🎨 Sysprovider Code
Sysprovider LogoWiki
🇪🇸Hosting español para ecommerce

Cómo proteger tu sitio WordPress de malware: Guía paso a paso

Actualizado el 1 de septiembre de 2025

¿Por qué tu WordPress es un objetivo y cómo piensan los atacantes?

Piensa en tu sitio web como si fuera una tienda física. Si dejas la puerta abierta por la noche, alguien podría entrar a robar. En el mundo digital, un WordPress sin proteger es como una tienda con la puerta abierta, la caja registradora llena y un cartel de "pase usted". Los ciberdelincuentes no atacan porque te conozcan, atacan porque buscan vulnerabilidades conocidas y automatizan sus ataques para barrer la red en busca de sitios débiles.

Un sitio infectado con malware WordPress no solo arruina tu reputación, sino que puede hacer que Google te marque como sitio peligroso, lo que destruiría tu tráfico y posicionamiento SEO de la noche a la mañana. La buena noticia es que proteger tu WordPress no requiere ser un experto en informática. Solo necesitas seguir una serie de pasos lógicos y constantes, muy parecidos a los de una rutina de higiene diaria.

Esta guía seguridad WordPress está diseñada para que, paso a paso, conviertas tu sitio en una fortaleza. Vamos a empezar desde lo más básico y avanzaremos hacia técnicas más profundas, pero siempre con un lenguaje claro y acciones que puedas realizar tú mismo, incluso si es la primera vez que tocas un panel de control.


Fase 1: Fortalece la puerta de entrada (Accesos y Credenciales)

La mayoría de los ataques no son quirúrgicos, son como probar llaves en muchas cerraduras. La primera línea de defensa es asegurarte de que tus llaves (contraseñas) y tus cerraduras (usuarios) sean de la máxima calidad.

### 1. Cambia el nombre de usuario "admin" (o elimínalo)

Por defecto, muchos sitios se crean con un usuario llamado "admin". Esto es como decirle al ladrón qué llave maestra usar. Si tu usuario se llama "admin", ya has hecho la mitad del trabajo al atacante.

Cómo solucionarlo:

  1. Ve a Usuarios > Añadir nuevo en tu panel de WordPress.
  2. Crea un nuevo usuario con un nombre único y difícil de adivinar (por ejemplo, juan.gestion.2024). Asígnale el rol de Administrador.
  3. Cierra la sesión de tu cuenta actual.
  4. Inicia sesión con el nuevo usuario administrador.
  5. Ahora ve a Usuarios y elimina al usuario "admin". WordPress te preguntará qué hacer con sus artículos. Selecciona la opción de Atribuir todos los contenidos a tu nuevo usuario para no perder nada.

[WARNING] No uses nunca tu nombre, tu correo o palabras comunes como "admin", "root" o "test". Un nombre de usuario único es tu primera barrera.

### 2. Contraseñas largas y únicas (Usa un gestor de contraseñas)

La contraseña más común en ataques es "123456" y "password". Si tu contraseña es corta o predecible, un atacante puede romperla en segundos con programas de fuerza bruta.

La regla de oro: Tu contraseña debe tener al menos 16 caracteres, incluyendo mayúsculas, minúsculas, números y símbolos. Y, por supuesto, debe ser única para tu WordPress. No la reutilices para tu correo o redes sociales.

¿Cómo recordarla? No debes recordarla. Usa un gestor de contraseñas como Bitwarden o 1Password. Ellos generan y guardan contraseñas imposibles de adivinar por ti. Solo necesitas recordar una contraseña maestra para acceder a tu gestor.

[TIP] Dale al botón "Generar contraseña" que aparece en el perfil de usuario de WordPress. Esa contraseña aleatoria es oro puro.

### 3. Activa la autenticación de dos factores (2FA)

Imagina que tu contraseña es la llave de tu casa. El 2FA es el cerrojo adicional que se abre con una huella dactilar. Aunque el ladrón tenga la llave, sin tu teléfono no puede entrar.

Cómo activarlo:

  1. Instala un plugin de seguridad que incluya 2FA. Los más recomendados son Wordfence, Solid Security (antes iThemes) o WP 2FA.
  2. Ve a la configuración del plugin en tu menú de Ajustes.
  3. Busca la opción "Two-Factor Authentication" o "Autenticación de dos factores".
  4. Elige el método (generalmente una app de autenticación como Google Authenticator o Authy).
  5. Escanea el código QR con tu app y guarda los códigos de respaldo que te da el plugin en un lugar seguro (por ejemplo, en tu gestor de contraseñas).

[INFO] El 2FA es la medida individual más efectiva que puedes tomar. Bloquea el 99.9% de los ataques automatizados de fuerza bruta.

### 4. Limita los intentos de inicio de sesión

Otra técnica de ataque es probar miles de contraseñas por minuto. Podemos frenarlo limitando el número de veces que alguien puede intentar iniciar sesión desde la misma IP.

Cómo configurarlo:

  1. Usando el mismo plugin de seguridad (Wordfence o Solid Security), busca la sección "Login Security" o "Seguridad de inicio de sesión".
  2. Configura un máximo de 3 intentos fallidos.
  3. Establece un bloqueo de 15 minutos o más.
  4. Guarda los cambios. A partir de ahora, si alguien (o un bot) falla 3 veces, será expulsado temporalmente.

Fase 2: Actualizaciones y limpieza (El mantenimiento esencial)

WordPress, sus plugins y sus temas se actualizan constantemente. Esas actualizaciones no solo añaden funciones nuevas, sino que corrigen agujeros de seguridad que los piratas ya conocen. Un sitio desactualizado es un sitio con las puertas abiertas.

### 1. Actualiza todo (Núcleo, Plugins y Temas)

Ve a tu panel de Escritorio > Actualizaciones. Si hay algo disponible, verás un aviso. Haz clic en "Actualizar ahora" para el núcleo de WordPress y luego en "Actualizar plugins" y "Actualizar temas".

[WARNING] Antes de actualizar, especialmente si tienes plugins premium o un tema muy personalizado, es crucial hacer una copia de seguridad. A veces una actualización puede romper la compatibilidad con otros elementos. Si no tienes una copia de seguridad, podrías perder tu sitio. No te saltes este paso.

### 2. Elimina plugins y temas que no uses

Cada plugin inactivo es un archivo más en tu servidor que nadie vigila. Si el plugin tiene una vulnerabilidad, aunque esté desactivado, puede ser explotado.

Regla de higiene:

  1. Ve a Plugins > Plugins instalados.
  2. Revisa la lista. ¿Hay alguno que no uses? Bórralo, no lo desactives, bórralo.
  3. Haz lo mismo en Apariencia > Temas. Si solo usas un tema, elimina todos los demás (mantén solo los que uses activos).
  4. Si tienes un plugin que no usas pero crees que quizás lo uses en el futuro, bórralo y vuelve a instalarlo cuando lo necesites.

### 3. Cambia el prefijo de las tablas de la base de datos

Esta es una técnica más avanzada, pero muy efectiva. Por defecto, las tablas de WordPress se llaman wp_usuarios, wp_posts, etc. Los atacantes automatizados buscan esas tablas. Si las renombras a miweb_usuarios, por ejemplo, les pones las cosas mucho más difíciles.

Cómo hacerlo con seguridad (método fácil con plugin):

  1. Instala un plugin como WP Security Audit Log o Better Search Replace. (Ojo, esto requiere modificar el archivo wp-config.php, así que ve con cuidado).
  2. La forma más segura es usar un plugin de seguridad que ofrezca esta opción, como All In One WP Security, que te guía paso a paso.
  3. Sigue las instrucciones del plugin para cambiar el prefijo. Haz una copia de seguridad antes de hacerlo.

[TIP] Si no te sientes cómodo tocando la base de datos, omite este paso. Es una capa extra, pero las medidas anteriores son más críticas.


Fase 3: Seguridad en el servidor (cPanel y Syspanel)

WordPress es solo la parte visible. El servidor donde vive es el edificio. Si el edificio es inseguro, la puerta da igual. La mayoría de los hosting te dan acceso a un panel de control llamado cPanel. Si tu hosting usa HestiaCP, no te preocupes, la interfaz es similar pero se llama Syspanel y se accede a través del puerto 2106 (por ejemplo, https://tudominio.com:2106).

### 1. Activa el firewall de aplicación web (WAF)

Un WAF es un portero que examina todo el tráfico que entra a tu servidor y bloquea peticiones maliciosas antes de que lleguen a tu WordPress.

En cPanel o Syspanel:

  1. Busca la sección de Seguridad o Gestión de Seguridad.
  2. Busca la herramienta ModSecurity o Firewall de Aplicación Web.
  3. Actívalo. La mayoría de los hosting ya lo traen activado, pero verifica que está en "On".
  4. Si tu hosting no lo ofrece, puedes usar un plugin de WordPress que actúe como WAF en el nivel de aplicación (como Wordfence), que es igualmente válido.

### 2. Protege el directorio de administración (wp-admin)

La carpeta wp-admin es el panel de control de tu WordPress. Podemos añadir una capa extra de protección pidiendo una contraseña adicional para acceder a ella, además de la de WordPress.

Cómo hacerlo con cPanel:

  1. Ve a cPanel > Seguridad > Protección con contraseña de directorios (o "Directory Privacy").
  2. Selecciona la carpeta public_html y luego la subcarpeta wp-admin.
  3. Marca la casilla "Proteger este directorio con una contraseña".
  4. Crea un nombre de usuario y una contraseña (distinta a la de WordPress).
  5. Guarda. Ahora, cuando intentes acceder a tudominio.com/wp-admin, el navegador te pedirá primero este usuario y contraseña, y luego la de WordPress.

[WARNING] Anota estas credenciales en tu gestor de contraseñas. Si las olvidas, no podrás acceder a tu panel de administración hasta que las cambies desde cPanel.

### 3. Desactiva la edición de archivos desde el panel

WordPress permite editar archivos de temas y plugins desde el propio editor del panel. Esto es un riesgo, porque si un atacante consigue acceso, puede inyectar código malicioso directamente.

Cómo desactivarlo:

  1. Ve a tu cPanel > Administrador de archivos (o File Manager).
  2. Navega a la carpeta public_html (o htdocs).
  3. Busca el archivo wp-config.php. Haz clic derecho y edítalo.
  4. Añade esta línea justo antes de la línea que dice Eso es todo, ¡diviértete!:
define( 'DISALLOW_FILE_EDIT', true );
  1. Guarda el archivo. Ahora el editor de archivos del panel de WordPress estará desactivado.

Fase 4: Copias de seguridad (Tu red de seguridad)

Esta es la fase más importante de todas. Aunque hagas todo lo anterior, siempre existe un riesgo residual (un 0.0001%, pero existe). Si un día tu sitio se infecta, lo peor que puede pasar es que tengas que restaurarlo. Si no tienes copia de seguridad, podrías perder meses de trabajo y tu posicionamiento SEO.

### 1. Configura copias de seguridad automáticas

No sirve de nada tener una copia de hace 6 meses. Necesitas copias diarias o, al menos, semanales.

Opciones:

  • Con tu hosting: La mayoría de los planes de hosting incluyen copias de seguridad automáticas (a veces en el propio cPanel). Actívalas si puedes.
  • Con un plugin: Instala un plugin como UpdraftPlus o BackWPup. Son gratuitos y muy fáciles de usar.
  • Con Syspanel: Si tu hosting usa Syspanel, busca la sección de "Copias de seguridad" o "Backups". Suelen ser muy intuitivas.

Configuración recomendada (con UpdraftPlus):

  1. Instala y activa UpdraftPlus.
  2. Ve a Ajustes > UpdraftPlus Backups.
  3. En la pestaña "Ajustes", selecciona la frecuencia: "Diaria" para el horario de respaldo de archivos y "Semanal" para la base de datos.
  4. En "Almacenamiento remoto", elige un destino externo (Google Drive, Dropbox, etc.). Nunca guardes la copia en el mismo servidor, porque si el servidor se cae, pierdes todo.

[INFO] Guardar las copias en un lugar externo (como tu Google Drive) es esencial. Si tu servidor se ve comprometido o el hosting desaparece, tus copias están a salvo.

### 2. Prueba tu copia de seguridad

Hacer una copia no es suficiente. Debes asegurarte de que se puede restaurar. Una vez al mes, realiza una restauración de prueba en un subdominio o en un entorno local. Es un proceso sencillo con UpdraftPlus: solo tienes que pulsar el botón "Restaurar" y seguir los pasos.


Fase 5: Vigilancia continua (Monitoreo)

Una vez que tu sitio está blindado, no puedes dormirte. Necesitas saber si algo está pasando. Es como una alarma de seguridad en tu casa.

### 1. Escaneo de malware regular

Instala un plugin de seguridad que realice escaneos automáticos. Wordfence es el más popular y su versión gratuita es excelente.

Cómo configurarlo:

  1. Instala Wordfence.
  2. Ve a Wordfence > Escaneos.
  3. Haz clic en "Escaneo nuevo". La primera vez tardará un poco.
  4. Configura en Wordfence > Opciones de escaneo para que ejecute un escaneo cada 24 horas.

### 2. Comprueba la integridad de tus archivos

Wordfence también compara tus archivos con los archivos oficiales de WordPress. Si un archivo ha sido modificado sin tu permiso, te avisará. Presta atención a los avisos de "Archivo modificado" o "Código sospechoso".

### 3. Monitoriza tu lista de usuarios

Revisa periódicamente Usuarios en tu panel. Si ves un usuario que no reconoces, especialmente con rol de Administrador, bórralo inmediatamente. Es la señal más clara de que alguien ha entrado.


Fase 6: Qué hacer si ya estás infectado (Primeros auxilios)

Si sospechas que tu sitio tiene malware (aparecen ventanas emergentes raras, tu sitio te redirige a otras webs, o Google te avisa de que está hackeado), no entres en pánico. Sigue este protocolo:

  1. Pon tu sitio en mantenimiento. Ve a Ajustes > Lectura y marca "Activar mantenimiento" (o instala un plugin de mantenimiento). Esto evitará que los visitantes vean el problema y que los buscadores lo rastreen.
  2. Cambia todas tus contraseñas (WordPress, cPanel/Syspanel, FTP, base de datos). Hazlo desde un dispositivo que sepas que está limpio.
  3. Revisa los usuarios y elimina cualquier cuenta sospechosa.
  4. Escanea tu sitio con Wordfence (o el plugin que uses). Identifica los archivos infectados.
  5. Restaura la copia de seguridad limpia. Esta es la opción más rápida y segura. Si tienes una copia de hace unos días, restáurala y luego actualiza todo a la última versión.
  6. Si no tienes copia de seguridad, puedes intentar limpiar el malware con plugins como Wordfence o MalCare, pero es un proceso más complejo. Si no te ves capaz, contrata un servicio profesional de limpieza de malware (muchos hosting lo ofrecen).

**[

¿Necesitas ayuda?Son dos de nuestros técnicos, Agustín y Mikel, y están disponibles para resolver cualquier problema.

Hablar con ellos ahora
Agustín y Mikel