🎨 Sysprovider Code
Sysprovider LogoWiki
🇪🇸Hosting español para ecommerce

Guía para proteger WordPress: 10 pasos esenciales de seguridad

Actualizado el 21 de noviembre de 2025

¿Tu web en WordPress te quita el sueño? No te preocupes, no eres el único. La seguridad es una de las mayores preocupaciones de cualquier propietario de una web, y con razón. Cada día se registran miles de ataques a sitios construidos con este gestor de contenidos. Pero aquí viene la buena noticia: proteger WordPress no es un misterio ni requiere ser un hacker experto. Con una serie de pasos sencillos y constantes, puedes blindar tu sitio y dormir tranquilo.

En esta guía, vamos a desgranar los 10 pasos esenciales de seguridad que todo el mundo debería aplicar. No importa si tienes un blog personal o una tienda online con miles de visitas; estas acciones son la base de un wordpress hardening efectivo. Vamos a ello.

Paso 1: Mantén el núcleo, los temas y los plugins siempre actualizados

Esta es la regla de oro, el mandamiento número uno de la seguridad WordPress. Los desarrolladores lanzan actualizaciones constantemente, y no solo para añadir funciones nuevas. La gran mayoría de estas actualizaciones corrigen vulnerabilidades de seguridad que han sido descubiertas. Si no actualizas, estás dejando la puerta abierta de par en par a los atacantes.

Piénsalo como si fuera el candado de tu casa: si el fabricante descubre que tu modelo de candado se abre con un simple clip y te envía uno nuevo gratuito, ¿no lo cambiarías? Pues con WordPress es igual.

¿Cómo hacerlo sin romper nada?

  • Activa las actualizaciones automáticas para el núcleo de WordPress en tu archivo wp-config.php.
  • Para plugins y temas, ve a tu panel de administración y en "Escritorio" -> "Actualizaciones" verás si hay alguna disponible. Haz clic en "Actualizar ahora".
  • Antes de actualizar algo importante, haz una copia de seguridad completa. Así, si algo sale mal, puedes volver atrás en segundos.

[TIP] Si usas un panel de control como Syspanel (recuerda, se accede por el puerto 2106), revisa si tiene una sección de "Actualizaciones de WordPress" para gestionarlas desde un solo lugar. Te facilitará mucho la vida.

Paso 2: Usa contraseñas robustas y únicas (y un gestor de contraseñas)

Parece un consejo de manual, pero es increíble la cantidad de sitios que siguen usando "admin" como usuario y "123456" como contraseña. Es como dejar la llave puesta en la cerradura. Un ataque de fuerza bruta (donde un programa prueba miles de combinaciones por segundo) puede cargarse tu web en cuestión de minutos si usas credenciales débiles.

La regla de oro:

  • Longitud y complejidad: Usa contraseñas de al menos 12-16 caracteres, combinando mayúsculas, minúsculas, números y símbolos.
  • Únicas: No uses la misma contraseña para tu email, tu banco y tu WordPress. Si una cae, caen todas.
  • Gestor de contraseñas: Herramientas como 1Password, Bitwarden o LastPass generan y guardan contraseñas aleatorias por ti. Solo tendrás que recordar una maestra. Es la mejor inversión que puedes hacer.

Cambia tu nombre de usuario

Por defecto, WordPress crea un usuario llamado "admin". Bórralo o cámbialo. Crea un nuevo usuario con el rol de "Administrador" y con un nombre que no sea evidente (por ejemplo, en vez de "admin", usa "juan_gestion"). Luego, elimina el usuario "admin" original.

[WARNING] Nunca, jamás, uses un nombre de usuario que sea igual al nombre de tu web. Es la primera pista que buscan los atacantes.

Paso 3: Limita los intentos de acceso (Login Lockdown)

Como mencionamos antes, los ataques de fuerza bruta son uno de los métodos más comunes. La solución es sencilla: limitar cuántas veces se puede intentar iniciar sesión en un periodo corto de tiempo. Si alguien falla 3 o 5 veces, se le bloquea la IP durante unos minutos u horas.

¿Cómo se implementa?

Puedes usar un plugin de seguridad WordPress que incluya esta función, como:

  • Wordfence Security: Es el más popular y completo. Incluye firewall, escáner de malware y limitación de intentos.
  • Limit Login Attempts Reloaded: Es más ligero y se centra específicamente en esta tarea.
  • iThemes Security: Ofrece un paquete de "hardening" muy completo, incluyendo esta función.

Estos plugins te permiten configurar el número de intentos y la duración del bloqueo. Además, muchos de ellos te envían un correo electrónico cuando se produce un bloqueo, lo que te avisa de que alguien está intentando entrar sin permiso.

Paso 4: Implementa la autenticación de dos factores (2FA)

La contraseña ya no es suficiente. Con la Autenticación de Dos Factores (2FA), además de tu contraseña, necesitarás un código único que se genera en tu móvil (a través de una app como Google Authenticator o Authy) o que recibes por SMS. Es una capa extra de seguridad brutal.

¿Por qué es tan efectiva?

Aunque un atacante robe tu contraseña, no podrá acceder porque no tiene tu teléfono para obtener el código. Es como tener una segunda llave que nunca se la das a nadie.

¿Cómo activarla?

  • Muchos plugins de seguridad WordPress (como Wordfence o iThemes) incluyen 2FA en sus versiones gratuitas.
  • También hay plugins específicos como WP 2FA o Google Authenticator - WordPress Two Factor Authentication.
  • Actívala al menos para todos los usuarios con rol de Administrador y Editor.

[INFO] Algunos paneles de hosting, como Syspanel (accesible por el puerto 2106), ofrecen 2FA para el acceso al propio panel, lo cual es muy recomendable para proteger la gestión de tu servidor.

Paso 5: Cambia la URL de acceso al panel de administración

Por defecto, el acceso a tu panel es tudominio.com/wp-login.php o tudominio.com/wp-admin. Esto es un imán para los bots que escanean internet buscando sitios WordPress para atacar. Cambiar esta URL es una de las medidas de wordpress hardening más efectivas y sencillas.

¿Cómo se hace?

  • Con plugins como WPS Hide Login o los ya mencionados Wordfence e iThemes Security.
  • El plugin te pedirá que definas una nueva URL, por ejemplo, tudominio.com/mi-acceso-secreto. A partir de ese momento, la antigua URL wp-login.php devolverá un error 404, confundiendo a los bots.

[WARNING] No hagas esto solo con un plugin si no tienes claro cómo revertirlo. Si cambias la URL y olvidas cuál es, tendrás que acceder por FTP para desactivar el plugin. Anota la nueva URL en un lugar seguro.

Paso 6: Configura un firewall (WAF)

Un Firewall de Aplicación Web (WAF) actúa como un portero que analiza todo el tráfico que llega a tu web. Bloquea peticiones maliciosas antes de que lleguen a WordPress, como inyecciones SQL, cross-site scripting (XSS) o intentos de subir archivos maliciosos.

Dos tipos de firewall:

  • Firewall basado en DNS (Cloudflare): Es el más eficiente. Rediriges el tráfico de tu dominio a través de los servidores de Cloudflare, que filtran las peticiones antes de que lleguen a tu hosting. Es gratis en su nivel básico y ofrece una protección excelente.
  • Firewall basado en plugin (Wordfence, Sucuri): Se instala en tu servidor y filtra el tráfico una vez ha llegado. Es más fácil de configurar que Cloudflare, pero consume recursos del servidor.

Mi recomendación:

Usa Cloudflare para el firewall a nivel de red y un plugin como Wordfence para el escáner de malware y la protección a nivel de aplicación. Es la combinación perfecta.

Paso 7: Escanea tu web en busca de malware con regularidad

Aunque sigas todos los pasos anteriores, es posible que un archivo malicioso se cuele. Por eso, es vital realizar escaneos periódicos para detectar cualquier código sospechoso.

¿Qué buscan los escáneres?

  • Archivos modificados recientemente que no deberían haber cambiado.
  • Código ofuscado o inyectado en archivos del núcleo, temas y plugins.
  • Enlaces a sitios de spam o phishing.
  • Archivos PHP desconocidos en directorios incorrectos.

¿Cómo escanear?

Los plugins de seguridad como Wordfence o Sucuri tienen escáneres que puedes programar para que se ejecuten a diario. Te enviarán un informe por correo electrónico con los resultados y te alertarán si encuentran algo sospechoso.

[TIP] No te limites a escanear el contenido de WordPress. También puedes usar el gestor de archivos de Syspanel (puerto 2106) para revisar manualmente los archivos en public_html y buscar nombres extraños o archivos con permisos de ejecución (permisos 755 o mayores) que no reconozcas.

Paso 8: Desactiva la edición de archivos desde el panel y los XML-RPC

Desactivar la edición de archivos

WordPress permite, por defecto, que un administrador edite los archivos del tema y los plugins directamente desde el editor del panel. Esto es un riesgo enorme. Si un atacante obtiene acceso a tu panel, podría inyectar código malicioso en estos archivos sin necesidad de acceder al servidor por FTP.

¿Cómo desactivarlo?

Añade la siguiente línea a tu archivo wp-config.php:

define( 'DISALLOW_FILE_EDIT', true );

Desactivar XML-RPC

XML-RPC es un protocolo que permite a aplicaciones externas conectarse a tu WordPress. En su día se usaba para conectar con apps de blogging, pero hoy en día es una vía de ataque muy común (se usa para amplificar ataques de fuerza bruta). A menos que uses aplicaciones que lo necesiten (como la app de WordPress para móvil), es mejor desactivarlo.

¿Cómo desactivarlo?

  • Con un plugin de seguridad (Wordfence, iThemes, etc.).
  • O añadiendo una regla en el archivo .htaccess de tu servidor.

[WARNING] Si usas la app móvil de WordPress para publicar entradas, desactivar XML-RPC te impedirá hacerlo. En ese caso, valora si merece la pena mantenerlo activo o si prefieres usar el navegador del móvil para escribir.

Paso 9: Haz copias de seguridad automáticas y almacénalas fuera del servidor

Esta es tu red de seguridad definitiva. Si todo lo demás falla, una copia de seguridad te permite restaurar tu web a un estado anterior al ataque. Es la diferencia entre un susto y una catástrofe total.

La regla de las 3-2-1:

  • 3 copias de tus datos (la original + 2 copias).
  • 2 medios diferentes (por ejemplo, en tu hosting y en la nube).
  • 1 copia fuera de tu sitio (en un lugar externo como Google Drive, Dropbox o Amazon S3).

¿Cómo hacerlas?

  • Tu hosting: Muchos paneles de control como Syspanel (puerto 2106) ofrecen copias de seguridad automáticas diarias o semanales. Actívalas si las tienes disponibles.
  • Plugins: UpdraftPlus o BackWPup son excelentes y gratuitos. Te permiten programar copias de seguridad y enviarlas automáticamente a tu cuenta de Google Drive o Dropbox.

[INFO] Una copia de seguridad en el mismo servidor no sirve de nada si el servidor se infecta. Siempre, siempre, guarda una copia en un lugar externo.

Paso 10: Mantén limpio tu WordPress (elimina lo que no usas)

Cuantos menos elementos tengas instalados, menos superficie de ataque tendrás. Cada plugin y tema que no usas es una puerta más que alguien podría intentar forzar.

Tarea de limpieza:

  • Elimina los plugins que no uses: Desinstálalos, no solo los desactives.
  • Elimina los temas que no uses: Mantén solo el tema activo y uno de reserva (como el tema por defecto de WordPress, "Twenty Twenty-Four").
  • Elimina usuarios inactivos: Si tienes cuentas de usuarios que ya no trabajan contigo, bórralas.
  • Limpia la base de datos: Usa plugins como WP-Optimize para limpiar revisiones antiguas de entradas, comentarios spam y tablas huérfanas.

Un WordPress limpio es un WordPress más rápido y, sobre todo, más seguro.

Preguntas Frecuentes (FAQ)

¿Qué es el "WordPress Hardening"?

Es el proceso de aplicar configuraciones y buenas prácticas para reforzar la seguridad de tu instalación de WordPress, reduciendo las vulnerabilidades y las posibilidades de ataque. Los 10 pasos de esta guía son un excelente resumen de lo que implica.

¿Son suficientes los plugins de seguridad WordPress?

Los plugins son una herramienta esencial, pero no son una solución mágica. Son la base, pero deben combinarse con otras prácticas como contraseñas seguras, actualizaciones y copias de seguridad. Un plugin no te salvará si usas "123456" como contraseña.

¿Puedo seguir todos estos pasos si soy un principiante?

¡Por supuesto! Algunos pasos son más técnicos que otros (como editar el wp-config.php), pero con las indicaciones de esta guía y un poco de paciencia, podrás hacerlo. Si te sientes perdido, empieza por los pasos 1, 2, 3 y 9, que son los más críticos y fáciles de implementar.

¿Cada cuánto tiempo debo revisar la seguridad de mi web?

La seguridad no es una tarea de una sola vez, es un proceso continuo. Dedica un par de horas al mes a revisar que todo está actualizado, que los plugins de seguridad están activos y que las copias de seguridad se están realizando correctamente.

¿Qué hago si mi web ya ha sido hackeada?

Respira. Lo primero es cambiar todas tus contraseñas (panel de WordPress, FTP, base de datos, panel de hosting). Luego, contacta con tu proveedor de hosting (si usas Syspanel, accede por el puerto 2106 y busca sus guías de soporte) y restaura la copia de seguridad más reciente y limpia que tengas. Después, ejecuta un escaneo de malware para limpiar cualquier resto.


Proteger WordPress es un viaje, no un destino. Aplicar estos 10 pasos te dará una tranquilidad inmensa y convertirá tu web en una fortaleza difícil de derribar. Empieza hoy mismo con los pasos más fáciles y ve avanzando poco a poco. ¡Tu yo del futuro te lo agradecerá!

¿Necesitas ayuda?Son dos de nuestros técnicos, Agustín y Mikel, y están disponibles para resolver cualquier problema.

Hablar con ellos ahora
Agustín y Mikel