WordPress: 7 errores de seguridad que debes evitar (y cómo solucionarlos)
¿Tu WordPress va lento, te han hackeado o simplemente quieres evitar un disgusto antes de que ocurra? Si has llegado hasta aquí, es porque intuyes que la seguridad de tu web no es un juego. Y estás en lo cierto.
Cada día, miles de sitios WordPress son atacados por bots y ciberdelincuentes que buscan vulnerabilidades para robar datos, instalar malware o secuestrar tu dominio. La buena noticia es que la mayoría de estos ataques se pueden prevenir corrigiendo una serie de errores de seguridad WordPress muy comunes.
En esta guía extensa y práctica, vamos a desgranar los 7 fallos de seguridad más habituales que cometemos todos (sí, incluso los más expertos) y, lo más importante, te daré la solución paso a paso para corregir seguridad WordPress de forma efectiva. No necesitas ser un ingeniero informático; solo necesitas seguir estas pautas y dedicar unos minutos a blindar tu proyecto.
Vamos a ello.
1. No actualizar el núcleo, los temas y los plugins (El error de todos los errores)
Este es, con diferencia, el mayor de los errores seguridad WordPress. Imagina que vives en una casa y nunca cambias la cerradura de la puerta, aunque sepas que los ladrones del barrio ya tienen una copia de la llave antigua. Pues eso es exactamente lo que haces cuando no actualizas WordPress.
Cada actualización no solo añade funciones nuevas, sino que parchea vulnerabilidades WordPress conocidas. Los hackers se dedican a analizar estas actualizaciones para encontrar el fallo que se ha corregido y atacar a todos los que aún no lo han instalado.
¿Cómo solucionarlo?
La solución es de lo más sencilla: activa las actualizaciones automáticas para el núcleo de WordPress y, al menos una vez a la semana, revisa el panel de administración para actualizar temas y plugins.
Pasos para activar las actualizaciones automáticas:
- Accede a tu panel de administración de WordPress (normalmente en
/wp-admin). - Ve a Panel > Actualizaciones.
- Verás si hay actualizaciones disponibles. WordPress te permite activar las automáticas para las versiones menores y de seguridad.
- Para forzar todas las actualizaciones automáticas, puedes añadir esta línea a tu archivo
wp-config.php(justo antes de la línea que dice "Eso es todo, ¡deja de editar!"):
define( 'WP_AUTO_UPDATE_CORE', true );
[WARNING] Antes de actualizar un plugin o tema crítico, haz una copia de seguridad. Aunque es poco común, a veces una actualización puede romper la compatibilidad con otro plugin.
2. Usar "admin" como nombre de usuario
Este es un clásico. El usuario por defecto de WordPress siempre fue "admin", y muchos sitios lo siguen dejando así. Es como dejar escrito en la puerta de tu casa: "El dueño se llama Juan". Al saber el usuario, el atacante solo tiene que averiguar la contraseña. Le has hecho la mitad del trabajo de un ataque de fuerza bruta.
¿Cómo solucionarlo?
Si tu usuario se llama "admin", debes cambiarlo ya. WordPress no te deja cambiar el nombre de usuario directamente desde el panel, pero hay dos métodos seguros.
Método 1 (El más fácil): Crear un usuario nuevo y borrar el antiguo.
- Ve a Usuarios > Añadir nuevo.
- Crea un usuario con un nombre único (ej. tu nombre, tu marca, algo nada predecible).
- Asígnale el rol de Administrador.
- Cierra sesión y vuelve a entrar con el nuevo usuario.
- Ahora ve a Usuarios y borra el usuario "admin". WordPress te preguntará qué hacer con sus contenidos. Asígnaselos al nuevo usuario para no perder nada.
Método 2 (Vía base de datos): Es más técnico y no lo recomiendo para principiantes, ya que un error podría romper la web. Es mejor usar el método 1.
[TIP] Aprovecha para cambiar también tu "Nombre de usuario" en el perfil, no solo la "Nombre público". El nombre de usuario es el que usas para iniciar sesión.
3. Contraseñas débiles y reutilizadas
¿Tu contraseña es "123456" o "password"? ¿O usas la misma para tu email personal y para el acceso a tu web? Esto es un error garrafal. Si un hacker consigue la contraseña de tu web, probará la misma en tu correo electrónico, en tus redes sociales, etc.
¿Cómo solucionarlo?
Usa contraseñas largas (más de 12 caracteres), con una mezcla de mayúsculas, minúsculas, números y símbolos.
Pasos para generar y almacenar contraseñas seguras:
- Utiliza un gestor de contraseñas (como Bitwarden, 1Password o incluso el de tu navegador). Ellos generan y recuerdan contraseñas imposibles de adivinar por ti.
- Activa la autenticación de dos factores (2FA). Esto añade una capa extra de seguridad: aunque te roben la contraseña, necesitarán el código de tu móvil para entrar. Puedes usar plugins como Wordfence o Two Factor.
[WARNING] Nunca compartas tu contraseña por correo electrónico o mensajería. Los servicios de soporte legítimos nunca te la pedirán.
4. No hacer copias de seguridad periódicas
No es un error que te haga vulnerable per se, pero es el error que te hace perderlo todo cuando ocurre un ataque. Si te hackean y no tienes una copia de seguridad reciente, tendrás que reconstruir tu web desde cero, con la consecuente pérdida de dinero, tiempo y posicionamiento SEO.
¿Cómo solucionarlo?
Automatiza las copias de seguridad. No dependas de hacerlas a mano.
Pasos para configurar un sistema de copias de seguridad robusto:
- Instala un plugin de copias de seguridad como UpdraftPlus o BackWPup.
- Configura la frecuencia: idealmente, copia diaria si actualizas contenido a menudo, o semanal si es un sitio estático.
- Almacena las copias fuera de tu servidor. No sirve de nada tener la copia en el mismo disco duro que se ha infectado. Conéctalo a un servicio en la nube como Google Drive, Dropbox o Amazon S3.
- Prueba a restaurar una copia en un entorno de pruebas al menos una vez al mes. Una copia que no se puede restaurar no sirve para nada.
5. Ignorar la seguridad del hosting (archivos y permisos)
No importa lo bueno que sea tu WordPress si el servidor donde está alojado tiene las puertas abiertas. Los permisos de archivos son un conjunto de reglas que dicen quién puede leer, escribir o ejecutar los archivos de tu web. Si están mal configurados, cualquiera podría modificar tu index.php o leer tu wp-config.php (que contiene las claves de acceso a la base de datos).
¿Cómo solucionarlo?
Debes asegurarte de que los permisos de tus archivos y carpetas sean los correctos. Esto se hace desde el administrador de archivos de tu hosting o por FTP.
Pasos para corregir permisos:
- Accede a tu hosting (si usas Syspanel, recuerda que el puerto de acceso es el 2106 para el panel de control) o a tu cliente FTP (como FileZilla).
- Selecciona la carpeta raíz de tu WordPress (donde están las carpetas
wp-admin,wp-contentywp-includes). - Las carpetas deben tener el permiso
755(propietario: lectura, escritura y ejecución; grupo y otros: lectura y ejecución). - Los archivos deben tener el permiso
644(propietario: lectura y escritura; grupo y otros: solo lectura). - Un archivo especial es el
wp-config.php. Es recomendable ponerlo en600(solo el propietario puede leer y escribir) o640.
[INFO] Si no sabes cómo cambiar estos permisos, busca en tu panel de hosting la opción "Permisos de archivos" o "CHMOD". En Syspanel, puedes hacerlo desde el administrador de archivos web.
6. No proteger el acceso al panel de administración (wp-admin)
El panel de administración (/wp-admin) es el centro de control de tu web. Si un atacante consigue acceder, tiene el control total. Dejarlo sin protección extra es una invitación a que prueben a entrar por la fuerza.
¿Cómo solucionarlo?
Añade capas de seguridad adicionales a la entrada de tu panel.
Pasos para blindar el acceso:
- Limitar los intentos de inicio de sesión: Instala un plugin como Limit Login Attempts Reloaded. Esto bloquea la IP de cualquiera que falle la contraseña varias veces seguidas.
- Cambiar la URL de inicio de sesión: En lugar de usar
/wp-admino/wp-login.php, cámbiala a algo personalizado (ej./mi-acceso-secreto) con plugins como WPS Hide Login. Esto disuade a la mayoría de los bots que buscan la URL estándar. - Añadir autenticación por IP (si es posible): Si tu IP es fija (no cambia), puedes configurar en el servidor que solo permita el acceso a
wp-admindesde tu IP. Esto es muy seguro, pero puede ser un inconveniente si tu IP cambia a menudo.
[WARNING] Si cambias la URL de acceso, asegúrate de recordarla y de tener un método de recuperación por si te quedas fuera.
7. No usar un plugin de seguridad integral
Intentar parchear agujeros uno a uno es agotador. Es como intentar arreglar un barco con chicles en lugar de llevarlo al astillero. Un buen plugin de seguridad actúa como un sistema de alarma y vigilancia 24/7.
¿Cómo solucionarlo?
Instala un plugin de seguridad reputado que automatice muchas de las tareas que hemos visto.
Pasos para elegir y configurar un plugin de seguridad:
- Instala uno de los siguientes: Wordfence, Sucuri Security o iThemes Security.
- Wordfence es excelente para principiantes y tiene una versión gratuita muy completa. Te ofrece:
- Firewall: Bloquea el tráfico malicioso antes de que llegue a tu web.
- Escáner de malware: Revisa todos tus archivos y códigos en busca de infecciones.
- Protección de inicio de sesión: Incluye limitación de intentos y 2FA.
- Monitoreo en tiempo real: Te avisa de cualquier cambio sospechoso.
- Configura el escáner para que se ejecute a diario.
- Activa el firewall en modo "Aprendizaje" durante unos días para que el plugin se adapte a tu sitio y luego pásalo a modo "Protegido".
[TIP] No instales varios plugins de seguridad a la vez. Pueden entrar en conflicto y ralentizar tu web. Con uno bueno y bien configurado es suficiente.
Conclusión: La seguridad es un hábito, no un destino
Proteger tu WordPress no es una tarea de un día; es un proceso continuo. Siguiendo estos 7 pasos, habrás corregido los errores de seguridad WordPress más comunes y habrás construido una base sólida para proteger WordPress errores futuros.
Recuerda que el objetivo no es ser inexpugnable (nadie lo es), sino ser un objetivo difícil. Los hackers buscan presas fáciles. Si tu web está actualizada, con contraseñas fuertes, con copias de seguridad y con un plugin de seguridad activo, es mucho más probable que se pasen a la siguiente víctima.
Resumen rápido de los 7 errores y sus soluciones:
- No actualizar → Activa las actualizaciones automáticas.
- Usuario "admin" → Crea un usuario nuevo y borra el antiguo.
- Contraseñas débiles → Usa un gestor y activa el 2FA.
- Sin copias de seguridad → Automatízalas y guárdalas en la nube.
- Permisos incorrectos → Configura tus archivos en
644y carpetas en755. - Panel desprotegido → Limita intentos de acceso y cambia la URL de login.
- Sin plugin de seguridad → Instala Wordfence o Sucuri y configúralo.
¿Tienes alguna duda sobre alguno de estos pasos? Te invito a que la dejes en los comentarios. Y si tu web ya ha sido atacada, no desesperes: con una buena copia de seguridad (punto 4) y un plugin de seguridad puedes limpiarla y volver a la normalidad. ¡Tu web te lo agradecerá!
