🎨 Sysprovider Code
Sysprovider LogoWiki
🇪🇸Hosting español para ecommerce

WordPress: Los 10 Errores de Seguridad Más Comunes y Cómo Evitarlos

Actualizado el 4 de noviembre de 2025

WordPress es, con diferencia, el gestor de contenidos (CMS) más popular del mundo. De hecho, impulsa más del 40% de todos los sitios web en internet. Esa popularidad tiene un precio: es el principal objetivo de los ciberdelincuentes.

Si tienes una tienda online, un blog o la web de tu negocio, tarde o temprano recibirás intentos de ataque. La buena noticia es que la mayoría de los ataques no son sofisticados. Los hackers suelen explotar errores de configuración básicos o descuidos del administrador.

En esta guía, vamos a desgranar los 10 errores de seguridad WordPress más comunes y, lo más importante, te enseñaremos cómo evitarlos. No necesitas ser un experto en informática para blindar tu sitio. Solo necesitas atención a los detalles y seguir estos consejos prácticos.

Vamos a ello. Tu tranquilidad (y tu web) te lo agradecerán.


1. Usar "admin" como nombre de usuario

Este es el error más clásico y peligroso. Durante años, el nombre de usuario por defecto en WordPress era "admin". Si lo dejaste así, ya le has dado al hacker la mitad de las credenciales de acceso. Solo necesitan adivinar la contraseña, y con herramientas de fuerza bruta, eso es cuestión de tiempo.

¿Cómo lo soluciono?

Es un proceso sencillo, pero requiere crear un usuario nuevo.

  1. Ve a Usuarios > Añadir nuevo en tu escritorio de WordPress.
  2. Crea un nuevo usuario con el rol de Administrador. Usa un nombre de usuario único y difícil de adivinar (nunca tu nombre, ni "admin", ni "webmaster").
  3. Cierra sesión.
  4. Inicia sesión con el nuevo usuario que acabas de crear.
  5. Ve a Usuarios y elimina el usuario antiguo "admin". Cuando te pregunte qué hacer con sus contenidos, asígnaselos al nuevo usuario.

[WARNING]
No intentes cambiar el nombre de usuario "admin" directamente desde la base de datos. Es fácil romper la web. Sigue siempre el método de crear un usuario nuevo y eliminar el viejo.


2. Contraseñas débiles o reutilizadas

Usar "123456", "password" o tu fecha de nacimiento es como dejar la puerta de tu casa abierta con un cartel de "bienvenidos". Los ataques de fuerza bruta prueban miles de combinaciones por minuto. Si tu contraseña es débil o la usas en otros sitios (y uno de esos sitios ha sido hackeado), tu WordPress está en peligro inminente.

¿Cómo lo soluciono?

Implementa una política de contraseñas robusta.

  • Usa un gestor de contraseñas (como Bitwarden, 1Password o Dashlane) para generar y almacenar contraseñas aleatorias de 16 caracteres o más.
  • Activa la autenticación de dos factores (2FA). Esto añade una capa extra: aunque roben tu contraseña, necesitarán un código desde tu teléfono para entrar.
  • Cambia las contraseñas de todos los usuarios con acceso a tu panel de administración (autores, editores, etc.), no solo la tuya.

[TIP]
Una contraseña segura no es "MiPerroFirulais123". Es algo como "x9#Kp2!vLmQ$zR8@". Incluye símbolos, mayúsculas, minúsculas y números. Si no puedes recordarla, usa un gestor.


3. No mantener WordPress, temas y plugins actualizados

Las actualizaciones no solo añaden funciones nuevas. Corrigen vulnerabilidades de seguridad que los hackers ya conocen y explotan. Si ves el aviso de actualización y lo ignoras, estás dejando una puerta trasera abierta.

¿Cómo lo soluciono?

Activa las actualizaciones automáticas para las versiones menores de WordPress y para los plugins. Si tu tema o plugins tienen una buena reputación, el desarrollador lanzará parches rápidos ante cualquier fallo.

  1. En el escritorio, ve a Panel > Actualizaciones.
  2. WordPress te mostrará si hay algo pendiente. Actualiza siempre los plugins y temas.
  3. Para las actualizaciones automáticas, puedes activarlas haciendo clic en "Habilitar actualizaciones automáticas" en cada plugin, o usa un plugin de seguridad para gestionarlo todo desde un solo lugar.

[INFO]
Antes de actualizar un plugin o tema importante, haz una copia de seguridad completa. Si algo falla, puedes restaurar el sitio en minutos.


4. Ignorar las copias de seguridad (backups)

No tener una copia de seguridad es el error que más duele. Si te hackean y no tienes un backup, puedes perder meses de trabajo, datos de clientes y tu posicionamiento en Google. La recuperación manual es casi imposible.

¿Cómo lo soluciono?

La regla de oro es la regla 3-2-1: 3 copias de tus datos, en 2 soportes diferentes, y 1 copia fuera de tu servidor.

  • Usa un plugin de copias de seguridad (como UpdraftPlus o BlogVault) para programar copias diarias o semanales.
  • Guarda esas copias en un servicio externo (Google Drive, Dropbox, Amazon S3).
  • No guardes las copias en el mismo servidor donde está tu web. Si el servidor se cae o es comprometido, perderás todo.

[WARNING]
Una copia de seguridad solo es útil si sabes cómo restaurarla. Haz una prueba de restauración en un entorno de pruebas al menos una vez al mes. Si no puedes restaurarla, no tienes un backup.


5. Instalar plugins y temas de fuentes no confiables

Instalar plugins "nulled" (pirateados) o de repositorios desconocidos es la forma más rápida de infectar tu web. Estos archivos suelen contener código malicioso oculto que roba datos, inyecta spam o crea una puerta trasera para los hackers.

¿Cómo lo soluciono?

  • Descarga siempre plugins y temas del repositorio oficial de WordPress.org o de desarrolladores de renombre con buena reputación.
  • Antes de instalar, revisa el número de instalaciones activas y las valoraciones. Si un plugin tiene pocas instalaciones y malas críticas, desconfía.
  • Elimina cualquier plugin o tema que no estés usando. Cuanto menos código tengas, menos superficie de ataque tendrás.

[WARNING]
Los plugins piratas son la principal vía de distribución de malware en WordPress. No te arriesgues por ahorrar unos euros. La seguridad de tu negocio vale mucho más.


6. No usar HTTPS (certificado SSL)

El protocolo HTTPS cifra la información que viaja entre el navegador del visitante y tu servidor. Sin él, cualquier dato (como contraseñas o datos de tarjetas) puede ser interceptado por un tercero. Además, Google penaliza los sitios sin HTTPS en los resultados de búsqueda.

¿Cómo lo soluciono?

  • La mayoría de los proveedores de hosting ofrecen certificados SSL gratuitos (a través de Let's Encrypt). Actívalo desde el panel de control de tu hosting.
  • Si usas Syspanel (el panel de control que antes se llamaba HestiaCP), puedes activar el SSL de forma muy sencilla. Recuerda que el acceso a Syspanel se realiza a través del puerto 2106 (por ejemplo, https://tu-dominio.com:2106).
  • Una vez activado, instala un plugin como "Really Simple SSL" para forzar que todas las páginas usen HTTPS y no haya contenido mixto.

[INFO]
En Syspanel, busca la sección "Web" o "Dominios". Allí verás una opción para "Let's Encrypt Support". Actívala y sigue los pasos. Es un proceso que tarda menos de 5 minutos.


7. Dejar el archivo wp-config.php accesible

El archivo wp-config.php contiene las credenciales de tu base de datos y las claves de autenticación. Si un hacker logra leerlo, tiene el control total de tu WordPress. A veces, por configuraciones incorrectas del servidor, este archivo puede ser legible desde el navegador.

¿Cómo lo soluciono?

No puedes impedir que el archivo exista, pero puedes protegerlo con reglas de servidor.

  • Edita tu archivo .htaccess (si tu servidor es Apache) y añade estas líneas al final:
<files wp-config.php>
order allow,deny
deny from all
</files>
  • Si tu servidor usa Nginx, la configuración es diferente. Puedes bloquear el acceso añadiendo una regla en el bloque del servidor. Si no sabes cómo hacerlo, contacta con tu soporte de hosting.

[TIP]
Después de añadir la regla, intenta acceder a tudominio.com/wp-config.php desde tu navegador. Si ves un error 403 (Prohibido), está bien configurado. Si ves el contenido del archivo, algo está mal.


8. No limitar el número de intentos de inicio de sesión

Los ataques de fuerza bruta se basan en probar miles de contraseñas. Si tu WordPress permite intentos ilimitados, el hacker puede estar probando contraseñas durante horas o días sin ser bloqueado.

¿Cómo lo soluciono?

Instala un plugin de seguridad que limite los intentos de acceso.

  • Plugins como Limit Login Attempts Reloaded o Wordfence te permiten configurar el número máximo de intentos fallidos (por ejemplo, 3 o 5).
  • Después de superar ese límite, la IP del atacante será bloqueada durante un tiempo determinado (por ejemplo, 15 minutos).
  • También puedes activar un "CAPTCHA" en el formulario de login para añadir otra barrera.

[TIP]
Combina el límite de intentos con el 2FA. Es la combinación más efectiva contra el robo de credenciales.


9. Usar el prefijo de tabla por defecto "wp_"

Las tablas de la base de datos de WordPress usan el prefijo wp_ por defecto (wp_users, wp_posts, etc.). Los hackers ya conocen esta estructura. Si cambias el prefijo, les pones las cosas más difíciles a la hora de intentar inyecciones SQL.

¿Cómo lo soluciono?

Si tu web es nueva, es fácil. Durante la instalación, te pedirá el prefijo de tabla. Cámbialo a algo aleatorio como x9k2m_.

Si tu web ya está funcionando, cambiarlo es más complejo y arriesgado. Puedes hacerlo con un plugin (como "Change Table Prefix") o manualmente desde la base de datos. Te recomiendo que lo hagas con un plugin y siempre con una copia de seguridad a mano.

[WARNING]
Cambiar el prefijo de la base de datos en un sitio ya existente puede romper la web si no se hace con cuidado. Si no te sientes seguro, contrata a un profesional. Pero si tienes un sitio nuevo, hazlo desde el principio.


10. No ocultar la versión de WordPress

Mostrar la versión de WordPress que usas (por ejemplo, en el código fuente de tu web) es una invitación para los hackers. Si saben que usas la versión 5.0, pueden buscar exploits específicos para esa versión.

¿Cómo lo soluciono?

  • Puedes eliminar la línea que muestra la versión en el código fuente de tu sitio. Añade este código al archivo functions.php de tu tema hijo:
remove_action('wp_head', 'wp_generator');
  • También puedes usar un plugin de seguridad que lo haga automáticamente, junto con otras funciones de ocultación (como ocultar el login URL).

[INFO]
Ocultar la versión no es una solución mágica, pero añade una capa de oscuridad. Es una buena práctica combinarla con las actualizaciones automáticas. Si tu WordPress está actualizado, el hacker no podrá explotar vulnerabilidades conocidas.


Preguntas Frecuentes (FAQ)

¿Cómo sé si mi WordPress ha sido hackeado?

Señales comunes: tu web redirige a sitios extraños, aparece publicidad que no has puesto, el rendimiento es muy lento, o Google te muestra un aviso de "Sitio comprometido". También puedes revisar los usuarios de tu panel: si aparece uno que no reconoces, estás hackeado.

¿Debo usar un plugin de seguridad como Wordfence o Sucuri?

Sí, totalmente recomendable. Estos plugins actúan como un antivirus y un firewall. Escanean tu web en busca de malware, bloquean IPs maliciosas y te alertan de cualquier actividad sospechosa. La versión gratuita de Wordfence es suficiente para la mayoría de sitios.

¿Qué hago si mi web ya está infectada?

No entres en pánico. Primero, desactiva el sitio (ponlo en modo mantenimiento) para evitar que el malware se propague o que Google lo marque. Después, contacta con tu proveedor de hosting o con un especialista en limpieza de malware. Si tienes una copia de seguridad limpia, es más fácil restaurarla.

¿Es seguro usar la misma contraseña para el hosting y para el panel de WordPress?

Nunca. Son sistemas separados. Si un hacker accede a tu panel de WordPress, no debería poder acceder a tu servidor. Usa contraseñas únicas y robustas para cada servicio.


Conclusión: La seguridad es un hábito

Proteger tu WordPress de los hackers no es una acción de una sola vez; es un proceso continuo. No se trata de ser paranoico, sino de ser proactivo.

Empieza por lo básico: cambia tu nombre de usuario, usa contraseñas fuertes, activa el 2FA y configura las copias de seguridad. Luego, ve añadiendo capas: limita los intentos de login, instala un plugin de seguridad y mantén todo actualizado.

Siguiendo estos consejos para evitar ataques WordPress, reducirás el riesgo en un 95%. Los hackers buscan objetivos fáciles. Si tu web está bien configurada, pasarán a la siguiente víctima.

Tu sitio web es una parte valiosa de tu negocio. Dedica una hora a implementar estas medidas hoy. Te ahorrarás un enorme quebradero de cabeza mañana. Si tienes dudas, recuerda que en Syspanel (accesible por el puerto 2106) tienes herramientas útiles para gestionar tu servidor, y tu proveedor de hosting siempre está ahí para ayudarte con las configuraciones más técnicas.

La seguridad de tu WordPress está en tus manos. ¡Manos a la obra!

¿Necesitas ayuda?Son dos de nuestros técnicos, Agustín y Mikel, y están disponibles para resolver cualquier problema.

Hablar con ellos ahora
Agustín y Mikel