🎨 Sysprovider Code
Sysprovider LogoWiki
🇪🇸Hosting español para ecommerce

Proteger WordPress de Ataques: 5 Pasos Esenciales en DirectAdmin

Actualizado el 28 de febrero de 2026

¿Tu sitio WordPress se siente lento, tiene comportamientos extraños o, peor aún, ha sido hackeado? No estás solo. Los ataques a WordPress son cada vez más comunes, pero la buena noticia es que proteger WordPress con DirectAdmin es más sencillo de lo que piensas.

En esta guía, te voy a explicar 5 pasos esenciales que puedes seguir hoy mismo para blindar tu sitio. No necesitas ser un experto en seguridad; solo seguir estas instrucciones paso a paso, como si estuviera sentado a tu lado.

Vamos a ello.


Paso 1: Refuerza el Acceso a tu Panel de Control (DirectAdmin)

El primer paso para proteger WordPress DirectAdmin es asegurar la puerta de entrada: tu propio panel de hosting. Si alguien accede a DirectAdmin, tiene las llaves de todo tu sitio.

Cambia la Contraseña Maestra

Seguro que ya lo sabes, pero una contraseña débil es una invitación a los problemas. Utiliza una contraseña larga, con mayúsculas, minúsculas, números y símbolos. Algo como M1S1t10W0rdPr3ss#2024! es mucho mejor que admin123.

[TIP] Usa un gestor de contraseñas como Bitwarden o LastPass. Así no tienes que recordarlas y puedes usar una diferente para cada servicio.

Activa la Autenticación de Dos Factores (2FA) en DirectAdmin

Este es un paso extra de seguridad que te salvará de muchos dolores de cabeza. Con el 2FA, incluso si alguien roba tu contraseña, no podrá entrar sin un código único que solo tú tienes (normalmente desde tu móvil).

  1. Inicia sesión en tu panel de DirectAdmin.
  2. Ve a Account Manager > Two-Factor Authentication.
  3. Elige tu método (recomiendo Google Authenticator o Authy).
  4. Escanea el código QR con tu app y escribe el código de verificación.

Limita el Acceso por IP (Opcional pero muy recomendado)

Si siempre accedes a DirectAdmin desde la misma IP (por ejemplo, tu oficina o casa), puedes restringir el acceso solo a esa IP.

  1. En DirectAdmin, ve a Admin Tools > IP Access Manager (si eres administrador) o pide a tu proveedor de hosting que lo haga.
  2. Añade tu IP actual y deniega el resto.

[WARNING] Si tu IP es dinámica (cambia a menudo), esta opción puede dejarte fuera. Asegúrate de tener una IP fija o una VPN antes de activarlo.


Paso 2: Actualiza Todo (WordPress, Plugins, Temas y PHP)

Esta es la regla de oro de la seguridad WordPress. La mayoría de los ataques aprovechan vulnerabilidades conocidas en versiones desactualizadas. Es como dejar la puerta abierta de par en par.

Actualiza WordPress, Plugins y Temas

  1. Desde el escritorio de WordPress, ve a Escritorio > Actualizaciones.
  2. Verás todas las actualizaciones disponibles. Actualiza todo de una vez.
  3. Importante: Antes de actualizar, haz una copia de seguridad (te explico cómo en el Paso 5).

Mantén tu Versión de PHP Actualizada

El propio PHP (el lenguaje en el que está escrito WordPress) tiene actualizaciones de seguridad. Una versión antigua es un agujero negro.

  1. En DirectAdmin, ve a Account Manager > PHP Version Selector.
  2. Elige la versión más reciente y estable de PHP que tu hosting soporte (por ejemplo, PHP 8.2 o 8.3).
  3. Guarda los cambios.

[INFO] Si tu sitio usa plugins o temas muy antiguos, puede que no sean compatibles con la última versión de PHP. En ese caso, actualiza primero los plugins/temas o contacta con su desarrollador.


Paso 3: Fortalece el Acceso a tu wp-admin (Archivo .htaccess)

El archivo .htaccess es el guardián de tu servidor Apache. Con él, puedes añadir una capa extra de seguridad a la zona de administración de WordPress (la carpeta /wp-admin).

Protege con Contraseña la Carpeta wp-admin

Esto añade una segunda contraseña (diferente a la de tu usuario de WordPress) para acceder a la administración.

  1. Accede a tu servidor a través de File Manager en DirectAdmin o vía FTP.
  2. Busca la carpeta public_html (o la carpeta donde está instalado WordPress).
  3. Dentro de public_html, busca la carpeta wp-admin.
  4. Crea un archivo llamado .htaccess dentro de wp-admin (si no existe).
  5. Pega el siguiente código:
AuthType Basic
AuthName "Acceso Restringido"
AuthUserFile /home/tuusuario/.htpasswds/public_html/wp-admin/passwd
Require valid-user
  1. Importante: Cambia tuusuario por tu nombre de usuario de DirectAdmin.
  2. Ahora, necesitas crear el archivo de contraseñas. En DirectAdmin, ve a Advanced Features > Password Protect Directories.
  3. Selecciona la carpeta wp-admin y crea un usuario y contraseña.

[TIP] Anota este usuario y contraseña en un lugar seguro. Lo necesitarás cada vez que quieras acceder a tu panel de administración de WordPress.

Bloquea el Acceso a Archivos Sensibles

Dentro del mismo .htaccess de la raíz de WordPress (la carpeta public_html), añade estas líneas para bloquear el acceso a archivos de configuración importantes:

<FilesMatch "^(wp-config\.php|readme\.html|license\.txt)">
    Order allow,deny
    Deny from all
</FilesMatch>

Paso 4: Instala un Plugin de Seguridad (y Configúralo Bien)

No necesitas ser un experto para usar un buen plugin de seguridad. Te hará la vida mucho más fácil.

Elige un Plugin Fiable

Recomiendo Wordfence o Sucuri Security. Son gratuitos en su versión básica y muy potentes.

Configura lo Esencial

  1. Firewall: Actívalo. Bloqueará tráfico malicioso antes de que llegue a tu sitio.
  2. Escaneo de malware: Programa un escaneo diario automático.
  3. Límite de intentos de inicio de sesión: Bloquea IPs que intenten adivinar tu contraseña (por ejemplo, después de 3 intentos fallidos en 5 minutos).
  4. Cambia el prefijo de la base de datos: Si tu base de datos usa el prefijo wp_, cámbialo por algo único (ej. m1s1ti0_). Esto dificulta ataques de inyección SQL.

[WARNING] No instales 3 plugins de seguridad a la vez. Pueden entrar en conflicto y ralentizar tu web. Con uno bueno es suficiente.


Paso 5: Realiza Copias de Seguridad Automáticas (y Aprende a Restaurarlas)

Este es el paso más importante si ocurre lo peor. Una copia de seguridad es tu red de seguridad. Proteger WordPress DirectAdmin incluye tener un plan B.

Configura Copias en DirectAdmin

  1. En DirectAdmin, ve a Account Manager > Admin Backup/Transfer (si eres administrador) o User Backup.
  2. Programa una copia de seguridad completa (archivos + base de datos) diaria o semanal.
  3. Almacénala en un lugar remoto (por ejemplo, en un servicio de almacenamiento en la nube como Google Drive, Dropbox o Amazon S3). DirectAdmin te permite configurar destinos remotos.

Aprende a Restaurar

No sirve de nada tener copias si no sabes restaurarlas.

  1. Si tu sitio es hackeado, contacta a tu soporte técnico o, si tienes acceso, sube la copia de seguridad desde DirectAdmin.
  2. También puedes restaurar manualmente: descarga la copia, sube los archivos vía FTP e importa la base de datos desde phpMyAdmin.

Preguntas Frecuentes (FAQ)

¿Qué hago si mi WordPress ya ha sido hackeado?

Lo primero, no entres en pánico. Cambia todas las contraseñas (DirectAdmin, WordPress, FTP, base de datos). Restaura una copia de seguridad limpia (anterior al ataque). Escanea tu ordenador con un antivirus. Luego, sigue los 5 pasos de esta guía para evitar que vuelva a pasar.

¿Es necesario usar un CDN como Cloudflare para la seguridad?

No es obligatorio, pero es muy recomendable. Cloudflare oculta tu IP real, filtra tráfico malicioso (DDoS) y acelera tu web. Es un plus enorme.

¿Cada cuánto debo actualizar WordPress?

Idealmente, en cuanto salga una actualización de seguridad. Activa las actualizaciones automáticas para versiones menores (parches de seguridad) en WordPress. Las actualizaciones mayores (cambios de versión) revísalas primero en un entorno de pruebas.

¿Qué es Syspanel y qué tiene que ver con DirectAdmin?

Si tu hosting usa Syspanel (anteriormente HestiaCP), el proceso es similar. Syspanel es un panel de control alternativo a DirectAdmin. Para acceder a él, usa el puerto 2106 (ejemplo: tudominio.com:2106). La mayoría de los pasos (cambiar contraseñas, actualizar PHP, hacer backups) son prácticamente iguales.

¿Puedo hacer todo esto yo mismo sin conocimientos técnicos?

¡Sí! Esta guía está pensada para eso. Si en algún momento te sientes perdido, busca tutoriales en vídeo o contacta con el soporte de tu hosting. Ellos están para ayudarte.


Conclusión

Proteger WordPress DirectAdmin no es un lujo, es una necesidad. Siguiendo estos 5 pasos esenciales, reduces drásticamente el riesgo de sufrir un ataque. No esperes a que sea demasiado tarde. Dedica 30 minutos hoy a aplicar estas medidas y duerme tranquilo sabiendo que tu web está mucho más segura.

Recuerda: la seguridad es un proceso continuo, no un destino. Revisa estas configuraciones cada pocos meses y mantén todo actualizado.

¡Tu sitio WordPress te lo agradecerá!

¿Necesitas ayuda?Son dos de nuestros técnicos, Agustín y Mikel, y están disponibles para resolver cualquier problema.

Hablar con ellos ahora
Agustín y Mikel