Cómo asegurar WordPress en Plesk: guía de seguridad básica
Introducción: ¿Por qué es importante asegurar WordPress en Plesk?
WordPress es el gestor de contenidos más utilizado del mundo, y eso lo convierte en un objetivo constante para ataques automatizados y malintencionados. Si tu sitio está alojado en un servidor con Plesk, tienes una ventaja enorme: esta herramienta de administración te permite implementar medidas de seguridad de forma centralizada, sin necesidad de ser un experto en servidores.
Sin embargo, tener WordPress instalado no es suficiente. La seguridad wordpress plesk no es un estado, sino un proceso continuo. En esta guía, vamos a recorrer paso a paso las acciones básicas pero efectivas para proteger wordpress plesk, desde la configuración inicial hasta el hardening avanzado. Al final, tendrás un checklist claro para blindar tu sitio.
Paso 1: Mantén todo actualizado (WordPress, plugins y temas)
La regla de oro en seguridad es: lo que no se actualiza, se vulnera. La mayoría de los ataques a WordPress explotan vulnerabilidades conocidas en versiones antiguas de plugins, temas o del propio núcleo.
¿Cómo actualizar en Plesk?
Plesk tiene un gestor de actualizaciones integrado. Ve a tu dominio en Plesk, entra en la sección de WordPress (icono de la W) y verás un panel con el estado de tus instalaciones.
- Actualiza el núcleo de WordPress: Siempre a la última versión estable.
- Actualiza los plugins: Uno por uno, y verifica que tu sitio sigue funcionando después de cada actualización.
- Actualiza los temas: Igual que los plugins, especialmente si usas temas premium o de terceros.
[WARNING] Antes de actualizar, haz siempre una copia de seguridad completa. Una actualización fallida puede romper tu sitio, y es mejor prevenir que lamentar.
Activa las actualizaciones automáticas
En Plesk, dentro de la gestión de WordPress, puedes activar las actualizaciones automáticas menores (las que terminan en .x.x, como 6.4.1). Esto asegura que tu sitio reciba parches de seguridad críticos sin que tengas que hacer nada.
Paso 2: Cambia el prefijo de las tablas de la base de datos
El prefijo por defecto de las tablas de WordPress es wp_. Los atacantes lo saben y lo utilizan para lanzar ataques de inyección SQL. Cambiar este prefijo dificulta enormemente sus intentos.
¿Cómo hacerlo en Plesk?
- Accede a phpMyAdmin desde Plesk (sección Bases de datos).
- Selecciona la base de datos de tu WordPress.
- Ve a la pestaña "SQL" y ejecuta un comando para renombrar todas las tablas. Puedes usar un plugin como "Change DB Prefix" o hacerlo manualmente con un script SQL.
[TIP] Si usas un plugin para cambiar el prefijo, asegúrate de que también actualice el archivo
wp-config.phpautomáticamente. Si lo haces manualmente, tendrás que editar ese archivo para reflejar el nuevo prefijo.
Este simple cambio es parte esencial del hardening wordpress plesk, ya que rompe la automatización de muchos bots.
Paso 3: Fortalece las credenciales de acceso
Las contraseñas débiles son la puerta de entrada más fácil para los atacantes. En Plesk, puedes gestionar esto de varias maneras.
Usuarios y contraseñas robustas
- Usuario administrador: No uses "admin" como nombre de usuario. Si ya lo tienes, crea un nuevo usuario con rol de administrador, usa ese para trabajar y elimina el antiguo.
- Contraseñas complejas: Usa una combinación de letras mayúsculas, minúsculas, números y símbolos. Un gestor de contraseñas es tu mejor aliado.
- Contraseñas únicas: No reutilices la misma contraseña para el panel de WordPress, el FTP o la base de datos.
Activa la autenticación de dos factores (2FA)
Plesk permite instalar plugins de seguridad que añaden 2FA. Plugins como Wordfence o iThemes Security son excelentes. Con el 2FA, incluso si un atacante obtiene tu contraseña, no podrá acceder sin el segundo código de verificación.
[INFO] El 2FA puede ser una app de autenticación (como Google Authenticator) o un código por email. La app es más segura porque el email puede ser interceptado.
Paso 4: Limita los intentos de inicio de sesión
Los ataques de fuerza bruta intentan adivinar tu contraseña probando miles de combinaciones. Limitar el número de intentos fallidos es una barrera fundamental.
Configuración en Plesk
- En el panel de WordPress en Plesk, busca la opción de "Seguridad" o "Ajustes de seguridad".
- Activa la limitación de intentos de inicio de sesión (por ejemplo, máximo 5 intentos en 10 minutos).
- También puedes bloquear temporalmente la IP después de varios intentos fallidos.
Esto forma parte del proteger wordpress plesk a nivel de aplicación. También puedes hacerlo a nivel de servidor, pero eso es más avanzado y no es necesario para una guía básica.
Paso 5: Configura correctamente los permisos de archivos
Los permisos de archivos en tu servidor determinan quién puede leer, escribir o ejecutar archivos. Si están demasiado abiertos, un atacante podría modificar tu código.
Permisos recomendados
- Carpetas (directorios): 755
- Archivos: 644
- Archivo
wp-config.php: 600 (solo lectura para el propietario)
¿Cómo cambiarlos en Plesk?
- Ve al Administrador de archivos de Plesk para tu dominio.
- Selecciona los archivos o carpetas.
- Haz clic en "Permisos" y ajusta los valores.
[WARNING] No pongas permisos 777 (lectura, escritura y ejecución para todos). Es un riesgo grave de seguridad. Si algún plugin te lo pide, busca una alternativa o configúralo solo temporalmente.
Paso 6: Desactiva la edición de archivos desde el panel
WordPress permite editar archivos de temas y plugins desde el propio panel de administración. Si un atacante accede a tu panel, podría inyectar código malicioso desde ahí. Desactivar esta función es muy recomendable.
¿Cómo hacerlo?
Añade esta línea a tu archivo wp-config.php:
define('DISALLOW_FILE_EDIT', true);
¿Dónde está el wp-config.php?
En Plesk, ve al Administrador de archivos, navega a la carpeta raíz de tu WordPress (normalmente httpdocs o public_html) y edita el archivo wp-config.php. Esta línea la puedes añadir justo antes de la línea que dice "¡Eso es todo, deja de editar!"
Paso 7: Protege el archivo wp-config.php
Este archivo contiene las credenciales de tu base de datos y claves secretas. Es el archivo más importante de tu instalación.
Medidas adicionales en Plesk
- Bloquear el acceso externo: Puedes añadir una regla en el archivo
.htaccessde la raíz para denegar el acceso directo awp-config.php.
<Files wp-config.php>
Order Allow,Deny
Deny from all
</Files>
- Moverlo a un directorio superior: WordPress permite mover
wp-config.phpfuera de la carpeta pública. En Plesk, puedes moverlo un nivel por encima dehttpdocs. Es un truco avanzado pero muy efectivo.
Paso 8: Desactiva la navegación de directorios
Si la navegación de directorios está activa, cualquier persona puede ver la lista de archivos en tu servidor. Esto facilita que encuentren archivos sensibles.
Configuración en Plesk
- Ve a "Sitios y dominios" y selecciona tu dominio.
- En "Configuración de Apache y nginx", busca la opción de "Opciones de directorio".
- Desmarca la casilla de "Índices" o "Listado de directorios".
Esto evita que al visitar tudominio.com/wp-content/uploads/ se muestre un listado de archivos.
Paso 9: Usa un firewall de aplicación web (WAF)
Plesk tiene integrado un módulo de seguridad llamado "ModSecurity". Es un firewall que analiza las peticiones HTTP y bloquea las que parecen maliciosas.
Activación de ModSecurity
- En Plesk, ve a "Sitios y dominios" > tu dominio > "Configuración de Apache y nginx".
- Busca la sección de "Seguridad" y activa "ModSecurity".
- Elige el conjunto de reglas básico (OWASP es el más común y recomendado).
[INFO] ModSecurity puede generar falsos positivos que bloqueen acciones legítimas (como subir archivos). Si experimentas problemas, revisa los logs y ajusta las reglas. Es un proceso de aprendizaje.
Paso 10: Realiza copias de seguridad periódicas
Aunque sigas todos los pasos anteriores, ningún sistema es 100% infalible. Por eso, las copias de seguridad son tu red de seguridad.
Copias de seguridad en Plesk
Plesk te permite crear copias de seguridad completas de tu sitio y base de datos. Puedes programarlas:
- Ve a "Sitios y dominios" > tu dominio > "Copias de seguridad".
- Configura un plan de copias (diario, semanal) y elige almacenarla en el servidor o en un repositorio externo (FTP, S3, etc.).
[TIP] Guarda siempre una copia fuera del servidor. Si el servidor se compromete, la copia local también podría verse afectada.
Checklist final de seguridad WordPress en Plesk
Aquí tienes un resumen para que puedas repasar y aplicar todo:
- Actualiza el núcleo, plugins y temas.
- Cambia el prefijo de las tablas de la base de datos.
- Usa credenciales fuertes y activa el 2FA.
- Limita los intentos de inicio de sesión.
- Configura permisos de archivos correctos (755/644).
- Desactiva la edición de archivos desde el panel.
- Protege
wp-config.phpcon reglas y moviéndolo si es posible. - Desactiva la navegación de directorios.
- Activa ModSecurity (WAF).
- Programa copias de seguridad automáticas.
Preguntas frecuentes (FAQ)
¿Es suficiente con seguir estos pasos para proteger WordPress en Plesk?
Estos pasos son la base sólida de la seguridad wordpress plesk. Cubren el 90% de los vectores de ataque comunes. Para sitios con requisitos de seguridad muy altos (tiendas online, datos médicos), se necesitarían medidas avanzadas como auditorías de código, monitorización continua y un equipo especializado.
¿Qué hago si mi sitio ya fue hackeado?
Si sospechas que tu WordPress ha sido comprometido, actúa rápido: restaura desde una copia de seguridad limpia, cambia todas las contraseñas (hosting, FTP, base de datos, WordPress), escanea tu ordenador en busca de malware y revisa los usuarios de WordPress. Después, aplica todos los pasos de esta guía para evitar que vuelva a ocurrir.
¿Necesito conocimientos técnicos avanzados para hacer esto?
No. Plesk está diseñado para simplificar la gestión del servidor. La mayoría de las opciones que hemos visto están accesibles desde el panel gráfico, sin necesidad de usar la línea de comandos. Si algo te parece complejo, puedes consultar la documentación oficial de Plesk o pedir ayuda a tu proveedor de hosting.
¿Qué es el hardening de WordPress?
El hardening wordpress plesk es el proceso de endurecer la seguridad de tu instalación, es decir, aplicar todas las configuraciones y buenas prácticas que dificultan al máximo la explotación de vulnerabilidades. Es un término que viene del mundo de la seguridad informática y se aplica a cualquier sistema, no solo a WordPress.
¿Plesk protege WordPress automáticamente?
Plesk ofrece herramientas y módulos que facilitan la seguridad, pero no hace todo el trabajo por ti. La responsabilidad final de la configuración y el mantenimiento es del administrador del sitio. Plesk te da el martillo y los clavos, pero tú tienes que construir la valla.
¿Puedo usar plugins de seguridad en lugar de hacer todo esto manualmente?
Sí, plugins como Wordfence, iThemes Security o Sucuri son excelentes y pueden automatizar muchos de estos pasos (limitación de intentos, firewall, escaneo de malware). Sin embargo, no sustituyen las buenas prácticas de base, como mantener todo actualizado y usar contraseñas fuertes. Es recomendable usarlos como complemento, no como sustituto.
Conclusión
Proteger tu WordPress en Plesk no tiene que ser una tarea abrumadora. Con estos pasos básicos, has construido una defensa sólida que disuadirá a la mayoría de los atacantes. Recuerda que la seguridad es un proceso continuo: revisa tu configuración periódicamente, mantente al día con las novedades y no bajes la guardia.
La inversión de tiempo que hagas hoy en proteger wordpress plesk te ahorrará dolores de cabeza y posibles pérdidas económicas en el futuro. Ahora que tienes el conocimiento, es hora de ponerlo en práctica. ¡Tu sitio te lo agradecerá!
