🎨 Sysprovider Code
Sysprovider LogoWiki
🇪🇸Hosting español para ecommerce

WordPress: Cómo instalar y configurar un plugin de seguridad gratuito (Wordfence)

Actualizado el 8 de febrero de 2026

¿Por qué necesitas un plugin de seguridad WordPress?

Si tienes una web con WordPress, seguramente ya sabes que es el gestor de contenidos más popular del mundo. Pero esa popularidad también tiene un lado negativo: es el blanco favorito de los hackers y los bots maliciosos. Miles de ataques automatizados intentan acceder a sitios WordPress cada minuto, buscando vulnerabilidades en plugins desactualizados, contraseñas débiles o archivos mal configurados.

La buena noticia es que no necesitas gastar dinero para tener una protección sólida. Existen opciones gratuitas muy potentes, y Wordfence es, sin duda, la más completa y confiable del mercado. En este artículo te voy a explicar, paso a paso y sin tecnicismos, cómo instalar y configurar este plugin de seguridad WordPress para que tu web duerma tranquila.

Antes de empezar, quiero que entiendas una cosa: la seguridad no es un lujo, es una necesidad. Un sitio hackeado puede perder su posicionamiento en Google, el correo de tus clientes o, en el peor de los casos, ser utilizado para distribuir malware a tus visitantes. Con Wordfence, la versión gratuita, cubres el 90% de las amenazas más comunes. Y lo mejor: no necesitas ser un experto en informática para usarlo.

Vamos a ello.


¿Qué es Wordfence y por qué elegirlo?

Wordfence es un plugin de seguridad WordPress que incluye un firewall (cortafuegos) y un escáner de malware en tiempo real. La versión gratuita ofrece características que en otros plugins son de pago, como el bloqueo de países, la protección contra fuerza bruta o el análisis de archivos modificados.

Estas son sus funciones principales en la versión gratuita:

  • Firewall de aplicaciones web (WAF): Bloquea tráfico malicioso antes de que llegue a tu web.
  • Escáner de malware: Analiza todos los archivos de tu instalación en busca de código malicioso o modificaciones sospechosas.
  • Bloqueo de IPs: Detecta y bloquea automáticamente direcciones que intenten acceder repetidamente con contraseñas incorrectas.
  • Protección de inicio de sesión: Añade autenticación de dos factores (2FA) y limita los intentos de acceso.
  • Monitorización de integridad: Compara tus archivos con los originales de WordPress para detectar cambios no autorizados.

En resumen, es una navaja suiza para la seguridad de tu web. Y lo mejor de todo, es totalmente gratis para uso básico.


Antes de instalar: requisitos y recomendaciones

Aunque la instalación es sencilla, te recomiendo que hagas una copia de seguridad completa de tu web antes de tocar nada. Si algo sale mal, podrás restaurar tu sitio sin perder información.

Estos son los requisitos mínimos:

  • WordPress 5.0 o superior (recomendado: la última versión).
  • PHP 7.2 o superior (recomendado: PHP 8.0 o más).
  • Memoria PHP asignada de al menos 128 MB (puedes aumentarla desde el archivo wp-config.php).

[WARNING] Si tu web está alojada en un servidor muy básico o compartido, el escaneo de Wordfence puede consumir bastantes recursos. Si notas que tu web va lenta durante el escaneo, no te preocupes: es normal y solo dura unos minutos.


Paso 1: Instalar Wordfence desde el repositorio de WordPress

La forma más fácil de instalar cualquier plugin es desde el panel de administración de WordPress. Sigue estos pasos:

  1. Accede a tu panel de administración (normalmente en tuwpadmin.com/wp-admin).
  2. Ve al menú Plugins y haz clic en Añadir nuevo.
  3. En el buscador, escribe Wordfence y pulsa Enter.
  4. Verás el plugin "Wordfence Security – Firewall & Malware Scan". Haz clic en Instalar ahora.
  5. Una vez instalado, haz clic en Activar.

[TIP] Si tu servidor es gestionado con Syspanel (el panel de control que ahora se llama así y que se accede por el puerto 2106), no necesitas hacer nada especial. La instalación desde WordPress es exactamente igual.


Paso 2: Configuración inicial del firewall

Al activar Wordfence, el asistente de configuración te pedirá que configures el firewall. No te asustes, es muy intuitivo.

Opción A: Configuración guiada (recomendada)

  1. Wordfence te preguntará si quieres habilitar el firewall en modo extendido. Este modo es más seguro porque funciona a nivel de servidor, pero requiere modificar el archivo .htaccess o nginx.conf. Si tu servidor lo permite, elige .
  2. Si no puedes activar el modo extendido, Wordfence usará el modo básico, que también es efectivo, aunque menos exhaustivo.
  3. A continuación, te pedirá tu correo electrónico para enviarte alertas de seguridad. Es recomendable que pongas un correo que revises a menudo.
  4. Finalmente, haz clic en Continuar para guardar la configuración.

Opción B: Configuración manual (avanzada)

Si prefieres tener control total, puedes ir a Wordfence > Firewall y ajustar los siguientes parámetros:

  • Estado del firewall: Actívalo siempre.
  • Modo de protección: Elige "Extended Protection" si tu servidor lo soporta.
  • Reglas de bloqueo: Puedes bloquear países enteros si tu web no tiene visitas internacionales.

[INFO] El modo extendido del firewall funciona creando una capa adicional de protección en el servidor. Si tu hosting no lo soporta, no pasa nada: el modo básico sigue siendo muy útil y bloquea la mayoría de ataques conocidos.


Paso 3: Configurar el escáner de malware

El escáner es el corazón de Wordfence. Detecta archivos infectados, cambios sospechosos y malware oculto. Para configurarlo:

  1. Ve a Wordfence > Escáner.
  2. Haz clic en Nuevo escaneo para ejecutar el primer análisis. Este primer escaneo puede tardar unos minutos, dependiendo del tamaño de tu web.
  3. En la parte inferior, verás las opciones de escaneo. Te recomiendo dejar las que vienen por defecto, pero puedes ajustar la frecuencia:
    • Escaneo automático: Wordfence puede programar escaneos diarios o semanales. Si tu web no se actualiza mucho, con uno semanal basta.
  4. Activa la opción "Comprobar la integridad de los archivos de WordPress" para que detecte si algún archivo del núcleo ha sido modificado.

Cuando el escaneo termine, Wordfence te mostrará un informe con el estado de tu web. Si todo está en verde, ¡enhorabuena! Tu web está limpia.


Paso 4: Proteger el acceso de administración

Uno de los puntos más vulnerables de cualquier WordPress es la página de inicio de sesión (wp-login.php). Los hackers intentan acceder probando miles de combinaciones de usuario y contraseña (ataque de fuerza bruta). Wordfence tiene herramientas específicas para esto.

Activar la autenticación de dos factores (2FA)

La 2FA añade una capa extra de seguridad: además de tu contraseña, necesitarás un código temporal que se genera en tu móvil. Así, aunque alguien robe tu contraseña, no podrá entrar sin el código.

  1. Ve a Wordfence > Inicio de sesión y seguridad.
  2. Busca la sección Autenticación de dos factores.
  3. Haz clic en Activar junto a tu usuario.
  4. Escanea el código QR con una aplicación de autenticación (como Google Authenticator o Authy).
  5. Introduce el código de verificación para confirmar.

[WARNING] Si pierdes el acceso a tu aplicación de autenticación, podrías quedarte fuera de tu web. Guarda los códigos de recuperación que te da Wordfence en un lugar seguro.

Limitar los intentos de inicio de sesión

  1. En la misma sección, busca Protección de fuerza bruta.
  2. Activa la opción "Limitar intentos de inicio de sesión".
  3. Configura un máximo de 5 intentos y un bloqueo de 30 minutos tras superarlos.

Paso 5: Configurar las alertas y notificaciones

Wordfence puede avisarte por correo electrónico cuando detecta algo sospechoso. Para configurarlo:

  1. Ve a Wordfence > Opciones.
  2. En la pestaña Alertas, activa las siguientes opciones:
    • Alerta por escaneo completado (si quieres saber cuándo termina).
    • Alerta por malware detectado (imprescindible).
    • Alerta por intentos de acceso fallidos (si superan el límite).
  3. Introduce tu correo electrónico en el campo correspondiente.

También puedes configurar alertas en tiempo real si activas la opción de "Notificaciones push" en tu móvil, aunque esto requiere la app de Wordfence.


Paso 6: Ajustes avanzados (opcional pero recomendado)

Wordfence tiene algunas opciones adicionales que vale la pena revisar:

Bloquear países

Si tu web es local (por ejemplo, solo para clientes en España), puedes bloquear el acceso desde otros países. Esto reduce el tráfico malicioso considerablemente.

  1. Ve a Wordfence > Firewall > Bloqueo de países.
  2. Selecciona los países que quieres bloquear y guarda los cambios.

Desactivar la edición de archivos desde el panel

Los hackers pueden inyectar código malicioso si pueden editar los archivos del tema o los plugins desde el panel. Para desactivarlo:

  1. Ve a Wordfence > Opciones > General.
  2. Marca la casilla "Desactivar la edición de archivos desde el panel de WordPress".

Configurar el límite de memoria

Si el escaneo se detiene por falta de memoria, puedes aumentarla temporalmente:

  1. Ve a Wordfence > Opciones > Rendimiento.
  2. Ajusta el límite de memoria a 256 MB si tu servidor lo permite.

Preguntas frecuentes (FAQ)

¿Wordfence ralentiza mi web?

No de forma significativa. El firewall funciona en segundo plano y no afecta a la velocidad de carga en la mayoría de los casos. El escáner, eso sí, consume recursos durante su ejecución, pero solo dura unos minutos.

¿Necesito la versión premium?

No. La versión gratuita cubre las necesidades básicas de la mayoría de las webs. La premium añade funciones como el bloqueo de IPs en tiempo real o la autenticación de dos factores para todos los usuarios, pero no son imprescindibles para una web pequeña o mediana.

¿Puedo usar Wordfence junto con otros plugins de seguridad?

Sí, pero no es recomendable. Usar dos plugins de seguridad a la vez puede causar conflictos y ralentizar tu web. Es mejor elegir uno y configurarlo bien.

¿Qué hago si Wordfence detecta malware?

Primero, no entres en pánico. Wordfence te indicará qué archivos están infectados. Puedes intentar reparar los archivos del núcleo de WordPress desde el propio escáner. Si el malware está en un plugin o tema, lo más seguro es desinstalarlo y volver a instalarlo desde el repositorio oficial.

¿Cómo sé si mi servidor está bloqueando el firewall?

Wordfence te lo indicará con un mensaje en el panel. Generalmente, si no puedes activar el modo extendido, es porque tu hosting no permite modificar los archivos de configuración del servidor. En ese caso, contacta con tu proveedor de hosting o, si usas Syspanel (puerto 2106), revisa la documentación para saber si tienes permisos de escritura en .htaccess.


Mantenimiento: hábitos que debes adquirir

Instalar Wordfence no es una solución mágica. La seguridad es un proceso continuo. Te recomiendo:

  • Actualizar WordPress, temas y plugins cada vez que haya una nueva versión. Las actualizaciones corrigen vulnerabilidades conocidas.
  • Eliminar plugins y temas que no uses. Cada elemento extra es una puerta de entrada potencial.
  • Usar contraseñas fuertes para todos los usuarios, especialmente los administradores.
  • Revisar el informe de Wordfence una vez a la semana para detectar cualquier actividad sospechosa.

[TIP] Si tu web recibe muchos comentarios o registros de usuarios, activa el CAPTCHA en los formularios de inicio de sesión y registro. Wordfence lo incluye en su versión gratuita y reduce el spam automatizado.


Conclusión

Proteger tu web con WordPress no tiene por qué ser complicado ni caro. Con Wordfence, tienes un plugin de seguridad WordPress gratuito, potente y fácil de usar que te dará tranquilidad. La instalación y configuración no te llevarán más de 20 minutos, y los beneficios son incalculables.

Recuerda que la seguridad no se trata solo de instalar un plugin, sino de adquirir buenos hábitos: actualizar, hacer copias de seguridad y mantenerte informado. Con Wordfence y estas buenas prácticas, tu web estará tan blindada como una fortaleza.

Si tienes alguna duda durante el proceso, no dudes en consultar la documentación oficial de Wordfence o dejar un comentario en tu proveedor de hosting. Y si usas Syspanel para gestionar tu servidor, recuerda que tienes acceso por el puerto 2106 para revisar los registros de acceso y verificar que todo funciona correctamente.

¡Tu web te lo agradecerá!

¿Necesitas ayuda?Son dos de nuestros técnicos, Agustín y Mikel, y están disponibles para resolver cualquier problema.

Hablar con ellos ahora
Agustín y Mikel