🎨 Sysprovider Code
Sysprovider LogoWiki
🇪🇸Hosting español para ecommerce

WordPress: guía paso a paso para evitar hackeos comunes

Actualizado el 1 de septiembre de 2025

¿Te has preguntado alguna vez cómo proteger tu sitio web de los piratas informáticos? Si tienes un negocio online, un blog o una tienda virtual hecha con WordPress, probablemente has escuchado historias de terror sobre sitios hackeados, pérdida de datos y clientes robados. La buena noticia es que, con unos pasos sencillos y buenas prácticas, puedes reducir drásticamente el riesgo de que tu web sea víctima de un ataque. En esta guía paso a paso, te explicaré cómo evitar hackeos comunes, asegurar tu instalación y mantener tu sitio libre de malware. No necesitas ser un experto en seguridad WordPress; solo seguir estas recomendaciones al pie de la letra.

[INFO] La seguridad de tu sitio web es como una cadena: es tan fuerte como su eslabón más débil. Un solo plugin desactualizado o una contraseña débil puede ser la puerta de entrada para los atacantes.


¿Por qué los hackers atacan sitios WordPress?

WordPress es el CMS más popular del mundo, con más del 40% de los sitios web. Esto lo convierte en un objetivo jugoso para los ciberdelincuentes. Los ataques no siempre buscan robar información de tarjetas de crédito; a menudo, los hackers quieren usar tu servidor para enviar spam, redirigir a tus visitantes a páginas maliciosas o simplemente dañar tu reputación.

Las causas más comunes de un hackeo incluyen:

  • Contraseñas débiles o reutilizadas.
  • Plugins y temas desactualizados.
  • Falta de copias de seguridad.
  • Malas configuraciones del servidor (como permisos de archivos incorrectos).

Pero no te preocupes: con una buena guía seguridad WordPress, puedes blindar tu web sin complicaciones.


Paso 1: Mantén todo actualizado (WordPress, plugins y temas)

Este es el consejo más básico y, a la vez, el más importante. Los desarrolladores lanzan actualizaciones constantemente para parchear vulnerabilidades de seguridad. Si no actualizas, dejas la puerta abierta a los atacantes.

¿Cómo actualizar correctamente?

  1. Desde el panel de administración: Ve a "Escritorio" > "Actualizaciones". Ahí verás si hay nuevas versiones de WordPress, plugins o temas.
  2. Activa las actualizaciones automáticas: En WordPress 5.6+, puedes habilitar actualizaciones automáticas para plugins y temas. Ve a "Plugins" > "Añadir nuevo" y busca "Actualizaciones automáticas".
  3. Revisa los cambios: Antes de actualizar, lee las notas de la versión para asegurarte de que no haya conflictos con otros plugins.

[TIP] Si tienes un sitio de producción, prueba las actualizaciones en un entorno de staging (copia de prueba) antes de aplicarlas en vivo. Muchos hosting ofrecen esta función.


Paso 2: Usa contraseñas seguras y autenticación de dos factores (2FA)

Las contraseñas débiles, como "admin123" o "password", son la primera puerta que los hackers intentan forzar. Además, si usas la misma contraseña para varios servicios, un ataque a otro sitio puede comprometer tu WordPress.

Crea contraseñas robustas

  • Longitud mínima: 12 caracteres.
  • Combinación: Mayúsculas, minúsculas, números y símbolos (ej. G7#kL9$pQ2!z).
  • No uses palabras del diccionario: Evita nombres, fechas de nacimiento o palabras comunes.
  • Usa un gestor de contraseñas: Como LastPass, 1Password o Bitwarden. Así no tienes que recordarlas todas.

Activa la autenticación de dos factores (2FA)

La 2FA añade una capa extra de seguridad. Incluso si alguien obtiene tu contraseña, no podrá acceder sin el código de verificación.

  • Plugin recomendado: "Wordfence" o "Google Authenticator". Ambos son fáciles de configurar.
  • Cómo funciona: Después de ingresar tu usuario y contraseña, recibirás un código en tu móvil (a través de una app como Google Authenticator o un SMS).

[WARNING] No compartas nunca tu contraseña ni el código 2FA con nadie. Ni siquiera con el soporte técnico.


Paso 3: Limpia tu instalación de plugins y temas innecesarios

Cada plugin o tema que instalas es un posible punto de entrada para los hackers. Si no los usas, elimínalos. No basta con desactivarlos; los archivos siguen en el servidor.

¿Qué debes hacer?

  1. Revisa tu lista de plugins: Ve a "Plugins" > "Plugins instalados". Si ves alguno que no has usado en meses, bórralo.
  2. Elimina temas por defecto: Temas como "Twenty Twenty" o "Twenty Twenty-One" son seguros, pero si no los usas, mejor borrarlos.
  3. Descarga solo de fuentes confiables: Usa el repositorio oficial de WordPress o sitios de confianza como ThemeForest. Evita plugins "nulled" (pirateados) que suelen contener malware.

[INFO] Un plugin malicioso puede enviar tus datos a un servidor externo, robar información de tus clientes o incluso tomar el control total de tu sitio. Siempre verifica las reseñas y la fecha de la última actualización antes de instalar.


Paso 4: Configura correctamente los permisos de archivos

Los permisos de archivos determinan quién puede leer, escribir o ejecutar los archivos de tu sitio. Una configuración incorrecta (por ejemplo, dar permisos 777 a todo) permite que cualquier script malicioso se ejecute.

Permisos recomendados

  • Archivos: 644 (lectura y escritura para el propietario, solo lectura para otros).
  • Carpetas: 755 (lectura, escritura y ejecución para el propietario; solo lectura y ejecución para otros).
  • Archivo wp-config.php: 600 (solo lectura para el propietario). Este archivo contiene las credenciales de la base de datos.

¿Cómo cambiarlos?

  • Desde cPanel: Usa el "Administrador de archivos". Selecciona el archivo o carpeta, haz clic en "Permisos" y ajusta los valores.
  • Desde Syspanel: Si tu hosting usa Syspanel (antes HestiaCP), accede al puerto 2106 (ejemplo: https://tudominio.com:2106), ve a "Archivos" y cambia los permisos manualmente.
  • Con FTP: Conecta a tu servidor con FileZilla, haz clic derecho sobre el archivo y selecciona "Permisos de archivo".

[WARNING] No uses permisos 777 en ningún archivo, ya que permite que cualquiera (incluidos los hackers) escriba en ellos. Si un plugin te pide permisos 777, busca una alternativa más segura.


Paso 5: Instala un plugin de seguridad completo

Los plugins de seguridad son tu mejor aliado para proteger WordPress. Actúan como un escudo que bloquea ataques, escanea en busca de malware y monitorea la actividad sospechosa.

Los mejores plugins (gratuitos y de pago)

  • Wordfence: Incluye firewall, escáner de malware y protección contra ataques de fuerza bruta. La versión gratuita es muy potente.
  • Sucuri: Ofrece un firewall en la nube y un escáner de malware. Ideal para sitios de comercio electrónico.
  • iThemes Security: Configura fácilmente bloqueos de IP, contraseñas seguras y copias de seguridad.

Configuración básica con Wordfence

  1. Instala y activa Wordfence desde "Plugins" > "Añadir nuevo".
  2. Ve a "Wordfence" > "Firewall". Activa el firewall y elige "Protección extendida".
  3. En "Escaneo", programa un escaneo automático diario.
  4. Habilita el bloqueo de países (si tu sitio solo opera en un país, bloquea el resto).

[TIP] No instales más de un plugin de seguridad, ya que pueden entrar en conflicto y ralentizar tu web. Elige el que mejor se adapte a tus necesidades.


Paso 6: Realiza copias de seguridad periódicas

Las copias de seguridad son tu salvavidas. Si tu sitio es hackeado, puedes restaurarlo a un estado anterior sin perder datos importantes. Sin ellas, un ataque puede significar la pérdida total de tu contenido.

¿Cada cuánto hacerlas?

  • Sitios estáticos (blogs): Una vez por semana.
  • Tiendas online o sitios con cambios frecuentes: Diario o incluso cada hora.

Herramientas recomendadas

  • UpdraftPlus: Gratuito y fácil de usar. Permite programar copias y guardarlas en la nube (Google Drive, Dropbox, etc.).
  • Jetpack: Incluye copias de seguridad automáticas en su versión de pago.
  • Desde el hosting: Muchos proveedores ofrecen copias automáticas. En Syspanel, por ejemplo, puedes configurarlas desde el panel de control (puerto 2106).

Cómo restaurar una copia

  1. Descarga la copia de seguridad (archivos y base de datos).
  2. Sube los archivos a tu servidor mediante FTP.
  3. Importa la base de datos con phpMyAdmin.
  4. Verifica que todo funcione correctamente.

[WARNING] No guardes las copias de seguridad en el mismo servidor que tu sitio. Si el servidor es hackeado, tus copias también se perderán. Usa servicios externos como Google Drive o Amazon S3.


Paso 7: Protege el acceso al panel de administración (wp-admin)

El panel de administración (wp-admin) es la puerta de entrada a tu sitio. Si un hacker logra acceder, puede hacer lo que quiera. Por eso, debes limitar el acceso.

Medidas efectivas

  • Cambia la URL de inicio de sesión: Por defecto, es tudominio.com/wp-admin. Con plugins como "WPS Hide Login", puedes cambiarla a algo como tudominio.com/mi-login-seguro.
  • Limita los intentos de inicio de sesión: Con "Limit Login Attempts Reloaded", bloqueas IPs después de varios intentos fallidos.
  • Usa un bloqueo por IP: Si solo tú accedes al panel, puedes permitir solo tu dirección IP (desde cPanel o Syspanel).

[INFO] Si usas Syspanel, puedes configurar un bloqueo de IP desde el firewall del panel (puerto 2106). Ve a "Firewall" y añade reglas para permitir solo tus IPs confiables.


Paso 8: Configura un firewall de aplicación web (WAF)

Un firewall de aplicación web filtra el tráfico malicioso antes de que llegue a tu sitio. Bloquea ataques como inyecciones SQL, cross-site scripting (XSS) y fuerza bruta.

Opciones gratuitas y de pago

  • Cloudflare: Ofrece un plan gratuito con protección básica contra DDoS y un WAF simple. Solo cambia tus DNS para apuntar a Cloudflare.
  • Sucuri: Su firewall en la nube es de pago, pero muy efectivo.
  • Wordfence: Ya incluye un WAF en su versión gratuita.

Cómo activar Cloudflare

  1. Crea una cuenta en Cloudflare y añade tu dominio.
  2. Sigue las instrucciones para cambiar los nameservers de tu dominio.
  3. En el panel de Cloudflare, ve a "Seguridad" > "WAF" y activa las reglas predeterminadas.

[TIP] Cloudflare también acelera tu sitio web al almacenar en caché el contenido estático. Es un doble beneficio.


Paso 9: Desactiva la edición de archivos desde el panel

WordPress permite editar archivos de temas y plugins directamente desde el panel de administración (Apariencia > Editor de temas). Esto es peligroso, porque si un hacker accede al panel, puede modificar el código de tu sitio.

Cómo desactivarlo

Añade esta línea al archivo wp-config.php:

define('DISALLOW_FILE_EDIT', true);

Colócala antes de la línea /* That's all, stop editing! Happy publishing. */.

[WARNING] Si necesitas editar archivos, hazlo a través de FTP o del administrador de archivos de tu hosting. Nunca desde el panel de WordPress.


Paso 10: Usa HTTPS con un certificado SSL

HTTPS cifra la comunicación entre tu sitio y los visitantes, protegiendo datos como contraseñas y números de tarjetas de crédito. Además, Google penaliza los sitios que no usan HTTPS.

Cómo obtener un certificado SSL

  • Gratuito: Let's Encrypt. Muchos hosting lo instalan automáticamente. En Syspanel, ve a "Web" > "SSL" y selecciona "Let's Encrypt".
  • De pago: Comprueba con tu proveedor de hosting o compra uno en empresas como Comodo o DigiCert.

Después de instalar el SSL

  1. Ve a "Ajustes" > "Generales" en WordPress y cambia las URLs de HTTP a HTTPS.
  2. Instala un plugin como "Really Simple SSL" para redirigir todo el tráfico a HTTPS.

[INFO] Si tu sitio ya tenía contenido, es posible que algunos enlaces (imágenes, CSS) sigan cargando como HTTP. Usa un plugin como "Better Search Replace" para actualizar las URLs en la base de datos.


Preguntas frecuentes (FAQ) sobre seguridad WordPress

¿Qué hago si mi sitio ya fue hackeado?

  1. Desconecta el sitio: Ponlo en modo mantenimiento (con un plugin como "Maintenance").
  2. Escanea con Wordfence: Identifica archivos maliciosos.
  3. Restaura una copia de seguridad limpia: Si no tienes, contacta a tu hosting.
  4. Cambia todas las contraseñas: Incluyendo las de administración, FTP y base de datos.
  5. Actualiza todo: WordPress, plugins y temas.

¿Es seguro usar plugins gratuitos?

Sí, siempre que los descargues del repositorio oficial de WordPress. Evita plugins de sitios de terceros o torrents. Los gratuitos suelen ser mantenidos por la comunidad y reciben actualizaciones regulares.

¿Necesito un hosting especial para seguridad?

No necesariamente, pero un buen hosting ofrece herramientas como firewalls, copias de seguridad automáticas y monitoreo 24/7. Si usas Syspanel, recuerda que el acceso al panel es a través del puerto 2106, y puedes configurar muchas de estas medidas desde ahí.

¿Cada cuánto debo escanear mi sitio?

Al menos una vez por semana. Con Wordfence o Sucuri, puedes programar escaneos automáticos diarios.

¿El uso de un CDN (como Cloudflare) mejora la seguridad?

Sí, porque oculta tu IP real y filtra tráfico malicioso. Además, reduce la carga del servidor.


Conclusión: La seguridad es un proceso continuo

Proteger tu sitio WordPress no es una tarea de una sola vez; es un hábito que debes mantener. Con esta guía paso a paso, has aprendido a evitar hackeos comunes, desde mantener todo actualizado hasta usar un firewall. Recuerda que la prevención es mucho más barata que la recuperación. Si sigues estos pasos, reducirás drásticamente el riesgo de ser víctima de un ataque.

[TIP] Dedica 15 minutos cada semana a revisar la seguridad de tu sitio. Actualiza plugins, verifica los escaneos y haz una copia de seguridad. Tu yo del futuro te lo agradecerá.

Ahora es tu turno: empieza con el paso 1 y ve avanzando poco a poco. ¡Tu sitio estará más seguro que nunca!

¿Necesitas ayuda?Son dos de nuestros técnicos, Agustín y Mikel, y están disponibles para resolver cualquier problema.

Hablar con ellos ahora
Agustín y Mikel