Cómo asegurar WordPress en Plesk: 10 consejos de seguridad
¿Por qué es importante asegurar WordPress en Plesk?
Si tienes un sitio web en WordPress alojado en un servidor Plesk, la seguridad no es un lujo, es una necesidad. Cada día se registran miles de ataques automatizados que buscan vulnerabilidades en sitios como el tuyo. La buena noticia es que no necesitas ser un experto en seguridad para proteger tu web. Con una serie de pasos prácticos y configurables desde el propio panel de Plesk, puedes elevar la protección de tu sitio a un nivel muy alto.
En esta guía te explico 10 consejos de seguridad para WordPress en Plesk, pensados para que los apliques aunque no tengas experiencia técnica. Hablaremos de conceptos como seguridad wordpress plesk, proteger wordpress plesk y hardening wordpress, siempre con un lenguaje claro y ejemplos directos.
1. Mantén WordPress, temas y plugins siempre actualizados
La causa número uno de infecciones en WordPress es el uso de software desactualizado. Los desarrolladores lanzan actualizaciones constantes para corregir fallos de seguridad. Si ignoras esas actualizaciones, dejas la puerta abierta a los atacantes.
Cómo hacerlo en Plesk
Plesk incluye un gestor de actualizaciones para WordPress. Puedes activar las actualizaciones automáticas desde el panel de WordPress o desde el propio Plesk.
- Ve a Sitios web y dominios y selecciona tu dominio.
- Entra en WordPress (el icono de la letra W).
- Verás un listado de tus plugins y temas. Pulsa Actualizar en cada uno o usa el botón de actualización masiva.
[TIP] Activa las actualizaciones automáticas menores (las de seguridad) y revisa manualmente las actualizaciones grandes una vez al mes. Así evitas romper la compatibilidad de tu web.
2. Cambia la URL de acceso al panel de administración
La dirección por defecto de acceso a WordPress es /wp-admin o /wp-login.php. Los bots atacan estas rutas constantemente. Cambiarlas es una de las medidas más efectivas de hardening wordpress.
Cómo hacerlo
Puedes usar un plugin de seguridad como WPS Hide Login o iThemes Security. También puedes hacerlo manualmente editando el archivo .htaccess o functions.php, pero para usuarios sin experiencia, lo más sencillo es el plugin.
- Instala el plugin desde el repositorio de WordPress.
- Ve a Ajustes → WPS Hide Login.
- Escribe una nueva URL, por ejemplo:
/mi-acceso-secreto. - Guarda los cambios.
[WARNING] No uses palabras comunes como "admin", "login" o "entrar". Usa una combinación difícil de adivinar, como /acceso-2024-web.
3. Usa contraseñas fuertes y autenticación en dos pasos (2FA)
Una contraseña débil es como dejar la llave puesta en la cerradura. Para proteger wordpress plesk, es imprescindible que tanto el usuario administrador de WordPress como el de Plesk tengan contraseñas robustas.
Qué es una contraseña fuerte
- Mínimo 12 caracteres.
- Combina mayúsculas, minúsculas, números y símbolos.
- No uses fechas, nombres o palabras del diccionario.
Activa la autenticación en dos pasos
Con 2FA, aunque alguien robe tu contraseña, no podrá entrar sin el código que se envía a tu móvil.
- Instala un plugin como Google Authenticator o Wordfence.
- Configúralo siguiendo los pasos del asistente.
- Escanea el código QR con la app de Google Authenticator en tu teléfono.
[INFO] Plesk también permite activar 2FA para el acceso al panel de control del servidor. Hazlo desde Mi perfil → Autenticación en dos pasos.
4. Limita los intentos de inicio de sesión
Los ataques de fuerza bruta consisten en probar miles de combinaciones de usuario y contraseña hasta dar con la correcta. Para evitar esto, podemos limitar el número de intentos fallidos.
Configuración recomendada
- Instala un plugin como Limit Login Attempts Reloaded.
- Establece un máximo de 3 intentos fallidos.
- Bloquea al usuario durante 15 minutos tras superar ese límite.
Plesk también ofrece protección a nivel de servidor. Puedes usar la herramienta Fail2ban desde el panel:
- Ve a Herramientas y ajustes → Fail2ban.
- Activa la jaula para WordPress y SSH.
- Configura el tiempo de bloqueo (por ejemplo, 1 hora).
5. Cambia el prefijo de las tablas de la base de datos
WordPress utiliza por defecto el prefijo wp_ para sus tablas en la base de datos. Los atacantes lo saben y lo usan para intentar inyecciones SQL. Cambiarlo es un paso avanzado pero muy efectivo.
Cómo cambiarlo
Puedes hacerlo antes de instalar WordPress o después con un plugin como iThemes Security o WP Security Audit Log.
Si ya tienes WordPress instalado, el plugin iThemes Security te permite cambiar el prefijo automáticamente:
- Ve a Seguridad → Base de datos.
- Pulsa en Cambiar prefijo de tabla.
- Introduce uno nuevo, por ejemplo:
misdatos_.
[WARNING] Haz una copia de seguridad completa antes de realizar este cambio. Si algo falla, podrás restaurar sin pérdidas.
6. Desactiva la edición de archivos desde el panel de WordPress
WordPress permite editar archivos de temas y plugins directamente desde el editor del panel. Si un atacante consigue acceso, podría inyectar código malicioso sin necesidad de FTP.
Cómo desactivarlo
Añade esta línea al archivo wp-config.php:
define('DISALLOW_FILE_EDIT', true);
Puedes acceder al archivo desde el administrador de archivos de Plesk:
- Ve a Sitios web y dominios → Administrador de archivos.
- Abre la carpeta de tu dominio y busca
wp-config.php. - Edítalo y añade la línea al final, antes de
/* That's all, stop editing! */.
7. Protege la carpeta wp-admin con contraseña adicional
Otra capa extra de protección es añadir una contraseña adicional para acceder a la carpeta de administración. Esto se puede hacer desde Plesk con la función Protección por contraseña de directorio.
Pasos en Plesk
- Ve a Sitios web y dominios → Protección por contraseña.
- Selecciona la carpeta
wp-admin. - Crea un usuario y una contraseña.
- Guarda los cambios.
Con esto, al entrar en /wp-admin, el navegador pedirá primero esta contraseña y luego la de WordPress. Doble barrera.
[TIP] Esta medida es muy útil contra bots, ya que ellos no pueden resolver el prompt de autenticación HTTP.
8. Usa un certificado SSL y fuerza HTTPS
Un sitio sin SSL envía la información en texto plano, lo que permite interceptar contraseñas y datos personales. Plesk facilita la instalación de certificados SSL gratuitos con Let's Encrypt.
Cómo activarlo
- Ve a Sitios web y dominios → SSL/TLS Certificados.
- Pulsa Añadir certificado SSL y elige Let's Encrypt.
- Introduce tu correo y acepta los términos.
- Pulsa Instalar.
Luego, fuerza la redirección a HTTPS:
- Ve a Hosting y DNS → Configuración de hosting.
- Marca la casilla Redirigir HTTP a HTTPS.
9. Realiza copias de seguridad periódicas
Aunque no lo parezca, tener copias de seguridad es una medida de seguridad fundamental. Si tu web es hackeada, poder restaurar una versión limpia te ahorrará horas de trabajo y dinero.
Copias en Plesk
Plesk tiene una herramienta de copias de seguridad muy completa:
- Ve a Sitios web y dominios → Copias de seguridad.
- Configura una programación diaria o semanal.
- Guarda las copias en un repositorio externo (FTP, Amazon S3, etc.).
También puedes usar plugins de WordPress como UpdraftPlus para copias automáticas en la nube.
10. Mantén un registro de actividad y monitoriza tu sitio
Saber qué ocurre en tu sitio es clave para detectar ataques a tiempo. Plesk ofrece registros de acceso y errores, y WordPress puede ampliar esta información con plugins de seguridad.
Qué instalar
- Wordfence: incluye firewall, escáner de malware y registro de intentos de acceso.
- Sucuri: monitoriza la integridad de los archivos y te avisa si algo cambia.
Revisa al menos una vez a la semana los registros de Plesk:
- Ve a Sitios web y dominios → Registros.
- Fíjate en errores 404 masivos, intentos a
wp-login.phpo peticiones extrañas.
Preguntas frecuentes sobre seguridad WordPress Plesk
¿Es necesario usar un plugin de seguridad si ya tengo Plesk?
Sí, Plesk protege el servidor, pero no la aplicación WordPress en sí. Los plugins de seguridad añaden capas como firewall, bloqueo de bots y escaneo de malware que Plesk no incluye por defecto.
¿Qué hago si mi WordPress ya fue hackeado?
- Restaura una copia de seguridad limpia.
- Cambia todas las contraseñas (WordPress, FTP, base de datos, Plesk).
- Escanea tu ordenador por si tiene malware.
- Instala un plugin de seguridad y sigue todos los pasos de esta guía.
¿Puedo usar estos consejos en otros paneles como Syspanel?
Sí, la mayoría de los consejos son aplicables a cualquier panel de control, incluido Syspanel (el antiguo HestiaCP, que se accede por el puerto 2106). La lógica de seguridad de WordPress es la misma, aunque la interfaz cambie.
Conclusión
Asegurar WordPress en Plesk no es complicado si sigues un orden lógico. Empieza por lo básico: contraseñas fuertes, actualizaciones y copias de seguridad. Luego, ve añadiendo capas como limitación de intentos, cambio de URL de acceso y protección de directorios.
Aplica estos 10 consejos de seguridad para WordPress en Plesk y tu web estará mucho más protegida frente a ataques comunes. Recuerda que la seguridad es un proceso continuo: revisa tu sitio con regularidad, mantén todo actualizado y no confíes en que "a mí no me va a pasar".
[INFO] Si tienes dudas sobre alguno de los pasos, consulta la documentación oficial de Plesk o contacta con tu proveedor de hosting. Ellos están para ayudarte a mantener tu web segura.
¿Te ha resultado útil esta guía? Compártela con otros usuarios de WordPress y Plesk. La seguridad es cosa de todos.
