Cómo proteger WordPress con un plugin de seguridad
¿Por qué necesitas un plugin de seguridad en WordPress?
WordPress es el motor de más del 40% de los sitios web en el mundo. Es increíblemente potente y flexible, pero precisamente por su popularidad, se convierte en un objetivo constante para hackers, bots y scripts maliciosos que buscan vulnerabilidades.
No importa si tienes una pequeña tienda online, un blog personal o el sitio corporativo de tu empresa: la seguridad WordPress no es un lujo, es una necesidad. Cada día se registran miles de intentos de ataque, y muchos de ellos explotan configuraciones por defecto, contraseñas débiles o plugins desactualizados.
La buena noticia es que no necesitas ser un experto en programación para blindar tu sitio. Existen plugins de seguridad diseñados específicamente para automatizar las tareas más complejas de protección. Son como un guardia de seguridad que trabaja 24/7, 365 días al año, sin descanso y sin que tú tengas que hacer nada técnico.
En esta guía, te explicaré paso a paso cómo proteger WordPress con un plugin de seguridad, qué funciones debes activar sí o sí y cómo configurarlo sin volverte loco en el intento.
¿Qué hace exactamente un plugin de seguridad?
Antes de lanzarnos a instalar el primero que veamos, es fundamental entender qué hace un buen plugin de seguridad. No todos son iguales, y algunos son más humo que protección real.
Un plugin de seguridad WordPress de calidad debe ofrecerte, como mínimo, estas cinco capas de protección:
-
Firewall de aplicación web (WAF): Actúa como un filtro entre tu sitio y el tráfico entrante. Bloquea peticiones maliciosas antes de que lleguen a tu base de datos o archivos.
-
Escaneo de malware: Analiza periódicamente todos los archivos de tu instalación en busca de código sospechoso, inyecciones SQL o archivos modificados sin tu permiso.
-
Protección de inicio de sesión: Limita el número de intentos de acceso fallidos, añade autenticación de dos factores (2FA) y bloquea IPs que intenten forzar tu contraseña.
-
Auditoría de actividad: Registra todo lo que pasa en tu panel de administración. Si alguien entra, cambia un plugin o modifica un usuario, tú lo sabrás.
-
Copias de seguridad: Aunque no lo parezca, la seguridad también incluye la recuperación ante desastres. Si te hackean y tienes un backup reciente, el problema se reduce a restaurar una copia limpia.
[INFO] Un plugin de seguridad no es un antivirus milagroso. Es una herramienta que reduce drásticamente el riesgo, pero también debes mantener WordPress, tus temas y plugins actualizados. La seguridad es un trabajo en equipo.
Paso 1: Elegir el plugin de seguridad adecuado
Existen cientos de plugins de seguridad, pero no todos merecen la pena. Para esta guía, nos centraremos en las opciones más fiables y con mejor reputación en la comunidad.
Opciones recomendadas
-
Wordfence Security: Es el plugin más popular y completo. Su firewall es muy robusto y la versión gratuita ya incluye funciones excelentes. Es ideal para principiantes porque configura muchas cosas por defecto.
-
Sucuri Security: Más que un plugin, es un servicio. La versión gratuita actúa como escáner y monitor, pero el verdadero poder está en su servicio de CDN y firewall en la nube (de pago). Perfecto si buscas protección a nivel de red.
-
Solid Security (antes iThemes Security): Muy didáctico. Te guía paso a paso con una lista de comprobación. Es genial para novatos porque te explica qué hace cada opción.
-
All In One WP Security: Totalmente gratuito y enfocado en evaluar tu nivel de seguridad con un sistema de puntos. Te dice exactamente qué está mal y cómo arreglarlo.
¿Cuál elegir?
Mi recomendación personal para un usuario sin experiencia técnica es Wordfence por su equilibrio perfecto entre potencia y facilidad de uso. Si tu sitio es muy crítico (como una tienda online con pagos), valora seriamente la opción de pago de Sucuri.
[TIP] No instales varios plugins de seguridad a la vez. Se pisarán entre ellos, duplicarán escaneos y pueden ralentizar tu web. Elige uno bueno y configúralo bien.
Paso 2: Instalación y configuración inicial
Vamos a ello. Te guío con Wordfence, pero el proceso es similar en los demás.
-
Ve a tu escritorio de WordPress: Entra en tu panel de administración (normalmente en
www.tudominio.com/wp-admin). -
Instala el plugin: En el menú lateral, ve a Plugins > Añadir nuevo. Busca "Wordfence" y pulsa Instalar y después Activar.
-
Configura el firewall: Al activarlo, verás un asistente. Wordfence te preguntará si quieres activar el firewall en modo "Extended Protection" (Protección Extendida). Acepta. Esto modifica tu archivo
.htaccesspara filtrar el tráfico antes de que llegue a WordPress. Es la forma más segura. -
Introduce tu email: Te pedirá un correo para enviarte alertas. Pon uno que revises a menudo.
-
Revisa el escaneo inicial: El plugin empezará a escanear tu sitio automáticamente. La primera vez puede tardar unos minutos. Déjalo terminar.
Una vez hecho esto, ya tienes una base sólida. Pero para que la protección sea realmente efectiva, necesitas ajustar algunas opciones clave.
Paso 3: Configurar la protección de inicio de sesión (obligatorio)
El punto más débil de casi cualquier WordPress son las contraseñas. Los ataques de fuerza bruta son automatizados y prueban miles de combinaciones por minuto. Un plugin de seguridad puede frenarlos en seco.
Limitar intentos de acceso
-
En Wordfence, ve a Wordfence > Login Security (Seguridad de acceso).
-
Busca la sección Login Security Options (Opciones de seguridad de acceso).
-
Activa la opción Enforce strong passwords (Forzar contraseñas seguras). Esto obligará a todos los usuarios (incluido tú) a usar contraseñas complejas.
-
En Login attempts (Intentos de acceso), configura que se permitan máximo 3 intentos antes de bloquear la IP durante 15 minutos. Esto es crucial.
-
Guarda los cambios.
Activar la autenticación de dos factores (2FA)
Esta es la capa extra que te salvará el pellejo. Con 2FA, aunque un hacker robe tu contraseña, no podrá entrar sin el código de tu móvil.
-
En la misma pantalla, ve a Login Security > Two-Factor Authentication.
-
Verás una lista de usuarios. Haz clic en Activate (Activar) junto a tu nombre de usuario.
-
Escanea el código QR con una app como Google Authenticator o Authy.
-
Introduce el código de 6 dígitos que te muestra la app para confirmar.
-
A partir de ahora, cada vez que entres en tu WordPress, te pedirá ese código. Es un pequeño paso que te da una tranquilidad enorme.
[WARNING] Si pierdes el móvil o desinstalas la app, perderás el acceso a tu panel. Wordfence te da códigos de respaldo al activar el 2FA. Guárdalos en un lugar seguro (por ejemplo, en tu gestor de contraseñas o en una nota física).
Paso 4: Activar el escaneo de malware y la monitorización
Tu sitio puede estar limpio hoy, pero un plugin mal codificado o un tema antiguo pueden abrir una puerta trasera mañana. El escaneo periódico es tu red de seguridad.
Configurar el escaneo automático
-
Ve a Wordfence > Scan (Escaneo).
-
Haz clic en el botón Scan Options (Opciones de escaneo) en la parte superior derecha.
-
Asegúrate de que las siguientes opciones están marcadas:
- Scan all files (Escanear todos los archivos).
- Check file contents (Comprobar el contenido de los archivos).
- Check for known malware (Buscar malware conocido).
-
En la sección Schedule Scan (Programar escaneo), elige la frecuencia. Te recomiendo Daily (Diario) si tu sitio se actualiza a menudo, o Weekly (Semanal) si es un blog pequeño.
-
Guarda los cambios.
Monitorización de cambios en archivos
Wordfence también puede avisarte si alguien modifica un archivo importante sin tu permiso. Esto es útil para detectar ataques en tiempo real.
-
Ve a Wordfence > Firewall (Cortafuegos).
-
En la pestaña Options (Opciones), busca Filesystem Monitoring (Monitorización del sistema de archivos).
-
Activa la opción Enable file change detection (Activar detección de cambios en archivos).
-
Selecciona qué archivos quieres monitorizar. Te recomiendo dejar la configuración por defecto, que ya es bastante completa.
Paso 5: Configurar el firewall y reglas avanzadas
El firewall es la primera línea de defensa contra el tráfico malicioso. Wordfence lo configura bien por defecto, pero hay un par de ajustes que mejoran su eficacia.
Bloquear tráfico de países sospechosos
Si tu negocio es local y solo vendes en España, ¿por qué iba a entrar alguien desde Rusia o China? Bloquear países es una forma muy eficaz de reducir ataques.
-
Ve a Wordfence > Firewall > Options.
-
Busca la sección Country Blocking (Bloqueo por países).
-
Añade los países que quieras bloquear. Puedes usar la lista desplegable o escribir los códigos ISO (por ejemplo,
RUpara Rusia,CNpara China). -
Guarda los cambios.
[TIP] Ten cuidado con bloquear países si tienes visitantes internacionales o si usas una VPN. Puedes bloquearte a ti mismo. Si no estás seguro, empieza solo con los países más conflictivos.
Proteger el panel de administración
Otra medida sencilla es limitar el acceso a wp-admin a un rango de IPs concretas (si tienes IP fija) o añadir una pregunta de seguridad extra.
-
En Wordfence > Firewall > Options, busca Login Security.
-
Activa la opción Prevent author scanning (Prevenir escaneo de autores). Esto evita que los bots adivinen los nombres de usuario.
-
Si tu IP es fija (pregunta a tu proveedor de internet), puedes restringir el acceso a
wp-adminsolo a tu IP. Wordfence tiene una opción llamada Immediately block IPs that access wp-admin. Úsala con cuidado.
Paso 6: Copias de seguridad (la red de seguridad definitiva)
Te he dicho antes que un plugin de seguridad no es suficiente. Necesitas copias de seguridad. Si todo lo demás falla, una copia de seguridad reciente es tu salvación.
Opción integrada de Wordfence
Wordfence no incluye copias de seguridad en su versión gratuita. Si tienes la versión premium, sí las ofrece.
Plugins de backup recomendados
Para backups, te recomiendo usar un plugin dedicado como UpdraftPlus o BlogVault. Son gratuitos y muy fáciles de usar.
-
Instala UpdraftPlus desde Plugins > Añadir nuevo.
-
Ve a Configuración > UpdraftPlus Backups.
-
Conecta tu cuenta de Google Drive, Dropbox o un servicio de almacenamiento en la nube.
-
Programa un backup diario de la base de datos y semanal de todos los archivos.
-
Guarda los cambios y haz un backup manual ahora mismo para probar que funciona.
[WARNING] Un backup que no se ha probado no es un backup. Una vez al mes, intenta restaurar una copia en un sitio de pruebas (o local) para asegurarte de que el proceso funciona.
Preguntas frecuentes (FAQ) sobre seguridad WordPress
¿Puedo tener dos plugins de seguridad a la vez?
No. Es una de las peores cosas que puedes hacer. Dos firewalls activos entran en conflicto, se bloquean entre sí y pueden romper tu sitio. Elige uno y confía en él.
¿Los plugins de seguridad ralentizan mi web?
Pueden tener un pequeño impacto, pero es mínimo si los configuras bien. El escaneo se realiza en segundo plano y no afecta a la experiencia del usuario. Si notas lentitud, revisa si tienes demasiados plugins o un hosting muy limitado.
¿Qué hago si mi sitio ya ha sido hackeado?
No entres en pánico. Primero, cambia todas las contraseñas desde otro dispositivo (no desde el servidor comprometido). Luego, restaura la copia de seguridad más reciente que tengas. Si no tienes una, contacta con tu proveedor de hosting (si usas Syspanel, recuerda que el acceso es por el puerto 2106) y pídeles que restauren desde un backup del servidor.
¿Necesito la versión premium de Wordfence?
Para la mayoría de los sitios pequeños y medianos, la versión gratuita es más que suficiente. La premium añade soporte prioritario, reglas de firewall avanzadas y bloqueo de IPs en tiempo real desde su base de datos global. Si tu sitio maneja mucho tráfico o datos sensibles, merece la pena.
¿El plugin de seguridad me protege de todo?
No. La seguridad es un proceso, no un producto. Un plugin te protege de ataques automatizados y malware, pero no te salvará si tú mismo instalas un plugin pirata o usas una contraseña débil. Combina el plugin con buenas prácticas: actualiza todo, usa contraseñas fuertes y no hagas clic en enlaces sospechosos.
Resumen final y buenas prácticas adicionales
Instalar un plugin de seguridad es el primer paso, no el último. Aquí tienes una lista de verificación rápida para asegurarte de que tu WordPress está bien protegido:
- Tienes un plugin de seguridad activo y configurado (Wordfence, Sucuri, etc.).
- Has activado el 2FA en tu cuenta de administrador.
- Has limitado los intentos de acceso a tu panel.
- Tienes un escaneo de malware programado.
- Tienes copias de seguridad automáticas en la nube.
- WordPress, tus temas y plugins están siempre actualizados.
- Usas contraseñas únicas y complejas para cada servicio (usa un gestor de contraseñas).
Si sigues estos pasos, tu WordPress estará en el 10% de sitios más seguros de internet. Recuerda que la seguridad no es un destino, es un viaje constante. Dedica 15 minutos al mes a revisar los informes de tu plugin y a actualizar todo lo que te avisen.
Si tu hosting es Syspanel, recuerda que tienes acceso a herramientas de gestión de archivos y bases de datos desde el panel de control en el puerto 2106. Úsalo para hacer copias manuales antes de actualizar algo importante.
[TIP] No confíes en los correos que te avisan de "seguridad" si no vienen de tu propio plugin o de tu hosting. El phishing es la principal vía de entrada de los hackers. Siempre ve directamente a tu panel de administración escribiendo la URL manualmente.
Tu sitio es tu casa digital. Asegúrate de cerrar la puerta con llave.
