto en servidores para lograrlo. Con una serie de pasos sencillos y buenas prácticas, puedes blindar esta parte crítica de tu web. Vamos a verlo paso a paso, desde lo más básico hasta técnicas un poco más avanzadas, siempre con un lenguaje claro y ejemplos prácticos.


Cambia el prefijo de las tablas de WordPress

Por defecto, WordPress utiliza el prefijo wp_ para todas sus tablas en la base de datos. Esto es como si pusieras el mismo candado en todas las puertas de tu casa y, además, dejaras una etiqueta diciendo qué candado es. Los atacantes automatizados (bots) buscan precisamente tablas con el prefijo wp_ para intentar ataques de inyección SQL.

¿Cómo cambiar el prefijo?

Hay dos formas principales de hacerlo: mediante un plugin o de forma manual. Para usuarios sin experiencia técnica, recomiendo usar un plugin de seguridad como UpdraftPlus o Better Search Replace, pero si prefieres hacerlo a mano, sigue estos pasos:

  1. Accede a tu panel de control de hosting (por ejemplo, Syspanel, el cual se accede a través del puerto 2106). Busca la sección de bases de datos o phpMyAdmin.
  2. Entra en phpMyAdmin y selecciona la base de datos de tu WordPress.
  3. Selecciona todas las tablas que empiecen por wp_. Verás que hay una casilla de verificación al inicio de cada fila.
  4. En el menú desplegable inferior (donde dice "Con seleccionadas"), elige la opción "Generar SQL" o "Editar" (dependiendo de la versión). Esto te permitirá ver un montón de consultas SQL.
  5. Reemplaza todas las apariciones de wp_ por tu nuevo prefijo, por ejemplo, miweb_. Puedes usar la función de "buscar y reemplazar" de tu editor de texto (Ctrl+H).
  6. Ejecuta el SQL para que los cambios se apliquen.

No olvides actualizar el archivo wp-config.php

Este paso es crucial. Si no lo haces, tu web no funcionará. Debes editar el archivo wp-config.php que está en la raíz de tu instalación de WordPress y cambiar la línea que define el prefijo de las tablas. Busca algo como:

$table_prefix = 'wp_';

Y cámbialo por tu nuevo prefijo:

$table_prefix = 'miweb_';

[TIP] Elige un prefijo único y difícil de adivinar, como miweb2024_ o x7k9_blog. Evita los genéricos como wp_ o blog_.


Utiliza contraseñas MySQL robustas y únicas

La contraseña de tu base de datos es la llave maestra de todo tu contenido. A menudo, los usuarios cometen el error de usar la misma contraseña que para el panel de administración de WordPress o, peor aún, contraseñas súper comunes como "123456".

Cómo crear una contraseña fuerte

Una contraseña MySQL segura debe tener al menos 16 caracteres y combinar letras mayúsculas, minúsculas, números y símbolos especiales. Puedes usar un gestor de contraseñas o un generador online para crear una.

Pasos para actualizar la contraseña de la base de datos

  1. Accede a tu panel de control de hosting (Syspanel, puerto 2106).
  2. Ve a la sección de "Bases de datos".
  3. Busca tu base de datos MySQL y la opción de "Cambiar contraseña".
  4. Introduce la nueva contraseña y guarda los cambios.

Actualiza wp-config.php de nuevo

Después de cambiar la contraseña en tu hosting, debes actualizar el archivo wp-config.php de tu WordPress para que sepa cuál es la nueva. Busca la línea que dice:

define('DB_PASSWORD', 'tu_vieja_contraseña');

Y reemplázala con la nueva.

[WARNING] Después de cambiar la contraseña, tu web puede dejar de funcionar si no actualizas el wp-config.php. Hazlo inmediatamente después de cambiar la contraseña en tu hosting.


Crea un usuario de base de datos con permisos mínimos

Cuando instalas WordPress, normalmente creas un usuario de base de datos con todos los privilegios (permisos). Esto es como darle a un empleado las llaves de todas las habitaciones de la oficina, incluyendo la caja fuerte. Para mejorar la seguridad MySQL, es recomendable crear un usuario con permisos limitados, solo los necesarios para que WordPress funcione.

¿Qué permisos necesita WordPress?

WordPress necesita permisos para hacer lo siguiente:

  • SELECT (leer datos)
  • INSERT (añadir datos)
  • UPDATE (modificar datos)
  • DELETE (borrar datos)

También puede necesitar ALTER y CREATE para algunas funciones de actualización, pero puedes empezar con los básicos.

Cómo crear un usuario con permisos limitados

  1. Accede a phpMyAdmin desde tu panel de control (Syspanel, puerto 2106).
  2. Ve a la pestaña de "Cuentas de usuario" o "Privilegios".
  3. Haz clic en "Agregar cuenta de usuario".
  4. Crea un nuevo usuario con una contraseña fuerte.
  5. En la sección de "Privilegios globales", desmarca la opción "Marcar todos" y selecciona solo los permisos mencionados anteriormente.
  6. Asigna este usuario a tu base de datos de WordPress.
  7. Actualiza el archivo wp-config.php con los datos de este nuevo usuario (nombre de usuario y contraseña).

[INFO] Algunos plugins o temas pueden necesitar permisos adicionales. Si algo deja de funcionar, revisa los logs de error y añade los permisos necesarios. Es un equilibrio entre seguridad y funcionalidad.


Protege el archivo wp-config.php

El archivo wp-config.php es el centro de mando de tu WordPress. Contiene las credenciales de la base de datos, las claves de seguridad y otra información crítica. Si un atacante logra leer este archivo, tiene acceso total a tu base de datos.

Cómo protegerlo

Puedes protegerlo a nivel de servidor. La forma más común es añadir unas líneas al archivo .htaccess de tu WordPress (si usas Apache). Este archivo suele estar en la misma carpeta que wp-config.php.

  1. Conéctate a tu servidor mediante FTP o el administrador de archivos de tu hosting.
  2. Busca el archivo .htaccess en la raíz de WordPress.
  3. Añade las siguientes líneas al final del archivo:
<files wp-config.php>
order allow,deny
deny from all
</files>

Esto le dice al servidor que deniegue el acceso a cualquier persona que intente acceder a ese archivo directamente desde el navegador.

[WARNING] Si tu servidor usa Nginx (en lugar de Apache), este método no funcionará. En ese caso, deberás añadir una regla similar en el archivo de configuración del servidor. Si no sabes cómo, contacta con tu proveedor de hosting.


Mantén tu WordPress y los plugins siempre actualizados

Esta es una de las reglas de oro de la seguridad WordPress. Cada actualización no solo añade nuevas funciones, sino que también corrige vulnerabilidades de seguridad conocidas. Si no actualizas, estás dejando la puerta abierta a los atacantes.

Qué debes actualizar

  • El núcleo de WordPress: Es lo más importante. Ve a Escritorio > Actualizaciones y actualiza cuando haya una nueva versión.
  • Los plugins: Desactiva y elimina los que no uses. Los que uses, mantenlos siempre actualizados.
  • Los temas: Igual que los plugins, mantenlos actualizados y elimina los que no uses.

[TIP] Activa las actualizaciones automáticas para las versiones menores de WordPress. Esto te dará un extra de seguridad sin que tengas que estar pendiente.


Buenas prácticas adicionales para la seguridad de tu base de datos

Además de los pasos anteriores, hay otras acciones que puedes tomar para reforzar la protección de tu base de datos.

Realiza copias de seguridad periódicas

Si todo lo demás falla, una copia de seguridad es tu salvavidas. Puedes usar plugins como UpdraftPlus o BackWPup para programar copias automáticas de tu base de datos y enviarlas a un servicio en la nube (Google Drive, Dropbox, etc.).

Usa un plugin de seguridad

Un buen plugin de seguridad (como Wordfence o Sucuri) puede ayudarte a detectar y bloquear ataques antes de que lleguen a tu base de datos. Ofrecen funciones como firewall, escaneo de malware y bloqueo de IPs sospechosas.

Limita los intentos de inicio de sesión

Los ataques de fuerza bruta intentan adivinar tu contraseña probando miles de combinaciones. Limitar el número de intentos de inicio de sesión puede frustrar estos ataques. Muchos plugins de seguridad incluyen esta función.

No uses el usuario "admin"

El usuario por defecto "admin" es el objetivo número uno de los ataques de fuerza bruta. Crea un usuario nuevo con permisos de administrador y elimina el "admin". Es un paso sencillo que añade una capa extra de dificultad para los atacantes.

Utiliza conexiones seguras (SFTP/SSH)

Cuando te conectes a tu servidor para gestionar archivos, usa siempre SFTP o SSH en lugar de FTP. Estas conexiones cifran la información, incluida la contraseña de tu base de datos, mientras viaja por internet.

Monitorea los registros de tu base de datos

Si tienes acceso a los logs de tu servidor, échales un vistazo de vez en cuando. Busca intentos de acceso extraños o consultas SQL inusuales. Esto puede ayudarte a detectar un ataque en sus primeras etapas.


Preguntas frecuentes (FAQ)

¿Qué hago si mi sitio ya ha sido hackeado?

Lo primero es no entrar en pánico. Cambia todas tus contraseñas (la de WordPress, la de la base de datos, la del FTP, la del correo). Después, restaura una copia de seguridad limpia de tu base de datos y archivos. Finalmente, escanea tu sitio con un plugin de seguridad para eliminar cualquier malware restante.

¿Es necesario cambiar el prefijo de las tablas si ya tengo un plugin de seguridad?

No es obligatorio, pero es una capa adicional de seguridad. Los plugins de seguridad ayudan a bloquear ataques, pero cambiar el prefijo hace que tu sitio sea un objetivo menos atractivo para los bots que buscan configuraciones por defecto.

¿Puedo usar la misma contraseña para la base de datos y para el panel de WordPress?

Nunca. Es como usar la misma llave para tu casa y para tu coche. Si un atacante obtiene una, tendrá acceso a todo. Usa siempre contraseñas diferentes y únicas para cada servicio.

¿Con qué frecuencia debo cambiar la contraseña de mi base de datos?

No hay una regla fija, pero es una buena práctica cambiarla al menos cada 3 o 6 meses, especialmente si sospechas que puede haber sido comprometida.

¿Qué es una inyección SQL?

Es una técnica de ataque en la que el atacante introduce código malicioso en un campo de texto (como un formulario de búsqueda) para manipular la base de datos. El objetivo puede ser robar datos, borrarlos o tomar el control del sitio. Mantener todo actualizado y usar consultas preparadas (algo que hacen los plugins y temas bien codificados) es la mejor defensa.


Conclusión

Proteger la base de datos de tu WordPress es una tarea que requiere atención constante, pero no tiene por qué ser complicada. Siguiendo estos pasos, desde cambiar el prefijo de las tablas hasta mantener todo actualizado y usar contraseñas robustas, estarás construyendo una defensa sólida contra la mayoría de los ataques.

Recuerda que la seguridad WordPress es un proceso, no un destino. Dedica un poco de tiempo cada mes a revisar tus ajustes, hacer copias de seguridad y asegurarte de que todo está al día. Tu yo del futuro (y tu web) te lo agradecerán.

¿Necesitas ayuda?Son dos de nuestros técnicos, Agustín y Mikel, y están disponibles para resolver cualquier problema.

Hablar con ellos ahora
Agustín y Mikel