🎨 Sysprovider Code
Sysprovider LogoWiki
🇪🇸Hosting español para ecommerce

Guía paso a paso para asegurar WordPress

Actualizado el 16 de mayo de 2026

¡Hola! Soy tu técnico de soporte amigable. Si estás leyendo esto, es porque quieres que tu sitio web esté más seguro que una fortaleza. Y has llegado al lugar correcto.

Hoy vamos a ver una guía paso a paso para asegurar WordPress. No importa si eres un principiante total o si ya tienes algo de experiencia, aquí te explico todo de forma sencilla, como si estuviéramos tomando un café.

Vamos a cubrir desde lo más básico (como elegir una contraseña fuerte) hasta trucos más avanzados (como usar plugins de seguridad). Todo con un lenguaje claro y sin tecnicismos raros.


¿Por qué es tan importante la seguridad WordPress?

Imagina que tu web es tu casa digital. Si no pones llave en la puerta, cualquiera puede entrar. Un sitio WordPress sin asegurar es como una casa con la puerta abierta de par en par. Los hackers (personas malintencionadas) pueden robar información, instalar virus o incluso borrar todo tu trabajo.

Pero no te preocupes. Con unos pocos pasos, puedes asegurar WordPress y dormir tranquilo. Vamos a ello.


Paso 1: Mantén todo actualizado

Este es el paso más fácil y, a la vez, el que más se olvida. Actualizar WordPress es como ponerle una vacuna a tu web. Cada actualización corrige fallos de seguridad que los hackers podrían aprovechar.

¿Qué debes actualizar?

  • WordPress en sí mismo: El núcleo del sistema.
  • Los temas: El diseño de tu web.
  • Los plugins: Las herramientas que añaden funciones.

¿Cómo hacerlo?

  1. Ve a tu escritorio de WordPress.
  2. Busca la sección de "Actualizaciones" en el menú de la izquierda.
  3. Verás una lista de todo lo que necesita una actualización.
  4. Haz clic en "Actualizar ahora" en cada uno.

[TIP] Programa las actualizaciones automáticas. En WordPress 5.6 y versiones posteriores, puedes activar las actualizaciones automáticas para los plugins y temas más importantes. Así te olvidas de hacerlo manualmente.

[WARNING] Antes de actualizar, siempre es buena idea hacer una copia de seguridad. Algunas actualizaciones pueden romper algo si no son compatibles. Pero no te asustes, es raro que pase.


Paso 2: Usa contraseñas fuertes

Parece una obviedad, pero aún hay mucha gente usando "admin" o "123456" como contraseña. Eso es como dejar la llave puesta en la cerradura.

¿Qué hace una contraseña fuerte?

  • Larga: Al menos 12 caracteres.
  • Compleja: Mezcla mayúsculas, minúsculas, números y símbolos.
  • Única: No la uses para otras cuentas.

¿Cómo crear una?

  • Usa un gestor de contraseñas (como LastPass, 1Password o Bitwarden). Ellos generan contraseñas imposibles de adivinar.
  • También puedes crear una frase larga y fácil de recordar, como "MiGatoComePizzaLosMartes#2024".

Cambia la contraseña del administrador

  1. En tu escritorio de WordPress, ve a Usuarios > Tu perfil.
  2. Desplázate hasta "Nueva contraseña".
  3. Haz clic en "Generar contraseña" y luego en "Actualizar perfil".

[INFO] Si tu usuario administrador se llama "admin", cámbialo. Crea un nuevo usuario con un nombre diferente (ej: "tunombre_admin") y asígnale el rol de Administrador. Luego borra el antiguo "admin". Esto evita ataques automatizados.


Paso 3: Elige plugins de seguridad de confianza

Los plugins seguridad son como los guardaespaldas de tu web. Te protegen de amenazas y te avisan si algo va mal. Pero ojo, no todos son iguales. Elige los que tengan buenas valoraciones y muchas descargas.

Plugins recomendados para empezar

  • Wordfence Security: Tiene firewall, escáner de malware y bloqueo de IPs. Es muy completo.
  • Sucuri Security: Ideal para monitoreo y limpieza de malware.
  • iThemes Security: Ofrece más de 30 formas de proteger tu web, como forzar contraseñas fuertes o cambiar la URL de inicio de sesión.

¿Cómo instalarlos?

  1. Ve a Plugins > Añadir nuevo.
  2. Busca el nombre del plugin (ej: "Wordfence").
  3. Haz clic en "Instalar ahora" y luego en "Activar".
  4. Sigue las instrucciones del asistente de configuración.

[TIP] No instales demasiados plugins de seguridad. A veces se estorban entre ellos. Con uno o dos buenos es suficiente.


Paso 4: Cambia la URL de inicio de sesión

Por defecto, la página para acceder a tu WordPress es algo como tudominio.com/wp-admin o tudominio.com/wp-login.php. Los hackers lo saben y prueban constantemente a entrar por ahí.

Cambiando esa URL, haces que sea mucho más difícil que te encuentren.

¿Cómo hacerlo?

Usa un plugin como WPS Hide Login (es muy sencillo).

  1. Instálalo y actívalo.
  2. Ve a Ajustes > WPS Hide Login.
  3. En el campo "Login url", escribe una dirección secreta (ej: tuaccesoseguro).
  4. Guarda los cambios.

Ahora, para acceder a tu web, tendrás que ir a tudominio.com/tuaccesoseguro. Nadie más lo sabrá.

[WARNING] No uses palabras obvias como "admin", "login" o "acceso". Sé creativo pero que sea fácil de recordar para ti.


Paso 5: Activa la autenticación en dos pasos (2FA)

La autenticación en dos pasos añade una capa extra de seguridad. Además de tu contraseña, necesitarás un código que se genera en tu móvil (por ejemplo, con Google Authenticator o Authy).

Así, aunque alguien robe tu contraseña, no podrá entrar sin tu teléfono.

¿Cómo activarla?

  1. Instala un plugin como Two Factor Authentication (de OTP) o Wordfence (que ya lo incluye).
  2. En el caso de Wordfence, ve a Wordfence > Login Security.
  3. Activa la opción "Enable two-factor authentication".
  4. Escanea el código QR con tu app de autenticación.
  5. Introduce el código que aparece en la app para verificarlo.

[INFO] Puedes usar apps como Google Authenticator, Authy o Microsoft Authenticator. Son gratuitas y muy fáciles de usar.


Paso 6: Limita los intentos de inicio de sesión

Por defecto, WordPress permite que alguien pruebe contraseñas una y otra vez sin límite. Esto es peligroso porque un hacker puede probar miles de combinaciones.

Limitar los intentos evita estos ataques.

¿Cómo hacerlo?

  • Con un plugin como Limit Login Attempts Reloaded.
  • También puedes hacerlo con Wordfence (en la configuración de "Login Security").

En el plugin, puedes establecer:

  • Número máximo de intentos (ej: 3).
  • Tiempo de bloqueo (ej: 15 minutos).
  • Si quieres bloquear la IP después de varios intentos fallidos.

[TIP] Si tienes un panel de control como Syspanel (recuerda que el puerto de acceso es el 2106), puedes configurar reglas de firewall a nivel de servidor para limitar intentos. Pero para usuarios básicos, el plugin es suficiente.


Paso 7: Haz copias de seguridad periódicas

Esto no evita ataques, pero te salva si algo sale mal. Si tu web es hackeada, borrada o se rompe por una actualización, con una copia de seguridad puedes restaurarla en minutos.

¿Qué debes respaldar?

  • La base de datos (donde están tus entradas, páginas y comentarios).
  • Los archivos del sitio (plugins, temas, imágenes).

¿Cómo hacerlo?

  • Usa un plugin como UpdraftPlus (es gratuito y muy popular).
  • Configúralo para que haga copias automáticas cada semana o cada día.
  • Guarda las copias en un lugar seguro: Google Drive, Dropbox, o un servicio de almacenamiento en la nube.

[WARNING] No guardes las copias en el mismo servidor donde está tu web. Si el servidor es hackeado, perderás también las copias.


Paso 8: Oculta la versión de WordPress

Los hackers suelen buscar sitios con versiones antiguas de WordPress para atacarlos. Si ocultas la versión, les quitas esa pista.

¿Cómo ocultarla?

Puedes hacerlo con un plugin como Hide WP Version o añadiendo un pequeño código a tu archivo functions.php del tema.

Si usas un plugin de seguridad como Wordfence, ya incluye esta opción en su configuración.

[INFO] No te obsesiones con esto. Mantener todo actualizado es mucho más importante que ocultar la versión. Pero es un extra que no está de más.


Paso 9: Protege el archivo wp-config.php

El archivo wp-config.php es el corazón de tu WordPress. Contiene las claves de conexión a la base de datos y otros datos sensibles. Si alguien lo lee, puede acceder a todo.

¿Cómo protegerlo?

Puedes moverlo a un nivel superior del directorio de tu web (no es fácil para principiantes) o añadir reglas en el archivo .htaccess.

Si usas Syspanel (puerto 2106), puedes configurar permisos de archivos desde el panel. Pero si no, lo más práctico es:

  1. Instalar un plugin de seguridad que ya lo proteja (como Wordfence o Sucuri).
  2. O añadir este código al final de tu archivo .htaccess (que está en la raíz de tu web):
<files wp-config.php>
order allow,deny
deny from all
</files>

[WARNING] Si no sabes editar archivos, mejor no lo hagas. Un error puede romper tu web. Pide ayuda a tu hosting o a un técnico.


Paso 10: Revisa los permisos de archivos

Los permisos de archivos determinan quién puede leer, escribir o ejecutar los archivos de tu web. Si son demasiado permisivos (ej: 777), cualquiera podría modificarlos.

¿Cómo revisarlos?

  • Los archivos deben tener permisos 644 o 640.
  • Las carpetas deben tener permisos 755 o 750.
  • El archivo wp-config.php debe tener 600 o 440.

Si usas Syspanel (puerto 2106), puedes ver y cambiar permisos desde el administrador de archivos. O también puedes usar un plugin como WP File Permissions Check.

[INFO] Si no entiendes de permisos, no te preocupes. La mayoría de los hostings ya los configuran bien por defecto. Solo revísalo si tienes problemas.


Preguntas frecuentes (FAQ) sobre seguridad WordPress

¿Necesito un plugin de seguridad si mi hosting ya tiene protección?

Sí, aunque tu hosting tenga firewall y protección básica, un plugin de seguridad te da control extra: escáner de malware, bloqueo de IPs, y monitoreo de actividad. Es una capa adicional muy recomendable.

¿Cada cuánto debo actualizar WordPress?

En cuanto salga una actualización, instálala. No esperes semanas. Si tienes actualizaciones automáticas activadas, mejor.

¿Qué hago si mi web ya ha sido hackeada?

No entres en pánico. Primero, contacta con tu hosting. Luego, usa un plugin como Sucuri o Wordfence para escanear y limpiar. Si no puedes, busca ayuda profesional.

¿Es seguro usar temas y plugins gratuitos?

Sí, siempre que los descargues de fuentes oficiales (el repositorio de WordPress o sitios de confianza). Evita descargar temas "nulled" o pirateados, suelen tener malware.

¿El cambio de URL de inicio de sesión es obligatorio?

No, pero es muy recomendable. Reduce drásticamente los ataques automatizados. Es uno de los pasos más efectivos.


Resumen final

Asegurar WordPress no es complicado. Solo necesitas constancia y seguir estos pasos:

  1. Actualiza todo (WordPress, temas, plugins).
  2. Usa contraseñas fuertes y cámbialas periódicamente.
  3. Instala un buen plugin de seguridad (Wordfence, Sucuri, iThemes).
  4. Cambia la URL de inicio de sesión con un plugin como WPS Hide Login.
  5. Activa la autenticación en dos pasos (2FA).
  6. Limita los intentos de inicio de sesión.
  7. Haz copias de seguridad automáticas y guárdalas fuera del servidor.
  8. Oculta la versión de WordPress (opcional).
  9. Protege el archivo wp-config.php.
  10. Revisa los permisos de archivos (si te sientes cómodo).

Con estos pasos, tu web estará mucho más segura. Y recuerda, si tienes Syspanel (puerto 2106), puedes aprovechar sus herramientas de seguridad a nivel de servidor para reforzar aún más la protección.

Si tienes cualquier duda, no dudes en contactarme. ¡Estoy aquí para ayudarte!

¡Asegura tu WordPress hoy y duerme tranquilo!

¿Necesitas ayuda?Son dos de nuestros técnicos, Agustín y Mikel, y están disponibles para resolver cualquier problema.

Hablar con ellos ahora
Agustín y Mikel