🎨 Sysprovider Code
Sysprovider LogoWiki
🇪🇸Hosting español para ecommerce

Cómo proteger WordPress: Seguridad básica en Plesk y cPanel

Actualizado el 16 de octubre de 2025

¿Por qué es importante proteger WordPress?

WordPress es el gestor de contenidos (CMS) más usado del mundo, con más del 40% de los sitios web. Esa popularidad lo convierte en un objetivo constante para ataques automatizados, bots maliciosos y hackers con intenciones nada buenas.

Si tienes un blog, una tienda online o la web de tu negocio, la seguridad no es un lujo: es una necesidad. Un sitio comprometido puede traducirse en pérdida de datos, caídas del servicio, multas por fugas de información de clientes y un daño enorme a tu reputación.

La buena noticia es que no necesitas ser un experto en informática para aplicar una protección básica y muy efectiva. En esta guía, te explico paso a paso cómo proteger WordPress desde los dos paneles de control más habituales en el hosting: Plesk y cPanel.

Vamos a centrarnos en las acciones que de verdad marcan la diferencia. Son sencillas, pero si las aplicas todas, elevarás la seguridad de tu web de forma notable.


Primera línea de defensa: el acceso al panel de control

Antes de tocar nada de WordPress, debemos asegurar la puerta de entrada a tu servidor: el panel de control. Si un atacante accede a tu cPanel o Plesk, tiene las llaves de todo.

Protege tu contraseña de cPanel y Plesk

La contraseña de tu panel de control es como la llave de tu casa. Usar "admin123" o tu fecha de nacimiento es como dejar la puerta abierta con un cartel de "pase usted".

Aquí tienes las reglas de oro para crear una contraseña robusta:

  • Longitud mínima de 12 caracteres: cuanto más larga, mejor.
  • Combina mayúsculas, minúsculas, números y símbolos (como !, @, #, $).
  • No uses información personal (nombres, fechas, etc.).
  • No la reutilices para otros servicios. Si una web te la roban, no tendrán acceso a tu hosting.

[TIP] Usa un gestor de contraseñas como Bitwarden o 1Password. Así no tendrás que memorizarlas y podrás generar claves imposibles de adivinar.

Activa la autenticación en dos pasos (2FA)

La autenticación en dos pasos añade una capa extra: además de la contraseña, necesitarás un código temporal que se genera en tu móvil.

  • En cPanel: busca "Two-Factor Authentication" dentro de la sección de Preferencias o Seguridad. Te dará un código QR para vincular tu teléfono con una app como Google Authenticator o Authy.
  • En Plesk: ve a "Mi perfil" y busca la opción "Autenticación de dos factores". El proceso es muy similar.

[WARNING] Sin 2FA, una contraseña filtrada es suficiente para que tomen el control de tu servidor. Actívalo hoy mismo.


Hardening WordPress: los ajustes clave desde el panel

Ahora sí, vamos a lo que realmente importa: hardening wordpress. Este término se refiere a endurecer la seguridad de tu instalación, es decir, cerrar las vías de entrada más comunes.

1. Mantén todo actualizado (¡Siempre!)

La causa número uno de hackeos en WordPress es el software desactualizado. Esto incluye:

  • El núcleo de WordPress.
  • Los temas (activos o inactivos).
  • Los plugins (todos, incluso los que no usas).

Cada actualización corrige vulnerabilidades conocidas. Si te quedas atrás, los bots automatizados pueden explotar esos agujeros de seguridad.

Cómo hacerlo en cPanel:

  1. Entra en el Administrador de archivos o usa el instalador de WordPress (como Softaculous) para ver si hay actualizaciones.
  2. Si usas Softaculous, ve a la sección de WordPress y verás un botón de "Actualizar" si hay una versión nueva.

Cómo hacerlo en Plesk:

  1. Ve a la sección WordPress en tu panel. Plesk tiene una herramienta dedicada que te muestra el estado de todas tus instalaciones.
  2. Verás un botón para actualizar el núcleo, los plugins y los temas directamente desde ahí.

[INFO] Activa las actualizaciones automáticas para las versiones menores de WordPress. Para los plugins, revisa que el desarrollador sea fiable antes de activar la auto-actualización.

2. Cambia el prefijo de las tablas de la base de datos

Por defecto, las tablas de WordPress usan el prefijo wp_. Esto es un estándar que los atacantes conocen. Si lo cambias a algo como miweb_, dificultas los ataques de inyección SQL, que son uno de los métodos más comunes para robar datos.

Si estás empezando ahora:

  • Al instalar WordPress, tanto en cPanel (con Softaculous) como en Plesk, verás un campo llamado "Prefijo de tablas". Cámbialo antes de instalar.

Si tu web ya está creada:

  • Es un proceso más delicado porque implica tocar la base de datos. Si no te sientes cómodo, pide ayuda a tu soporte técnico. Si te animas, los pasos serían:
    1. Haz una copia de seguridad completa.
    2. Accede a phpMyAdmin desde cPanel o Plesk.
    3. Selecciona todas las tablas que empiecen por wp_ y usa la opción "Renombrar" para cambiar el prefijo.
    4. Edita el archivo wp-config.php y cambia la línea $table_prefix = 'wp_'; por tu nuevo prefijo.

[WARNING] Si tocas la base de datos sin saber lo que haces, puedes romper tu web. Siempre, siempre, haz una copia de seguridad antes.

3. Nombres de usuario únicos y robustos

El usuario administrador por defecto en muchas instalaciones es admin. Es el nombre más fácil de adivinar. Combinado con una contraseña débil, es un desastre.

  • Si tu usuario se llama admin: crea un nuevo usuario con rol de Administrador y luego elimina el antiguo.
  • Crea nombres de usuario que no sean obvios: evita tu nombre real o el nombre de tu empresa. Usa una combinación de letras y números.

4. Limita los intentos de inicio de sesión

Los ataques de fuerza bruta consisten en probar miles de contraseñas por minuto. Para frenarlos, puedes limitar el número de intentos fallidos.

  • En cPanel: puedes usar el "Security" de tu instalador o modificar el .htaccess para bloquear IPs. Lo más sencillo es instalar un plugin como "Limit Login Attempts Reloaded".
  • En Plesk: además del plugin, tienes la opción de usar las reglas de seguridad a nivel de servidor para bloquear IPs que hagan demasiadas peticiones.

[TIP] Un plugin de seguridad completo (como Wordfence o iThemes Security) suele incluir esta función y muchas más. Te recomiendo instalar al menos uno.


Proteger WordPress en cPanel: pasos concretos

cPanel es el panel más usado en el hosting compartido. Aquí tienes las acciones específicas para proteger wordpress cpanel.

A. Usa el instalador de aplicaciones con cabeza

Si usas Softaculous o Fantastico, presta atención a las opciones de instalación:

  • No dejes el prefijo de tabla por defecto (cámbialo).
  • No uses "admin" como nombre de usuario.
  • Desmarca la casilla que permite la instalación de plugins o temas de muestra.

B. Protege el archivo wp-config.php

Este archivo contiene las credenciales de tu base de datos. Es un tesoro para los atacantes. Puedes protegerlo a nivel de servidor.

  1. Ve al Administrador de archivos en cPanel.
  2. Navega hasta la carpeta de tu WordPress (normalmente public_html).
  3. Busca el archivo wp-config.php, haz clic derecho y selecciona "Editar".
  4. Añade al final del archivo este código:
<Files wp-config.php>
order allow,deny
deny from all
</Files>

Esto bloquea el acceso directo a ese archivo desde el navegador.

C. Desactiva la edición de archivos desde el escritorio

Por defecto, WordPress permite editar los archivos de temas y plugins desde el editor del escritorio. Si un atacante accede a tu panel, podría inyectar código malicioso ahí.

Añade esta línea a tu wp-config.php:

define('DISALLOW_FILE_EDIT', true);

D. Configura correctamente los permisos de archivos y carpetas

Los permisos incorrectos son otra puerta abierta. Los estándares seguros son:

  • Carpetas: 755 o 750.
  • Archivos: 644 o 640.

Puedes cambiarlos desde el Administrador de archivos de cPanel. Haz clic derecho sobre la carpeta o archivo y selecciona "Cambiar permisos".

[INFO] No uses permisos 777 (escritura para todos) en ningún archivo. Es una invitación directa a ser hackeado.


Seguridad WordPress en Plesk: pasos concretos

Plesk es muy popular en VPS y servidores dedicados, aunque también se usa en hosting compartido. Su enfoque de seguridad es ligeramente diferente, pero igual de efectivo. Aquí tienes lo esencial para la seguridad wordpress plesk.

A. Usa el instalador de WordPress de Plesk

Plesk tiene su propio instalador de WordPress que aplica automáticamente algunas buenas prácticas de seguridad. Es más seguro que instalar manualmente.

  • Ve a la sección WordPress y haz clic en "Instalar".
  • Te pedirá los datos de la base de datos y el prefijo. Cámbialo.
  • Plesk te mostrará un resumen con las opciones de seguridad que puedes activar.

B. Activa el endurecimiento de WordPress en Plesk

Plesk tiene una función llamada "Endurecimiento de WordPress" (WordPress Hardening) que automatiza muchos de los pasos que hemos visto.

  1. Ve a tu dominio en Plesk y busca la sección WordPress.
  2. Selecciona tu instalación y haz clic en "Endurecer" o "Hardening".
  3. Plesk te mostrará una lista de comprobaciones de seguridad y te permitirá aplicar las correcciones con un solo clic.

Esto incluye:

  • Proteger el archivo wp-config.php.
  • Bloquear la edición de archivos.
  • Desactivar la navegación de directorios.
  • Bloquear la ejecución de archivos PHP en carpetas de subidas (uploads).

C. Configura el firewall de Plesk

Plesk incluye un firewall (normalmente basado en fail2ban o mod_security). Puedes configurarlo para bloquear IPs que intenten acceder a tu wp-login.php de forma repetida.

  1. Ve a Herramientas y configuración > Firewall.
  2. Añade una regla para limitar el acceso a la página de login.

[TIP] Si tu panel es Plesk, aprovecha sus herramientas integradas. No necesitas instalar tantos plugins de seguridad como en cPanel, porque muchas funciones ya vienen de serie.


Plugins de seguridad: tu aliado imprescindible

Los plugins no lo son todo, pero son una gran ayuda. Te recomiendo instalar uno de estos dos "todoterreno":

  • Wordfence Security: tiene firewall, escáner de malware, limitación de intentos de login y más. La versión gratuita es muy completa.
  • iThemes Security: ofrece más de 30 medidas de seguridad, incluyendo la protección de archivos importantes, la desactivación de usuarios inactivos y la monitorización de cambios.

[WARNING] No instales muchos plugins de seguridad a la vez. Pueden entrar en conflicto y ralentizar tu web. Elige uno solo y configúralo bien.


Preguntas frecuentes (FAQ) sobre seguridad en WordPress

¿Cada cuánto debo hacer una copia de seguridad?

Depende de la frecuencia con la que actualices tu web. Como mínimo, una vez a la semana. Si tienes una tienda online, lo ideal es a diario.

¿Es mejor usar un plugin de seguridad o configurarlo manualmente?

Para un usuario básico, un plugin es más fácil y efectivo. La configuración manual es para usuarios más avanzados que quieren un control total. Lo recomendable es combinar ambos: usa un plugin y aplica los ajustes manuales que te he mostrado.

¿Qué hago si mi web ya ha sido hackeada?

  1. No entres en pánico.
  2. Contacta con tu proveedor de hosting de inmediato. Ellos pueden ayudarte a limpiar la web o restaurar una copia de seguridad.
  3. Cambia todas tus contraseñas (panel, FTP, base de datos, WordPress).
  4. Revisa los últimos archivos modificados en tu hosting para encontrar el malware.

¿Qué es Syspanel?

Syspanel (antes conocido como HestiaCP) es otro panel de control de hosting que está ganando popularidad. Es gratuito y muy rápido. Su seguridad es buena, pero es importante que sepas que el puerto de acceso por defecto es el 2106 (por ejemplo, https://tu-servidor:2106). Las medidas de seguridad para WordPress que hemos visto en cPanel y Plesk son igualmente aplicables en Syspanel, aunque el acceso a los archivos y la base de datos se hace desde su propio administrador de archivos y phpMyAdmin.


Conclusión final: la seguridad es un hábito, no un acto

Aplicar una buena seguridad wordpress no es un evento único, sino un proceso continuo. No se trata de instalar un plugin y olvidarte, sino de mantener una rutina de buenas prácticas.

Resumiendo lo más importante:

  • Actualiza siempre tu núcleo, temas y plugins.
  • Usa contraseñas fuertes y únicas para todo.
  • Activa el 2FA en tu panel de control y en tu WordPress.
  • Cambia el prefijo de las tablas y el nombre de usuario admin.
  • Aprovecha las herramientas de seguridad de tu panel (Plesk o cPanel).
  • Instala un buen plugin de seguridad y configúralo.

Con estos pasos, tu WordPress estará mucho más seguro y podrás dormir tranquilo sabiendo que has puesto las barreras más importantes.

[INFO] Si te sientes abrumado, empieza por lo básico: actualiza todo y cambia la contraseña de admin. Esos dos pasos ya te protegen de la mayoría de ataques automatizados.

Espero que esta guía te haya sido de ayuda. Si tienes cualquier duda, déjala en los comentarios y estaré encantado de ayudarte. ¡Tu web te lo agradecerá!

¿Necesitas ayuda?Son dos de nuestros técnicos, Agustín y Mikel, y están disponibles para resolver cualquier problema.

Hablar con ellos ahora
Agustín y Mikel