🎨 Sysprovider Code
Sysprovider LogoWiki
🇪🇸Hosting español para ecommerce

¿Cómo proteger WordPress contra hackers? Seguridad básica

Actualizado el 9 de enero de 2026

¿Sabías que cada día se hackean miles de sitios WordPress? No es para asustarte, sino para que tomes acción. La buena noticia es que con unos pocos pasos básicos puedes hacer que tu web sea un hueso duro de roer. Aquí te voy a contar, de forma sencilla y sin tecnicismos, cómo proteger tu WordPress contra hackers. Vamos a empezar con lo más importante.

¿Por qué es tan importante la seguridad en WordPress?

WordPress es el motor de más del 40% de las webs del mundo. Eso lo convierte en un objetivo jugoso para los hackers. Pero no te preocupes: la mayoría de los ataques no son súper complejos. Suelen aprovechar errores comunes que tú puedes evitar fácilmente. Piensa en tu web como una casa: no necesitas una bóveda blindada, pero sí cerrar puertas y ventanas. Eso es la seguridad WordPress básica: medidas simples que marcan la diferencia.

[INFO] La seguridad no es un lujo, es una necesidad. Un sitio hackeado puede perder visitas, ventas y, lo peor, la confianza de tus usuarios.

Paso 1: Empieza con un buen hosting y configuración inicial

Antes de instalar nada, elige bien dónde vas a alojar tu web. Un hosting barato y sin soporte puede ser un imán para problemas. Busca uno que ofrezca herramientas de seguridad integradas y acceso a paneles de control como cPanel o Plesk. Estos paneles te facilitan gestionar tu sitio.

Configura tu cuenta con cPanel o Plesk

Si usas cPanel, busca la sección de "Seguridad". Ahí puedes activar protección contra ataques de fuerza bruta (intentos repetidos de contraseña). En Plesk, ve a "Herramientas y configuraciones" y luego "Seguridad". Ambos paneles te permiten limitar intentos de acceso y bloquear IPs sospechosas.

[TIP] Si tu hosting usa Syspanel (el panel que antes se llamaba HestiaCP), accede por el puerto 2106 (ejemplo: tudominio.com:2106). Allí también tendrás opciones de seguridad básicas.

Instala un certificado SSL

Un SSL (el candado verde en la barra de direcciones) cifra la información entre tu web y los visitantes. Es obligatorio hoy en día. En cPanel, busca "SSL/TLS" y sigue el asistente para instalar uno gratuito (como Let's Encrypt). En Plesk, ve a "Certificados SSL/TLS". Si usas Syspanel, en la sección "Web" puedes activar SSL fácilmente.

[WARNING] Sin SSL, los navegadores marcarán tu web como "No segura". Además, Google penaliza los sitios sin SSL en los resultados de búsqueda.

Paso 2: Actualiza todo (WordPress, temas y plugins)

Esta es la regla de oro. Las actualizaciones corrigen agujeros de seguridad. Los hackers siempre buscan versiones antiguas. Así que:

  • WordPress: Cuando veas un aviso de actualización, hazla cuanto antes.
  • Plugins: No dejes ninguno sin actualizar. Si un plugin no se actualiza hace meses, considera reemplazarlo.
  • Temas: Igual que los plugins. Un tema desactualizado es una puerta abierta.

Puedes activar las actualizaciones automáticas desde el panel de WordPress: ve a "Actualizaciones" y marca las opciones. Pero ojo: a veces una actualización rompe algo. Por eso, antes de actualizar, haz una copia de seguridad (lo veremos después).

Paso 3: Usa contraseñas fuertes y cambia el usuario "admin"

Los hackers prueban combinaciones típicas como "admin" y "123456". Si tu usuario es "admin" y tu contraseña es débil, estás regalando el acceso.

Cómo crear una contraseña segura

  • Mezcla mayúsculas, minúsculas, números y símbolos.
  • Usa al menos 12 caracteres.
  • No uses palabras del diccionario ni fechas personales.

Cambia el usuario "admin"

Si ya tienes un usuario "admin", crea uno nuevo con permisos de administrador y luego elimina el antiguo. Ve a "Usuarios" > "Añadir nuevo". Dale un nombre único (no "admin" ni "usuario"). Así evitas que los bots prueben ese nombre.

[TIP] Usa un gestor de contraseñas para recordarlas. No las anotes en un post-it.

Paso 4: Controla los intentos de inicio de sesión

Los hackers usan robots que prueban miles de contraseñas por minuto. Para frenarlos, instala un plugin como Limit Login Attempts Reloaded o Wordfence. Estos plugins bloquean temporalmente a quien falle varias veces seguidas.

Configuración básica con Wordfence

  1. Instálalo desde "Plugins" > "Añadir nuevo".
  2. Ve a "Wordfence" > "Opciones de inicio de sesión".
  3. Activa "Bloquear después de X intentos" (pon 3 o 4).
  4. Marca "Forzar uso de contraseñas fuertes".

Esto ya reduce muchísimo el riesgo.

Paso 5: Protege el archivo wp-config.php

Este archivo contiene las claves de tu base de datos. Si un hacker lo lee, tiene acceso total. Puedes moverlo a una carpeta fuera del acceso público (pero eso es más técnico). Una opción más sencilla: añadir reglas en el archivo .htaccess (si usas Apache) o en la configuración de Nginx.

Si usas cPanel, ve a "Administrador de archivos" y localiza el .htaccess en la raíz de tu web. Añade estas líneas al final:

<files wp-config.php>
order allow,deny
deny from all
</files>

En Plesk, puedes editar el .htaccess desde "Archivos" > "Administrador de archivos". En Syspanel, también desde el administrador de archivos (puerto 2106).

[WARNING] Si no ves el archivo .htaccess, asegúrate de que esté visible (a veces está oculto). Activa "Mostrar archivos ocultos" en la configuración.

Paso 6: Cambia la URL de inicio de sesión

Por defecto, el acceso a WordPress es tudominio.com/wp-admin. Los hackers lo saben. Puedes cambiarlo con un plugin como WPS Hide Login. Así:

  1. Instala el plugin.
  2. Ve a "Ajustes" > "WPS Hide Login".
  3. Escribe una nueva URL (ejemplo: tudominio.com/mi-acceso-secreto).
  4. Guarda los cambios.

Ahora, nadie sabrá dónde iniciar sesión, excepto tú.

Paso 7: Haz copias de seguridad periódicas

Esto no evita un ataque, pero te salva si ocurre. Con una copia de seguridad, restauras tu web en minutos. Usa plugins como UpdraftPlus o BackWPup. Configúralos para que hagan copias automáticas diarias y guárdalas en la nube (Google Drive, Dropbox, etc.).

Cómo restaurar una copia con UpdraftPlus

  1. Ve a "Ajustes" > "UpdraftPlus".
  2. En la pestaña "Restaurar", selecciona la copia.
  3. Elige qué restaurar (base de datos, archivos, temas, etc.).
  4. Haz clic en "Restaurar".

[INFO] Algunos hostings ofrecen copias automáticas desde cPanel o Plesk. Revísalo en la sección "Copias de seguridad" de tu panel.

Paso 8: Elimina plugins y temas que no uses

Cada plugin o tema inactivo es un riesgo potencial. Los hackers pueden explotar vulnerabilidades incluso si no los estás usando. Así que:

  • Ve a "Plugins" y desinstala los que no necesites.
  • En "Apariencia" > "Temas", borra los que no estén activos (deja solo el que usas y uno por defecto, como Twenty Twenty-Four).

Paso 9: Activa la autenticación de dos factores (2FA)

Es como poner un segundo candado. Además de la contraseña, necesitarás un código que llega a tu móvil. Instala un plugin como Google Authenticator o Wordfence (que ya lo incluye). Configúralo en tu perfil de usuario.

Paso 10: Monitorea tu web con herramientas de seguridad

Usa servicios como Sucuri o Wordfence para escanear tu web en busca de malware. Estos plugins te alertan si algo extraño ocurre. Además, muchos ofrecen un firewall (cortafuegos) que bloquea ataques antes de que lleguen.

¿Qué hace un firewall?

Filtra el tráfico malicioso. Por ejemplo, si alguien intenta inyectar código SQL o hacer un ataque DDoS, el firewall lo para. Puedes activarlo desde el plugin o desde el panel de tu hosting (en cPanel busca "Firewall" o "ModSecurity").

Preguntas frecuentes (FAQ)

¿Necesito ser un experto en programación para proteger mi WordPress?

No, para nada. Con los pasos que te he dado, cualquier persona puede hacerlo. Solo sigue las instrucciones y usa plugins confiables.

¿Qué hago si mi web ya fue hackeada?

Primero, no entres en pánico. Restaura una copia de seguridad limpia (paso 7). Luego, cambia todas las contraseñas (WordPress, hosting, base de datos). Escanea con un plugin como Wordfence para eliminar cualquier rastro. Si no tienes copia, contacta a tu hosting.

¿Los plugins de seguridad ralentizan mi web?

Algunos pueden, pero los buenos están optimizados. Elige uno ligero como Wordfence o Sucuri y configura solo lo necesario. No instales varios a la vez.

¿Cómo sé si mi hosting es seguro?

Pregunta si ofrecen: copias de seguridad automáticas, firewall, escaneo de malware y soporte 24/7. Si usan cPanel, Plesk o Syspanel (puerto 2106), suelen tener herramientas de seguridad integradas.

¿Debo usar un CDN para seguridad?

Un CDN (como Cloudflare) no solo acelera tu web, sino que también protege contra ataques DDoS. Es un plus, pero no obligatorio. Empieza con lo básico.

Resumen rápido: tu checklist de seguridad WordPress

Aquí tienes una lista para que no te olvides de nada:

  • Hosting confiable con cPanel, Plesk o Syspanel (puerto 2106).
  • SSL instalado y activo.
  • WordPress, temas y plugins actualizados.
  • Contraseñas fuertes y sin usuario "admin".
  • Plugin de límite de intentos de inicio de sesión.
  • Archivo wp-config.php protegido.
  • URL de inicio de sesión cambiada.
  • Copias de seguridad automáticas.
  • Plugins y temas no utilizados eliminados.
  • Autenticación de dos factores activada.
  • Escaneo de seguridad periódico.

[TIP] Dedica 30 minutos cada mes a revisar estos puntos. Es tiempo bien invertido.

Conclusión: la seguridad es un hábito, no un destino

Proteger WordPress contra hackers no es complicado. Con estos pasos básicos, reduces el riesgo en un 90%. No esperes a que ocurra un ataque para actuar. Empieza hoy: actualiza, cambia contraseñas, instala un SSL y haz una copia de seguridad. Tu web y tus visitantes te lo agradecerán.

Recuerda que la seguridad WordPress es un proceso continuo. Los hackers evolucionan, pero tú también puedes. Mantente informado, lee blogs de confianza y no bajes la guardia. Ahora, manos a la obra: ¡protege tu sitio!

¿Necesitas ayuda?Son dos de nuestros técnicos, Agustín y Mikel, y están disponibles para resolver cualquier problema.

Hablar con ellos ahora
Agustín y Mikel