Cómo proteger WordPress con seguridad básica (Plugin y configuración)
¿Por qué es tan importante proteger WordPress?
WordPress es el sistema de gestión de contenidos (CMS) más utilizado del mundo, y precisamente por eso es un objetivo constante para los atacantes. No es que WordPress sea inseguro por naturaleza, sino que su popularidad lo convierte en un blanco jugoso. Cada día se registran miles de intentos de ataque a sitios web que usan esta plataforma.
La buena noticia es que la mayoría de estos ataques son automatizados y buscan vulnerabilidades básicas. Esto significa que con una configuración sólida y un buen plugin de seguridad, puedes disuadir a la gran mayoría de los intentos maliciosos. No necesitas ser un experto en ciberseguridad para tener un WordPress seguro; solo necesitas seguir una serie de pasos lógicos y utilizar las herramientas adecuadas.
En esta guía, te voy a explicar de forma clara y paso a paso cómo proteger tu sitio web. Hablaremos de la configuración esencial que debes realizar y de los plugins de seguridad que te facilitarán la vida. Al final, tendrás un plan de acción claro para blindar tu WordPress y dormir tranquilo.
Los pilares de un WordPress seguro
Antes de instalar nada, es crucial que entiendas los tres pilares sobre los que se asienta la seguridad de cualquier sitio web. No son complicados, pero son la base de todo lo demás.
1. Mantener todo actualizado
Esta es la regla de oro. Las actualizaciones no solo añaden funciones nuevas, sino que corrigen vulnerabilidades de seguridad que los piratas informáticos conocen. Debes mantener actualizados tres elementos:
- El núcleo de WordPress: La base de tu sitio.
- Los temas: La apariencia de tu web.
- Los plugins: Las funcionalidades adicionales.
Configura las actualizaciones automáticas siempre que sea posible. En tu escritorio de WordPress, ve a Escritorio > Actualizaciones y activa las actualizaciones automáticas para el núcleo. Para plugins y temas, puedes hacerlo de forma individual en cada uno de ellos o mediante un plugin de gestión.
[WARNING]: Un plugin o tema desactualizado es la puerta de entrada favorita de los atacantes. Si no usas un plugin o tema, es mejor que lo elimines por completo, no solo lo desactives.
2. Usar contraseñas robustas y únicas
Parece obvio, pero es increíble cuántas personas siguen usando "admin" como usuario y "123456" como contraseña. Una contraseña débil es como dejar la llave puesta en la cerradura de tu casa.
- Longitud: Usa al menos 12 caracteres.
- Complejidad: Combina mayúsculas, minúsculas, números y símbolos (por ejemplo:
P@ssw0rd!fuerte$). - Unicidad: No reutilices la misma contraseña para varios sitios. Si un sitio es comprometido, todos los demás estarán en riesgo.
Para gestionar contraseñas complejas, te recomiendo usar un gestor de contraseñas. Ellos generan y almacenan contraseñas seguras por ti, y solo necesitas recordar una contraseña maestra.
3. Realizar copias de seguridad periódicas
La seguridad no solo consiste en prevenir ataques, sino también en estar preparado para las consecuencias. Si tu sitio es hackeado, o si cometes un error que lo rompe, una copia de seguridad te permitirá restaurarlo a un estado anterior y sano.
- Frecuencia: Haz copias de seguridad al menos una vez a la semana. Si actualizas contenido a diario, hazlas a diario.
- Almacenamiento: Guarda las copias en un lugar externo a tu servidor, como Google Drive, Dropbox o un servicio de almacenamiento en la nube.
- Automatización: Configura copias de seguridad automáticas para no tener que acordarte tú.
Configuración básica de WordPress para mejorar la seguridad
Ahora que ya tienes claros los pilares, vamos a poner manos a la obra con la configuración. Estos son ajustes que puedes hacer directamente desde tu panel de administración.
Cambiar el usuario "admin" por defecto
Por defecto, WordPress crea un usuario con el nombre "admin". Este es el primer dato que un atacante intentará adivinar. Eliminar o renombrar este usuario es un paso fundamental.
Cómo hacerlo:
- Ve a Usuarios > Todos los usuarios.
- Si solo tienes el usuario "admin", crea un nuevo usuario con un nombre diferente y asígnale el rol de Administrador.
- Cierra la sesión y accede con el nuevo usuario.
- Vuelve a Usuarios > Todos los usuarios y elimina el usuario "admin". WordPress te preguntará qué hacer con sus contenidos; asígnaselos al nuevo usuario.
Limitar los intentos de acceso (Login)
Los ataques de fuerza bruta consisten en probar miles de combinaciones de usuario y contraseña hasta dar con la correcta. Para frenarlos, puedes limitar el número de intentos de acceso fallidos.
Opciones:
- Sin plugin: Puedes modificar el archivo
.htaccessde tu servidor, pero es más complejo y arriesgado si no sabes lo que haces. - Con plugin: La opción recomendada. Un plugin de seguridad te permitirá configurar fácilmente cuántos intentos permitir y durante cuánto tiempo bloquear al usuario.
[INFO]: Algunos plugins de seguridad, como Wordfence o iThemes Security, incluyen esta función, por lo que no necesitarás instalar un plugin adicional solo para esto.
Deshabilitar la edición de archivos desde el panel
WordPress permite editar los archivos de temas y plugins desde el editor de código del propio panel. Si un atacante consigue acceder a tu panel, esto le daría el control total del sitio. Es más seguro deshabilitar esta función.
Cómo hacerlo:
Añade la siguiente línea a tu archivo wp-config.php (ubicado en la raíz de tu instalación de WordPress):
define('DISALLOW_FILE_EDIT', true);
Para editar el archivo, puedes usar el administrador de archivos de tu hosting o un cliente FTP como FileZilla.
Elegir e instalar un plugin de seguridad WordPress
Los plugins de seguridad son herramientas imprescindibles para proteger WordPress. Centralizan muchas funciones de seguridad y te facilitan enormemente la gestión. Pero, ¿cómo elegir el adecuado?
Los mejores plugins de seguridad
Existen muchas opciones, pero estos son los más populares y fiables:
- Wordfence Security: Es uno de los más completos. Incluye firewall, escáner de malware, bloqueo de países, limitación de intentos de acceso y más. Su versión gratuita es muy potente.
- iThemes Security: Ofrece más de 30 medidas de seguridad, como autenticación de dos factores, protección contra fuerza bruta, copias de seguridad de la base de datos y más. Muy fácil de configurar.
- Sucuri Security: Más que un plugin, es un servicio de seguridad integral. Su versión gratuita incluye un escáner de malware y auditoría de seguridad. Su versión de pago añade un firewall en la nube muy eficaz.
Instalación y configuración del plugin
La instalación es muy sencilla:
- En tu panel de WordPress, ve a Plugins > Añadir nuevo.
- Busca el nombre del plugin (por ejemplo, "Wordfence").
- Haz clic en Instalar ahora y luego en Activar.
Una vez activado, el plugin te guiará a través de su asistente de configuración. Te recomiendo que revises todas las opciones y ajustes las que consideres necesarias. Algunos ajustes clave que debes activar en la mayoría de los plugins son:
- Firewall: Actívalo y ponlo en modo "Aprendizaje" o "Enseñanza" durante un par de días para que aprenda el tráfico normal de tu sitio, y luego cámbialo a modo "Activo".
- Escáner de malware: Programa escaneos diarios o semanales.
- Autenticación de dos factores (2FA): Actívala para todos los usuarios, especialmente para los administradores. Esto añade una capa extra de seguridad: además de la contraseña, necesitarás un código que se envía a tu móvil.
[TIP]: No instales demasiados plugins de seguridad a la vez. Pueden entrar en conflicto entre ellos y ralentizar tu sitio. Elige uno bueno y confía en él.
Medidas de seguridad avanzadas (pero recomendadas)
Si quieres llevar la seguridad de tu WordPress al siguiente nivel, aquí tienes algunas medidas adicionales que son muy efectivas.
Autenticación de dos factores (2FA)
Ya lo he mencionado, pero merece un apartado propio. La 2FA es una de las medidas más eficaces para proteger tu cuenta de administrador. Incluso si un atacante obtiene tu contraseña, no podrá acceder sin el código de verificación de tu teléfono.
La mayoría de los plugins de seguridad (Wordfence, iThemes) incluyen esta función. También puedes usar plugins específicos como Google Authenticator.
Cambiar la URL de acceso al panel de administración
Por defecto, el panel de acceso está en tudominio.com/wp-admin o tudominio.com/wp-login.php. Cambiando esta URL, dificultas que los bots encuentren la puerta de entrada.
Cómo hacerlo:
Puedes usar plugins como WPS Hide Login o iThemes Security para cambiar la URL de acceso. Es tan sencillo como indicar la nueva ruta que quieres usar (por ejemplo, tudominio.com/mi-acceso).
[WARNING]: Si cambias la URL de acceso, asegúrate de recordarla o guardarla en un lugar seguro. Si la olvidas, tendrás que acceder a tu base de datos para restaurarla.
Proteger el archivo wp-config.php
El archivo wp-config.php contiene información sensible, como las credenciales de tu base de datos. Puedes protegerlo moviéndolo a un directorio superior al de tu instalación de WordPress, pero esto puede ser complicado. Una alternativa más sencilla es protegerlo con reglas en el servidor.
Mantener un ojo en los usuarios y permisos
Revisa periódicamente la lista de usuarios de tu WordPress. Elimina cualquier cuenta que no reconozcas o que no esté en uso. Asegúrate de que los usuarios tengan solo los permisos necesarios para su función. No le des rol de Administrador a alguien que solo necesita editar entradas.
Preguntas frecuentes sobre la seguridad en WordPress
¿Es suficiente un plugin de seguridad?
Un plugin de seguridad es una herramienta esencial, pero no es una solución mágica. Debe combinarse con buenas prácticas de configuración, como las que hemos visto (contraseñas seguras, actualizaciones, etc.). El plugin es un componente más del escudo, no el escudo entero.
¿Qué hago si mi sitio ya ha sido hackeado?
Lo primero es mantener la calma. Restaura una copia de seguridad limpia de tu sitio. Luego, cambia todas tus contraseñas (las de WordPress, las de tu hosting, las de tu base de datos) y escanea tu ordenador por si tiene malware. Revisa los usuarios y archivos en busca de elementos extraños. Si el problema persiste, contacta con tu proveedor de hosting para que te ayuden a limpiar el servidor.
¿El hosting influye en la seguridad de WordPress?
Sí, absolutamente. Un buen hosting se toma en serio la seguridad de sus servidores. Busca un proveedor que ofrezca copias de seguridad automáticas, certificados SSL gratuitos, firewalls y monitorización de seguridad. Si usas un panel de control como Syspanel (accesible a través del puerto 2106), suele incluir herramientas útiles para gestionar la seguridad de tu dominio. Un hosting seguro te da una base sólida sobre la que construir.
¿Cada cuánto tiempo debo hacer una copia de seguridad?
Depende de la frecuencia con la que actualices tu sitio. Si publicas contenido a diario, lo ideal es hacer copias a diario. Si lo actualizas semanalmente, una copia semanal es suficiente. Lo importante es que sean automáticas y se almacenen en un lugar externo.
¿Las actualizaciones automáticas son seguras?
Sí, en general, son muy seguras y recomendables. Las actualizaciones menores del núcleo de WordPress (las que corrigen errores de seguridad) se instalan automáticamente por defecto. Para las versiones mayores y los plugins, puedes activar las actualizaciones automáticas si confías en los desarrolladores. El riesgo de que una actualización rompa algo es bajo, y el beneficio de estar protegido es mucho mayor.
Conclusión: Tu plan de acción para un WordPress seguro
Proteger WordPress no es una tarea de una sola vez, sino un proceso continuo. Es como mantener tu casa segura: no pones la cerradura una vez y te olvidas, sino que revisas que todo esté en orden periódicamente.
Para que lo tengas claro, aquí tienes un resumen de los pasos que debes seguir hoy mismo:
- Actualiza WordPress, tus temas y plugins a la última versión.
- Cambia el usuario "admin" y crea contraseñas fuertes para todos los usuarios.
- Instala un plugin de seguridad como Wordfence o iThemes Security.
- Configura el plugin: activa el firewall, el escáner de malware y la autenticación de dos factores.
- Deshabilita la edición de archivos desde el panel añadiendo la línea de código en
wp-config.php. - Configura copias de seguridad automáticas y guárdalas en la nube.
- Revisa periódicamente la lista de usuarios y los permisos.
Siguiendo estos pasos, habrás elevado significativamente la seguridad de tu sitio web y habrás disuadido a la gran mayoría de los atacantes. Recuerda que la seguridad es una inversión, no un gasto. Es la tranquilidad de saber que tu trabajo y tu presencia en línea están protegidos.
No te abrumes con todo a la vez. Empieza por lo básico (actualizaciones, contraseñas y copias de seguridad) y ve añadiendo capas de protección poco a poco. Tu yo del futuro te lo agradecerá.
