🎨 Sysprovider Code
Sysprovider LogoWiki
🇪🇸Hosting español para ecommerce

Proteger WordPress: 10 pasos esenciales para evitar hackeos

Actualizado el 23 de febrero de 2026

¿Te preocupa que tu WordPress sea vulnerable? Es totalmente normal. WordPress es el sistema de gestión de contenidos (CMS) más usado del mundo, con más del 40% de los sitios web, lo que lo convierte en un objetivo constante para los atacantes. Pero no te preocupes: la buena noticia es que la mayoría de los hackeos se deben a errores básicos de configuración que se pueden evitar con unos pocos pasos.

Piensa en la seguridad WordPress como en cerrar las puertas de tu casa: no necesitas una caja fuerte de banco, pero sí que las cerraduras funcionen y que no dejes la llave bajo el felpudo. En esta guía, te voy a explicar los 10 pasos esenciales para evitar hackeos, explicados de forma sencilla, sin tecnicismos innecesarios y con acciones concretas que puedes aplicar hoy mismo.

Vamos a ello. Tu tranquilidad y la salud de tu web están en juego.

1. Mantén el núcleo, los temas y los plugins SIEMPRE actualizados

Este es el paso número uno, el más importante y el que más se descuida. Las actualizaciones de WordPress, de tus temas y de tus plugins no solo añaden funciones nuevas, sino que, sobre todo, corrigen vulnerabilidades de seguridad que los hackers ya conocen.

Cada vez que ves un aviso de actualización, es una carrera contrarreloj: los atacantes saben que hay un fallo y buscan sitios que aún no lo han parcheado.

¿Cómo lo hago sin romper mi web?

Es una preocupación muy común. Para hacerlo con seguridad, sigue estos consejos:

  • Activa las actualizaciones automáticas para el núcleo de WordPress (las versiones menores). Ve a Panel de control > Actualizaciones y actívalas.
  • Para plugins y temas, lo ideal es hacer una copia de seguridad justo antes de actualizar. Así, si algo falla, puedes volver atrás en dos minutos.
  • Actualiza uno a uno los plugins, no todos a la vez. Así, si surge un conflicto, sabrás exactamente cuál es el culpable.
  • Elimina los plugins y temas que no uses. Un plugin inactivo pero desactualizado es una puerta trasera abierta para los atacantes. No lo dejes "por si acaso".

[WARNING] Si usas Syspanel (el panel de control que antes se llamaba HestiaCP) para gestionar tu servidor, recuerda que el acceso a su interfaz es a través del puerto 2106 (por ejemplo: https://tu-dominio.com:2106). No uses el puerto por defecto, ya que es un objetivo común de ataques automatizados.

2. Usa contraseñas robustas y únicas (y un gestor de contraseñas)

Parece un consejo de manual, pero es la primera barrera de defensa. Contraseñas como "admin123" o "password" son las primeras que prueban los bots. No solo hablo de la contraseña de tu panel de administración, sino de todas: la del hosting, la de la base de datos, la del FTP, etc.

La regla de oro para una buena contraseña

  • Longitud: Mínimo 12 caracteres, aunque 16 es mucho mejor.
  • Complejidad: Combina mayúsculas, minúsculas, números y símbolos (por ejemplo: T3cn0!ogía$egura).
  • Única: No uses la misma contraseña para tu email, tu banco y tu WordPress. Si una cae, caen todas.

[TIP] ¿Te parece imposible recordar tantas claves? No tienes que hacerlo. Usa un gestor de contraseñas como Bitwarden, 1Password o KeePass. Ellos se encargan de generar y recordar contraseñas imposibles de adivinar por ti. Tú solo necesitas recordar una única contraseña maestra.

3. Cambia el nombre de usuario "admin"

Por defecto, WordPress crea un usuario llamado "admin". Esto es un regalo para los hackers, porque ya tienen la mitad del trabajo hecho: solo necesitan adivinar la contraseña. Eliminar o renombrar este usuario es una medida de seguridad WordPress muy efectiva y sencilla.

Pasos para eliminar al usuario "admin"

  1. Ve a Usuarios > Todos los usuarios.
  2. Si tienes un usuario llamado "admin", crea un nuevo usuario con tu nombre o uno genérico, con el rol de Administrador.
  3. Cierra la sesión y vuelve a entrar con el nuevo usuario.
  4. Ahora sí, ve a Usuarios > Todos los usuarios y elimina al usuario "admin". WordPress te preguntará qué quieres hacer con sus artículos. Puedes asignarlos al nuevo usuario.

4. Cambia la URL de acceso al panel de administración (wp-admin)

Por defecto, el acceso a la administración es tudominio.com/wp-admin. Es una ruta conocida por todos, así que los bots la atacan constantemente. Cambiar esta URL es como esconder la puerta principal y poner una puerta secreta en el lateral.

¿Cómo cambiar la URL de wp-admin?

Puedes hacerlo con un plugin como WPS Hide Login o iThemes Security. Son plugins muy populares que te permiten cambiar el acceso a algo como tudominio.com/tu-llave-secreta. No te preocupes, es más sencillo de lo que parece:

  • Instala el plugin.
  • Ve a su configuración y busca la opción "Login URL" o "Acceso".
  • Introduce la nueva ruta que quieras. No uses algo obvio como "admin" o "login".
  • Guarda los cambios. A partir de ahora, solo tú sabrás la nueva dirección.

[INFO] Esto no es un blindaje total, pero reduce drásticamente los ataques de fuerza bruta, que son los que prueban miles de contraseñas por minuto contra tu wp-login.php.

5. Limita los intentos de inicio de sesión

Otra medida clave para evitar hackeos de fuerza bruta es limitar el número de veces que alguien puede intentar entrar con una contraseña equivocada. Después de 3 o 5 intentos fallidos, se bloquea la IP durante un tiempo. Esto frustra a los atacantes automáticos.

Herramientas para limitar intentos de acceso

  • Limit Login Attempts Reloaded: Es un plugin gratuito y muy eficaz.
  • Wordfence Security: Este plugin es un escáner de seguridad completo que también incluye esta función, además de firewall.

Configúralo para que, tras 3 intentos fallidos, la IP quede bloqueada durante 15 minutos o más.

6. Añade una capa extra de seguridad: Autenticación en Dos Factores (2FA)

La autenticación en dos factores es una barrera infalible. Aunque un hacker consiga tu contraseña, no podrá entrar porque necesitará un código temporal que se genera en tu móvil (normalmente a través de una app como Google Authenticator o Authy).

Cómo activar el 2FA en WordPress

  1. Instala un plugin como WP 2FA o Wordfence Login Security.
  2. Actívalo y ve a tu perfil de usuario (Usuarios > Perfil).
  3. Busca la sección de 2FA y escanea el código QR con tu app de autenticación.
  4. Introduce el código de 6 dígitos que te muestra la app para verificar la conexión.
  5. ¡Listo! A partir de ahora, necesitarás tu contraseña y el código de tu móvil para entrar.

7. Instala un Firewall y un Escáner de Malware

Un firewall actúa como un portero que analiza todo el tráfico que llega a tu web y bloquea peticiones sospechosas antes de que lleguen a WordPress. Un escáner de malware revisa todos tus archivos en busca de código malicioso inyectado.

Los mejores plugins para esto son:

  • Wordfence Security: Es el más completo y popular. Tiene firewall, escáner de malware, bloqueo de IPs y muchas más funciones. La versión gratuita es muy potente.
  • Sucuri Security: Otro gigante. Su escáner es excelente y su firewall (de pago) es de los mejores del mercado.

Con estos plugins, puedes programar escaneos automáticos y recibir alertas por email si detectan algo raro.

[TIP] No te limites a instalarlos. Revisa los informes periódicamente. Si el plugin te avisa de un archivo modificado, no lo ignores, investiga qué es.

8. Desactiva la edición de archivos desde el panel de administración

WordPress permite editar los archivos de temas y plugins directamente desde el editor del panel (en Apariencia > Editor de archivos). Si un atacante consigue acceder a tu panel, podría usar esta función para inyectar código malicioso directamente en tu web. Es un riesgo innecesario.

Cómo desactivar el editor de archivos

Solo tienes que añadir una línea de código a tu archivo wp-config.php (el archivo de configuración principal de WordPress). Se puede hacer desde el panel de control de tu hosting o desde el Syspanel (puerto 2106) accediendo al administrador de archivos.

// Desactivar el editor de archivos
define('DISALLOW_FILE_EDIT', true);

Pega esa línea justo antes de la línea que dice /* That's all, stop editing! Happy publishing. */ y guarda el archivo.

9. Elige un hosting de calidad y seguro

No todos los servidores son iguales. Un hosting barato y de baja calidad puede ser un "edificio" sin vigilancia, fácil de asaltar. Un buen hosting es tu primera línea de defensa a nivel de servidor.

¿Qué debe ofrecer un hosting seguro?

  • Actualizaciones de software del servidor: PHP, MySQL, etc., deben estar siempre al día.
  • Firewall de servidor: Que bloquee ataques a nivel de red.
  • Backups diarios automáticos: Para que puedas restaurar tu web en minutos si algo sale mal.
  • Soporte técnico proactivo: Que te avise si detectan actividad sospechosa.

[WARNING] Si tu hosting es del tipo "compartido" y barato, un vecino de servidor con una web infectada puede afectar a la tuya. Es una inversión necesaria para tu negocio.

10. Realiza copias de seguridad periódicas (Backups)

Este es tu último salvavidas. Si todos los pasos anteriores fallan, un backup reciente te permite restaurar tu web a un estado limpio y sin malware. No es una medida preventiva en sí, pero es la que te salvará el pellejo.

La regla de los 3-2-1 para backups

  • 3 copias de tus datos (la original + 2 copias).
  • 2 en diferentes formatos (por ejemplo, una en el servidor y otra en tu ordenador o en la nube).
  • 1 copia fuera de tu servidor (en Google Drive, Dropbox, etc.).

¿Cómo hacer backups?

  • Con plugins: UpdraftPlus o BackWPup son excelentes y gratuitos. Puedes programar copias diarias o semanales y enviarlas a tu nube.
  • Desde tu hosting: Muchos hostings ofrecen backups automáticos. Asegúrate de que están activados y de que puedes acceder a ellos para descargarlos.

Preguntas Frecuentes (FAQ)

Para terminar, te respondo a las dudas que más me suelen plantear los clientes:

¿Cómo sé si mi WordPress ha sido hackeado?

Señales comunes: tu web es redirigida a otros sitios, aparece publicidad extraña, la web se vuelve muy lenta de repente, aparecen usuarios administradores que no reconoces, o tu hosting te avisa de que han detectado malware.

¿Qué hago si ya me han hackeado?

No entres en pánico. Restaura la copia de seguridad más limpia que tengas. Después, cambia TODAS tus contraseñas (hosting, WordPress, base de datos, email). Escanea tu ordenador por si el atacante usó un virus para entrar. Y finalmente, instala un escáner de seguridad como Wordfence para asegurarte de que no queda nada.

¿Los plugins de seguridad ralentizan mi web?

Algunos, si están mal configurados, pueden tener un pequeño impacto. Sin embargo, los beneficios en seguridad superan con creces el coste de rendimiento. Empieza con uno solo, como Wordfence, y monitoriza la velocidad. Suelen estar muy optimizados.

¿Es suficiente con ser cuidadoso al elegir plugins?

No. Incluso los plugins oficiales del repositorio de WordPress pueden tener vulnerabilidades. La clave no es solo elegir bien, sino mantenerlos actualizados. Un plugin bueno pero desactualizado es un peligro.

¿El uso de Syspanel (antes HestiaCP) ayuda a la seguridad?

Syspanel es una herramienta de administración de servidores. No es un plugin de seguridad de WordPress, pero te permite gestionar certificados SSL, configurar firewalls a nivel de servidor y hacer backups. Es una gran ayuda, pero no sustituye a los pasos anteriores. Recuerda que su acceso se realiza por el puerto 2106, y deberías usar una contraseña muy segura para esa interfaz.


Proteger tu WordPress no es un esfuerzo de una sola vez, sino un hábito continuo. Con estos 10 pasos, habrás cerrado el 95% de las puertas de entrada más comunes. Empieza hoy mismo por los más fáciles (cambiar contraseñas y actualizar), y continúa con el resto. Tu web, tu negocio y tu tranquilidad te lo agradecerán.

¿Necesitas ayuda?Son dos de nuestros técnicos, Agustín y Mikel, y están disponibles para resolver cualquier problema.

Hablar con ellos ahora
Agustín y Mikel