🎨 Sysprovider Code
Sysprovider LogoWiki
🇪🇸Hosting español para ecommerce

Errores comunes de seguridad que debes evitar en cPanel (y cómo corregirlos)

Actualizado el 23 de noviembre de 2025

Introducción: La puerta de entrada a tu sitio web

Piensa en cPanel como el panel de control de tu casa digital. Es donde gestionas tus archivos, bases de datos, correos y dominios. Si esa puerta principal tiene una cerradura débil o dejas la llave bajo el felpudo, los invitados no deseados (hackers, bots y scripts maliciosos) pueden entrar y causar estragos: robar datos, infectar a tus visitantes, enviar spam o destruir tu proyecto.

La buena noticia es que la mayoría de los errores de seguridad en cPanel no son ataques sofisticados, sino descuidos básicos y evitables. En esta guía extensa, vamos a desglosar los errores de seguridad cPanel más comunes, explicarte por qué son peligrosos y, lo más importante, darte soluciones paso a paso para corregirlos. Al final, tendrás un checklist para blindar tu seguridad hosting y dormir tranquilo.

Vamos a ello, sin tecnicismos innecesarios y con un lenguaje claro.

1. La Contraseña Débil: El Error Más Frecuente

Este es el clásico. Usar "admin123", "password" o tu nombre de mascota es como poner un cartel de "entrada libre" en tu servidor. Un atacante no necesita ser un genio; utiliza programas que prueban miles de combinaciones por segundo (ataques de fuerza bruta).

¿Cómo identificarlo?

Si tu contraseña tiene menos de 12 caracteres, no incluye mayúsculas, minúsculas, números y símbolos, es débil. También es un error reutilizar la misma contraseña para cPanel, el correo y tu cuenta de banco.

¿Cómo corregirlo?

  1. Entra a tu cPanel y busca la sección "Preferencias" o "Seguridad".
  2. Haz clic en "Cambiar contraseña".
  3. Usa el generador de contraseñas seguras que incluye cPanel (el icono de llave al lado del campo).
  4. Crea una frase de contraseña larga. Por ejemplo: MiPerro$C0mePizzaLosMartes!. Es fácil de recordar y muy difícil de romper.
  5. Activa la autenticación de dos factores (2FA) si tu proveedor de hosting lo permite. Esto añade una capa extra: aunque roben tu contraseña, necesitarán el código de tu teléfono.

[WARNING] No compartas tu contraseña de cPanel por correo electrónico o chats. Si necesitas dar acceso a un colaborador, es mejor crear una cuenta FTP con permisos limitados a una carpeta específica.

2. Permisos de Archivos Incorrectos: Permisos 777

Los permisos de archivos en tu hosting controlan quién puede leer, escribir o ejecutar un archivo. El error más grave es establecer permisos 777 (lectura, escritura y ejecución para todos). Esto significa que cualquier persona en internet puede modificar o borrar tus archivos.

¿Cómo identificarlo?

  1. Entra a "Administrador de archivos" en cPanel.
  2. Ve a la carpeta public_html (o la raíz de tu dominio).
  3. Haz clic derecho en un archivo o carpeta y selecciona "Permisos".
  4. Si ves un valor como 777 o 666, es un problema.

¿Cómo corregirlo?

La regla de oro es la siguiente:

  • Carpetas (Directorios): Deben ser 755. Esto permite leer y entrar, pero solo el dueño puede escribir.
  • Archivos PHP, HTML, JS: Deben ser 644. Lectura para todos, pero solo el dueño escribe.
  • Archivos de configuración con credenciales (como wp-config.php en WordPress): Deben ser 600 o 640 para máxima protección.

Pasos para corregirlo:

  1. En el Administrador de archivos, selecciona todos los archivos de tu sitio.
  2. Haz clic en el botón "Permisos" en la barra superior.
  3. Desmarca las casillas de "Escritura" para "Grupo" y "Público".
  4. Asegúrate de que "Lectura" y "Ejecución" estén marcadas para todos.
  5. Haz clic en "Cambiar". Repite el proceso para las carpetas, pero asegúrate de que "Ejecución" esté marcada.

[INFO] Si usas un CMS como WordPress, muchos plugins de seguridad pueden escanear y corregir estos permisos automáticamente. Pero es mejor que aprendas a hacerlo manualmente.

3. No Mantener el Software Actualizado

¿Usas WordPress, Joomla o cualquier otro script? La versión vieja es un imán para los hackers. Cada actualización incluye parches para vulnerabilidades conocidas. Ignorarlas es una invitación.

¿Cómo corregirlo?

  1. En cPanel, busca la herramienta "Administrador de Softaculous" o "Instalador de Scripts".
  2. Verás una lista de tus aplicaciones instaladas. Las que tienen actualizaciones disponibles se marcan en rojo o con un símbolo.
  3. Haz clic en el icono de "Actualizar" junto a cada aplicación.
  4. Importante: Antes de actualizar, siempre haz una copia de seguridad completa (ver punto 6). Si algo sale mal, puedes revertir el cambio.

[TIP] Activa las actualizaciones automáticas si tu CMS lo permite. Para WordPress, puedes añadir una línea al archivo wp-config.php para forzar actualizaciones menores. Sin embargo, para cambios mayores, es mejor hacerlo manualmente para comprobar la compatibilidad con tus plugins.

4. Ignorar las Copias de Seguridad (Backups)

Este no es un error que cause un ataque, pero es el que más duele después. Si te hackean y no tienes una copia de seguridad, pierdes todo tu trabajo, datos y dinero. La seguridad no es solo prevenir, sino también tener un plan de recuperación.

¿Cómo corregirlo?

  1. En cPanel, entra a la sección "Archivos" y busca "Copias de Seguridad" o "Backup".
  2. Puedes generar una copia completa de tu cuenta (archivos, bases de datos, correos) en un solo clic.
  3. Descarga esa copia a tu computadora o a un servicio de almacenamiento en la nube (Google Drive, Dropbox). No la dejes en el mismo servidor, porque si el servidor se cae, la pierdes.
  4. Configura un calendario: Haz una copia completa al menos una vez al mes, y una copia de la base de datos cada semana. Muchos hosts ofrecen backups automáticos diarios, pero no confíes solo en eso. Ten la tuya propia.

[WARNING] Una copia de seguridad en el mismo cPanel no te sirve si el atacante borra todo el contenido de la cuenta. La copia debe estar en un lugar físico separado.

5. Dejar el FTP Abierto y Sin Cifrado

El FTP (Protocolo de Transferencia de Archivos) es otra puerta de entrada. Usarlo sin cifrado (SFTP o FTPS) significa que tus credenciales viajan en texto plano por internet. Cualquiera en la misma red puede interceptarlas.

¿Cómo corregirlo?

  1. Usa siempre SFTP (puerto 22) en lugar de FTP (puerto 21). La mayoría de los programas como FileZilla o Cyberduck lo soportan.
  2. En tu cliente FTP, elige el protocolo SFTP - SSH File Transfer Protocol.
  3. Asegúrate de que tu contraseña de FTP sea diferente a la de cPanel.
  4. Limita los usuarios FTP: En cPanel, ve a "Cuentas FTP" y elimina cualquier cuenta que no reconozcas o que ya no uses. Crea cuentas específicas para cada colaborador y con acceso solo a su carpeta de trabajo.

6. No Proteger el Directorio de Administración

Si usas un CMS, la URL de acceso (por ejemplo, /wp-admin) es conocida por todos. Los bots atacan esa URL constantemente. Si no tienes protección extra, solo la contraseña te separa del desastre.

¿Cómo corregirlo?

  1. Protección con contraseña de directorio: En cPanel, busca "Protección con contraseña de directorios".
  2. Selecciona la carpeta public_html y luego la subcarpeta donde está tu panel de administración (ej. wp-admin).
  3. Crea un nombre de usuario y una contraseña adicionales. Ahora, para acceder a esa URL, el navegador pedirá primero estas credenciales, y luego las de tu CMS. Es una doble barrera.

[TIP] Esta es una de las medidas más efectivas y fáciles de implementar. El pequeño inconveniente de escribir una contraseña extra vale la pena por la tranquilidad que ofrece.

7. Deshabilitar o Mal Configurar el Cortafuegos (Firewall)

cPanel a menudo incluye herramientas como ConfigServer Security & Firewall (CSF) o un firewall básico. Desactivarlo o no configurarlo es un error grave.

¿Cómo corregirlo?

  1. Consulta con tu proveedor de hosting si tienes acceso a un firewall a nivel de servidor. Si lo tienes, actívalo.
  2. Si tu plan incluye "Administrador de firewall" en cPanel, úsalo para bloquear países específicos o direcciones IP maliciosas.
  3. Configura la protección contra ataques de fuerza bruta: Muchos firewalls permiten limitar el número de intentos de inicio de sesión. Si alguien falla 5 veces, bloquea su IP temporalmente.

8. Usar Aplicaciones o Plugins de Fuentes No Confiables

Instalar un plugin pirata o un tema "gratis" de un sitio dudoso es la forma más rápida de meter malware en tu servidor. Estos archivos suelen contener código oculto que crea puertas traseras.

¿Cómo corregirlo?

  1. Descarga solo de repositorios oficiales (wordpress.org, Joomla Extensions Directory, etc.).
  2. Si necesitas una funcionalidad premium, paga por la licencia oficial. Es más barato que limpiar un hackeo.
  3. Revisa los permisos: Después de instalar un plugin, vuelve al punto 2 y verifica que los permisos de sus archivos no sean 777. Si lo son, corrígelos a 755 para carpetas y 644 para archivos.

9. No Vigilar los Registros (Logs) de Actividad

cPanel guarda registros de quién ha iniciado sesión y qué ha hecho. Ignorarlos es como no revisar las cámaras de seguridad de tu casa.

¿Cómo corregirlo?

  1. Busca la sección "Registros de métricas" o "Estadísticas" en cPanel.
  2. Revisa "Registros de acceso" y "Registros de errores".
  3. Busca patrones extraños: intentos de inicio de sesión a horas raras, accesos desde países donde no vives, o errores en archivos que no has tocado.

[INFO] Si no entiendes los logs, no pasa nada. Al menos, si tu sitio va lento o se comporta raro, estos registros son la primera pista para que el soporte técnico de tu hosting (o un profesional) encuentre el problema.

10. Pasar por Alto la Seguridad del Correo Electrónico

Si usas el correo de tu dominio, la configuración de seguridad también es parte de la seguridad hosting. Un buzón comprometido puede usarse para enviar spam en tu nombre, dañando tu reputación de dominio.

¿Cómo corregirlo?

  1. Cambia la contraseña de tus buzones siguiendo el mismo criterio que para cPanel.
  2. Configura SPF, DKIM y DMARC en cPanel. Estas son firmas digitales que verifican que los correos provienen de tu servidor y no de un suplantador. La mayoría de los hosts tienen un botón para activarlos en la sección "Autenticación de correo".
  3. No uses el mismo correo para todo: Crea una dirección específica para tu cuenta de cPanel y otra para el administrador del sitio web.

Conclusión: Un Checklist Final para tu cPanel Seguro

No necesitas ser un experto en ciberseguridad para proteger tu sitio. Solo necesitas hábitos constantes. Aquí tienes tu lista de verificación final:

  • Contraseña fuerte para cPanel, FTP y correos (diferente para cada uno).
  • Permisos de archivos correctos: carpetas 755, archivos 644.
  • Software actualizado (CMS, plugins, temas).
  • Copias de seguridad automáticas y descargadas en un lugar externo.
  • SFTP en lugar de FTP.
  • Protección con contraseña en el directorio de administración.
  • Firewall activado y configurado.
  • Descargas solo de fuentes oficiales.
  • Revisión periódica de los logs de acceso.

[WARNING] Si tu sitio ya ha sido hackeado, no entres en pánico. Contacta a tu proveedor de hosting inmediatamente. Ellos pueden restaurar una copia limpia desde sus backups y ayudarte a identificar la puerta de entrada. No intentes limpiar archivos tú solo sin saber qué estás haciendo, podrías empeorar el problema.

La seguridad hosting es un proceso continuo, no un destino. Dedica 15 minutos al mes a revisar estos puntos y estarás por delante del 90% de los sitios web que son atacados por descuido. Tu yo del futuro te lo agradecerá.

¿Necesitas ayuda?Son dos de nuestros técnicos, Agustín y Mikel, y están disponibles para resolver cualquier problema.

Hablar con ellos ahora
Agustín y Mikel