🎨 Sysprovider Code
Sysprovider LogoWiki
🇪🇸Hosting español para ecommerce

Proteger WordPress: 10 pasos básicos de seguridad

Actualizado el 1 de junio de 2026

¿Te preocupa que alguien entre en tu WordPress? Es totalmente normal. Cada día se registran miles de intentos de acceso no autorizado a sitios web, y WordPress, al ser el gestor de contenidos más usado del mundo (alimenta más del 40% de la web), es un objetivo muy jugoso para los atacantes.

Pero no necesitas ser un experto en informática para blindar tu web. La seguridad no es un lujo, es una necesidad básica, y la buena noticia es que proteger WordPress es más fácil de lo que piensas si sigues una rutina lógica y ordenada.

En esta guía, te voy a explicar 10 pasos básicos pero extremadamente eficaces para evitar hackeos y mantener tu sitio sano y salvo. Son acciones que puedes hacer hoy mismo, aunque no tengas conocimientos técnicos profundos. Vamos a ello.

1. Mantén el Núcleo, los Temas y los Plugins Siempre Actualizados

Esta es la regla de oro, el paso número uno y el más importante de todos. Las actualizaciones no solo añaden funciones nuevas, sino que, sobre todo, corrigen vulnerabilidades de seguridad que los hackers conocen y explotan.

Un WordPress desactualizado es como una casa con la puerta sin llave. Los desarrolladores lanzan parches constantemente para tapar los agujeros que descubren. Si no actualizas, dejas la puerta abierta.

¿Cómo hacerlo fácilmente?

Ve a tu Escritorio de WordPress. Verás un punto rojo en el menú "Actualizaciones". Haz clic ahí y verás si hay versiones nuevas del núcleo, de tus temas o de tus plugins.

[TIP] Activa las actualizaciones automáticas menores y de seguridad para el núcleo de WordPress. Para los plugins, intenta actualizarlos manualmente una vez al mes, revisando que la web sigue funcionando bien después de cada actualización. Antes de actualizar un plugin, es recomendable hacer una copia de seguridad (hablaremos de ello en el punto 10).

2. Usa Contraseñas Robustas y Únicas (¡Y Gestiona las de los Usuarios!)

La contraseña "admin123" o "password" es la primera que prueban los bots. Usar contraseñas débiles es la causa principal de la mayoría de los accesos no autorizados.

Tu contraseña debe ser una frase larga y compleja, con mayúsculas, minúsculas, números y símbolos. Pero, ojo, no solo la tuya: también las de todos los usuarios con acceso a tu panel.

Reglas para tus contraseñas

  • Longitud: Mínimo 12 caracteres, idealmente 16 o más.
  • Complejidad: Mezcla todo tipo de caracteres.
  • Unicidad: No repitas la contraseña de tu email o de tus redes sociales para WordPress.
  • Gestor de contraseñas: Usa un gestor como Bitwarden, 1Password o KeePass. Así solo tendrás que recordar una contraseña maestra y el resto las generará y guardará el gestor de forma segura.

Revisa tus usuarios

Ve a Usuarios → Todos los usuarios. Elimina cualquier cuenta que no reconozcas. Y si tienes usuarios con el rol de "Administrador", asegúrate de que son solo las personas imprescindibles. Cambia el rol de cualquier otro a "Editor" o "Autor" para limitar sus permisos.

[WARNING] Nunca uses "admin" como nombre de usuario. Si ya lo tienes, crea un usuario nuevo con otro nombre y rol de Administrador, y luego borra el antiguo "admin". Así eliminas uno de los vectores de ataque más comunes.

3. Cambia la URL de Acceso al Panel (wp-admin)

Por defecto, el acceso a tu panel de administración es tudominio.com/wp-admin. Es la puerta principal y todo el mundo sabe dónde está. Una buena medida es "esconder" esa puerta.

¿Cómo se hace?

Puedes usar un plugin seguridad como WPS Hide Login. Este plugin te permite cambiar la URL de acceso a algo como tudominio.com/tu-acceso-secreto.

De esta manera, si alguien intenta entrar a wp-admin, será redirigido a un error 404, lo que confundirá a los bots y a los atacantes que buscan la puerta principal. Es un paso sencillo que añade una capa extra de oscuridad muy útil.

4. Limita los Intentos de Acceso (Login) Fallidos

Los ataques de fuerza bruta son intentos automatizados de probar miles de combinaciones de usuario y contraseña por segundo. Sin protección, tu web podría caer o, peor, ser comprometida.

La solución es limitar el número de intentos fallidos. Después de 3 o 5 intentos, se bloquea temporalmente la IP desde la que se está intentando acceder.

Instala un plugin para esto

Plugins como Limit Login Attempts Reloaded o WP Cerber Security son perfectos. Configúralos para que bloqueen después de 3 intentos fallidos y que el bloqueo dure al menos 15 minutos.

[INFO] Esto no solo frena los ataques de fuerza bruta, sino que también reduce la carga del servidor, ya que los bots no pueden "martillear" tu login continuamente.

5. Activa la Autenticación de Dos Factores (2FA)

Este es uno de los pasos más efectivos que puedes tomar. La autenticación de dos factores añade una segunda capa de verificación. No basta con saber la contraseña; también necesitas un código que se genera en tu teléfono móvil.

Es como tener una segunda cerradura en la puerta: aunque te roben la llave (la contraseña), sin el código de tu móvil no pueden entrar.

¿Cómo configurarlo?

  1. Instala un plugin de seguridad como Google Authenticator – WordPress Two Factor Authentication (2FA) o WP 2FA.
  2. Actívalo para tu usuario administrador.
  3. Escanea el código QR con una app de autenticación en tu móvil (Google Authenticator, Authy, etc.).
  4. A partir de ahora, cada vez que hagas login, te pedirá el código de 6 dígitos que genera tu app.

Es un proceso de 5 minutos que te dará una tranquilidad inmensa.

6. Instala un Plugin de Seguridad Integral

Un buen plugin seguridad actúa como un guardia de seguridad 24/7 para tu web. No es un complemento, es una necesidad.

¿Qué debe hacer un buen plugin?

  • Firewall (cortafuegos): Bloquea el tráfico malicioso antes de que llegue a tu web.
  • Escaneo de malware: Analiza todos los archivos de tu servidor en busca de código malicioso.
  • Monitorización de archivos: Te avisa si algún archivo ha sido modificado sin tu permiso.
  • Bloqueo de IPs: Te permite bloquear manualmente direcciones IP sospechosas.
  • Registro de actividad: Lleva un log de todo lo que pasa en tu web (inicios de sesión, cambios, etc.).

Los mejores plugins

  • Wordfence Security: Es el más popular y tiene una versión gratuita muy completa. Su firewall y su escáner son de primera categoría.
  • Sucuri Security: Es otro gigante, muy orientado a la seguridad en la nube y a la limpieza de malware.
  • iThemes Security: Ofrece más de 30 medidas de seguridad para proteger tu sitio.

Elige uno, instálalo y configúralo. La mayoría de estos plugins tienen modos de configuración "recomendados" que puedes aplicar con un clic.

7. Cambia el Prefijo de las Tablas de la Base de Datos

WordPress, por defecto, usa el prefijo wp_ para sus tablas en la base de datos (por ejemplo, wp_users, wp_options). Los atacantes lo saben, y esto facilita los ataques de inyección SQL.

Cambiar este prefijo es una medida de "seguridad por oscuridad" que, aunque no es infalible, añade una barrera más.

¿Cómo hacerlo?

Puedes hacerlo antes de instalar WordPress o después con un plugin como iThemes Security o WP Security Audit Log. También puedes hacerlo manualmente editando el archivo wp-config.php y las tablas de la base de datos, pero esto es más técnico.

[WARNING] Si no te sientes cómodo editando bases de datos, usa un plugin para hacerlo. Haz una copia de seguridad antes de intentar cualquier cambio en la estructura de la base de datos.

8. Desactiva la Edición de Archivos desde el Panel

WordPress permite editar los archivos de los temas y plugins directamente desde el editor del panel de administración. Esto es muy cómodo, pero también es un riesgo: si un atacante consigue acceder a tu panel, podría inyectar código malicioso en estos archivos.

La solución es desactivar esta función. Añade esta línea de código a tu archivo wp-config.php:

define( 'DISALLOW_FILE_EDIT', true );

Este pequeño cambio evita que cualquiera (incluido tú) pueda editar el código fuente desde el escritorio, lo que obliga a usar un cliente FTP o el administrador de archivos de tu hosting para hacer cambios, que es un método más seguro y controlado.

9. Oculta la Versión de WordPress y desactiva el XML-RPC

Estos son dos detalles técnicos que los atacantes usan para buscar vulnerabilidades específicas.

  • Ocultar la versión: La etiqueta meta generator en el código fuente de tu web revela la versión de WordPress que usas. Si saben la versión, pueden buscar ataques específicos para esa versión. Puedes ocultarla con un plugin de seguridad o añadiendo un pequeño código en tu archivo functions.php del tema hijo.
  • Desactivar XML-RPC: Este es un protocolo antiguo que permite la conexión de aplicaciones externas, pero que también es un vector de ataques de fuerza bruta. A menos que uses la app de WordPress para móviles (que ya no lo necesita), puedes desactivarlo. La mayoría de los plugins de seguridad tienen una opción para desactivarlo con un clic.

10. Haz Copias de Seguridad (Backups) Regulares

Este es tu salvavidas. Si todo lo demás falla y tu web es hackeada, una copia de seguridad reciente es la única forma de volver a la normalidad sin perderlo todo.

Un backup es una fotografía de tu web en un momento dado: todos los archivos, la base de datos, las imágenes, todo.

La regla 3-2-1

  • 3 copias de tus datos (la original + 2 copias).
  • 2 en medios diferentes (por ejemplo, en tu hosting y en la nube).
  • 1 copia fuera del sitio (offsite), como en Google Drive, Dropbox o Amazon S3.

¿Cómo hacerlas?

Puedes hacerlas con tu hosting (muchos ofrecen backups automáticos) o con un plugin como UpdraftPlus (muy popular y fácil de usar) o BackWPup. Configura un backup automático diario o semanal, dependiendo de la frecuencia con la que actualices tu web.

[TIP] Antes de hacer cualquier cambio importante (actualizar un plugin, cambiar el tema, etc.), haz siempre una copia de seguridad manual. Así, si algo sale mal, puedes revertir el cambio al instante.


Preguntas Frecuentes (FAQ)

¿Qué es lo más importante para proteger WordPress?

Sin duda, mantener todo actualizado (núcleo, temas, plugins) y usar contraseñas fuertes con autenticación de dos factores. Son la base de cualquier estrategia de seguridad.

¿Un plugin de seguridad es suficiente?

No. Un plugin de seguridad es una herramienta fantástica, pero no es una solución mágica. Debes combinarlo con buenas prácticas (contraseñas, actualizaciones, backups) para tener una defensa realmente sólida.

¿Cómo sé si mi WordPress ha sido hackeado?

Algunos signos son: tu web se vuelve lenta, aparecen ventanas emergentes extrañas, eres redirigido a otros sitios, se crean usuarios nuevos sin tu permiso, o Google te avisa de que el sitio no es seguro.

¿Qué hago si mi web ya ha sido hackeada?

No entres en pánico. Lo primero es poner tu web en modo mantenimiento, cambiar todas las contraseñas (administrador, FTP, base de datos), contactar con tu proveedor de hosting y restaurar desde una copia de seguridad limpia (anterior al ataque). Luego, instala un plugin de seguridad y escanea a fondo.

Mi hosting tiene un panel de control llamado Syspanel, ¿tiene algo que ver con esto?

Sí, el panel de control de tu hosting (si usas Syspanel, que se accede por el puerto 2106) es donde gestionas los aspectos técnicos de tu servidor: bases de datos, cuentas FTP, dominios, etc. La seguridad de WordPress empieza por un servidor bien configurado, así que asegúrate de que tu hosting es de confianza y que el acceso a Syspanel también está protegido con una contraseña robusta y, si es posible, con autenticación de dos factores.

Proteger tu WordPress es un proceso continuo, no una tarea de un día. Siguiendo estos 10 pasos, construirás una fortaleza digital que disuadirá a la gran mayoría de los atacantes. Empieza por los pasos más sencillos y ve avanzando poco a poco. Tu tranquilidad y la continuidad de tu negocio lo valen.

¿Necesitas ayuda?Son dos de nuestros técnicos, Agustín y Mikel, y están disponibles para resolver cualquier problema.

Hablar con ellos ahora
Agustín y Mikel