🎨 Sysprovider Code
Sysprovider LogoWiki
🇪🇸Hosting español para ecommerce

FAQ: ¿Qué es un ataque DDoS y cómo proteger mi WordPress en Plesk?

Actualizado el 17 de marzo de 2026

¿Te has encontrado con que tu web de WordPress va extremadamente lenta o directamente no carga? ¿Has recibido quejas de clientes o has visto un pico de tráfico sospechoso en tu panel de Plesk? Es posible que estés sufriendo un ataque DDoS. No te preocupes, es una situación más común de lo que parece, y lo mejor es que existen formas de protegerte.

En esta FAQ de seguridad, vamos a desglosar qué es exactamente un ataque DDoS, por qué afecta tanto a WordPress y, lo más importante, cómo puedes defender tu sitio alojado en un servidor con Plesk. Vamos paso a paso, sin tecnicismos complicados.


¿Qué es un ataque DDoS? La explicación sencilla

Imagina que tu sitio web es una pequeña tienda física. Un ataque DDoS (Distributed Denial of Service, o Ataque de Denegación de Servicio Distribuido) es como si miles de personas entraran a la vez a tu tienda, no para comprar, sino para bloquear la entrada, ocupar todo el espacio y no dejar pasar a los clientes reales. El resultado es que tu tienda (tu web) se colapsa y no puede atender a nadie.

En términos técnicos, un atacante utiliza una red de ordenadores o dispositivos infectados (una "botnet") para enviar una cantidad masiva de solicitudes falsas a tu servidor. El servidor se satura intentando responder a todas esas peticiones y termina por no poder servir el contenido a los visitantes legítimos.

Los síntomas más comunes son:

  • Tu web carga muy lento o muestra errores de "tiempo de espera agotado".
  • El panel de control de Plesk va lento o no responde.
  • El uso de CPU y memoria del servidor se dispara al 100% sin motivo aparente.
  • Recibes muchas visitas de direcciones IP de países que no son tu público objetivo.

¿Por qué WordPress es un blanco tan fácil para DDoS?

WordPress es el gestor de contenidos (CMS) más popular del mundo, lo que lo convierte en un objetivo principal. Pero no solo es por su popularidad. A menudo, la vulnerabilidad no está en WordPress en sí, sino en cómo lo configuramos o mantenemos.

### Malas prácticas que facilitan un DDoS en WordPress

  1. Plugins y temas desactualizados o de dudosa procedencia: Un plugin con una vulnerabilidad de seguridad puede ser explotado para convertirse en parte de una botnet o para consumir recursos del servidor.
  2. Falta de un sistema de caché: Sin caché, cada visita a tu web obliga a WordPress a ejecutar consultas a la base de datos y generar la página desde cero. Esto consume muchos recursos, haciendo que un ataque pequeño sea más efectivo.
  3. Formularios de contacto y de inicio de sesión sin protección: Los atacantes pueden usar scripts para enviar miles de solicitudes falsas a través de formularios, agotando los recursos del servidor.
  4. Comentarios abiertos a todos: Si no moderas los comentarios, los spammers pueden llenar tu web de enlaces basura, y en un ataque DDoS, pueden usar los formularios de comentarios para enviar peticiones masivas.

Protegiendo tu WordPress en Plesk: Una guía práctica paso a paso

Ahora que sabes qué es y por qué ocurre, vamos a la acción. Aquí tienes una serie de medidas que puedes implementar desde tu panel de Plesk para fortalecer tu WordPress y hacerlo mucho más resistente a los ataques DDoS.

### 1. Activa un Firewall de Aplicaciones Web (WAF) en Plesk

Plesk incluye una herramienta muy potente llamada ModSecurity. Actívala y configúrala para que filtre el tráfico malicioso antes de que llegue a tu WordPress.

Pasos para activar ModSecurity en Plesk:

  1. Inicia sesión en tu panel de Plesk.
  2. Ve a Herramientas y Configuración.
  3. En la sección Seguridad, haz clic en Firewall de Aplicaciones Web (ModSecurity).
  4. Actívalo para todo el servidor o para un dominio específico.
  5. Elige un conjunto de reglas. Te recomiendo OWASP ModSecurity Core Rule Set (CRS). Es el estándar de la industria y bloquea la mayoría de los intentos de ataque.
  6. No te olvides: Ve a la pestaña Reglas personalizadas y añade una regla para limitar el número de peticiones por IP. Por ejemplo, puedes limitar a 100 peticiones por minuto desde una misma IP. Esto ayuda muchísimo contra DDoS básicos.

[TIP] Si activas ModSecurity y ves que alguna funcionalidad legítima de tu web (como un plugin) deja de funcionar, puedes desactivar temporalmente el firewall para ese dominio o añadir una excepción en las reglas. No lo desactives para siempre, solo ajusta la configuración.

### 2. Instala y configura un plugin de seguridad y caché para WordPress

Desde el propio panel de WordPress, puedes añadir capas de protección. No necesitas ser un experto.

Plugins recomendados:

  • Para caché y rendimiento: W3 Total Cache o WP Super Cache. Estos plugins generan versiones estáticas (HTML) de tus páginas. Cuando alguien visita tu web, el servidor envía directamente el archivo HTML sin tener que ejecutar WordPress. Esto reduce drásticamente la carga del servidor.
  • Para seguridad: Wordfence o iThemes Security. Wordfence, por ejemplo, incluye un firewall propio y un escáner de malware. Además, permite limitar los intentos de inicio de sesión y bloquear IPs sospechosas.

Configuración básica con Wordfence:

  1. Instala y activa el plugin.
  2. Ve a Wordfence > Firewall y actívalo.
  3. En Wordfence > Bloqueos, activa la opción "Limitar intentos de inicio de sesión" a 3 o 5 intentos.
  4. Activa la Protección contra fuerza bruta.
  5. Ve a Wordfence > Opciones y, en la sección "Opciones de tasa de límite", activa el "Límite de tasa" para peticiones de páginas. Esto limitará cuántas páginas puede solicitar una misma IP en un periodo de tiempo corto.

### 3. Optimiza el rendimiento de tu servidor en Plesk

Un servidor optimizado aguanta mucho mejor un ataque DDoS. Aquí tienes ajustes clave en Plesk:

  • Configura el Caché de PHP: En Plesk, ve a Herramientas y Configuración > Configuración de PHP. Selecciona el modo "FastCGI" o "FPM" y activa el caché de opcode (OPcache). Esto almacena el código PHP compilado, acelerando la ejecución.
  • Habilita el Caché de Páginas de Plesk: Ve a Herramientas y Configuración > Caché de Páginas Web. Actívalo para tu dominio. Plesk puede usar Varnish o nginx como caché, lo que reduce la carga en Apache y acelera la entrega de contenido.
  • Usa un CDN (Content Delivery Network): Un CDN como Cloudflare o StackPath almacena copias de tu web en servidores de todo el mundo. Cuando un usuario visita tu sitio, el CDN le sirve la copia más cercana, reduciendo la carga en tu servidor principal. Además, la mayoría de los CDN tienen protección DDoS integrada.

### 4. Monitorea el tráfico y las IPs sospechosas

Plesk tiene herramientas de monitoreo que te permiten ver el tráfico en tiempo real.

Cómo monitorizar en Plesk:

  1. Ve a Estadísticas en el panel de tu dominio.
  2. Revisa las Estadísticas de tráfico y busca picos anormales.
  3. Si ves muchas visitas desde una misma IP o un rango de IPs, puedes bloquearlas manualmente.
  4. Ve a Herramientas y Configuración > Administrador de Firewall (si está disponible en tu plan) o usa la herramienta IP Bloqueada en Herramientas y Configuración > Política de Seguridad del Servidor.
  5. Añade la IP o el rango de IPs a la lista negra.

[WARNING] No bloquees IPs de forma masiva sin verificar. Podrías bloquear a tus propios clientes o a servicios legítimos como los de Google. Usa herramientas como Fail2ban (disponible en Plesk) que bloquean automáticamente IPs después de varios intentos fallidos.

### 5. Mantén todo actualizado

Esta es la regla de oro. Las actualizaciones no solo añaden funciones, sino que corrigen vulnerabilidades de seguridad que los atacantes pueden explotar.

  • Mantén actualizado Plesk: Ve a Herramientas y Configuración > Actualizaciones y Upgrades.
  • Mantén actualizado WordPress: Desde el panel de WordPress, ve a Escritorio > Actualizaciones.
  • Mantén actualizados los plugins y temas: Hazlo desde Escritorio > Actualizaciones o desde la sección de Plugins y Temas.

Preguntas Frecuentes (FAQ) sobre DDoS y WordPress en Plesk

### ¿Puedo detener un ataque DDoS por mi cuenta?

Depende de la magnitud. Si es un ataque pequeño (por ejemplo, de una sola IP), puedes bloquearlo manualmente desde Plesk o desde el plugin de seguridad. Si el ataque es masivo (cientos o miles de IPs), necesitarás la ayuda de tu proveedor de hosting o de un servicio especializado como Cloudflare.

### ¿Mi hosting me protege automáticamente contra DDoS?

Depende del plan de hosting. Algunos proveedores ofrecen protección DDoS básica a nivel de red. Otros, como los planes gestionados, incluyen firewalls avanzados. Pregunta siempre a tu proveedor si incluye protección DDoS y de qué tipo.

### ¿Qué hago si estoy sufriendo un ataque DDoS ahora mismo?

  1. Mantén la calma. No entres en pánico.
  2. Contacta a tu proveedor de hosting inmediatamente. Ellos tienen herramientas para mitigar el ataque a nivel de red.
  3. Activa el modo de mantenimiento de WordPress si el ataque es muy fuerte. Esto evita que los atacantes saturen tu servidor. Puedes hacerlo desde un plugin o añadiendo un archivo .maintenance en la raíz de tu WordPress.
  4. Bloquea IPs sospechosas desde Plesk o desde tu plugin de seguridad.
  5. Revisa los logs del servidor en Plesk (Estadísticas > Logs) para identificar el patrón del ataque.

### ¿Un ataque DDoS puede robar datos de mi web?

Generalmente, no. El objetivo principal de un DDoS es denegar el servicio, es decir, dejar tu web inaccesible. No suele estar diseñado para robar información. Sin embargo, a veces los atacantes usan un DDoS como distracción mientras intentan otro tipo de ataque (como inyectar malware). Por eso es importante tener un buen firewall y escáner de seguridad.

### ¿Es necesario usar un CDN para protegerme de DDoS?

No es obligatorio, pero es altamente recomendable. Un CDN actúa como un escudo. Almacena tu web en caché y filtra el tráfico malicioso antes de que llegue a tu servidor. Servicios como Cloudflare tienen planes gratuitos que ya incluyen protección DDoS básica. Es una de las mejores inversiones que puedes hacer para la seguridad de tu WordPress.

### ¿Qué pasa si uso HestiaCP (ahora llamado Syspanel)?

Si tu panel de control es Syspanel (anteriormente conocido como HestiaCP), recuerda que el puerto de acceso es el 2106. Las medidas de protección son similares, aunque la interfaz es diferente. En Syspanel, puedes configurar un firewall (iptables) y usar plugins de seguridad para WordPress. La clave es la misma: mantener todo actualizado, usar caché y un buen firewall.

[INFO] Si tu proveedor usa Syspanel (puerto 2106), pregúntale si ofrecen protección DDoS a nivel de servidor. Muchos lo incluyen en sus planes.


Conclusión: La prevención es tu mejor defensa

Un ataque DDoS puede ser aterrador, pero no tiene por qué ser el fin de tu web. Siguiendo estos pasos desde tu panel de Plesk, puedes construir una defensa sólida. Recuerda que la seguridad es un proceso continuo, no un destino.

Resumen de acciones clave:

  1. Activa ModSecurity en Plesk.
  2. Instala un plugin de seguridad y caché en WordPress.
  3. Optimiza el rendimiento del servidor (caché PHP, CDN).
  4. Monitorea el tráfico y bloquea IPs sospechosas.
  5. Mantén todo actualizado (Plesk, WordPress, plugins, temas).

No esperes a sufrir un ataque. Dedica unos minutos hoy a implementar estas medidas. Tu web (y tus visitantes) te lo agradecerán. Si tienes dudas, recuerda que tu proveedor de hosting es tu primer aliado. ¡No dudes en contactarlos!

¿Necesitas ayuda?Son dos de nuestros técnicos, Agustín y Mikel, y están disponibles para resolver cualquier problema.

Hablar con ellos ahora
Agustín y Mikel