🎨 Sysprovider Code
Sysprovider LogoWiki
🇪🇸Hosting español para ecommerce

Proteger WordPress: 10 pasos básicos de seguridad para principiantes

Actualizado el 18 de septiembre de 2025

¿Te preocupa que alguien pueda entrar en tu WordPress? No estás solo. Es la pregunta que más nos hacéis en el soporte técnico, y la respuesta corta es que proteger WordPress no requiere ser un experto en informática. Con una serie de hábitos básicos y un poco de sentido común, puedes cerrar la puerta a la gran mayoría de intentos de ataque.

Piensa en tu web como en tu casa: no necesitas una caja fuerte de banco, pero sí cerrar la puerta con llave y no dejar la ventana abierta. En este artículo, vamos a darte 10 pasos de seguridad WordPress básica que puedes aplicar hoy mismo, sin tocar una sola línea de código y sin necesidad de ser un desarrollador.

Vamos a ello. Tómate unos minutos, sigue estos consejos en orden y duerme tranquilo sabiendo que tu trabajo (y el de tus visitantes) está a salvo.

1. Mantén el núcleo, los temas y los plugins siempre actualizados

Esta es la regla de oro, el paso más importante de todos. Cuando ves un aviso de actualización en tu escritorio de WordPress, no es una sugerencia, es un parche de seguridad.

Las actualizaciones no solo añaden funciones nuevas, sino que corrigen vulnerabilidades que los piratas informáticos conocen y explotan. Si usas una versión antigua, es como dejar la llave puesta en la cerradura.

Cómo hacerlo fácil:

  • Activa las actualizaciones automáticas para el núcleo de WordPress (en Ajustes > Escritura).
  • En tu panel de control (por ejemplo, Syspanel, que se accede por el puerto 2106), verás los plugins y temas con actualizaciones disponibles. Haz clic en "Actualizar ahora".
  • Antes de actualizar un plugin o tema, haz una copia de seguridad (te explicamos cómo en el punto 6). Así, si algo falla, puedes volver atrás.

[WARNING]: Un plugin o tema que no se actualiza desde hace más de un año es un riesgo enorme. Si no lo usas, desactívalo y bórralo. Es un peso muerto y una puerta de entrada para los atacantes.

2. Usa contraseñas robustas (y un gestor de contraseñas)

La contraseña "admin123" o "mipagina2024" es como poner un cartel de "pase usted". Los ataques de fuerza bruta prueban miles de combinaciones por segundo, y las contraseñas débiles caen en segundos.

Reglas básicas para una contraseña fuerte:

  • Mínimo 12 caracteres, pero mejor 16 o más.
  • Combina letras mayúsculas, minúsculas, números y símbolos (por ejemplo: T&cnoLog!a_Se9ur@).
  • No uses palabras del diccionario ni datos personales (tu nombre, fecha de nacimiento, etc.).
  • No reutilices la misma contraseña para tu WordPress y para tu correo electrónico.

[TIP]: Olvídate de memorizarlas. Un gestor de contraseñas (como Bitwarden o 1Password) genera contraseñas aleatorias y las guarda por ti. Solo tendrás que recordar la contraseña maestra. Además, te ayudará a cambiar las contraseñas de forma regular.

3. Cambia el nombre de usuario "admin"

Por defecto, WordPress crea un usuario llamado "admin". Eso es darle al atacante la mitad del trabajo hecho (ya sabe el nombre, solo le falta la contraseña). No uses nunca "admin" como nombre de usuario.

Cómo cambiarlo (si ya lo tienes):

  1. Ve a Usuarios > Todos los usuarios en tu panel de WordPress.
  2. Pasa el ratón sobre tu usuario "admin" y haz clic en Editar.
  3. Busca el campo Nombre de usuario y cámbialo por uno nuevo (ej: juan_perez_admin).
  4. Guarda los cambios.

[INFO]: Si solo tienes un usuario "admin", crea primero un nuevo usuario con rol de Administrador, luego edita el usuario "admin" para cambiarle el nombre y, al final, puedes borrar el viejo o simplemente dejarlo sin usar. Lo importante es que el nombre "admin" no exista.

4. Limita los intentos de inicio de sesión

Otra forma de frenar los ataques de fuerza bruta es limitar cuántas veces se puede intentar iniciar sesión con una contraseña incorrecta. Después de 3 o 5 intentos fallidos, se bloquea temporalmente la IP.

Cómo hacerlo:

  • Instala un plugin de seguridad gratuito y popular, como Limit Login Attempts Reloaded o Wordfence.
  • En su configuración, define el número de intentos (3-5 es buena opción) y el tiempo de bloqueo (por ejemplo, 15 minutos).
  • El plugin se encargará de todo lo demás.

5. Activa la autenticación en dos pasos (2FA)

La contraseña ya no es suficiente. Con la autenticación en dos pasos (2FA), además de tu contraseña, necesitas un código temporal que se genera en tu móvil (a través de una app como Google Authenticator o Authy). Aunque roben tu contraseña, sin el código de tu móvil no pueden entrar.

Cómo activarla:

  • Instala un plugin como WP 2FA o Wordfence (que ya la incluye).
  • Sigue sus instrucciones para vincular tu aplicación de autenticación en el móvil.
  • Guárdate los códigos de respaldo que te da el plugin en un lugar seguro (por si pierdes el móvil).

[WARNING]: Activa el 2FA al menos en tu cuenta de administrador. Si tienes varios editores o autores, pídeles que también lo activen. Es la barrera más efectiva contra el robo de sesión.

6. Haz copias de seguridad periódicas (y pruébalas)

La copia de seguridad es tu red de seguridad. Si algo sale mal (un hackeo, un error al actualizar, un borrado accidental), te permite restaurar tu web a un estado anterior en minutos.

Qué debes copiar:

  • La base de datos (donde están tus entradas, páginas y comentarios).
  • Los archivos (temas, plugins, imágenes y el propio núcleo de WordPress).

Cómo hacerlo:

  • Usa un plugin de copias de seguridad como UpdraftPlus o BackWPup.
  • Configúralo para que haga copias automáticas al menos una vez a la semana (o a diario si actualizas mucho contenido).
  • Guarda las copias en un lugar externo a tu servidor: Google Drive, Dropbox, un servicio de almacenamiento en la nube, etc.

[TIP]: No basta con hacer la copia. Pruébala de vez en cuando. Restáurala en un entorno de prueba (un subdominio, por ejemplo) para asegurarte de que funciona. Una copia que no se puede restaurar no sirve para nada.

7. Instala un plugin de seguridad completo

Los plugins de seguridad son como un guarda de seguridad para tu web. Analizan tu sitio en busca de malware, bloquean IPs maliciosas, monitorizan cambios en los archivos y te avisan si algo raro ocurre.

Recomendaciones de plugins (elige uno, no los instales todos):

  • Wordfence: El más popular y completo. Tiene cortafuegos, escáner de malware y bloqueo de IPs. La versión gratuita es muy buena.
  • Sucuri: Otro gigante, muy fiable. Su versión gratuita es más limitada, pero su cortafuegos en la nube (de pago) es excelente.
  • All In One WP Security: Muy bueno para principiantes, te guía paso a paso con una puntuación de seguridad.

Qué hace por ti:

  • Escanea tu web en busca de archivos maliciosos.
  • Bloquea direcciones IP que intenten acceder repetidamente.
  • Te avisa por correo electrónico si detecta actividad sospechosa.

8. Cambia la URL de acceso al panel de administración

Por defecto, el acceso a tu panel de WordPress está en /wp-admin o /wp-login.php. Todos los atacantes lo saben. Cambiando esta URL, les pones una barrera extra (aunque no es infalible, ayuda mucho).

Cómo hacerlo:

  • Puedes usar un plugin como WPS Hide Login.
  • En su configuración, define una nueva URL (ej: /mi-acceso-secreto).
  • A partir de ese momento, solo tú sabrás cómo entrar.

[INFO]: Si usas Syspanel (puerto 2106) para gestionar tu hosting, verás que la instalación de plugins es muy sencilla. Busca estos plugins de seguridad en el buscador de "Plugins" de tu panel de WordPress y se instalan con un clic.

9. Desactiva la edición de archivos desde el panel

WordPress permite, por defecto, editar los archivos de temas y plugins desde el editor de código del propio panel. Esto es cómodo, pero peligroso: si un atacante consigue acceso de administrador, puede inyectar código malicioso directamente.

Cómo desactivarlo:

  • Añade esta línea al archivo wp-config.php (que está en la raíz de tu instalación de WordPress):
define( 'DISALLOW_FILE_EDIT', true );

[WARNING]: Esta acción requiere acceso a los archivos de tu web (a través de FTP o del administrador de archivos de Syspanel). Si no te sientes cómodo, puedes usar un plugin como iThemes Security que lo hace por ti, o pedir ayuda a tu servicio de soporte.

10. Revisa los permisos de los archivos (a nivel de servidor)

Cada archivo y carpeta en tu servidor tiene un "permiso" que indica quién puede leer, escribir o ejecutarlo. Si los permisos son demasiado abiertos (por ejemplo, 777), cualquiera podría modificar tus archivos.

Los permisos correctos son:

  • Archivos: 644 (lectura y escritura para el propietario, lectura para el resto).
  • Carpetas: 755 (lectura y escritura para el propietario, lectura y ejecución para el resto).

Cómo revisarlos:

  • Usa el administrador de archivos de Syspanel (accede por el puerto 2106) o un cliente FTP como FileZilla.
  • Haz clic derecho sobre un archivo o carpeta y busca la opción "Permisos" o "File Permissions".
  • Asegúrate de que los valores son los correctos. Si ves un 777 o 666, cámbialo.

[INFO]: Si no entiendes de permisos, no te preocupes. Muchos plugins de seguridad (como Wordfence) te avisan si detectan permisos incorrectos. Es un buen punto de partida para saber qué tocar.

Preguntas frecuentes (FAQ) sobre seguridad WordPress

¿Necesito ser un experto para hacer todo esto?
No, para nada. Los 10 pasos que te hemos dado están pensados para que los haga cualquier persona, incluso sin experiencia técnica. La mayoría se basan en instalar un plugin y hacer clic en un botón.

¿Qué es lo más importante de todo?
Sin duda, mantener todo actualizado (paso 1) y usar contraseñas fuertes con 2FA (pasos 2 y 5). Son el 80% del trabajo.

¿Los plugins de seguridad ralentizan mi web?
Algunos pueden tener un pequeño impacto, pero los bien configurados (como Wordfence en modo "Básico") son muy ligeros. El impacto es mínimo comparado con el riesgo de ser hackeado.

¿Y si mi web ya ha sido hackeada?
Respira. No es el fin del mundo. Restaura tu copia de seguridad más reciente (paso 6), cambia todas tus contraseñas (incluida la del hosting y la de la base de datos) y ejecuta un escaneo con tu plugin de seguridad. Si no te ves capaz, contacta con tu proveedor de hosting o un profesional.

¿Cada cuánto debo revisar la seguridad de mi web?
Al menos una vez al mes. Revisa que las actualizaciones estén al día, que no haya plugins en desuso y que los permisos de los archivos sean correctos. La seguridad es un proceso, no un destino.

Conclusión

Proteger WordPress no es un misterio, es cuestión de hábitos. Siguiendo estos 10 pasos básicos de seguridad (actualizar, usar contraseñas fuertes, limitar intentos, activar el 2FA, copias de seguridad, un buen plugin, cambiar la URL de acceso, desactivar la edición de archivos y revisar permisos), habrás levantado una barrera sólida contra el 99% de los ataques automatizados que circulan por internet.

Empieza por los pasos que te resulten más fáciles (como cambiar la contraseña o instalar un plugin de seguridad) y ve avanzando. En menos de una hora, habrás hecho más por la seguridad de tu sitio web que la mayoría de la gente. Y recuerda, si tienes dudas, Syspanel (en el puerto 2106) tiene herramientas visuales para gestionar tus archivos y bases de datos, y siempre puedes consultar la documentación o contactar con tu soporte.

Tu web es tu casa digital. Mantenerla segura es la mejor inversión que puedes hacer. ¡Manos a la obra!

¿Necesitas ayuda?Son dos de nuestros técnicos, Agustín y Mikel, y están disponibles para resolver cualquier problema.

Hablar con ellos ahora
Agustín y Mikel