Guía para proteger WordPress: 5 pasos esenciales
¿Tu sitio en WordPress va lento, ves cosas raras en el panel de administración o, peor aún, recibes quejas de que tu web redirige a páginas extrañas? No estás solo. WordPress es el motor de más del 40% de la web, lo que lo convierte en un objetivo constante para ataques automatizados. Pero no te preocupes: proteger tu sitio no requiere ser un hacker. Con esta WordPress guía básica de 5 pasos, podrás blindar tu web en menos de una hora. Vamos a ello.
Paso 1: Refuerza tus credenciales de acceso
El primer paso para una buena ciberseguridad WordPress es la puerta de entrada: el inicio de sesión. La mayoría de los ataques automatizados prueban combinaciones de «admin» y contraseñas débiles. Cerrar esta puerta es sencillo.
Cambia el nombre de usuario «admin»
Si aún usas «admin» como usuario, los bots ya tienen la mitad del trabajo hecho. Crea un nuevo usuario con un nombre único (ej: tuNombre + año) y asígnale rol de Administrador. Luego, elimina el usuario «admin» y asigna sus artículos al nuevo.
Usa contraseñas fuertes y únicas
Una contraseña como «123456» o «wordpress» es una invitación al desastre. Usa una frase larga, con mayúsculas, números y símbolos. Por ejemplo: «MiGato$alta2024!». O mejor, usa un gestor de contraseñas.
Activa la autenticación en dos pasos (2FA)
La 2FA añade una capa extra: tras meter tu contraseña, recibes un código en tu móvil. Plugins como Wordfence o Google Authenticator lo hacen fácil. Actívalo incluso para todos los usuarios con rol de Editor o superior.
[TIP] Si usas Syspanel (nuestro panel de control, acceso por puerto 2106), puedes restringir el acceso al panel de administración de WordPress por IP. Así, solo tú o tu equipo podrán entrar desde direcciones conocidas.
Paso 2: Mantén todo actualizado
Las actualizaciones no son solo para añadir funciones nuevas; corrigen vulnerabilidades de seguridad. Ignorarlas es como dejar la puerta de casa abierta.
Actualiza el núcleo de WordPress
WordPress lanza versiones menores (seguridad) y mayores (funciones). Activa las actualizaciones automáticas para las menores. Ve a Escritorio > Actualizaciones y asegúrate de que están habilitadas.
Actualiza temas y plugins
Los temas y plugins desactualizados son la principal vía de ataque. Revisa semanalmente la pestaña Actualizaciones y actualiza todo. Si un plugin lleva más de un año sin actualizarse, busca alternativas.
Elimina lo que no uses
Un plugin o tema inactivo pero instalado sigue siendo un riesgo. Si no lo usas, bórralo por completo. Los atacantes pueden explotar vulnerabilidades incluso en elementos desactivados.
[WARNING] Antes de actualizar, haz siempre una copia de seguridad completa (archivos + base de datos). Usa un plugin como UpdraftPlus o, si tienes Syspanel, programa backups automáticos desde su interfaz (puerto 2106).
Paso 3: Instala un plugin de seguridad completo
Un buen plugin de seguridad actúa como un escudo y un vigilante. No necesitas instalar diez; uno bueno basta. Aquí tienes los pasos esenciales para configurarlo.
Elige un plugin fiable
Wordfence es el más popular y completo. Ofrece cortafuegos, escaneo de malware y bloqueo de IPs. Otra opción sólida es Sucuri Security. Ambos tienen versión gratuita.
Configura el cortafuegos (Firewall)
Activa el cortafuegos de tu plugin. Bloqueará tráfico malicioso antes de que llegue a tu web. En Wordfence, ve a Firewall > Manage Firewall y ponlo en modo «Extended Protection» (necesita configurar un ajuste de archivos .htaccess, pero el plugin te guía).
Programa escaneos diarios
Configura escaneos automáticos diarios de archivos y base de datos. Si el plugin detecta cambios sospechosos (como un archivo php inyectado), te avisará por email. No ignores esas alertas.
Bloquea intentos de inicio de sesión fallidos
Limita a 3-5 intentos de login antes de bloquear la IP durante 15 minutos. Esto frena los ataques de fuerza bruta. En Wordfence, lo tienes en All Options > Brute Force Protection.
[INFO] Los plugins de seguridad no ralentizan tu web si están bien configurados. Eso sí, evita tener dos plugins de seguridad activos a la vez: pueden conflictuar y duplicar la carga del servidor.
Paso 4: Protege tus archivos y base de datos
Incluso con un buen plugin, debes asegurar manualmente algunos puntos críticos. Son cambios pequeños que marcan una gran diferencia.
Cambia el prefijo de la base de datos
Por defecto, las tablas de WordPress usan el prefijo wp_. Los atacantes lo saben. Si aún no lo has hecho, cámbialo a algo único como miweb23_. Puedes hacerlo con un plugin como Change DB Prefix o manualmente desde phpMyAdmin (consulta a tu hosting si no sabes).
Protege el archivo wp-config.php
Este archivo contiene las claves de tu base de datos. Muévelo un nivel por encima de la carpeta raíz de WordPress (si tu hosting lo permite). O, más fácil, añade estas líneas a tu archivo .htaccess (en la raíz de WordPress):
<files wp-config.php>
order allow,deny
deny from all
</files>
Desactiva la edición de archivos desde el panel
Por defecto, cualquier administrador puede editar archivos PHP desde Apariencia > Editor. Si un atacante logra acceso, puede inyectar código malicioso. Desactívalo añadiendo esta línea a wp-config.php:
define('DISALLOW_FILE_EDIT', true);
Oculta la versión de WordPress
Los atacantes buscan sitios con versiones concretas para explotar vulnerabilidades conocidas. Oculta el número de versión añadiendo esto a tu archivo functions.php del tema hijo:
remove_action('wp_head', 'wp_generator');
[TIP] Si gestionas tu web con Syspanel (puerto 2106), puedes acceder a un gestor de archivos integrado para editar estos archivos sin necesidad de FTP. Es más seguro y rápido.
Paso 5: Realiza copias de seguridad y monitoriza
La seguridad no es solo prevenir; también es tener un plan B. Si algo sale mal, una copia de seguridad reciente te salva el negocio.
Programa copias de seguridad automáticas
Haz una copia completa (archivos + base de datos) al menos una vez por semana. Si actualizas contenido a diario, mejor a diario. Usa un plugin como UpdraftPlus o BackWPup y almacena las copias en la nube (Google Drive, Dropbox, etc.).
Prueba tus copias de seguridad
No sirve de nada tener backups si no sabes restaurarlos. Haz una prueba al mes: restaura la copia en un subdominio o entorno local. Así confirmas que todo funciona.
Monitoriza tu sitio con herramientas externas
Usa servicios gratuitos como UptimeRobot o Sucuri SiteCheck para recibir alertas si tu web cae o es infectada. También puedes configurar alertas por email desde tu plugin de seguridad.
Revisa los registros de acceso (logs)
Cada cierto tiempo, revisa los logs de tu servidor (desde Syspanel, puerto 2106, en la sección de logs). Busca IPs sospechosas que intenten acceder a archivos inexistentes (como wp-admin desde direcciones extrañas). Bloquéalas en tu cortafuegos.
[WARNING] Si detectas algo raro (redirecciones, contenido extraño, enlaces a sitios de apuestas), no entres en pánico. Desconecta temporalmente tu web (pon un mensaje de «mantenimiento»), restaura la copia de seguridad más reciente y cambia todas las contraseñas. Luego, escanea con tu plugin de seguridad.
Preguntas frecuentes (FAQ)
¿Cada cuánto debo revisar la seguridad de mi WordPress?
Al menos una vez al mes. Programa un día fijo (ej: primer lunes de cada mes) para actualizar plugins, revisar logs y hacer un escaneo completo.
¿Es necesario usar un plugin de seguridad si mi hosting ya tiene protección?
Sí. Los hosting suelen proteger el servidor, pero no tu aplicación WordPress. Un plugin de seguridad añade capas específicas como cortafuegos a nivel de aplicación, bloqueo de fuerza bruta y escaneo de malware.
¿Qué hago si mi sitio ya fue hackeado?
- Desconecta la web (modo mantenimiento).
- Cambia todas las contraseñas (WordPress, FTP, base de datos, hosting).
- Restaura la copia de seguridad más reciente (anterior al ataque).
- Escanea con un plugin de seguridad para asegurarte de que no quedan puertas traseras.
- Contacta con tu hosting para que revisen los logs del servidor.
¿Los plugins gratuitos de seguridad son suficientes?
Para la mayoría de sitios pequeños y medianos, sí. Wordfence y Sucuri en sus versiones gratuitas ofrecen una protección excelente. Si tu sitio maneja datos sensibles (como tarjetas de crédito), considera la versión de pago.
¿Cómo sé si mi WordPress está desactualizado?
Ve a Escritorio > Actualizaciones en tu panel de administración. Allí verás si hay actualizaciones pendientes para el núcleo, temas y plugins. También puedes instalar un plugin como Maintenance que te avisa por email.
Conclusión
Proteger WordPress no es un lujo, es una necesidad. Con estos 5 pasos —credenciales fuertes, actualizaciones, plugin de seguridad, protección de archivos y backups— reduces drásticamente el riesgo de sufrir un ataque. Recuerda: la ciberseguridad WordPress es un proceso continuo, no una tarea única. Dedica 30 minutos al mes a mantener tu sitio al día y dormirás tranquilo.
Si tienes cualquier duda, nuestro equipo de soporte está aquí para ayudarte. Y si usas Syspanel (recuerda, acceso por puerto 2106), muchas de estas tareas están automatizadas o son más sencillas. ¡Manos a la obra y a proteger tu web!
