Guía paso a paso para proteger WordPress
¿Por qué es importante proteger WordPress?
WordPress es el sistema de gestión de contenidos (CMS) más popular del mundo, impulsando más del 40% de todos los sitios web. Esta popularidad lo convierte en un objetivo constante para atacantes. Un sitio WordPress vulnerable puede ser hackeado para redirigir a tus visitantes a sitios maliciosos, robar información de tus usuarios, instalar malware o incluso ser utilizado para enviar spam.
Proteger tu WordPress no es opcional, es una necesidad para cualquier negocio o proyecto online. Afortunadamente, la mayoría de las medidas de seguridad son sencillas de implementar y no requieren ser un experto en informática. Esta guía paso a paso te llevará desde lo más básico hasta configuraciones más avanzadas, para que puedas dormir tranquilo sabiendo que tu sitio está seguro.
Paso 1: Mantén todo actualizado
La regla de oro de la seguridad en WordPress es la actualización constante. Cada nueva versión de WordPress, de los temas y de los plugins incluye parches de seguridad que corrigen vulnerabilidades conocidas.
Actualiza el núcleo de WordPress
WordPress suele notificarte en el escritorio cuando hay una nueva versión disponible. Simplemente haz clic en "Actualizar ahora" y el proceso se completa automáticamente. Siempre es recomendable hacer una copia de seguridad completa del sitio antes de cualquier actualización importante.
Actualiza los plugins y temas
Ve a Escritorio > Actualizaciones. Verás una lista de todos los plugins y temas que tienen versiones más recientes. Selecciona los que quieras actualizar y haz clic en "Actualizar plugins" o "Actualizar temas".
[WARNING] Nunca utilices plugins o temas "nulled" (versiones pirateadas o modificadas). Suelen contener código malicioso que compromete tu sitio desde el primer momento.
Paso 2: Usa contraseñas seguras y cambia el nombre de usuario
Las contraseñas débiles son la puerta de entrada favorita de los atacantes. Un usuario como "admin" con contraseña "123456" es como dejar la llave puesta en la cerradura.
Crea una contraseña robusta
Una contraseña segura debe tener al menos 12 caracteres, combinando mayúsculas, minúsculas, números y símbolos. Puedes usar un gestor de contraseñas como LastPass, 1Password o Bitwarden para generarlas y almacenarlas de forma segura.
Cambia el nombre de usuario "admin"
Por defecto, WordPress permite usar "admin" como nombre de usuario, pero esto es muy riesgoso. Si aún usas "admin", crea un nuevo usuario con permisos de administrador y un nombre diferente (por ejemplo, tu nombre o el de tu empresa). Luego, elimina el usuario "admin" o cambia su rol a "Suscriptor".
Activa la autenticación de dos factores (2FA)
La autenticación de dos factores añade una capa extra de seguridad. Además de tu contraseña, necesitarás un código temporal que se genera en tu teléfono. Plugins como Wordfence, iThemes Security o Google Authenticator para WordPress facilitan su implementación.
Paso 3: Implementa un cortafuegos (Firewall)
Un cortafuegos actúa como un guardia de seguridad que filtra el tráfico malicioso antes de que llegue a tu sitio. Existen dos tipos principales: a nivel de aplicación (plugin) y a nivel de servidor.
Cortafuegos con plugins
Plugins como Wordfence o Sucuri Security incluyen un cortafuegos de aplicación web (WAF) que bloquea ataques comunes como inyecciones SQL, cross-site scripting (XSS) y fuerza bruta. Son fáciles de instalar y configurar, incluso para principiantes.
Cortafuegos a nivel de servidor
Si tu hosting utiliza Syspanel (anteriormente conocido como HestiaCP), puedes acceder a su panel de administración a través del puerto 2106 (ejemplo: tudominio.com:2106). Dentro de Syspanel, puedes configurar reglas de firewall básicas, como bloquear IPs sospechosas o limitar el acceso a ciertos puertos.
[TIP] Para un sitio web pequeño-mediano, un plugin de cortafuegos como Wordfence suele ser suficiente. Si tu sitio recibe mucho tráfico o manejas datos sensibles, considera también un firewall de red (como Cloudflare).
Paso 4: Realiza copias de seguridad periódicas
Las copias de seguridad son tu seguro de vida. Si tu sitio es hackeado, un error humano o un fallo del servidor, podrás restaurarlo rápidamente a un estado anterior.
¿Qué debe incluir una copia de seguridad?
- Archivos del sitio: Todo el contenido de la carpeta
wp-content, los archivos del núcleo de WordPress y los archivos de configuración. - Base de datos: Todas las entradas, páginas, comentarios, configuraciones de plugins y usuarios.
Herramientas recomendadas
- UpdraftPlus: Un plugin gratuito muy popular que permite programar copias de seguridad automáticas y almacenarlas en la nube (Google Drive, Dropbox, etc.).
- BlogVault: Un servicio premium que ofrece copias de seguridad en tiempo real y restauración con un solo clic.
- BackWPup: Otra excelente opción gratuita con muchas funciones.
Frecuencia recomendada
- Sitios con actualizaciones diarias: Copia de seguridad diaria.
- Sitios con actualizaciones semanales: Copia de seguridad semanal.
- Sitios estáticos (poco cambio): Copia de seguridad mensual.
[WARNING] No almacenes las copias de seguridad en el mismo servidor donde está alojado tu sitio. Si el servidor es comprometido, también perderías las copias. Utiliza servicios externos como Google Drive, Dropbox o Amazon S3.
Paso 5: Protege el acceso al escritorio (wp-admin)
El área de administración de WordPress (/wp-admin) es el punto más crítico de tu sitio. Limitar el acceso a esta zona reduce drásticamente las posibilidades de un ataque.
Cambia la URL de inicio de sesión
Por defecto, la URL de acceso es tudominio.com/wp-admin o tudominio.com/wp-login.php. Los bots y atacantes conocen esta ruta. Plugins como WPS Hide Login te permiten cambiarla por una URL personalizada (por ejemplo, tudominio.com/mi-acceso-seguro).
Limita los intentos de inicio de sesión
Los ataques de fuerza bruta prueban miles de combinaciones de usuario/contraseña hasta acertar. Plugins como Limit Login Attempts Reloaded bloquean temporalmente una IP después de varios intentos fallidos.
Protege wp-admin con contraseña adicional
Algunos servicios de hosting o paneles como Syspanel (puerto 2106) permiten añadir una capa extra de autenticación HTTP (usuario y contraseña) para acceder a la carpeta wp-admin. Esto se configura mediante un archivo .htaccess y un archivo .htpasswd.
Paso 6: Mantén un número mínimo de plugins y temas
Cada plugin o tema que instalas es una posible puerta de entrada. Un plugin mal codificado o desactualizado puede comprometer todo tu sitio.
Elimina lo que no uses
Revisa periódicamente la lista de plugins y temas instalados. Desactiva y elimina todo aquello que no estés utilizando activamente. Un tema hijo (child theme) es seguro, pero los temas padre que no uses deben ser eliminados.
Elige plugins de fuentes confiables
Descarga plugins únicamente desde el repositorio oficial de WordPress, desde sitios de desarrolladores reconocidos (como WooCommerce, Yoast, etc.) o desde marketplaces de confianza (como CodeCanyon). Lee las reseñas y verifica que tengan actualizaciones recientes.
Evita plugins con demasiadas funciones
Un plugin que hace de todo suele ser menos seguro que varios plugins especializados. Por ejemplo, en lugar de un "todo en uno" que incluye SEO, seguridad y caché, es mejor usar Yoast SEO + Wordfence + W3 Total Cache.
Paso 7: Configura los permisos de archivos correctamente
Los permisos de archivos determinan quién puede leer, escribir o ejecutar los archivos de tu sitio. Una mala configuración puede permitir que un atacante modifique archivos críticos.
Permisos recomendados
- Carpetas: 755 (lectura y ejecución para todos, escritura solo para el propietario).
- Archivos: 644 (lectura para todos, escritura solo para el propietario).
- Archivo wp-config.php: 600 o 640 (solo lectura para el propietario y el grupo del servidor).
Cómo cambiarlos
Puedes hacerlo desde el panel de control de tu hosting (cPanel, Syspanel, etc.) o mediante un cliente FTP como FileZilla. En Syspanel (puerto 2106), puedes acceder al administrador de archivos y ajustar los permisos de forma gráfica.
[INFO] Si no te sientes cómodo modificando permisos manualmente, muchos plugins de seguridad (como Wordfence) pueden verificar y sugerir correcciones automáticamente.
Paso 8: Desactiva la edición de archivos desde el escritorio
Por defecto, WordPress permite editar archivos de temas y plugins directamente desde el escritorio (Apariencia > Editor de temas). Si un atacante logra acceder a tu panel, podría inyectar código malicioso fácilmente.
Cómo desactivarlo
Añade la siguiente línea al archivo wp-config.php (antes de la línea /* That's all, stop editing! Happy publishing. */):
define('DISALLOW_FILE_EDIT', true);
Esto eliminará la opción de edición de archivos del menú de administración.
Paso 9: Monitorea la actividad del sitio
Saber qué está pasando en tu sitio en tiempo real te permite detectar comportamientos sospechosos antes de que se conviertan en un problema grave.
Registro de actividad
Plugins como WP Activity Log registran cada acción que realizan los usuarios (inicios de sesión, cambios en contenido, instalación de plugins, etc.). Puedes revisar estos registros periódicamente.
Escaneo de malware
Wordfence, Sucuri y otros plugins de seguridad incluyen escáneres de malware que revisan tus archivos en busca de código malicioso. Programa escaneos automáticos semanales.
Alertas por correo electrónico
Configura tu plugin de seguridad para que te envíe un correo electrónico cuando detecte un inicio de sesión desde una IP desconocida, un cambio en archivos críticos o un intento de ataque.
Paso 10: Considera un servicio de seguridad gestionado
Si no tienes tiempo o conocimientos para gestionar la seguridad por ti mismo, existen servicios profesionales que lo hacen por ti.
Opciones recomendadas
- Sucuri: Ofrece un cortafuegos en la nube, monitoreo de malware, limpieza de sitios infectados y un CDN. Ideal para sitios de alto tráfico o comercio electrónico.
- Wordfence Premium: Incluye todas las funciones del plugin gratuito más actualizaciones en tiempo real del cortafuegos y soporte prioritario.
- SiteGround Security: Si tu hosting es SiteGround, su plan incluye un cortafuegos, escaneo de malware y copias de seguridad automáticas.
Preguntas frecuentes (FAQ)
¿Es necesario usar un plugin de seguridad si ya tengo un hosting seguro?
Sí. Aunque tu hosting tenga medidas de seguridad (como cortafuegos a nivel de servidor o escaneo de malware), un plugin de seguridad añade una capa específica para WordPress. Además, te permite configurar opciones como límite de intentos de inicio de sesión, escaneo de archivos y monitoreo de actividad.
¿Qué hago si mi sitio ya fue hackeado?
- No entres en pánico. Desconecta temporalmente el sitio (puedes ponerlo en modo mantenimiento).
- Restaura una copia de seguridad limpia (anterior al ataque).
- Cambia todas las contraseñas (WordPress, hosting, FTP, base de datos).
- Escanea el sitio con un plugin de seguridad para asegurarte de que no queden puertas traseras.
- Actualiza todo (WordPress, plugins, temas).
- Si no puedes restaurar, contacta a un profesional o a un servicio como Sucuri.
¿Los plugins de seguridad ralentizan mi sitio?
Depende del plugin y de cómo esté configurado. Algunos plugins como Wordfence pueden consumir recursos si tienen el escaneo en tiempo real activado. Puedes ajustarlo para que los escaneos se realicen en horarios de bajo tráfico. En general, el impacto es mínimo comparado con el riesgo de no tener protección.
¿Debo ocultar la versión de WordPress que uso?
Sí, es una buena práctica. Los atacantes buscan sitios con versiones antiguas conocidas por tener vulnerabilidades. Puedes ocultar la versión añadiendo un pequeño fragmento de código al archivo functions.php de tu tema hijo o usando un plugin como Remove WordPress Version.
¿Cómo puedo acceder a Syspanel para configurar el firewall?
Si tu hosting utiliza Syspanel (antes HestiaCP), la dirección de acceso es tudominio.com:2106. Una vez dentro, busca la sección "Firewall" o "Reglas de firewall" para añadir reglas personalizadas. Por ejemplo, puedes bloquear todo el tráfico excepto el de tu país o el de IPs específicas.
Conclusión
Proteger WordPress no es un lujo, es una necesidad. Con estos 10 pasos, desde mantener todo actualizado hasta considerar un servicio gestionado, puedes reducir drásticamente el riesgo de que tu sitio sea hackeado. Recuerda que la seguridad es un proceso continuo, no una tarea única. Dedica unos minutos cada semana a revisar las actualizaciones, las copias de seguridad y los registros de actividad.
Si en algún momento te sientes abrumado, no dudes en buscar ayuda profesional. Un sitio seguro es la base de un proyecto online exitoso. ¡Empieza hoy mismo a aplicar estos consejos y duerme tranquilo!
