🎨 Sysprovider Code
Sysprovider LogoWiki
🇪🇸Hosting español para ecommerce

Proteger WordPress: guía paso a paso para evitar hackers

Actualizado el 10 de septiembre de 2025

¿Sabías que WordPress es el sistema de gestión de contenidos más usado del mundo, pero también el más atacado por hackers? No te preocupes: con una guía clara y pasos prácticos, puedes proteger WordPress de forma efectiva, incluso si no eres un experto en tecnología. En este artículo, te explicaré todo lo que necesitas saber para evitar hackers WordPress y mantener tu sitio seguro.

La seguridad no es un lujo, es una necesidad. Un sitio hackeado puede perder visitas, datos de clientes y hasta tu reputación online. Pero con esta guía WordPress de ciberseguridad, aprenderás a blindar tu web paso a paso. Vamos a ello.


¿Por qué es importante proteger WordPress?

WordPress es como una casa muy popular: tiene muchas puertas y ventanas, y los ladrones conocen bien sus puntos débiles. Los hackers buscan vulnerabilidades en temas, plugins, contraseñas o versiones desactualizadas. Si no tomas medidas, tu sitio puede ser infectado con malware, redirigir a páginas falsas o incluso ser usado para ataques a otros.

Proteger WordPress no solo evita dolores de cabeza, sino que también mejora el rendimiento y la confianza de tus usuarios. Además, Google penaliza los sitios hackeados, lo que afecta tu SEO. Por eso, esta guía WordPress te dará las claves para mantener tu web a salvo.


Paso 1: Mantén todo actualizado

Actualiza WordPress, temas y plugins

Los desarrolladores lanzan actualizaciones para corregir fallos de seguridad. Si no las instalas, dejas la puerta abierta a los atacantes. Así que:

  • WordPress: Ve a Escritorio > Actualizaciones y haz clic en "Actualizar ahora".
  • Temas y plugins: Revisa la sección de plugins y temas, y actualiza todo lo que tenga una notificación.

[TIP] Activa las actualizaciones automáticas para versiones menores de WordPress. Así no te olvidarás de parches críticos.

¿Qué pasa si no actualizo?

Los hackers crean scripts que buscan sitios con versiones antiguas. Por ejemplo, una vulnerabilidad en un plugin de formularios puede permitir la inyección de código malicioso. Evitar hackers WordPress empieza por no darles ventajas.


Paso 2: Usa contraseñas seguras y cambia el usuario "admin"

Contraseñas fuertes

Una contraseña como "123456" o "admin" es una invitación al desastre. Usa combinaciones de letras mayúsculas, minúsculas, números y símbolos. Por ejemplo: G7!kL9#pQ2$z.

  • Herramientas: Utiliza un gestor de contraseñas como LastPass o Bitwarden.
  • Longitud: Mínimo 12 caracteres.

Elimina el usuario "admin"

El usuario por defecto "admin" es el blanco favorito. Para cambiarlo:

  1. Crea un nuevo usuario con rol de Administrador desde Usuarios > Añadir nuevo.
  2. Inicia sesión con ese nuevo usuario.
  3. Elimina el usuario "admin" y asigna sus contenidos al nuevo.

[WARNING] No borres el usuario "admin" si tiene contenido propio. Primero transfiérelo al nuevo usuario.


Paso 3: Instala plugins de seguridad

Los plugins son tus aliados para proteger WordPress sin ser un experto. Aquí tienes los más recomendados:

  • Wordfence: Incluye firewall, escáner de malware y protección contra ataques de fuerza bruta.
  • Sucuri Security: Ofrece monitoreo de integridad de archivos y listas negras.
  • iThemes Security: Bloquea direcciones IP sospechosas y fuerza contraseñas seguras.

Configuración básica con Wordfence

  1. Instala y activa el plugin.
  2. Ve a Wordfence > Firewall y habilita la opción "Proteger contra ataques de fuerza bruta".
  3. Programa un escaneo diario en Wordfence > Escaneo.

[INFO] No instales demasiados plugins de seguridad, ya que pueden ralentizar tu web. Con uno o dos es suficiente.


Paso 4: Cambia la URL de inicio de sesión

La URL por defecto tusitio.com/wp-admin es conocida por todos. Los hackers lanzan ataques automatizados contra ella. Cámbiala con un plugin como WPS Hide Login:

  1. Instala y activa el plugin.
  2. Ve a Ajustes > WPS Hide Login.
  3. Escribe una nueva URL, por ejemplo: tusitio.com/mi-acceso.
  4. Guarda los cambios.

Ahora solo tú sabes dónde iniciar sesión. Esto reduce drásticamente los intentos de acceso no autorizado.


Paso 5: Configura un firewall y limita los intentos de acceso

Firewall de aplicación web (WAF)

Un firewall bloquea tráfico malicioso antes de que llegue a tu WordPress. Puedes usar:

  • Cloudflare: Gratuito y fácil de configurar. Solo cambia tus DNS.
  • Wordfence: Su firewall integrado es muy efectivo.

Limita los intentos de inicio de sesión

Los hackers prueban miles de contraseñas por minuto. Con el plugin Limit Login Attempts Reloaded:

  1. Instálalo y actívalo.
  2. Ve a Ajustes > Limit Login Attempts.
  3. Configura un máximo de 3 intentos fallidos antes de bloquear la IP por 30 minutos.

[TIP] También puedes añadir un CAPTCHA en el formulario de inicio de sesión con Google reCAPTCHA.


Paso 6: Protege tu archivo wp-config.php

El archivo wp-config.php contiene las claves de tu base de datos. Si un hacker lo obtiene, puede acceder a toda tu información. Para protegerlo:

Mueve wp-config.php a un nivel superior

Por seguridad, puedes moverlo fuera de la carpeta pública de WordPress. Pero si no te sientes cómodo, al menos añade estas líneas al archivo .htaccess:

<files wp-config.php>
order allow,deny
deny from all
</files>

Esto impide que alguien lo lea directamente desde el navegador.

Usa claves de seguridad únicas

WordPress tiene constantes como AUTH_KEY o SECURE_AUTH_KEY. Si usas las que vienen por defecto, cámbialas. Ve a api.wordpress.org/secret-key/1.1/salt/ y pega el resultado en tu wp-config.php.


Paso 7: Elige un hosting seguro

Tu proveedor de hosting es el cimiento de la seguridad. Un buen hosting ofrece:

  • Actualizaciones automáticas del servidor.
  • Firewalls a nivel de servidor.
  • Copias de seguridad diarias.
  • Soporte técnico rápido ante incidentes.

¿Cómo elegir?

Busca empresas con reputación en seguridad WordPress, como SiteGround, Kinsta o WP Engine. Si usas un hosting compartido barato, tu sitio puede estar en un servidor con otros sitios infectados.

[INFO] Si tu hosting usa Syspanel (antes conocido como HestiaCP), recuerda que el puerto de acceso es el 2106. Esto te permite gestionar tu cuenta de forma más segura.


Paso 8: Realiza copias de seguridad periódicas

Las copias de seguridad son tu salvavidas. Si tu sitio es hackeado, puedes restaurarlo sin perder datos. Configúralas con:

  • UpdraftPlus: Plugin gratuito que guarda copias en Google Drive, Dropbox o tu correo.
  • VaultPress: Servicio premium de Automattic (los creadores de WordPress).

Frecuencia recomendada

  • Diaria para sitios con mucho movimiento (tiendas, blogs activos).
  • Semanal para sitios estáticos o personales.

[WARNING] Guarda las copias fuera de tu servidor. Si el hacker accede a tu hosting, también puede borrar las copias locales.


Paso 9: Elimina temas y plugins no utilizados

Cada plugin o tema inactivo es un posible punto de entrada. Los hackers pueden explotar vulnerabilidades incluso si no los estás usando. Así que:

  • Ve a Apariencia > Temas y elimina los que no uses.
  • Ve a Plugins y desinstala los que tengas desactivados.

[TIP] Si un plugin no se actualiza desde hace más de un año, búscate una alternativa. Es señal de abandono.


Paso 10: Configura permisos de archivos correctos

Los permisos de archivos determinan quién puede leer, escribir o ejecutar. Un error común es dar demasiados permisos. Los valores seguros son:

  • Carpetas: 755
  • Archivos: 644
  • wp-config.php: 600

Puedes cambiarlos desde el panel de control de tu hosting (cPanel o Syspanel) o con un cliente FTP como FileZilla.

[INFO] No modifiques los permisos si no estás seguro. Consulta con tu soporte técnico.


Preguntas frecuentes (FAQ)

¿Qué hago si mi WordPress ya fue hackeado?

  1. Cambia todas las contraseñas (WordPress, FTP, base de datos).
  2. Restaura una copia de seguridad limpia.
  3. Escanea con Wordfence o Sucuri.
  4. Revisa usuarios desconocidos y elimínalos.
  5. Actualiza todo a la última versión.

¿Es necesario usar un plugin de seguridad?

No es obligatorio, pero facilita mucho la tarea. Los plugins automatizan tareas como escaneo, firewall y bloqueo de IPs.

¿Cómo sé si mi sitio está infectado?

Señales comunes: redirecciones extrañas, mensajes de advertencia en Google, lentitud extrema o contenido modificado sin tu permiso.

¿Puedo proteger WordPress sin saber programar?

Sí, esta guía WordPress está diseñada para principiantes. Solo sigue los pasos y usa plugins. No necesitas tocar código.

¿Qué hago con Syspanel y el puerto 2106?

Si tu hosting usa Syspanel (HestiaCP), accede a tu panel de control a través de tudominio.com:2106. Desde allí puedes gestionar archivos, bases de datos y copias de seguridad.

¿Cada cuánto debo revisar la seguridad?

Recomiendo una revisión mensual: actualizar plugins, cambiar contraseñas y revisar usuarios. También programa escaneos automáticos semanales.


Conclusión

Proteger WordPress no es complicado si sigues estos pasos. Desde mantener todo actualizado hasta usar plugins de seguridad y copias de seguridad, cada acción suma para evitar hackers WordPress. Recuerda que la seguridad es un proceso continuo, no un evento único.

Con esta guía WordPress, tienes las herramientas para blindar tu sitio. No esperes a ser víctima de un ataque. Empieza hoy mismo a aplicar estas medidas y duerme tranquilo sabiendo que tu web está protegida.

[TIP FINAL] La mejor defensa es la prevención. Dedica una hora al mes a revisar la seguridad de tu WordPress. Tu yo del futuro te lo agradecerá.

¿Necesitas ayuda?Son dos de nuestros técnicos, Agustín y Mikel, y están disponibles para resolver cualquier problema.

Hablar con ellos ahora
Agustín y Mikel