🎨 Sysprovider Code
Sysprovider LogoWiki
🇪🇸Hosting español para ecommerce

Proteger WordPress: 7 pasos para evitar hackeos

Actualizado el 1 de septiembre de 2025

Proteger WordPress es una de las mayores preocupaciones para cualquier persona que tenga una web, ya sea un blog personal o una tienda online. La buena noticia es que la mayoría de los ataques no son sofisticados, sino que aprovechan fallos básicos de configuración o descuidos del administrador.

Con unos pocos cambios de hábitos y la instalación de las herramientas adecuadas, puedes reducir el riesgo de evitar hackeos WordPress en más de un 90%. En esta guía, paso a paso y sin tecnicismos, te explico cómo blindar tu sitio.


Paso 1: Mantén todo actualizado (núcleo, temas y plugins)

El primer paso para proteger WordPress es también el más aburrido, pero el más efectivo: las actualizaciones. Cada actualización no solo añade funciones nuevas, sino que corrige vulnerabilidades de seguridad conocidas.

Los hackers escanean Internet constantemente en busca de sitios que usen versiones antiguas de WordPress, de un tema o de un plugin. Si no actualizas, estás dejando la puerta abierta.

Cómo configurar las actualizaciones automáticas

WordPress permite activar las actualizaciones automáticas desde el panel de administración.

Ve a Dashboard → Actualizaciones y haz clic en "Habilitar actualizaciones automáticas" para el núcleo.

Para los plugins y temas, puedes activarlas de forma individual desde cada plugin (si tu versión lo permite) o usando un plugin de gestión como "Easy Updates Manager".

[WARNING] Antes de actualizar un plugin o tema importante, haz una copia de seguridad completa. Aunque es raro, alguna actualización puede romper el diseño de tu web.


Paso 2: Usa contraseñas robustas y cambia el nombre de usuario "admin"

Uno de los errores más comunes es usar "admin" como nombre de usuario y contraseñas débiles como "123456" o "wordpress". Los bots de fuerza bruta prueban miles de combinaciones por minuto, y si tu usuario se llama "admin", ya tienen la mitad del trabajo hecho.

Crea un usuario nuevo y elimina el antiguo

Si ya tienes un usuario llamado "admin", sigue estos pasos:

Accede a Dashboard → Usuarios → Añadir nuevo.

Crea un usuario con un nombre difícil de adivinar (por ejemplo, "juan_garcia_2024").

Asígnalo como Administrador.

A continuación, inicia sesión con ese nuevo usuario y elimina el antiguo "admin". WordPress te preguntará qué hacer con sus contenidos; asígnaselos al nuevo usuario.

Usa un gestor de contraseñas

Para el resto de cuentas, genera contraseñas aleatorias de al menos 16 caracteres y guárdalas en un gestor como Bitwarden o 1Password. No uses la misma contraseña para el hosting, el correo y WordPress.

[TIP] Activa la autenticación de dos factores (2FA). Aunque te roben la contraseña, no podrán entrar sin el código del móvil. Plugins como "WP 2FA" o "Wordfence" lo hacen muy fácil.


Paso 3: Limita los intentos de inicio de sesión

La fuerza bruta es el método de ataque más habitual. Consiste en probar contraseñas una y otra vez hasta acertar. Para evitar hackeos WordPress, debes poner un límite a esos intentos.

Instala un plugin de límite de intentos

Existen varios plugins de seguridad WordPress que incluyen esta función. Los más populares son:

Limit Login Attempts Reloaded – Gratuito y sencillo.

Wordfence Security – Más completo, incluye firewall y escáner.

Una vez instalado, configura un máximo de 3 o 5 intentos fallidos por IP. Después de eso, bloquea el acceso durante 15 minutos o más.

[INFO] Estos plugins también te permiten bloquear rangos de IP completos de países con alta tasa de ataques, aunque esto puede ser algo agresivo si tienes visitas internacionales.


Paso 4: Cambia la URL de acceso (wp-admin)

Por defecto, el panel de administración de WordPress está en tuweb.com/wp-admin. Es la primera puerta que prueban los atacantes. Puedes cambiarla para que sea más difícil de encontrar.

Cómo ocultar el panel de login

Puedes hacerlo con un plugin como WPS Hide Login.

Instálalo y actívalo.

Ve a Ajustes → WPS Hide Login.

En el campo "Login URL", escribe una ruta personalizada (por ejemplo, "mi-acceso-secreto").

Guarda los cambios e intenta acceder a la nueva URL.

[WARNING] Si usas un plugin de caché, asegúrate de purgar la caché después de cambiar la URL de acceso, o podrías quedarte sin poder entrar.

Otra opción más avanzada es proteger el directorio wp-admin con una contraseña a nivel de servidor (usando archivos .htaccess), pero eso requiere conocimientos de hosting y puede dar problemas con algunos plugins.


Paso 5: Instala un plugin de seguridad completo

Un buen plugin de seguridad WordPress es como un sistema de alarma para tu casa. No evita que alguien intente entrar, pero te avisa y bloquea el acceso.

¿Qué debe incluir un buen plugin?

Firewall de aplicación web (WAF) – Filtra el tráfico malicioso antes de que llegue a tu web.

Escáner de malware – Revisa los archivos en busca de código sospechoso.

Monitorización de integridad de archivos – Te avisa si algún archivo del núcleo ha sido modificado.

Bloqueo de países o IPs – Útil para ataques dirigidos.

Los mejores plugins gratuitos

Wordfence Security – Es el más completo. Su versión gratuita incluye firewall básico, escáner y límite de intentos de acceso.

Sucuri Security – Excelente para monitorización y limpieza de malware, aunque su firewall avanzado es de pago.

All In One WP Security – Muy bueno para principiantes, ya que te da una puntuación de seguridad y te sugiere mejoras.

[TIP] No instales varios plugins de seguridad a la vez. Pueden entrar en conflicto y ralentizar tu web. Elige uno solo y confía en él.


Paso 6: Activa la autenticación de dos factores (2FA)

La 2FA añade una capa extra de protección más allá de la contraseña. Incluso si alguien consigue tu contraseña, necesitará un código temporal que se genera en tu móvil.

Cómo configurarla con Wordfence

Ve a Wordfence → Login Security.

Activa la opción "Enable 2FA for all users".

Elige el método: puedes usar una app como Google Authenticator o recibir el código por email.

Escanea el código QR con tu app y guarda los códigos de respaldo en un lugar seguro.

[INFO] Si usas Syspanel como panel de control de tu hosting, recuerda que el acceso a tu servidor es a través del puerto 2106. Aunque no está relacionado directamente con WordPress, mantener ese acceso seguro también es parte de proteger tu web.


Paso 7: Haz copias de seguridad periódicas y almacénalas fuera del servidor

Este paso no evita el hackeo, pero es fundamental para minimizar daños. Si tu web es infectada o borrada, una copia de seguridad reciente te permite restaurarla en minutos.

¿Cada cuánto debo hacer una copia?

Blogs personales – Una vez por semana es suficiente.

Tiendas online o webs con pedidos – A diario, o incluso cada pocas horas.

¿Dónde guardarlas?

Nunca en el mismo servidor donde está tu web. Si el servidor es comprometido, el atacante también puede borrar las copias.

Guárdalas en:

Google Drive o Dropbox.

Amazon S3 (más técnico, pero muy fiable).

Un servicio de backup externo como UpdraftPlus Premium que las envía a la nube automáticamente.

Cómo hacer una copia con UpdraftPlus

Instala y activa el plugin UpdraftPlus.

Ve a Ajustes → UpdraftPlus Backups.

Configura el almacenamiento remoto (por ejemplo, Google Drive).

Haz clic en "Backup Now" y selecciona qué incluir (base de datos y archivos).

[WARNING] No te confíes solo de las copias de seguridad de tu hosting. Muchos proveedores las hacen, pero si el servidor es atacado, pueden no ser accesibles. Ten siempre una copia en un lugar externo.


Preguntas frecuentes sobre seguridad en WordPress

¿Mi web es demasiado pequeña para que la hackeen?

No. Los ataques son automatizados. Los bots escanean miles de webs al día sin importar el tamaño. Una web pequeña con vulnerabilidades es un objetivo fácil.

Si uso Syspanel, ¿tengo más protección?

Syspanel es un panel de control moderno y seguro, pero la seguridad de WordPress depende principalmente de tu configuración. Aun así, asegúrate de que el puerto 2106 (el de acceso a Syspanel) esté protegido con una contraseña robusta y, si es posible, con una IP permitida.

¿Qué hago si mi web ya está hackeada?

Lo primero es no entrar en pánico. Cambia todas tus contraseñas (hosting, WordPress, FTP, base de datos). Desactiva los plugins que no reconozcas. Luego, revisa los archivos en busca de código extraño (normalmente en wp-content/uploads o en el index.php). Si no te ves capaz, contacta con tu proveedor de hosting o con un servicio de limpieza profesional como Sucuri.

¿Los plugins de seguridad ralentizan mi web?

Algunos sí, sobre todo si tienen el escáner activado en tiempo real. Te recomiendo configurar el escáner para que se ejecute una vez al día o cuando tú lo desees, en lugar de en cada visita.

¿Es necesario usar SSL/HTTPS?

Sí, es imprescindible. No solo para el SEO, sino porque cifra la comunicación entre el navegador del visitante y tu servidor. Sin SSL, las contraseñas y datos de formularios viajan en texto plano. La mayoría de los hostings ofrecen certificados SSL gratuitos (Let's Encrypt). Actívalo desde tu panel de control.


Resumen final: tu plan de acción

Para proteger WordPress de forma efectiva, no necesitas ser un experto. Solo necesitas constancia y seguir estos 7 pasos:

Actualiza todo lo que puedas y activa las actualizaciones automáticas.

Elimina el usuario "admin" y usa contraseñas largas y únicas.

Limita los intentos de inicio de sesión con un plugin.

Cambia la URL de acceso a wp-admin.

Instala un único plugin de seguridad completo (Wordfence es la mejor opción gratuita).

Activa la autenticación de dos factores.

Copia tu web regularmente y guarda las copias fuera del servidor.

Con estos pasos, tu WordPress será mucho más difícil de atacar. Y recuerda: la seguridad no es un destino, sino un proceso continuo. Dedica 15 minutos al mes a revisar tu configuración y estarás por delante del 99% de las webs.

[INFO] Si tu web está alojada en un servidor con Syspanel, aprovecha sus herramientas de gestión de archivos y bases de datos para hacer comprobaciones rápidas. Y no olvides que el acceso a Syspanel es a través del puerto 2106.

Ahora ya sabes cómo evitar hackeos WordPress. Pon en práctica estos consejos hoy mismo y duerme tranquilo sabiendo que tu web está bien protegida.

¿Necesitas ayuda?Son dos de nuestros técnicos, Agustín y Mikel, y están disponibles para resolver cualquier problema.

Hablar con ellos ahora
Agustín y Mikel