Cómo proteger WordPress en cPanel: seguridad básica
¿Tu sitio WordPress va lento, aparece un mensaje de error raro o, peor aún, notas que alguien ha modificado tu página de inicio sin tu permiso? Si has llegado hasta aquí, probablemente ya has oído que la seguridad es importante, pero no sabes muy bien por dónde empezar. No te preocupes, estás en el lugar correcto.
Proteger WordPress no es una tarea de expertos en informática. Con las herramientas que ya tienes en tu panel de control (cPanel) y siguiendo una serie de pasos lógicos, puedes blindar tu web contra la gran mayoría de ataques automatizados que existen hoy en día. En esta guía extensa y práctica, vamos a desgranar, paso a paso, cómo configurar una seguridad básica pero muy efectiva. Olvídate de tecnicismos complejos; aquí hablamos claro y al grano.
¿Por qué es tan importante la seguridad en WordPress?
Antes de ponernos manos a la obra, es crucial entender por qué WordPress es un objetivo constante. No es porque sea un software malo, sino porque es el más utilizado del mundo. Los atacantes no van a por ti personalmente; van a por cualquier web con una vulnerabilidad conocida para instalar scripts de minería de criptomonedas, enviar correos basura o redirigir a tus visitantes a páginas de malware.
Un sitio hackeado no solo afecta a tu reputación, sino que puede hacer que Google te marque como "sitio peligroso", lo que destruiría tu tráfico orgánico y, por tanto, tu negocio. La buena noticia es que la mayoría de los ataques son automatizados y buscan configuraciones débiles. Si elevamos un poco el listón, los bots pasarán de largo y buscarán una víctima más fácil.
Primera línea de defensa: El acceso al panel de administración
El acceso a tu /wp-admin es la puerta principal de tu casa digital. Si alguien entra ahí, tiene las llaves de todo. Por eso, reforzar esta puerta es tu primera tarea.
Cambia el nombre de usuario "admin"
El 99% de los ataques de fuerza bruta intentan acceder con el nombre de usuario admin. Si tu usuario todavía se llama así, lo tienes muy fácil para los atacantes. Si ya has creado tu sitio y usas "admin", te recomiendo crear un nuevo usuario con perfil de Administrador y un nombre único, y luego eliminar el antiguo.
Utiliza contraseñas robustas y únicas
Parece un consejo de manual, pero es el más efectivo. Una contraseña como Clave1234 se descifra en milisegundos. Usa una frase larga o una combinación aleatoria de caracteres que no uses en ningún otro sitio. Puedes usar el generador de contraseñas de cPanel y guardarla en un gestor de contraseñas como Bitwarden o 1Password.
[TIP] Una buena contraseña debe tener al menos 12 caracteres y combinar mayúsculas, minúsculas, números y símbolos. Piensa en una frase que solo tú sepas y conviértela en un código, por ejemplo: "MiPerroSeLlamaToby2024!" es mucho más segura que "toby123".
Activa la autenticación de dos factores (2FA)
La contraseña ya no es suficiente. La autenticación de dos factores añade una capa extra: aunque alguien robe tu contraseña, necesitará un código temporal que se genera en tu móvil para entrar. Puedes usar plugins como WP 2FA o Google Authenticator para esto. Es un pequeño paso que te ahorrará un gran disgusto.
Hardening WordPress: Configuración esencial en cPanel
Ahora vamos a la parte más técnica, pero no te asustes. Vamos a usar el administrador de archivos de cPanel para hacer cambios simples que tienen un gran impacto. Esto se conoce como hardening wordpress.
Protege el archivo wp-config.php
Este es el archivo más importante de tu instalación. Contiene las claves de acceso a la base de datos. Si un atacante lo lee, tiene el control total. Podemos moverlo a un directorio superior, pero la forma más fácil y segura es protegerlo con el propio servidor.
- Ve a Administrador de archivos en cPanel y navega hasta
public_html(o la carpeta donde esté tu WordPress). - Busca el archivo
wp-config.php. - Haz clic derecho sobre él y selecciona Editar o Edit.
- No cambies nada del contenido. Solo queremos que el sistema nos muestre el código.
- Cierra el editor. Ahora, selecciona el archivo y pulsa en Permisos (o Permissions).
- Verás una serie de casillas. Cambia el valor numérico a 400 o 440. Esto significa que solo el servidor puede leerlo, y los visitantes (y atacantes) no podrán acceder a él desde el navegador.
[WARNING] Si al cambiar los permisos a 400 tu web da un error, cámbialo a 440 o 444. Si sigue fallando, vuelve a 644, pero asegúrate de que la opción de "bloquear" el archivo desde el panel de seguridad de tu hosting esté activada.
Desactiva la edición de archivos desde el panel
WordPress permite editar los archivos de los temas y plugins desde el propio escritorio. Esto es cómodo, pero también peligroso. Si un atacante consigue acceder a tu panel con un usuario de nivel bajo, podría inyectar código malicioso. Para desactivarlo, añade esta línea al final de tu archivo wp-config.php (justo antes de la línea que dice /* That's all, stop editing! Happy publishing. */):
define( 'DISALLOW_FILE_EDIT', true );
Esto desactiva el editor de archivos del panel de administración, una medida muy recomendada para la seguridad wordpress cpanel.
Limita los intentos de inicio de sesión
Los ataques de fuerza bruta se basan en probar miles de contraseñas por minuto. Si limitamos el número de intentos, frenamos al atacante. Puedes instalar un plugin como Limit Login Attempts Reloaded. Es gratuito y muy fácil de configurar. Por defecto, bloquea la IP después de 4 intentos fallidos.
Protege tu directorio de plugins y subidas
Otra puerta de entrada común es a través de la ejecución de archivos PHP en carpetas donde no deberían ejecutarse.
Bloquear la ejecución de PHP en la carpeta de subidas
La carpeta wp-content/uploads/ es para imágenes y documentos. Nunca debería ejecutar código PHP. Si un atacante sube un archivo malicioso con extensión .php disfrazado de imagen, no podrá ejecutarlo si bloqueamos esta opción.
- En el Administrador de archivos, navega a
public_html/wp-content/uploads/. - Crea un archivo nuevo llamado
.htaccess. - Edítalo y pega el siguiente código:
<FilesMatch "\.(?i:php)$">
Order Deny,Allow
Deny from all
</FilesMatch>
Guarda el archivo. Esto le dice al servidor que deniegue el acceso a cualquier archivo PHP dentro de esa carpeta.
Desactiva la navegación de directorios
Por defecto, si alguien escribe en el navegador tudominio.com/wp-content/plugins/, podría ver el listado de archivos de esa carpeta. Esto no es un peligro en sí, pero da pistas al atacante sobre qué plugins usas. Para ocultarlo, añade esta línea a tu archivo .htaccess principal (el que está en public_html):
Options -Indexes
Actualizaciones: Tu mejor amigo
Esta es, sin duda, la regla de oro. Las actualizaciones de WordPress, temas y plugins no solo añaden funciones nuevas, sino que corrigen vulnerabilidades de seguridad conocidas. Un plugin desactualizado es la causa número uno de sitios hackeados.
Configura las actualizaciones automáticas
En WordPress 5.6 y superiores, puedes activar las actualizaciones automáticas para las versiones menores. Para los plugins y temas, te recomiendo activarlas también.
- Ve a Escritorio > Actualizaciones.
- Pulsa en "Habilitar las actualizaciones automáticas" para WordPress.
- Para plugins y temas, puedes hacerlo de forma individual desde la página de cada uno, o usar un plugin como Easy Updates Manager para gestionarlo todo desde un solo lugar.
[INFO] Si tienes un sitio muy crítico y con personalizaciones complejas, las actualizaciones automáticas de plugins pueden romper algo. En ese caso, lo ideal es usar un entorno de pruebas (staging) que ofrecen la mayoría de los hostings, pero para la mayoría de los usuarios, activar las automáticas es mucho más seguro que olvidarse de actualizar.
Copias de seguridad: Tu red de seguridad
Imagina que todo lo anterior falla. ¿Qué haces? Si tienes una copia de seguridad reciente, el susto queda en una simple restauración. Sin ella, puedes perder meses de trabajo.
Programa copias de seguridad en cPanel
cPanel tiene una herramienta llamada Copias de seguridad o Backup. Puedes generar una copia completa de tu sitio (archivos y base de datos) manualmente, pero lo ideal es automatizarlo.
Te recomiendo usar la herramienta de tu hosting si la tiene, o instalar un plugin como UpdraftPlus o BackWPup. Estos plugins te permiten programar copias diarias o semanales y enviarlas a un servicio externo como Google Drive o Dropbox.
[WARNING] Nunca guardes las copias de seguridad en el mismo servidor donde está tu web. Si el servidor se cae o es hackeado, perderás también las copias. Guárdalas siempre en un servicio externo.
Seguridad a nivel de servidor: Más allá de WordPress
Tu cPanel ofrece herramientas que refuerzan la seguridad incluso antes de que el tráfico llegue a WordPress.
Activa el Cortafuegos (Firewall) de cPanel
La mayoría de los cPanel incluyen ConfigServer Security & Firewall (CSF) o un firewall similar. Este actúa como un portero que filtra el tráfico malicioso. Puedes activarlo desde la sección de seguridad de tu cPanel. Si no sabes por dónde empezar, contacta con tu proveedor de hosting para que te lo configuren o te indiquen cómo activarlo.
Protege tu carpeta de administración con contraseña
Además de la contraseña de WordPress, podemos añadir una contraseña a nivel de servidor para la carpeta wp-admin. Esto se hace con la herramienta Protección con contraseña de cPanel.
- En cPanel, busca Protección por contraseña (o Password Protection).
- Selecciona la carpeta
public_html/wp-admin. - Nombra la carpeta protegida (por ejemplo, "Zona privada") y crea un usuario y contraseña.
- La próxima vez que intentes acceder a
tudominio.com/wp-admin/, el navegador te pedirá esta contraseña extra.
[TIP] Añade también esta protección a la carpeta wp-login.php no es posible directamente, pero sí puedes renombrar la URL de acceso con plugins como WPS Hide Login. Esto no es imprescindible si ya tienes 2FA, pero añade una capa extra de oscuridad.
Preguntas Frecuentes sobre Seguridad en WordPress
Para terminar, resolvamos algunas dudas comunes que suelen tener los usuarios.
¿Es suficiente con usar un plugin de seguridad?
Los plugins de seguridad como Wordfence o Sucuri son excelentes y muy recomendables, pero no son una bala de plata. Un plugin no puede arreglar una contraseña débil o un tema desactualizado. Lo ideal es una combinación de buenas prácticas (las que hemos visto aquí) y un buen plugin como complemento.
¿Cada cuánto tiempo debo hacer una copia de seguridad?
Depende de la frecuencia con la que actualices tu sitio. Si publicas contenido a diario, lo ideal es una copia diaria. Si es un sitio estático, una semanal es suficiente. Lo importante es que la copia sea reciente y que la pruebes de vez en cuando para asegurarte de que funciona.
¿Qué hago si mi sitio ya ha sido hackeado?
No entres en pánico. Primero, contacta con tu proveedor de hosting para que pongan el sitio en cuarentena y te ayuden a limpiarlo. Luego, restaura la copia de seguridad más antigua que tengas antes de que ocurriera el ataque. Cambia todas tus contraseñas (hosting, FTP, base de datos, WordPress) y revisa los usuarios administradores para eliminar cualquier cuenta sospechosa.
¿El protocolo HTTPS es necesario para la seguridad?
Sí. HTTPS cifra la comunicación entre el navegador del visitante y tu servidor. Sin él, los datos (como las contraseñas de acceso a tu panel) viajan en texto plano y pueden ser interceptados. La mayoría de los hostings ofrecen certificados SSL gratuitos a través de AutoSSL en cPanel. Actívalo y fuerza la redirección a HTTPS desde tu archivo .htaccess o con un plugin.
Proteger tu WordPress no es un evento único, sino un proceso continuo. Siguiendo estos pasos de seguridad wordpress cpanel, habrás elevado tu nivel de protección del 20% al 90%. No necesitas ser un experto, solo constancia. Empieza hoy con las contraseñas, sigue con las actualizaciones y termina con las copias de seguridad. Tu yo del futuro (y tu negocio) te lo agradecerán.
