🎨 Sysprovider Code
Sysprovider LogoWiki
🇪🇸Hosting español para ecommerce

Cómo proteger WordPress en Plesk: 10 medidas de seguridad imprescindibles

Actualizado el 30 de marzo de 2026

[INFO] Este artículo está pensado para clientes de hosting que usan Plesk como panel de control. No necesitas ser un experto en informática para aplicar estas medidas, solo sigue los pasos y tendrás tu WordPress mucho más seguro.

¿Por qué es importante proteger WordPress en Plesk?

WordPress es el motor de más del 40% de las webs del mundo, y precisamente por eso es uno de los objetivos favoritos de los atacantes. Cada día se registran miles de intentos de acceso no autorizado, inyección de código malicioso o robo de datos. Si tu web está alojada en un servidor con Plesk, tienes una gran ventaja: el panel te ofrece muchas herramientas integradas para proteger WordPress sin necesidad de ser un gurú de la seguridad.

La seguridad no es un lujo, es una necesidad. Un solo descuido puede traducirse en una web vandalizada, en la pérdida de tus contenidos o, peor aún, en la filtración de datos de tus clientes. La buena noticia es que con una docena de medidas prácticas, puedes reducir el riesgo en más de un 90%. A continuación, te explico las 10 medidas de seguridad imprescindibles que debes aplicar hoy mismo.

1. Mantén todo actualizado: núcleo, temas y plugins

La regla de oro de la seguridad en WordPress es la actualización constante. Los desarrolladores lanzan parches de seguridad cada vez que detectan una vulnerabilidad. Si no actualizas, dejas la puerta abierta a los atacantes.

Cómo actualizar desde Plesk

Plesk integra un asistente de actualización de WordPress que te avisa cuando hay nuevas versiones disponibles. Para usarlo:

  1. Entra en tu panel de Plesk y localiza tu dominio.
  2. Haz clic en el icono de WordPress (suele aparecer en el apartado de aplicaciones).
  3. Verás un listado con el núcleo, los temas y los plugins instalados.
  4. Si hay actualizaciones, verás un botón azul que dice Actualizar. Haz clic en él.

[TIP] Activa las actualizaciones automáticas menores. Son seguras y no suelen romper el diseño de tu web. Para las actualizaciones mayores, te recomiendo hacer una copia de seguridad antes.

2. Cambia el prefijo de la base de datos

Por defecto, WordPress usa el prefijo wp_ para sus tablas en la base de datos. Esto facilita los ataques de inyección SQL, ya que los atacantes ya saben cómo se llaman las tablas.

Cómo cambiarlo

Puedes cambiarlo durante la instalación o después. Si ya tienes WordPress instalado, necesitarás acceso a phpMyAdmin:

  1. En Plesk, ve a Bases de datos y haz clic en el icono de phpMyAdmin.
  2. Selecciona tu base de datos.
  3. Haz clic en la pestaña SQL y ejecuta un comando para renombrar todas las tablas (busca un script como "cambiar prefijo wp").
  4. Luego edita el archivo wp-config.php y cambia la línea $table_prefix = 'wp_'; por tu nuevo prefijo, por ejemplo $table_prefix = 'mi_prefijo_';

[WARNING] Si no te sientes cómodo tocando la base de datos, pide ayuda a tu soporte técnico. Un error aquí puede dejar tu web inaccesible.

3. Usa contraseñas robustas y autenticación de dos factores

La contraseña es la primera barrera. Si usas "admin123" o "123456", estás regalando tu web. Plesk te permite gestionar las contraseñas de tus usuarios de WordPress directamente desde el panel, y te indica la fortaleza de cada una.

Medidas concretas

  • Longitud mínima de 12 caracteres: combina mayúsculas, minúsculas, números y símbolos.
  • No reutilices contraseñas de otros sitios.
  • Activa la autenticación de dos factores (2FA): es una capa extra que pide un código desde tu móvil. Aunque roben tu contraseña, no podrán entrar sin ese código.

Plesk no tiene un 2FA nativo para WordPress, pero puedes instalar plugins como "Google Authenticator" o "Wordfence Login Security" que lo añaden fácilmente.

4. Limita los intentos de inicio de sesión

Un ataque de fuerza bruta consiste en probar miles de contraseñas por minuto. Para frenarlo, debes limitar el número de intentos fallidos.

Cómo configurarlo

Puedes hacerlo desde Plesk (si tu servidor tiene el módulo de seguridad activado) o mediante un plugin:

  • Desde Plesk: busca la sección Herramientas y ajustes y luego Seguridad. Ahí encontrarás opciones para bloquear direcciones IP tras varios intentos fallidos.
  • Con un plugin: instala "Limit Login Attempts Reloaded". Configúralo para que permita solo 3-5 intentos y luego bloquee la IP durante 15 minutos.

[INFO] Si usas una IP fija, puedes añadirla a la lista blanca para no bloquearte a ti mismo.

5. Protege el archivo wp-config.php

El archivo wp-config.php contiene las claves de acceso a tu base de datos. Si un atacante lo lee, tiene el control total. Puedes protegerlo a nivel de servidor.

Método en Plesk

  1. Ve a Administrador de archivos en tu dominio.
  2. Busca el archivo wp-config.php en la raíz.
  3. Haz clic derecho y selecciona Permisos (o editar permisos).
  4. Cambia los permisos a 400 o 440. Esto impide que se lea desde el navegador.

[TIP] También puedes mover el archivo una carpeta por encima de la raíz pública. WordPress lo detecta automáticamente y es mucho más seguro.

6. Desactiva la edición de archivos desde el panel de administración

Por defecto, WordPress permite editar los archivos de temas y plugins desde el editor del panel. Si un atacante consigue acceder, podría inyectar código malicioso directamente.

Cómo desactivarlo

Añade esta línea a tu archivo wp-config.php:

define( 'DISALLOW_FILE_EDIT', true );

Esto desactiva el editor de archivos. Si necesitas modificar algo, lo harás por FTP o desde el Administrador de archivos de Plesk, que es mucho más seguro.

7. Instala un certificado SSL y fuerza HTTPS

El cifrado SSL es básico. Sin él, los datos que viajan entre el navegador y tu servidor van en texto plano, y cualquiera en la misma red puede interceptarlos.

Activar SSL en Plesk

Plesk facilita mucho la instalación de certificados gratuitos de Let's Encrypt:

  1. Ve a tu dominio y haz clic en SSL/TLS.
  2. Haz clic en Instalar o Renovar con Let's Encrypt.
  3. Sigue el asistente y luego activa la opción Redireccionar a HTTPS.

[WARNING] Asegúrate de que la web carga bien en HTTPS antes de forzar la redirección, o podrías tener problemas de contenido mixto.

8. Usa un firewall de aplicación web (WAF)

Un WAF filtra el tráfico malicioso antes de que llegue a tu WordPress. Plesk tiene integrado un módulo de seguridad llamado ModSecurity, que es un firewall de código abierto.

Cómo activarlo

  1. En Plesk, ve a Herramientas y ajustes.
  2. Busca ModSecurity.
  3. Actívalo para tu dominio y elige el conjunto de reglas que más te convenga (OWASP es una buena opción).

Esto bloquea ataques comunes de inyección SQL, XSS y otros exploits antes de que toquen tu web.

9. Realiza copias de seguridad periódicas y guárdalas fuera del servidor

Una copia de seguridad es tu salvavidas. Si todo lo demás falla, podrás restaurar tu web en minutos.

Copias de seguridad en Plesk

Plesk tiene una herramienta de copias de seguridad muy completa:

  1. Ve a Herramientas y ajustes.
  2. Busca Administrador de copias de seguridad.
  3. Crea una tarea programada para que haga copias diarias o semanales.
  4. Configura que se guarden en un almacenamiento remoto (como FTP externo o Amazon S3) para que no se borren si tu servidor falla.

[INFO] No basta con hacer la copia. Debes probar a restaurarla al menos una vez al mes para asegurarte de que funciona.

10. Monitoriza la actividad de tu web

La detección temprana es clave. Si ves actividad sospechosa a tiempo, puedes actuar antes de que haya daños.

Herramientas de monitorización

  • Plesk tiene un registro de actividad que te muestra los intentos de acceso fallidos.
  • Plugins de seguridad como Wordfence o iThemes Security te envían alertas por correo cuando detectan algo raro.
  • Configura alertas por correo en Plesk para que te avise de cambios en los archivos o en los usuarios.

Preguntas frecuentes (FAQ) sobre seguridad en WordPress y Plesk

¿Es suficiente con usar un plugin de seguridad?

Los plugins son una gran ayuda, pero no hacen milagros. Deben combinarse con las medidas del servidor (actualizaciones, SSL, firewall, etc.). Piensa en ellos como un complemento, no como una solución completa.

¿Cada cuánto debo actualizar WordPress?

Lo ideal es activar las actualizaciones automáticas menores. Para las mayores, espera 2-3 días después del lanzamiento para que la comunidad confirme que no hay problemas, y luego actualiza.

¿Qué hago si mi web ya ha sido hackeada?

Primero, no entres en pánico. Restaura una copia de seguridad limpia. Luego cambia todas las contraseñas (admin, FTP, base de datos). Finalmente, revisa los archivos para eliminar cualquier código malicioso. Si no te ves capaz, contacta con el soporte de tu hosting.

¿Plesk es más seguro que otros paneles como Syspanel?

Plesk tiene una interfaz muy pulida y muchas herramientas de seguridad integradas. Otros paneles como Syspanel (que se accede por el puerto 2106) también ofrecen una buena base, pero la seguridad final depende de cómo configures tu servidor. Plesk, por su popularidad, tiene más documentación y más extensiones de seguridad.

Conclusión: la seguridad es un proceso, no un destino

Proteger WordPress en Plesk no es una tarea de un día. Es un proceso continuo que requiere atención y buenos hábitos. Aplica estas 10 medidas y revisa cada mes si todo sigue en orden. La seguridad de tu web es una inversión, no un gasto.

[TIP] Guarda este artículo en tus favoritos y úsalo como checklist. Cada vez que hagas un cambio en tu web, repasa la lista para asegurarte de que no has abierto ninguna brecha.

Si tienes dudas o necesitas ayuda con alguna de estas configuraciones, no dudes en contactar con nuestro equipo de soporte. Estamos aquí para ayudarte a mantener tu WordPress seguro y funcionando sin problemas.

¿Necesitas ayuda?Son dos de nuestros técnicos, Agustín y Mikel, y están disponibles para resolver cualquier problema.

Hablar con ellos ahora
Agustín y Mikel