🎨 Sysprovider Code
Sysprovider LogoWiki
🇪🇸Hosting español para ecommerce

Proteger WordPress con seguridad básica: 10 pasos esenciales

Actualizado el 5 de noviembre de 2025

Introducción: ¿Por qué es tan importante la seguridad en WordPress?

WordPress es el motor de más del 40% de los sitios web en internet. Es una plataforma fantástica, flexible y gratuita, pero justamente por su popularidad, es el objetivo número uno de los hackers y bots maliciosos. Si tienes una tienda online, un blog o la web de tu negocio, un ataque puede significar la pérdida de datos, la caída de tu sitio, una penalización en Google o incluso el robo de información de tus clientes.

La buena noticia es que proteger WordPress no requiere ser un experto en programación. Con estos 10 pasos esenciales, que son la base de cualquier estrategia de seguridad WordPress, podrás blindar tu web contra la mayoría de amenazas comunes. Piensa en ello como en ponerle llaves, alarma y seguro a tu casa: no es infalible, pero disuade al 99% de los ladrones.

Vamos a ello. Te prometo que cada paso es sencillo, práctico y no te llevará más de unos minutos.

Paso 1: Mantén todo siempre actualizado (El escudo invisible)

La regla de oro de la seguridad WordPress es la actualización. WordPress, sus temas y sus plugins se actualizan constantemente. ¿Por qué? Porque los desarrolladores corrigen fallos de seguridad (vulnerabilidades) que los hackers encuentran. Si no actualizas, estás dejando la puerta trasera abierta.

¿Qué debes mantener al día?

  • El núcleo de WordPress (la versión principal).
  • Todos los plugins que tengas instalados.
  • El tema que uses.

Cómo hacerlo fácilmente:

  1. Ve a tu escritorio de WordPress.
  2. Si hay actualizaciones disponibles, verás un aviso en el menú lateral.
  3. Haz clic en "Actualizaciones" y pulsa el botón "Actualizar todo".

[TIP] Activa las actualizaciones automáticas para las versiones menores de seguridad. En WordPress 5.6 y superiores, puedes habilitarlas desde el archivo wp-config.php o usando un plugin de seguridad. Así te olvidas del problema.

[WARNING] Antes de actualizar algo importante, siempre es recomendable hacer una copia de seguridad. Si algo sale mal, podrás volver atrás sin perder nada.

Paso 2: Contraseñas robustas y únicas (Tu primera línea de defensa)

Parece obvio, pero la mayoría de ataques exitosos se deben a contraseñas débiles o reutilizadas. Contraseñas como "admin123" o "123456" se descifran en milisegundos.

Las reglas para una buena contraseña:

  • Mínimo 12 caracteres.
  • Combina mayúsculas, minúsculas, números y símbolos (ej. #!$%&).
  • No uses palabras del diccionario ni datos personales (fechas, nombres).
  • No repitas la misma contraseña en varios sitios.

Herramienta recomendada: Usa un gestor de contraseñas (como Bitwarden, 1Password o el gestor integrado de tu navegador). Te generará y guardará contraseñas imposibles de adivinar, y solo tendrás que recordar una maestra.

Además, si tu usuario de administrador se llama "admin", es como decirle al hacker por dónde empezar. Crea un usuario nuevo con un nombre difícil de adivinar y asígnale el rol de Administrador. Luego, borra el usuario "admin" antiguo.

Paso 3: Cambia la URL de acceso al panel (wp-admin)

Por defecto, el panel de administración de WordPress está en tudominio.com/wp-admin. Los bots atacan directamente esta dirección para intentar entrar. Si la cambias, te librarás del 90% de los ataques de fuerza bruta (intentos masivos de contraseñas).

¿Cómo se hace?

  1. Instala un plugin de seguridad como WPS Hide Login o iThemes Security.
  2. Ve a la configuración del plugin.
  3. Busca la opción "Login URL" o "Cambiar la URL de acceso".
  4. Introduce una nueva ruta, por ejemplo: tudominio.com/mi-acceso-secreto.

[INFO] No uses una ruta demasiado obvia como tudominio.com/entrar o tudominio.com/login, ya que los atacantes también prueban con esas. Usa algo aleatorio y sin significado.

Paso 4: Instala un plugin de seguridad integral

Un buen plugin de seguridad WordPress es como un guardia de seguridad 24/7 para tu web. No te limites a uno cualquiera; busca uno que ofrezca un conjunto completo de funciones.

Las características imprescindibles que debe tener:

  • Firewall de aplicaciones web (WAF): Bloquea el tráfico malicioso antes de que llegue a tu web.
  • Escaneo de malware: Analiza todos los archivos en busca de código malicioso.
  • Protección contra fuerza bruta: Limita el número de intentos de inicio de sesión.
  • Monitorización de integridad de archivos: Te avisa si alguien modifica un archivo del núcleo de WordPress.

Opciones muy populares y gratuitas:

  • Wordfence Security: Es el más completo. Tiene su propio firewall y un escáner muy potente.
  • Sucuri Security: Excelente para escaneo y limpieza de malware, aunque su mejor versión es de pago.
  • Solid Security (antes iThemes): Muy fácil de usar para principiantes.

Una vez instalado, configura el escaneo para que se ejecute al menos una vez al día y activa la opción de bloqueo tras 3 o 5 intentos fallidos de acceso.

Paso 5: Añade una autenticación de dos factores (2FA)

La autenticación de dos factores es una capa extra de seguridad. Incluso si un hacker roba tu contraseña, no podrá entrar porque necesitará un código temporal que se genera en tu teléfono.

Cómo funciona:

  1. Instala un plugin como Wordfence (lo trae integrado) o WP 2FA.
  2. Activa la opción para tu cuenta de administrador.
  3. Descarga una app de autenticación en tu móvil (Google Authenticator, Authy o Microsoft Authenticator).
  4. Escanea el código QR que te muestra el plugin con la app.
  5. Cada vez que inicies sesión, te pedirá tu contraseña y el código de 6 dígitos que aparece en tu móvil.

[TIP] Si eres el único administrador, activa el 2FA también para los usuarios con rol de Editor o Autor, ya que también tienen acceso a partes sensibles del sitio.

Paso 6: Limpia tu sitio de plugins y temas innecesarios

Cada plugin que instalas es una posible puerta de entrada. Si tienes 20 plugins y solo usas 10, estás doblando tu superficie de ataque sin necesidad.

La regla es simple: menos es más.

  1. Revisa tu lista de plugins.
  2. Desinstala (no solo desactives) todos los que no uses.
  3. Haz lo mismo con los temas. Deja solo el que estás usando y uno de respaldo (por si acaso). Los temas inactivos también pueden tener vulnerabilidades.

[WARNING] Un plugin desactualizado es el vector de ataque número uno. Si decides no usarlo, desinstálalo completamente, no lo dejes desactivado. Un archivo desactualizado puede seguir siendo explotable.

Paso 7: Haz copias de seguridad periódicas (Tu red de seguridad)

Imagina que te hackean y te borran todo el contenido. Sin una copia de seguridad, tu negocio online se esfuma. Con una copia reciente, el problema es solo un susto y un rato de trabajo.

¿Qué necesitas?

  • Un plugin de backup como UpdraftPlus (gratuito y muy popular) o Jetpack.
  • Un destino externo para guardar las copias: Google Drive, Dropbox, Amazon S3, etc.

Configuración recomendada:

  1. Instala el plugin.
  2. Configura una copia automática diaria o semanal (dependiendo de la frecuencia con la que publiques contenido).
  3. Activa la copia de la base de datos y de todos los archivos.
  4. Elige un destino remoto (nunca guardes la copia en el mismo servidor, si el servidor cae, pierdes todo).

[INFO] Si tu hosting tiene un panel tipo Syspanel (accesible normalmente en el puerto 2106), es posible que ya incluya copias de seguridad automáticas. Consúltalo. Pero tener una copia extra en la nube nunca está de más.

Paso 8: Protege el archivo wp-config.php

El archivo wp-config.php es el corazón de WordPress. Contiene las claves de acceso a tu base de datos. Si un hacker lo lee, tiene el control total. Puedes protegerlo con un truco sencillo desde el panel de tu hosting.

Cómo hacerlo en Syspanel (tu panel de control):

  1. Accede a tu panel Syspanel (recuerda, la dirección suele ser tudominio.com:2106 o la IP de tu servidor con el puerto 2106).
  2. Busca el gestor de archivos (File Manager).
  3. Navega hasta la carpeta raíz de tu WordPress (normalmente public_html).
  4. Localiza el archivo wp-config.php.
  5. Haz clic derecho sobre él y busca la opción "Permisos" o "Permissions".
  6. Cambia los permisos a 640 o 600. Esto impide que otros usuarios del servidor puedan leerlo.

[WARNING] No pongas los permisos a 644, que es el valor por defecto en muchos sitios y es inseguro. El 640 es perfecto.

Paso 9: Cambia el prefijo de las tablas de la base de datos

Por defecto, las tablas de la base de datos de WordPress se llaman wp_usuarios, wp_posts, etc. Esto facilita los ataques de inyección SQL, donde el hacker intenta manipular la base de datos.

Cambiar el prefijo de wp_ a algo aleatorio como miweb_ o xyz123_ añade una dificultad extra.

¿Cómo hacerlo?

  1. Instala un plugin como iThemes Security o WP Security Audit Log que te permita cambiar el prefijo automáticamente.
  2. O hazlo manualmente desde el panel de control de tu base de datos (phpMyAdmin) y editando el archivo wp-config.php.

[WARNING] Este es un paso un poco más técnico. Si no te sientes cómodo, es mejor que lo haga tu proveedor de hosting o un desarrollador. Un error aquí puede romper tu web. Si usas Syspanel, es fácil encontrar la sección de bases de datos, pero el cambio de prefijo es mejor hacerlo con un plugin.

Paso 10: Desactiva la edición de archivos desde el panel

WordPress permite editar los archivos de temas y plugins directamente desde el editor del panel de administración. Si un hacker consigue acceder a tu panel, podría usar este editor para inyectar código malicioso.

Cómo desactivarlo:

  1. Accede a tu gestor de archivos en Syspanel (puerto 2106).
  2. Abre el archivo wp-config.php para editarlo.
  3. Añade la siguiente línea justo antes de la línea que dice /* That's all, stop editing! Happy publishing. */:
define('DISALLOW_FILE_EDIT', true);
  1. Guarda los cambios.

Con esta simple línea, el editor de archivos desaparece del menú de WordPress y los hackers no podrán usar esa vía.

Conclusión: La seguridad es un hábito, no un destino

Hemos recorrido los 10 pasos esenciales para proteger WordPress. Ninguno por sí solo es la solución mágica, pero juntos forman una barrera formidable. No se trata de ser paranoico, sino de ser proactivo.

Resumen rápido de los 10 pasos:

  1. Mantén todo actualizado.
  2. Usa contraseñas fuertes y únicas.
  3. Cambia la URL de acceso.
  4. Instala un plugin de seguridad completo.
  5. Activa la autenticación de dos factores (2FA).
  6. Elimina plugins y temas que no uses.
  7. Configura copias de seguridad automáticas.
  8. Protege el archivo wp-config.php.
  9. Cambia el prefijo de la base de datos.
  10. Desactiva la edición de archivos desde el panel.

Empieza hoy mismo con los pasos 1, 2 y 4. Son los más fáciles y los que más impacto tienen. El resto los puedes ir implementando durante la semana.

[INFO] Si tu sitio es una tienda online o maneja datos sensibles, considera contratar un servicio de seguridad gestionada. Es una inversión mínima comparada con el coste de perder tu reputación y tus clientes.

Preguntas Frecuentes (FAQ):

  • ¿Qué hago si mi sitio ya ha sido hackeado?
    No entres en pánico. Cambia todas tus contraseñas desde otro equipo. Contacta con tu proveedor de hosting (si usas Syspanel, su soporte suele ser muy bueno) y usa un plugin de seguridad como Wordfence en modo "Escaneo" para localizar y limpiar el malware. Si es muy grave, restaura una copia de seguridad limpia de antes del ataque.

  • ¿Es suficiente con un plugin de seguridad?
    No. Un plugin es una herramienta excelente, pero la seguridad es un conjunto de buenas prácticas. Debes combinar el plugin con contraseñas fuertes, actualizaciones y copias de seguridad.

  • ¿Cada cuánto debo hacer una copia de seguridad?
    Depende de la frecuencia de tus actualizaciones. Si publicas a diario, haz copias diarias. Si publicas semanalmente, con una copia semanal es suficiente. Lo importante es que la copia sea reciente y esté en un lugar seguro.

  • ¿Qué es el puerto 2106?
    Es el puerto de acceso por defecto al panel de control Syspanel (el antiguo HestiaCP). No es un puerto de seguridad en sí, sino la puerta de entrada a la gestión de tu hosting.

  • ¿Necesito saber programar para hacer todo esto?
    No. Todos estos pasos se pueden hacer con plugins y herramientas visuales. Solo el paso 9 y 10 requieren un poco más de atención, pero siguiendo las instrucciones (o pidiendo ayuda al soporte) lo conseguirás sin problemas.

Con estos pasos, tu WordPress estará más seguro que la mayoría de sitios en internet. ¡Buena suerte y a crear contenido con tranquilidad!

¿Necesitas ayuda?Son dos de nuestros técnicos, Agustín y Mikel, y están disponibles para resolver cualquier problema.

Hablar con ellos ahora
Agustín y Mikel