🎨 Sysprovider Code
Sysprovider LogoWiki
🇪🇸Hosting español para ecommerce

Cómo proteger WordPress en Plesk con ModSecurity

Actualizado el 24 de marzo de 2026

¿Qué es ModSecurity y por qué necesitas proteger WordPress en Plesk?

Si tienes un sitio web en WordPress, seguramente ya sabes que es uno de los CMS más populares del mundo… y precisamente por eso, también es uno de los más atacados. Cada día se registran miles de intentos de intrusión, inyección de código malicioso, fuerza bruta en el panel de administración y explotación de vulnerabilidades en plugins. Por eso, proteger WordPress en Plesk se ha convertido en una prioridad absoluta para cualquier administrador de servidores.

ModSecurity es un firewall de aplicaciones web (WAF, por sus siglas en inglés) que actúa como un guardia de seguridad entre tu sitio y el tráfico entrante. Analiza cada petición HTTP que llega a tu servidor y la compara con un conjunto de reglas predefinidas. Si detecta algo sospechoso (como una inyección SQL, un intento de cross-site scripting o un acceso anómalo), lo bloquea automáticamente antes de que llegue a tu WordPress.

La buena noticia es que Plesk integra ModSecurity de forma nativa, lo que significa que no necesitas instalar nada extra ni tocar configuración avanzada del sistema. Solo tienes que activarlo, elegir las reglas adecuadas y aplicarlo a tus dominios. En este artículo te voy a explicar paso a paso cómo hacerlo, incluso si nunca has tocado un panel de control en tu vida.


¿Qué es Plesk y cómo se relaciona con la seguridad de WordPress?

Plesk es uno de los paneles de control de hosting más utilizados del mundo. Te permite gestionar dominios, bases de datos, cuentas de correo, archivos y, por supuesto, la seguridad de tus sitios web desde una interfaz gráfica amigable. A diferencia de otros paneles como Syspanel (que usa el puerto 2106 para su acceso), Plesk se gestiona normalmente a través del puerto 8443 con conexión SSL.

La integración de ModSecurity en Plesk es especialmente valiosa porque no requiere conocimientos profundos de servidores Linux o Apache. Todo se hace desde la interfaz web, con unos pocos clics, y puedes aplicar políticas de seguridad globales o por dominio.

Cuando hablamos de seguridad wordpress plesk, no solo nos referimos a tener contraseñas fuertes o actualizar plugins. Hablamos de una capa adicional que filtra el tráfico malicioso antes de que llegue a tu aplicación. ModSecurity es esa capa, y Plesk te lo pone muy fácil.


Requisitos previos antes de activar ModSecurity en Plesk

Antes de lanzarte a configurar nada, asegúrate de cumplir con estos requisitos básicos:

  • Tener acceso de administrador a Plesk (con permisos sobre "Herramientas y configuración").
  • Tener un dominio o subdominio con WordPress instalado.
  • Tener PHP configurado correctamente (versión 7.4 o superior recomendada).
  • Tener una copia de seguridad reciente de tu sitio, por si alguna regla bloquea tráfico legítimo.

[WARNING]
Activar ModSecurity puede bloquear peticiones legítimas si las reglas son demasiado estrictas. Siempre es recomendable probar en un entorno de staging o en un subdominio antes de aplicarlo al sitio en producción.


Paso 1: Activar ModSecurity en Plesk

El primer paso para proteger WordPress con Plesk y ModSecurity es activar el módulo a nivel de servidor. Esto se hace desde la sección de seguridad general.

  1. Inicia sesión en tu panel de Plesk.
  2. Ve a Herramientas y configuración (en el menú lateral izquierdo).
  3. Busca la sección Seguridad y haz clic en ModSecurity.
  4. Verás un interruptor o casilla para activar ModSecurity. Márcalo y guarda los cambios.

En este punto, ModSecurity ya está funcionando a nivel de servidor, pero todavía no tiene reglas activas. Es como tener un guardia de seguridad sin instrucciones: está ahí, pero no sabe qué bloquear.

[INFO]
En este mismo panel puedes ver el estado del módulo y si hay algún error de configuración. Si todo está correcto, verás un mensaje en verde.


Paso 2: Instalar y configurar las reglas OWASP en Plesk

Las reglas son el corazón de ModSecurity. Sin ellas, el firewall no hace nada. El conjunto de reglas más conocido y recomendado es el OWASP Core Rule Set (CRS), que protege contra las amenazas más comunes en aplicaciones web.

¿Qué son las reglas OWASP?

OWASP (Open Web Application Security Project) es una organización sin ánimo de lucro que publica listas de las vulnerabilidades más críticas en aplicaciones web. Su conjunto de reglas para ModSecurity es gratuito, open source y está constantemente actualizado. Incluye protección contra:

  • Inyección SQL.
  • Cross-site scripting (XSS).
  • Secuestro de sesiones.
  • Fuerza bruta en formularios de login.
  • Inclusión de archivos locales o remotos.
  • Ejecución de comandos remotos.

Cómo instalar las reglas OWASP en Plesk

Plesk te permite instalar las reglas OWASP automáticamente, sin necesidad de descargar nada manualmente.

  1. En la misma página de ModSecurity (dentro de Herramientas y configuración), busca la opción Reglas o Conjuntos de reglas.
  2. Verás una lista con varios proveedores de reglas. Selecciona OWASP CRS.
  3. Haz clic en Instalar o Actualizar. Plesk descargará e instalará las reglas automáticamente.
  4. Una vez instaladas, selecciona Activar junto a OWASP CRS.

[TIP]
Algunas versiones de Plesk ofrecen varios niveles de severidad para OWASP. Si tu sitio tiene formularios complejos o plugins muy dinámicos, elige el nivel "normal" en lugar del "paranoico" para evitar bloqueos innecesarios.


Paso 3: Aplicar ModSecurity a tu dominio de WordPress

Ahora que ya tienes ModSecurity activo y con reglas OWASP instaladas, llega el momento de aplicarlo a tu sitio específico. Puedes hacerlo a nivel de dominio o incluso a nivel de subdominio.

  1. Ve a Sitios web y dominios.
  2. Selecciona el dominio donde tienes instalado WordPress.
  3. Haz clic en Seguridad (el icono del candado).
  4. Dentro de las opciones de seguridad, busca ModSecurity.
  5. Marca la casilla Activar ModSecurity para este dominio.
  6. En el desplegable, elige el conjunto de reglas que quieres aplicar (por ejemplo, OWASP CRS).
  7. Guarda los cambios.

En este momento, tu WordPress ya está protegido por el firewall. Cualquier petición que llegue a tu dominio será analizada en tiempo real.

[WARNING]
Si después de activar ModSecurity notas que tu sitio deja de cargar o que algunas funciones (como el login o los formularios) fallan, puede ser que las reglas estén bloqueando peticiones legítimas. En ese caso, revisa el log de auditoría de ModSecurity (en Plesk puedes verlo desde la misma sección) y añade excepciones para esas URLs concretas.


Paso 4: Configurar reglas personalizadas para WordPress

Aunque las reglas OWASP son muy completas, a veces es necesario añadir reglas personalizadas para proteger aspectos específicos de WordPress. Por ejemplo, puedes bloquear el acceso al archivo wp-config.php, limitar los intentos de login o impedir la ejecución de archivos PHP en carpetas de subida.

Plesk te permite añadir reglas personalizadas fácilmente.

  1. Ve a Herramientas y configuraciónModSecurity.
  2. Busca la pestaña Reglas personalizadas o Reglas adicionales.
  3. Haz clic en Agregar regla.
  4. Escribe la regla en formato ModSecurity. Aquí tienes algunos ejemplos útiles:

Bloquear acceso directo a wp-config.php

SecRule REQUEST_URI "/wp-config\.php" "id:100001,phase:1,deny,status:403,msg:'Blocked wp-config.php access'"

Bloquear acceso a archivos de instalación de WordPress

SecRule REQUEST_URI "/wp-admin/install\.php" "id:100002,phase:1,deny,status:403,msg:'Blocked install.php'"

Limitar intentos de login al panel de administración

SecRule REQUEST_URI "/wp-login\.php" "id:100003,phase:1,t:none,t:urlDecodeUni,deny,status:429,msg:'Too many login attempts'"

[TIP]
Puedes combinar varias reglas personalizadas para crear una política de seguridad a medida. Eso sí, prueba siempre en un entorno controlado antes de aplicarlas en producción.


Paso 5: Monitorear los logs de ModSecurity en Plesk

Una de las ventajas de usar ModSecurity en Plesk es que puedes consultar los logs de auditoría desde el propio panel, sin necesidad de acceder al servidor por SSH. Esto te permite ver qué peticiones se han bloqueado y por qué.

  1. Ve a Sitios web y dominios → tu dominio → SeguridadModSecurity.
  2. Haz clic en Registro de auditoría o Logs.
  3. Verás una tabla con las peticiones bloqueadas, la IP de origen, la regla que se activó y el motivo del bloqueo.

Esta información es vital para ajustar las reglas y evitar falsos positivos. Si ves que una IP legítima está siendo bloqueada, puedes añadirla a una lista blanca.

Cómo añadir una IP a la lista blanca

  1. Ve a Herramientas y configuraciónModSecurity.
  2. Busca la opción Lista blanca de IPs.
  3. Añade la IP que quieres permitir.
  4. Guarda los cambios.

[INFO]
También puedes añadir excepciones por URL si algún plugin o script legítimo está siendo bloqueado por las reglas de OWASP.


Consejos extra para proteger WordPress en Plesk

Aunque ModSecurity es una herramienta excelente, no es la única medida de seguridad que deberías aplicar. Aquí tienes una lista de prácticas recomendadas para seguridad wordpress plesk:

  • Mantén WordPress, plugins y temas actualizados.
  • Usa contraseñas robustas y cambia el nombre de usuario admin por defecto.
  • Activa la autenticación en dos pasos (2FA) para el panel de administración.
  • Limita los intentos de login con plugins como Wordfence o Limit Login Attempts.
  • Haz copias de seguridad periódicas de tu base de datos y archivos.
  • Desactiva la edición de archivos desde el panel de WordPress (define('DISALLOW_FILE_EDIT', true); en wp-config.php).
  • Usa certificados SSL para cifrar la comunicación entre el navegador y tu servidor.
  • Elimina los plugins y temas que no uses.

Preguntas frecuentes sobre ModSecurity en Plesk

¿Puede ModSecurity afectar al rendimiento de mi WordPress?

Sí, cualquier firewall analiza el tráfico y eso consume recursos. Sin embargo, el impacto suele ser mínimo si tienes un servidor con recursos adecuados. Puedes mitigar el impacto activando la caché de tu WordPress y usando un CDN.

¿Qué hago si ModSecurity bloquea mi propio acceso al panel de administración?

Lo primero es no entrar en pánico. Accede por FTP o por el administrador de archivos de Plesk y desactiva temporalmente ModSecurity desde el archivo .htaccess o desde la configuración de Plesk. Después revisa los logs para ver qué regla se activó y añade una excepción.

¿Las reglas OWASP son suficientes para proteger WordPress?

Son un excelente punto de partida, pero no son infalibles. Combínalas con otras medidas de seguridad como plugins de firewall a nivel de aplicación, autenticación en dos pasos y actualizaciones constantes.

¿Puedo usar ModSecurity en varios dominios a la vez?

Sí, puedes activar ModSecurity a nivel global en Herramientas y configuración y luego ajustar excepciones por dominio. Esto es ideal si gestionas varios sitios WordPress en el mismo servidor.

¿Qué diferencia hay entre Plesk y Syspanel para gestionar ModSecurity?

Syspanel (que se accede por el puerto 2106) también ofrece opciones de seguridad, pero la integración de ModSecurity es más directa y visual en Plesk. Ambos son válidos, pero este artículo se centra en Plesk por su facilidad de uso.


Conclusión

Proteger WordPress en Plesk con ModSecurity no es complicado si sigues los pasos adecuados. Activar el firewall, instalar las reglas OWASP, aplicarlas a tu dominio y monitorizar los logs te dará una capa de seguridad muy sólida contra los ataques más comunes.

Recuerda que la seguridad no es un destino, sino un proceso continuo. No basta con activar ModSecurity una vez y olvidarte; debes revisar periódicamente los logs, actualizar las reglas y mantener tu WordPress al día. Con estas medidas, tu sitio estará mucho más preparado para resistir los intentos de intrusión.

Si tienes dudas o te surge algún problema durante la configuración, no dudes en consultar la documentación oficial de Plesk o contactar con tu proveedor de hosting. La seguridad de tu web es lo más importante, y con herramientas como ModSecurity, tienes un aliado poderoso de tu lado.

¿Necesitas ayuda?Son dos de nuestros técnicos, Agustín y Mikel, y están disponibles para resolver cualquier problema.

Hablar con ellos ahora
Agustín y Mikel