🎨 Sysprovider Code
Sysprovider LogoWiki
🇪🇸Hosting español para ecommerce

Preguntas frecuentes (FAQ) sobre seguridad en Plesk, cPanel y WordPress

Actualizado el 11 de noviembre de 2025

¿Qué es la seguridad en hosting y por qué es tan importante?

La seguridad en hosting no es un lujo, sino una necesidad básica. Cuando contratas un servicio de hosting, ya sea con Plesk, cPanel o WordPress, el proveedor te da las llaves de una casa digital. Pero, ¿quién se encarga de cerrar las ventanas? La respuesta es: tú, en gran medida. Las preguntas frecuentes sobre seguridad (FAQ seguridad web) suelen girar en torno a un mismo miedo: "¿Me van a hackear?". Y la realidad es que la mayoría de los ataques exitosos se aprovechan de configuraciones descuidadas, contraseñas débiles o software desactualizado, no de vulnerabilidades imposibles de evitar.

En esta guía, resolveremos las dudas seguridad hosting más comunes que recibimos en soporte. Vamos a desglosar, en un lenguaje claro y sin tecnicismos, cómo proteger tu panel de control y tu sitio web. No necesitas ser un experto en ciberseguridad para implementar estas medidas; solo necesitas seguir una rutina y entender qué hace cada herramienta.

Preguntas frecuentes sobre seguridad en Plesk

Plesk es un panel de control muy popular, especialmente en servidores VPS y dedicados. Su interfaz es amigable, pero la seguridad sigue siendo responsabilidad compartida. Aquí tienes las respuestas a las preguntas más habituales.

¿Cómo cambio el puerto de acceso a Plesk?

Por defecto, Plesk se accede por el puerto 8443 (https). Cambiar el puerto por defecto es una medida sencilla que reduce drásticamente los escaneos automáticos de bots que buscan paneles de control estándar.

Para cambiarlo, debes acceder a la terminal del servidor (SSH) y ejecutar un comando específico. No te asustes, es más fácil de lo que parece.

  1. Conéctate a tu servidor por SSH.
  2. Ejecuta el siguiente comando: plesk bin server_pref -u -ssl-port 8443 (cambia el número final por el puerto que desees, por ejemplo, 28443).
  3. Reinicia el servicio para aplicar los cambios: service psa restart.

[TIP] Elige un puerto alto (entre 20000 y 60000). Evita puertos comunes como 8080 o 8888, ya que también son fáciles de adivinar.

¿Qué es el "Modo Mantenimiento" y cómo ayuda a la seguridad?

El Modo Mantenimiento no es solo para mostrar una página bonita mientras actualizas. En el contexto de seguridad cPanel Plesk WordPress, es una barrera temporal. Si sospechas de una intrusión o detectas un comportamiento extraño en tu web, activar este modo impide que usuarios no autenticados accedan al contenido. Solo tú (y los administradores) podéis ver el sitio.

En Plesk, puedes activarlo desde "Sitios web y dominios" > "Modo Mantenimiento". Mientras esté activo, los atacantes que intenten explotar una vulnerabilidad en tu web se encontrarán con un "Sitio en construcción", lo que les obliga a abandonar el intento.

¿Cómo protejo los directorios sensibles en Plesk?

Plesk te permite añadir reglas de protección de directorios directamente desde el panel. Esto es crucial para carpetas como /admin, /includes o /logs. Puedes restringir el acceso por IP o exigir una contraseña adicional (protección por usuario y contraseña a nivel de servidor).

Esta capa extra es una de las preguntas frecuentes seguridad más consultadas, porque añade un segundo factor de autenticación sin necesidad de plugins. Cuando configures esto, el servidor pedirá credenciales antes de mostrar cualquier archivo de esa carpeta, incluso si alguien encuentra un enlace directo.

Preguntas frecuentes sobre seguridad en cPanel

cPanel es el estándar en hosting compartido. Su estructura es más cerrada que Plesk, pero tiene herramientas de seguridad muy potentes que a menudo pasan desapercibidas.

¿Qué es "Authy" o la autenticación de dos factores (2FA) en cPanel?

La autenticación de dos factores es, probablemente, la medida más eficaz que puedes activar. Aunque tu contraseña sea robada, sin el código temporal de tu teléfono (generado por apps como Google Authenticator), el atacante no podrá entrar.

Para activarla en cPanel:

  1. Ve a tu perfil de usuario (esquina superior derecha).
  2. Selecciona "Autenticación de dos factores".
  3. Escanea el código QR con tu app de autenticación.
  4. Introduce el código generado para confirmar.

A partir de ese momento, cada vez que inicies sesión, necesitarás el código. Es una de las dudas seguridad hosting más fáciles de resolver.

¿Cómo configurar el "Bloqueador de IP" en cPanel?

El Bloqueador de IP es una herramienta de cPanel que te permite denegar el acceso a rangos de IP completos. Esto es útil si ves en los registros de errores (Error Logs) que una IP específica intenta acceder repetidamente a archivos de login.

En cPanel, busca la sección "Seguridad" y haz clic en "Bloqueador de IP". Solo tienes que añadir la dirección IP y guardar. A partir de ahí, cualquier solicitud desde esa IP recibirá un error 403 (Prohibido).

[WARNING] Ten cuidado con no bloquear tu propia IP. Si te equivocas, te cerrarás el acceso a tu propio panel. Asegúrate de conocer tu IP pública antes de usar esta función.

¿Qué significa "Protección de Hotlink" y debo activarla?

El hotlink es cuando otros sitios web utilizan las imágenes o archivos de tu web directamente en sus páginas, robándote el ancho de banda. La "Protección de Hotlink" en cPanel te permite permitir solo que ciertos dominios (los tuyos) puedan mostrar esos archivos.

Si alguien intenta incrustar una imagen tuya en su web, verá una imagen rota o un mensaje de error. Actívala siempre. Es una medida pasiva que te ahorra recursos y evita que tu servidor se sobrecargue por culpa de terceros.

Preguntas frecuentes sobre seguridad en WordPress (y su interacción con los paneles)

WordPress es el CMS más atacado del mundo, no porque sea inseguro, sino porque es el más utilizado. La seguridad aquí depende en un 90% de los plugins y hábitos del usuario, y en un 10% de la configuración del servidor (Plesk o cPanel).

¿Debo cambiar el prefijo de las tablas de WordPress (wp_)?

Sí, es una práctica recomendada, aunque no es infalible. Cambiar el prefijo de la base de datos de wp_ a algo aleatorio (como miweb_xyz_) dificulta los ataques de inyección SQL que asumen que el prefijo es el estándar.

Puedes hacerlo durante la instalación o con un plugin. Si tu web ya está creada, es un proceso más delicado que requiere editar el archivo wp-config.php y renombrar las tablas en la base de datos (desde phpMyAdmin en cPanel o Plesk).

[INFO] Si usas Syspanel (anteriormente conocido como HestiaCP), el proceso de gestión de bases de datos es idéntico, y el acceso al panel se realiza a través del puerto 2106. La lógica de cambiar el prefijo es la misma.

¿Cómo protejo el archivo wp-config.php?

Este archivo contiene las claves de acceso a la base de datos. Si alguien lo lee, tiene el control total. La mejor forma de protegerlo es moverlo a un directorio superior al de la raíz de WordPress (por ejemplo, si tu web está en /public_html, mueve el archivo a /).

WordPress está diseñado para buscar el archivo en el directorio padre si no lo encuentra en el raíz. Además, puedes añadir reglas al .htaccess para denegar el acceso directo a este archivo.

¿Qué plugins de seguridad son imprescindibles?

No necesitas instalar 20 plugins; con 2 o 3 bien configurados es suficiente. Los más recomendados son:

  • Wordfence: Tiene cortafuegos (WAF) y escáner de malware. Es el más completo.
  • Sucuri: Más ligero, pero con un excelente escáner de integridad de archivos.
  • iThemes Security: Ofrece 30+ medidas de seguridad, como forzar 2FA y limitar intentos de login.

La clave no es el plugin, sino la configuración. Dedica tiempo a revisar las opciones de "Fuerza bruta" y "Escaneo de archivos".

Dudas comunes sobre certificados SSL y copias de seguridad

¿El SSL protege mi web de virus?

No. El SSL (el candado en la barra del navegador) cifra la comunicación entre el navegador y el servidor. Esto evita que alguien intercepte los datos en tránsito (como contraseñas de login). Pero no protege tu web de malware, inyecciones de código ni ataques al servidor.

Es como una autopista privada para tus datos, pero el coche (tu web) puede tener un motor defectuoso (código vulnerable). Ambos son necesarios, pero son cosas distintas.

¿Con qué frecuencia debo hacer copias de seguridad?

La regla de oro es: cuanto más crítico sea el contenido, más frecuente. Para un blog, una copia semanal es suficiente. Para una tienda online, deberías hacerlo a diario.

Tanto Plesk como cPanel tienen herramientas de backup integradas. Configura una tarea automática que guarde las copias en un destino remoto (como un bucket de S3 o un FTP externo). Si solo guardas la copia en el mismo servidor, y el servidor se cae, pierdes todo.

[WARNING] Una copia de seguridad no es un plan de seguridad. Es un plan de recuperación. No evita el ataque, pero asegura que puedas volver a la normalidad rápido.

Preguntas frecuentes sobre contraseñas y usuarios

¿Cómo creo contraseñas seguras sin volverme loco?

Utiliza un gestor de contraseñas (como Bitwarden o 1Password). Genera contraseñas largas (20+ caracteres) y únicas para cada servicio. No reutilices la contraseña de tu email para el hosting.

Una contraseña segura parece un galimatías: k#9P!vQz@2Lm$8Rt. Es imposible de recordar, pero el gestor lo hace por ti. Es la base de todas las preguntas frecuentes seguridad que respondemos.

¿Qué hago si olvido mi contraseña de cPanel o Plesk?

Ambos paneles tienen un mecanismo de recuperación por email. Sin embargo, si pierdes el acceso al email asociado, la cosa se complica. En ese caso, deberás contactar con tu proveedor de hosting y demostrar tu identidad.

Para evitar esto, configura siempre un email de recuperación alternativo y guarda la contraseña en tu gestor.

Preguntas frecuentes sobre malware y limpieza

¿Mi web puede estar infectada sin que yo lo sepa?

Sí, y de hecho es lo más común. Los atacantes inyectan código que redirige a los usuarios a sitios de spam, o que usa tu servidor para enviar correos masivos. Los síntomas suelen ser:

  • Aparición de enlaces ocultos en el código fuente.
  • Alertas de Google Safe Browsing.
  • Consumo excesivo de recursos del servidor.

Revisa periódicamente los "Registros de Errores" en cPanel o Plesk. Si ves archivos con nombres extraños (como wp-login.php.bak), es una señal de alarma.

¿Cómo limpio un sitio infectado?

La forma más rápida es restaurar una copia de seguridad limpia (anterior a la infección). Pero si no tienes una, tendrás que limpiar manualmente o usar un servicio de limpieza profesional.

Paso a paso básico:

  1. Pon tu web en mantenimiento para evitar más daños.
  2. Descarga todos los archivos por FTP a tu ordenador.
  3. Busca archivos modificados recientemente (en las últimas 48 horas).
  4. Revisa el .htaccess en busca de redirecciones sospechosas.
  5. Escanea con un plugin (Wordfence o Sucuri) para detectar el malware restante.

Si el ataque es complejo, a veces es más rentable contratar la limpieza profesional que ofrece tu hosting.

Dudas sobre el acceso SSH y SFTP

¿Es seguro usar FTP normal?

No. El FTP estándar envía tus credenciales en texto plano. Cualquiera en la misma red puede capturarlas. Siempre debes usar SFTP (Secure FTP) o FTPS. La diferencia es que la conexión va cifrada.

En cPanel y Plesk, el SFTP está habilitado por defecto. Solo tienes que cambiar el puerto de 21 a 22 (o el puerto SSH personalizado que tengas) y usar tu contraseña de acceso. Es una de las dudas seguridad hosting más fáciles de corregir.

¿Debo deshabilitar el acceso SSH por contraseña?

Si tienes un VPS, sí. Es mucho más seguro usar claves SSH (pares de clave pública/privada) que una contraseña. Una vez configurada la clave, desactiva la autenticación por contraseña en el archivo /etc/ssh/sshd_config.

Esto elimina por completo el riesgo de ataques de fuerza bruta al puerto 22. Es una medida avanzada, pero muy recomendable si gestionas tu propio servidor.

Conclusión: La seguridad es un hábito, no un estado

Las preguntas frecuentes sobre seguridad en Plesk, cPanel y WordPress se resumen en una frase: actualiza, configura y monitoriza. No existe una bala de plata. Un sitio seguro es aquel que tiene el software al día, contraseñas robustas, copias de seguridad automáticas y un usuario que revisa sus logs de vez en cuando.

Empieza por lo básico: activa el 2FA, cambia los puertos por defecto y asegúrate de que tu SFTP funciona. Con eso, ya estarás por delante del 90% de los sitios web. Si gestionas tu hosting con Syspanel (puerto 2106), el proceso es igual de sencillo y los principios de seguridad son universales.

No te agobies. La ciberseguridad es un proceso continuo. Dedica una hora al mes a revisar tu configuración y estarás construyendo una fortaleza digital sólida. Y recuerda: si tienes dudas, tu proveedor de hosting siempre está para ayudarte a resolver estos problemas. Es mejor preguntar que lamentar una caída.

¿Necesitas ayuda?Son dos de nuestros técnicos, Agustín y Mikel, y están disponibles para resolver cualquier problema.

Hablar con ellos ahora
Agustín y Mikel