🎨 Sysprovider Code
Sysprovider LogoWiki
🇪🇸Hosting español para ecommerce

Cómo proteger tu sitio WordPress con medidas básicas de seguridad

Actualizado el 30 de diciembre de 2025

¡Hola! Soy tu técnico de soporte amigable. Hoy vamos a convertir tu sitio WordPress en una fortaleza digital, pero sin complicaciones técnicas. La seguridad no es solo para grandes empresas; con unos pocos pasos básicos, cualquier persona puede proteger su web. Vamos a ello.

¿Por qué es importante la seguridad en WordPress?

WordPress es el sistema de gestión de contenidos (CMS) más popular del mundo, y precisamente por eso es un objetivo frecuente para hackers. Un sitio desprotegido puede ser hackeado, sufrir la inyección de malware, perder datos o incluso ser usado para atacar a otros. Pero no te preocupes: la mayoría de los ataques se aprovechan de configuraciones básicas descuidadas. Con medidas sencillas, reduces drásticamente el riesgo.

La clave está en la prevención. Piensa en ello como ponerle candado a la puerta de tu casa: no evita que alguien intente entrar, pero sí que lo logre fácilmente. Aquí te enseño cómo poner esos candados.

1. Mantén todo actualizado: el paso más importante

El 80% de los hackeos a WordPress ocurren por usar versiones desactualizadas. Cada actualización de WordPress, plugins y temas incluye parches de seguridad. Ignorarlas es como dejar la puerta abierta.

Cómo actualizar WordPress correctamente

  1. Antes de actualizar, haz una copia de seguridad. Puedes usar un plugin como UpdraftPlus o hacerla manualmente desde el cPanel de tu hosting (en la sección "Archivos" > "Copias de seguridad"). Así, si algo sale mal, vuelves atrás.
  2. Actualiza primero los plugins y temas. Ve a Escritorio > Actualizaciones y selecciona "Actualizar plugins" y "Actualizar temas". Hazlo de uno en uno o en lote, pero siempre con copia previa.
  3. Actualiza el núcleo de WordPress. Cuando veas el aviso "Ya está disponible una nueva versión de WordPress", haz clic en "Actualizar ahora". El proceso es automático.
  4. Activa las actualizaciones automáticas. En Ajustes > Generales, puedes marcar "Actualizaciones automáticas para todas las versiones nuevas de WordPress". Para plugins, muchos gestores de hosting permiten activarlo desde el panel.

[TIP] Programa las actualizaciones en horas de poco tráfico. Si tu hosting tiene opción, usa la actualización automática nocturna.

¿Qué pasa si no actualizo?

Imagina que tu plugin de contacto tiene una vulnerabilidad conocida. Los hackers automáticos la buscan en miles de sitios. Si el tuyo está desactualizado, es un blanco fácil. Actualizar es tu primera línea de defensa.

2. Usa contraseñas seguras y cambia el usuario "admin"

La contraseña "123456" o "admin" sigue siendo la más usada... y la primera que prueban los atacantes. Un ataque de fuerza bruta prueba miles de combinaciones por minuto. Una contraseña débil se descifra en segundos.

Cómo crear una contraseña robusta

  • Longitud mínima: 12 caracteres.
  • Combinación: Mayúsculas, minúsculas, números y símbolos (ej: G3st!ónWp#2024).
  • No uses datos personales: Nada de fechas de cumpleaños, nombres de mascotas o palabras del diccionario.
  • Usa un gestor de contraseñas: Herramientas como LastPass, 1Password o Bitwarden generan y guardan contraseñas seguras. Solo recuerdas una maestra.

Cambiar el nombre de usuario "admin"

Por defecto, WordPress crea un usuario llamado "admin". Los atacantes ya saben que existe. Cámbialo:

  1. Crea un nuevo usuario con rol de Administrador: Usuarios > Añadir nuevo. Pon un nombre único (ej: tu_nombre_seguro).
  2. Asígnale una contraseña segura.
  3. Cierra sesión y vuelve a iniciar con el nuevo usuario.
  4. Elimina el usuario "admin" desde Usuarios > Todos los usuarios. Al eliminar, selecciona "Asignar todos los contenidos a [tu nuevo usuario]".

[WARNING] No elimines el usuario admin si aún tiene contenido asociado sin reasignar. Podrías perder páginas o entradas.

3. Instala un plugin de seguridad: tu escudo digital

No necesitas ser experto para tener un plugin de seguridad. Estos programas actúan como un guardia de seguridad 24/7: bloquean intentos de acceso, escanean en busca de malware y te alertan de actividad sospechosa.

Los mejores plugins de seguridad para WordPress

  • Wordfence Security: El más completo. Incluye cortafuegos (firewall), escáner de malware, bloqueo de países y protección contra ataques de fuerza bruta. Versión gratuita muy potente.
  • Sucuri Security: Excelente para monitoreo y limpieza. Su versión gratuita escanea archivos y verifica listas negras. La versión de pago incluye CDN y firewall en la nube.
  • iThemes Security (antes Better WP Security): Enfocado en fortalecer la configuración. Desactiva funciones innecesarias, cambia la URL de inicio de sesión y fuerza contraseñas seguras.

Configuración básica recomendada (con Wordfence como ejemplo)

  1. Instala y activa el plugin desde Plugins > Añadir nuevo (busca "Wordfence").
  2. Ve a Wordfence > Firewall. Activa la opción "Protección contra ataques de fuerza bruta" y establece un límite de intentos de inicio de sesión (por ejemplo, 3 intentos en 5 minutos).
  3. En Wordfence > Escáner, programa un escaneo diario. Activa "Escanear archivos de núcleo de WordPress" y "Escanear temas y plugins".
  4. Activa la "Protección de inicio de sesión con doble factor" (2FA) desde Wordfence > Login Security. Esto pide un código adicional (enviado a tu móvil) al iniciar sesión. Es muy recomendable.

[INFO] Los plugins de seguridad pueden ralentizar ligeramente el sitio si están mal configurados. Ajusta los escaneos para que se ejecuten en horas de bajo tráfico (ej: 3 a.m.).

4. Configura cortafuegos y protección a nivel de servidor

Además del plugin, tu hosting (servidor) puede ofrecer capas de seguridad extra. Aquí es donde entra cPanel seguridad y herramientas como Syspanel (el panel de control alternativo que mencionamos).

Desde cPanel (tu panel de hosting)

cPanel suele incluir opciones de seguridad que debes activar:

  • IP Blocker: Bloquea direcciones IP específicas que intenten acceder muchas veces. En cPanel, ve a Seguridad > Bloqueador de IP. Puedes añadir rangos completos (ej: de un país sospechoso).
  • Hotlink Protection: Evita que otros sitios enlacen directamente tus imágenes, robando ancho de banda. En Seguridad > Protección contra hotlinking.
  • ModSecurity: Un cortafuegos de aplicaciones web (WAF). Actívalo desde Seguridad > ModSecurity. Bloquea peticiones maliciosas comunes.

Desde Syspanel (nuestro panel alternativo)

Si tu hosting usa Syspanel (recuerda, es el nombre que le damos a HestiaCP), el acceso es por el puerto 2106 (ej: https://tudominio.com:2106). Allí encontrarás:

  • Firewall: En Servidor > Firewall, puedes crear reglas para permitir o bloquear puertos y direcciones IP. Por ejemplo, bloquear el puerto 22 (SSH) para accesos externos no autorizados.
  • Fail2ban: Syspanel suele incluir Fail2ban, que bloquea automáticamente IPs con múltiples intentos fallidos de inicio de sesión. Actívalo desde Servidor > Servicios y asegúrate de que esté en ejecución.
  • SSL/TLS: En Web > Ajustes SSL, puedes forzar HTTPS. Esto cifra la comunicación entre el navegador y tu sitio, protegiendo datos de inicio de sesión.

[TIP] Siempre que configures un cortafuegos, prueba que tu web siga funcionando. Hazlo desde una IP diferente (por ejemplo, desde el móvil con datos) para asegurarte de no bloquearte a ti mismo.

5. Protege el acceso al escritorio de WordPress

El archivo wp-admin (la carpeta donde accedes para gestionar tu sitio) es la puerta principal. Fortalecer su acceso es clave.

Cambia la URL de inicio de sesión

Por defecto, la URL es tudominio.com/wp-admin o tudominio.com/wp-login.php. Los bots la conocen. Cámbiala con un plugin como WPS Hide Login:

  1. Instala y activa el plugin.
  2. Ve a Ajustes > WPS Hide Login.
  3. En "Login url", escribe una nueva ruta secreta (ej: acceso-seguro). Así, solo tú sabrás que la URL es tudominio.com/acceso-seguro.
  4. Guarda los cambios. Ahora la antigua URL dará error 404.

Limita los intentos de inicio de sesión

Ya lo mencionamos con el plugin de seguridad, pero puedes hacerlo también manualmente:

  • Con .htaccess: Si tu hosting usa Apache, añade estas líneas al archivo .htaccess en la raíz de WordPress (¡con cuidado!):
    <Files wp-login.php>
    order deny,allow
    deny from all
    allow from tu-ip-publica
    </Files>
    
    Esto solo permite el acceso desde tu IP fija. Si tu IP cambia, no podrás entrar. No recomendado si no tienes IP estática.

Activa la autenticación de dos factores (2FA)

Además de la contraseña, el 2FA pide un código temporal (generado por una app como Google Authenticator). Muchos plugins de seguridad lo incluyen. Actívalo desde el perfil de usuario: Usuarios > Perfil > Opciones de 2FA.

6. Realiza copias de seguridad periódicas

La seguridad no solo es prevenir ataques, sino también poder recuperarte si algo sale mal. Una copia de seguridad te permite restaurar tu sitio a un estado anterior, sin perder contenido ni configuraciones.

¿Cada cuánto hacer copias?

  • Sitios con contenido diario: Copias diarias automáticas.
  • Sitios con contenido semanal: Copias semanales.
  • Antes de cualquier cambio importante: Actualización de plugins, temas, WordPress o cambios en el código.

Herramientas recomendadas

  • Plugins: UpdraftPlus (gratuito, guarda en Google Drive, Dropbox, etc.), BackWPup, VaultPress (de pago, de los creadores de Jetpack).
  • Desde cPanel: En Archivos > Copias de seguridad, puedes descargar una copia completa de la base de datos y los archivos. Hazlo manualmente antes de grandes cambios.
  • Desde Syspanel: En Web > Copias de seguridad, programa backups automáticos. Puedes elegir frecuencia (diaria, semanal) y destino (local o remoto).

[WARNING] No guardes las copias en el mismo servidor que tu web. Si el servidor se cae, pierdes todo. Usa servicios externos como Google Drive, Dropbox o un FTP remoto.

Preguntas frecuentes (FAQ) sobre seguridad WordPress

¿Necesito un plugin de seguridad si mi hosting ya tiene protección?

Sí, porque la protección del hosting es genérica (cortafuegos de red, escaneo de malware a nivel servidor). Un plugin de seguridad añade capas específicas para WordPress: bloqueo de inicios de sesión, escaneo de archivos del núcleo, protección contra inyección SQL, etc. Es como tener un seguro de hogar y además una alarma.

¿Qué hago si mi sitio ya fue hackeado?

  1. No entres en pánico. Aísla el sitio: cambia todas las contraseñas (WordPress, hosting, FTP, base de datos).
  2. Restaura desde una copia de seguridad limpia (anterior al ataque).
  3. Escanea con un plugin de seguridad (Wordfence o Sucuri) para eliminar cualquier resto.
  4. Actualiza todo (WordPress, plugins, temas).
  5. Refuerza la seguridad siguiendo los pasos de esta guía. Si el ataque fue grave, considera contratar un servicio de limpieza profesional (como el de Sucuri).

¿Es seguro usar temas y plugins gratuitos?

Sí, siempre que los descargues del repositorio oficial de WordPress o de fuentes confiables (como el sitio del desarrollador). Evita temas y plugins "nulled" (versiones piratas con código malicioso). Los gratuitos oficiales son auditados por el equipo de WordPress, pero igual debes mantenerlos actualizados.

¿Debo cambiar el prefijo de la base de datos?

Por defecto, las tablas de WordPress empiezan con wp_. Cambiarlo durante la instalación (a algo como miweb_) dificulta los ataques de inyección SQL. Si ya tienes el sitio instalado, cambiarlo es más complejo (requiere editar archivos y la base de datos). No es obligatorio, pero es una capa extra.

¿Qué es el modo de mantenimiento y cómo ayuda?

El modo de mantenimiento muestra una página temporal a los visitantes mientras tú trabajas en el sitio (actualizando, haciendo cambios). Evita que usuarios accedan a un sitio en proceso, reduciendo riesgos de errores. Puedes activarlo con plugins como WP Maintenance Mode o desde el código (añadiendo un archivo .maintenance en la raíz).

Conclusión: la seguridad es un hábito, no un acto único

Proteger tu sitio WordPress no es complicado, pero requiere constancia. Actualizar, usar contraseñas fuertes, instalar un plugin de seguridad, configurar el cortafuegos del hosting (cPanel o Syspanel) y hacer copias de seguridad son pasos que cualquier persona puede seguir. No necesitas ser un experto en informática; solo dedicar unos minutos al mes.

Recuerda: un sitio seguro inspira confianza en tus visitantes y protege tu trabajo. Empieza hoy con una de estas medidas y ve añadiendo las demás poco a poco. Si tienes dudas, siempre puedes consultar la documentación de tu hosting o pedir ayuda en foros de soporte. ¡Tu web te lo agradecerá!

[INFO] Si tu hosting usa Syspanel, recuerda que el acceso es por el puerto 2106 y que desde allí puedes gestionar el firewall, Fail2ban y las copias de seguridad. Es una herramienta potente y fácil de usar.

¡Manos a la obra! Tu sitio WordPress estará más seguro en menos de una hora.

¿Necesitas ayuda?Son dos de nuestros técnicos, Agustín y Mikel, y están disponibles para resolver cualquier problema.

Hablar con ellos ahora
Agustín y Mikel