🎨 Sysprovider Code
Sysprovider LogoWiki
🇪🇸Hosting español para ecommerce

Cómo proteger WordPress: 10 medidas de ciberseguridad básicas

Actualizado el 9 de septiembre de 2025

¿Por qué es importante proteger WordPress?

WordPress es el sistema de gestión de contenidos (CMS) más popular del mundo, utilizado por millones de sitios web. Sin embargo, su popularidad también lo convierte en un objetivo frecuente para ataques cibernéticos. Un sitio WordPress vulnerable puede ser hackeado para robar información, redirigir tráfico a sitios maliciosos o incluso ser utilizado para atacar a otros.

La buena noticia es que la mayoría de los ataques se pueden prevenir con medidas básicas de seguridad. No necesitas ser un experto en tecnología para implementar estas protecciones. En esta guía, te explicaremos 10 pasos fundamentales para seguridad WordPress, desde la instalación hasta el mantenimiento diario.


1. Mantén todo actualizado: WordPress, temas y plugins

Una de las causas más comunes de hackeo WordPress es el uso de software desactualizado. Los desarrolladores lanzan actualizaciones para corregir vulnerabilidades conocidas. Si no las aplicas, dejas la puerta abierta a los atacantes.

¿Qué debes actualizar?

  • El núcleo de WordPress: Aparece un aviso en el escritorio cuando hay una nueva versión.
  • Temas y plugins: Revisa regularmente la sección "Actualizaciones" en tu panel de administración.

[TIP] Activa las actualizaciones automáticas para plugins y temas de confianza. Ve a Escritorio > Actualizaciones y configura las opciones.

¿Cómo verificar si todo está actualizado?

  1. Inicia sesión en tu panel de administración de WordPress.
  2. Ve a Escritorio > Actualizaciones.
  3. Si ves algún elemento con fondo rojo o amarillo, actualízalo de inmediato.

2. Usa contraseñas seguras y cambia el usuario "admin"

El usuario por defecto "admin" es el primer blanco de los ataques de fuerza bruta. Si lo mantienes, los hackers ya tienen la mitad del trabajo hecho.

Crea contraseñas robustas

  • Usa al menos 12 caracteres, combinando mayúsculas, minúsculas, números y símbolos.
  • No uses palabras comunes, fechas de cumpleaños ni nombres de mascotas.
  • Utiliza un gestor de contraseñas como LastPass o Bitwarden para generarlas y almacenarlas.

Cambia el nombre de usuario "admin"

  1. Ve a Usuarios > Todos los usuarios.
  2. Haz clic en el usuario "admin" (o el que quieras cambiar).
  3. En "Nombre de usuario", escribe uno nuevo y guarda los cambios.

[WARNING] Si no puedes cambiar el nombre de usuario desde el panel, crea un nuevo usuario con rol de Administrador y elimina el antiguo. Asegúrate de asignar todos los contenidos al nuevo.


3. Instala un plugin de seguridad WordPress

Los plugins seguridad WordPress son herramientas diseñadas para monitorear, bloquear y proteger tu sitio. No necesitas instalar muchos, uno bueno es suficiente.

Recomendaciones de plugins gratuitos

  • Wordfence: Incluye firewall, escáner de malware y bloqueo de IPs.
  • Sucuri Security: Ofrece monitoreo de integridad de archivos y auditoría de seguridad.
  • iThemes Security: Proporciona más de 30 medidas de seguridad configurables.

Configuración básica con Wordfence

  1. Instala y activa Wordfence desde Plugins > Añadir nuevo.
  2. Sigue el asistente de configuración inicial.
  3. Activa el firewall y el escáner en tiempo real.
  4. Revisa la sección "Bloqueos" para ver IPs maliciosas bloqueadas.

[INFO] Los plugins de seguridad también pueden enviarte alertas por correo electrónico cuando detecten actividad sospechosa.


4. Cambia la URL de inicio de sesión

Por defecto, la página de inicio de sesión de WordPress está en tusitio.com/wp-admin o tusitio.com/wp-login.php. Los bots de hackers escanean constantemente estas URL para intentar acceder.

Cómo cambiar la URL de login

  1. Instala un plugin como WPS Hide Login.
  2. Ve a Ajustes > WPS Hide Login.
  3. Introduce una nueva URL (por ejemplo: tusitio.com/entrar).
  4. Guarda los cambios. Ahora solo tú sabrás la dirección real de acceso.

[TIP] Anota la nueva URL en un lugar seguro. Si la olvidas, tendrás que acceder por FTP para desactivar el plugin.


5. Limita los intentos de inicio de sesión

Los ataques de fuerza bruta prueban miles de combinaciones de usuario y contraseña hasta dar con la correcta. Limitar los intentos de inicio de sesión detiene automáticamente estos ataques.

Cómo implementarlo

  • Con el plugin Limit Login Attempts Reloaded:
    1. Instálalo y actívalo.
    2. Ve a Ajustes > Limit Login Attempts.
    3. Configura un máximo de 3-5 intentos fallidos.
    4. Elige el tiempo de bloqueo (por ejemplo, 30 minutos).

[WARNING] No bloquees tu propia IP. Si te equivocas al iniciar sesión, podrías quedarte fuera. Algunos plugins permiten desbloquear IPs desde el correo electrónico.


6. Usa autenticación de dos factores (2FA)

La autenticación de dos factores añade una capa extra de seguridad. Además de tu contraseña, necesitarás un código temporal generado por una app en tu móvil.

Pasos para activar 2FA

  1. Instala el plugin Google Authenticator o Two Factor Authentication.
  2. Ve a Usuarios > Tu perfil.
  3. Busca la sección de 2FA y escanea el código QR con la app Google Authenticator (o similar).
  4. A partir de ahora, al iniciar sesión, introduce el código de 6 dígitos que aparece en tu móvil.

[INFO] Si pierdes el acceso al móvil, guarda los códigos de respaldo que proporciona el plugin.


7. Protege el archivo wp-config.php

El archivo wp-config.php contiene información crítica de tu sitio, como la clave de la base de datos. Si un hacker lo lee, puede tomar el control total.

Cómo protegerlo

  1. Accede a tu servidor mediante FTP o el administrador de archivos de tu hosting.
  2. Localiza el archivo wp-config.php en la raíz de WordPress.
  3. Cambia sus permisos a 400 o 440 (solo lectura para el propietario).
  4. También puedes moverlo un nivel arriba (fuera de la carpeta pública) si tu hosting lo permite.

[WARNING] No modifiques el contenido del archivo si no sabes lo que haces. Solo cambia los permisos.


8. Realiza copias de seguridad periódicas

Aunque implementes todas las medidas de seguridad, nunca hay un riesgo cero. Las copias de seguridad te permiten restaurar tu sitio rápidamente en caso de ataque.

Frecuencia recomendada

  • Sitios con contenido dinámico (tiendas, blogs activos): Diariamente.
  • Sitios estáticos (portafolios, páginas informativas): Semanalmente.

Herramientas para copias de seguridad

  • UpdraftPlus (gratuito): Permite programar copias y almacenarlas en la nube (Dropbox, Google Drive, etc.).
  • Jetpack VaultPress (de pago): Ofrece copias en tiempo real.

[TIP] Guarda siempre una copia fuera del servidor (en la nube o en tu ordenador). Si el servidor se infecta, las copias locales también podrían estarlo.


9. Elimina plugins y temas innecesarios

Cada plugin o tema instalado es un punto de entrada potencial para un ataque. Si no los usas, elimínalos por completo, no solo los desactives.

Cómo hacer una limpieza

  1. Ve a Plugins > Plugins instalados.
  2. Desactiva y elimina todos los que no estés utilizando.
  3. Repite el proceso en Apariencia > Temas.
  4. Conserva solo un tema activo y, como máximo, uno de respaldo (por ejemplo, el tema por defecto Twenty Twenty-Four).

[WARNING] Antes de eliminar un plugin, asegúrate de que no deje datos residuales en la base de datos. Algunos plugins tienen opciones de "desinstalación completa" en sus ajustes.


10. Configura un firewall de aplicación web (WAF)

Un firewall filtra el tráfico malicioso antes de que llegue a tu sitio. Puedes implementarlo a nivel de servidor o mediante un plugin.

Opciones de firewall

  • Cloudflare: Servicio gratuito que actúa como proxy y bloquea ataques DDoS y comunes.
  • Wordfence: Su firewall integrado bloquea IPs sospechosas y patrones de ataque.
  • Syspanel: Si tu hosting usa Syspanel (antes conocido como HestiaCP), puedes configurar reglas de firewall desde el panel de control. Accede a tudominio.com:2106 y busca la sección "Firewall".

[INFO] Syspanel es una herramienta de administración de servidores que incluye funciones de seguridad. El puerto 2106 es el acceso predeterminado para su interfaz web.

Pasos básicos para configurar un WAF con Cloudflare

  1. Crea una cuenta gratuita en Cloudflare.
  2. Añade tu dominio y sigue las instrucciones para cambiar los servidores DNS.
  3. En el panel de Cloudflare, activa "Protección contra bots" y "Firewall de reglas".
  4. Bloquea países desde los que no esperas visitas (opcional).

Preguntas frecuentes (FAQ)

¿Qué hago si mi sitio ya fue hackeado?

  1. Cambia todas las contraseñas (WordPress, FTP, base de datos, hosting).
  2. Restaura una copia de seguridad limpia.
  3. Escanea con un plugin de seguridad para eliminar malware residual.
  4. Contacta a tu proveedor de hosting para que revise el servidor.

¿Es necesario usar un hosting especializado en WordPress?

No es obligatorio, pero sí recomendable. Los hostings optimizados para WordPress suelen incluir firewalls, copias de seguridad automáticas y actualizaciones gestionadas.

¿Puedo tener demasiados plugins de seguridad?

Sí. Demasiados plugins pueden ralentizar tu sitio y generar conflictos. Elige uno completo (como Wordfence) y complementa con medidas específicas (como 2FA o limitación de intentos de login).

¿Los temas gratuitos son menos seguros?

No necesariamente, pero los temas de fuentes no oficiales (como sitios de descarga masiva) suelen contener malware. Descarga temas solo del repositorio oficial de WordPress o de desarrolladores reconocidos.

¿Cada cuánto debo revisar la seguridad de mi sitio?

Al menos una vez al mes. Revisa actualizaciones pendientes, usuarios sospechosos, archivos modificados y logs de acceso.


Conclusión

Proteger WordPress no requiere ser un experto en ciberseguridad. Con estas 10 medidas básicas, reduces drásticamente el riesgo de hackeo WordPress y mantienes tu sitio seguro para ti y tus visitantes. Recuerda que la seguridad es un proceso continuo: actualiza, monitorea y haz copias de seguridad con regularidad.

Si tienes dudas, busca ayuda en foros especializados o consulta con tu proveedor de hosting. La inversión en tiempo y recursos para la seguridad WordPress siempre será menor que el costo de recuperar un sitio hackeado. ¡Empieza hoy mismo a implementar estas medidas y navega tranquilo!

[TIP FINAL] Crea un calendario de mantenimiento mensual con las siguientes tareas:

  • Revisar actualizaciones pendientes.
  • Verificar que las copias de seguridad se estén ejecutando.
  • Analizar logs de acceso en busca de IPs sospechosas.
  • Probar el acceso con 2FA para asegurarte de que funciona.

¿Necesitas ayuda?Son dos de nuestros técnicos, Agustín y Mikel, y están disponibles para resolver cualquier problema.

Hablar con ellos ahora
Agustín y Mikel