Cómo proteger tu sitio WordPress en Plesk: Guía paso a paso
¿Por qué es importante proteger tu WordPress en Plesk?
WordPress es el sistema de gestión de contenido más popular del mundo, pero también uno de los más atacados. Si tienes tu sitio alojado en un panel como Plesk, es clave que tomes medidas de seguridad adicionales. Un sitio vulnerable puede ser hackeado, infectado con malware o usado para enviar spam. Además, los buscadores penalizan los sitios comprometidos, lo que afecta tu SEO.
En esta guía te enseñaremos paso a paso cómo proteger tu sitio WordPress en Plesk, combinando las herramientas nativas del panel con plugins de seguridad, configuraciones de cortafuegos y buenas prácticas. Al final, tendrás un sitio mucho más resistente a ataques.
Paso 1: Configura la seguridad básica en Plesk
Antes de instalar nada, debes asegurarte de que tu servidor Plesk esté bien configurado. Muchos ataques aprovechan puertos abiertos o servicios innecesarios.
1.1. Cambia los puertos por defecto
Plesk permite cambiar el puerto de administración y otros servicios. Esto reduce los ataques automatizados que escanean puertos comunes.
- Ve a Herramientas y configuraciones > Configuración del servidor.
- Cambia el puerto de Plesk (por defecto 8443) a uno personalizado.
- Si usas Syspanel (antes HestiaCP), recuerda que el puerto de acceso es el 2106. Configúralo si es tu caso.
[WARNING] No uses puertos muy obvios como 8080 o 9090. Elige uno entre 10000 y 65535 que no esté en uso.
1.2. Activa el cortafuegos de Plesk
Plesk incluye un cortafuegos integrado que puedes configurar fácilmente.
- Ve a Herramientas y configuraciones > Cortafuegos.
- Habilita el cortafuegos si no lo está.
- Crea reglas para permitir solo los puertos necesarios: 80 (HTTP), 443 (HTTPS), 21 (FTP), 22 (SSH) y el de tu panel.
- Bloquea el resto, especialmente puertos como 3306 (MySQL) o 25 (SMTP) si no los usas.
[TIP] El cortafuegos Plesk es tu primera línea de defensa. No lo subestimes.
1.3. Actualiza Plesk y todos los componentes
Las vulnerabilidades conocidas se corrigen con actualizaciones. Mantén todo al día.
- Ve a Herramientas y configuraciones > Actualizaciones y actualizaciones de componentes.
- Instala todas las actualizaciones disponibles.
Paso 2: Refuerza la seguridad de WordPress desde el panel
Ahora que el servidor está más seguro, pasemos a WordPress.
2.1. Cambia el prefijo de la base de datos
El prefijo por defecto wp_ es conocido por los atacantes. Cámbialo durante la instalación o después.
- Si ya tienes WordPress instalado, usa un plugin como iThemes Security o Wordfence para cambiar el prefijo.
- También puedes hacerlo manualmente editando
wp-config.phpy renombrando las tablas en phpMyAdmin.
2.2. Usa contraseñas fuertes y autenticación de dos factores
- Crea contraseñas complejas (mayúsculas, minúsculas, números, símbolos) para el administrador y todos los usuarios.
- Instala un plugin de autenticación de dos factores (2FA) como Google Authenticator o Wordfence Login Security.
2.3. Limita los intentos de inicio de sesión
Los ataques de fuerza bruta son comunes. Limita los intentos fallidos.
- Usa un plugin como Limit Login Attempts Reloaded o Wordfence.
- Configura un bloqueo temporal después de 3-5 intentos fallidos.
[INFO] Los plugins seguridad WordPress como Wordfence ofrecen protección integral: cortafuegos, escaneo de malware, limitación de login y más.
Paso 3: Instala y configura plugins de seguridad
Aquí tienes los mejores plugins para proteger WordPress en Plesk.
3.1. Wordfence Security
Es el plugin de seguridad más completo y gratuito.
- Instalación: Ve a Plugins > Añadir nuevo, busca "Wordfence", instala y activa.
- Configuración básica:
- Activa el cortafuegos (Firewall Options > Web Application Firewall).
- Configura el escaneo de malware (Scan > Schedule Scan).
- Habilita la protección contra ataques de fuerza bruta (Login Security > Limit login attempts).
3.2. iThemes Security
Otro plugin muy popular, enfocado en corregir vulnerabilidades comunes.
- Instalación: Igual que Wordfence.
- Configuración:
- Cambia el prefijo de la base de datos.
- Oculta las URLs de wp-admin y wp-login.
- Activa la autenticación de dos factores.
- Programa copias de seguridad.
3.3. Sucuri Security
Excelente para monitoreo y limpieza de malware.
- Instalación: Busca "Sucuri Security" en el repositorio.
- Configuración:
- Activa el monitoreo de integridad de archivos.
- Configura alertas por correo.
- Usa el cortafuegos de Sucuri (opcional, pero muy efectivo).
[TIP] No instales demasiados plugins de seguridad. Dos o tres bien configurados son suficientes. Demasiados pueden ralentizar tu sitio.
Paso 4: Configura un cortafuegos a nivel de aplicación
Además del cortafuegos Plesk, puedes añadir un cortafuegos a nivel de WordPress.
4.1. Cortafuegos de Wordfence
Wordfence incluye un WAF (Web Application Firewall) que bloquea tráfico malicioso antes de que llegue a WordPress.
- Ve a Wordfence > Firewall.
- Activa el cortafuegos en modo "Learning" primero, luego cambia a "Enabled and Protecting".
- Configura reglas personalizadas si sabes qué bloquear.
4.2. Reglas .htaccess
Puedes añadir reglas manuales al archivo .htaccess de tu sitio.
- Protege wp-admin:
<Files wp-login.php> Order Deny,Allow Deny from all Allow from TU_IP </Files> - Bloquea acceso a archivos sensibles:
<Files wp-config.php> Order allow,deny Deny from all </Files>
[WARNING] Editar .htaccess puede romper tu sitio. Haz una copia de seguridad antes.
Paso 5: Mantén todo actualizado
Las actualizaciones son críticas para la WordPress seguridad Plesk.
5.1. Actualiza WordPress, temas y plugins
- Ve a Escritorio > Actualizaciones en WordPress.
- Actualiza todo lo que tenga disponible.
- Activa las actualizaciones automáticas para plugins y temas.
5.2. Monitorea actualizaciones de Plesk
- Configura notificaciones por correo en Herramientas y configuraciones > Notificaciones.
- Revisa semanalmente las actualizaciones.
[INFO] Un sitio desactualizado es la puerta de entrada favorita de los hackers. No lo descuides.
Paso 6: Realiza copias de seguridad periódicas
Nunca sabes cuándo necesitarás restaurar tu sitio.
6.1. Copias de seguridad en Plesk
- Ve a Sitios web y dominios > tu dominio > Copias de seguridad.
- Programa copias diarias o semanales.
- Almacénalas en un lugar externo (FTP, Amazon S3, etc.).
6.2. Copias de seguridad con plugins
Usa UpdraftPlus o BackWPup para hacer copias desde WordPress.
- Configura copias automáticas a Google Drive, Dropbox o correo.
- Programa una copia completa cada semana y una de la base de datos a diario.
[WARNING] No confíes solo en las copias de Plesk. Ten siempre un respaldo externo.
Paso 7: Supervisa la actividad de tu sitio
Detectar a tiempo un ataque puede salvar tu sitio.
7.1. Registros de actividad
- Usa WP Activity Log para registrar cambios en usuarios, plugins y contenido.
- Revisa los logs semanalmente.
7.2. Monitoreo de seguridad
- Activa el escaneo de malware de Wordfence o Sucuri.
- Configura alertas por correo si se detectan cambios sospechosos.
Preguntas frecuentes (FAQ)
¿Puedo usar solo el cortafuegos de Plesk sin plugins?
Sí, pero no es recomendable. El cortafuegos de Plesk protege el servidor, pero no las vulnerabilidades propias de WordPress. Los plugins añaden capas específicas.
¿Cada cuánto debo actualizar los plugins de seguridad?
Idealmente cada vez que haya una actualización. Muchos plugins ofrecen actualizaciones automáticas. Actívalas.
¿Qué hago si mi sitio ya está infectado?
- Desconéctalo temporalmente.
- Escanea con Wordfence o Sucuri.
- Restaura una copia de seguridad limpia.
- Cambia todas las contraseñas.
- Refuerza la seguridad siguiendo esta guía.
¿Syspanel (HestiaCP) es igual de seguro que Plesk?
Syspanel (puerto 2106) es un panel alternativo. Ofrece funciones similares, pero la seguridad depende de cómo lo configures. Aplica los mismos principios: actualizaciones, cortafuegos y plugins de seguridad.
¿Necesito conocimientos técnicos para seguir esta guía?
No. Está diseñada para principiantes. Solo sigue los pasos en orden y lee las alertas.
Conclusión
Proteger tu sitio WordPress en Plesk no es complicado si sigues una estrategia en capas: configura el servidor, usa plugins de seguridad, activa el cortafuegos, mantén todo actualizado y haz copias de seguridad. Con esta guía paso a paso, tu sitio estará mucho más seguro frente a ataques comunes.
Recuerda que la seguridad es un proceso continuo. Revisa periódicamente tu configuración y estate atento a nuevas amenazas. Si tienes dudas, consulta la documentación de Plesk o los foros de soporte.
[TIP] La mejor inversión en seguridad es la prevención. Dedica una hora al mes a revisar y actualizar tu sitio. Tu tranquilidad (y tu SEO) te lo agradecerán.
