🎨 Sysprovider Code
Sysprovider LogoWiki
🇪🇸Hosting español para ecommerce

FAQ: Preguntas frecuentes sobre la seguridad en WordPress con Plesk

Actualizado el 25 de mayo de 2026

¿Por qué es importante la seguridad en un WordPress alojado en Plesk?

WordPress es el gestor de contenidos más popular del mundo, y eso lo convierte en un objetivo constante para ataques automatizados. Cuando tu sitio está alojado en un panel como Plesk, tienes herramientas adicionales para protegerlo, pero también surgen dudas específicas. Esta FAQ responde a las preguntas más comunes sobre seguridad WordPress con Plesk, para que puedas proteger tu web sin ser un experto técnico.

[INFO] Plesk es un panel de control de hosting que te permite gestionar servidores, dominios, bases de datos y aplicaciones como WordPress de forma visual. Si tu hosting usa Plesk, tienes ventajas de seguridad integradas.


## Preguntas frecuentes sobre seguridad en WordPress con Plesk

### 1. ¿Plesk ya protege mi WordPress por defecto?

Sí, Plesk incluye varias capas de seguridad básicas. Por ejemplo:

  • Firewall de aplicaciones web (WAF) : Bloquea ataques comunes como inyecciones SQL o cross-site scripting.
  • Protección contra fuerza bruta: Limita los intentos de acceso fallidos al panel de Plesk y a los sitios WordPress.
  • Escaneo de malware: La extensión Plesk Security Advisor o ImunifyAV (según el proveedor) escanea archivos en busca de código malicioso.
  • Actualizaciones automáticas: Puedes configurar Plesk para que actualice WordPress y sus plugins automáticamente.

Sin embargo, no es suficiente con dejarlo todo en automático. Debes revisar periódicamente la configuración y añadir medidas complementarias.

[TIP] Activa las actualizaciones automáticas de WordPress desde Plesk: ve a WordPress Toolkit > selecciona tu sitio > Ajustes > marca "Actualizaciones automáticas".


### 2. ¿Cómo puedo proteger mi sitio WordPress con Plesk desde el principio?

Sigue estos pasos básicos justo después de instalar WordPress:

  1. Cambia la contraseña por defecto del administrador de WordPress. Usa una clave larga, con mayúsculas, números y símbolos.
  2. Cambia el nombre de usuario "admin" . Si ya lo tienes, crea un nuevo usuario con rol de administrador y elimina el antiguo.
  3. Activa la autenticación de dos factores (2FA) desde un plugin como "Wordfence" o "Two Factor". Plesk no lo incluye por defecto.
  4. Configura un certificado SSL desde Plesk: ve a Hosting & DNS > SSL/TLS Certificates y solicita un certificado gratuito de Let's Encrypt.
  5. Desactiva la edición de archivos desde el panel de WordPress: en el archivo wp-config.php añade la línea:
    define('DISALLOW_FILE_EDIT', true);
    
    Esto evita que un atacante modifique archivos si logra acceder al panel.

[WARNING] No compartas nunca las credenciales de acceso a Plesk ni de WordPress por correo electrónico sin cifrar. Usa gestores de contraseñas.


### 3. ¿Qué plugins de seguridad recomiendas para WordPress con Plesk?

Aunque Plesk tiene su propio firewall, los plugins especializados añaden capas extra. Los más usados y compatibles son:

  • Wordfence Security: Escanea malware, bloquea IPs maliciosas, tiene firewall y 2FA.
  • Sucuri Security: Monitoriza cambios en archivos, bloquea ataques y ofrece limpieza remota.
  • iThemes Security: Protege contra fuerza bruta, cambia la URL de login y refuerza contraseñas.
  • All In One WP Security & Firewall: Muy completo y con interfaz amigable para novatos.

[INFO] No instales más de dos plugins de seguridad pesados, porque pueden ralentizar tu web. Elige uno principal y combínalo con las herramientas nativas de Plesk.


### 4. ¿Plesk puede hacer copias de seguridad de mi WordPress? ¿Cómo las recupero?

Sí, Plesk tiene un sistema de copias de seguridad muy completo. Puedes programarlas diaria, semanal o mensualmente.

Para crear una copia de seguridad manual:

  1. Ve a Herramientas y configuraciones > Administrador de copias de seguridad.
  2. Selecciona tu dominio o suscripción.
  3. Elige "Crear copia de seguridad" y marca "Archivos de sitios web" y "Bases de datos".
  4. Guarda la copia en el servidor o descárgala a tu ordenador.

Para restaurar:

  1. En el mismo apartado, busca la copia de seguridad deseada.
  2. Haz clic en "Restaurar" y selecciona los elementos a recuperar (archivos, base de datos o ambos).
  3. Confirma. El proceso puede tardar unos minutos.

[TIP] Programa copias automáticas al menos una vez por semana y guarda una copia externa (por ejemplo, en Google Drive o Dropbox). Plesk permite enviar copias a servidores FTP o almacenamiento en la nube.


### 5. ¿Cómo sé si mi WordPress ha sido hackeado? ¿Qué hago?

Señales comunes de que tu sitio ha sido comprometido:

  • Aparecen anuncios o redirecciones a páginas extrañas.
  • El sitio se vuelve muy lento o deja de cargar.
  • Recibes quejas de usuarios sobre contenido sospechoso.
  • Google muestra una advertencia "Este sitio puede estar hackeado".
  • Aparecen archivos nuevos con nombres extraños (como shell.php o wp-cache.php).

Pasos a seguir si detectas un ataque:

  1. Aísla el sitio: Desde Plesk, pon tu web en modo mantenimiento (ve a WordPress Toolkit > Modo mantenimiento).
  2. Cambia todas las contraseñas: La de Plesk, la de WordPress, la de la base de datos y la del FTP.
  3. Escanea con Plesk: Usa la herramienta de seguridad (Security Advisor o ImunifyAV) para buscar malware.
  4. Restaura una copia de seguridad limpia (anterior al ataque).
  5. Actualiza todo: WordPress, temas y plugins a sus versiones más recientes.
  6. Revisa usuarios: Elimina cuentas de administrador sospechosas desde el panel de WordPress.

[WARNING] Si no tienes copia de seguridad limpia, contacta con un servicio profesional de limpieza de malware o con tu proveedor de hosting. No intentes limpiar archivos manualmente si no sabes lo que haces.


### 6. ¿Debo usar un CDN para mejorar la seguridad de mi WordPress en Plesk?

Sí, un CDN (Content Delivery Network) no solo acelera tu web, sino que añade seguridad:

  • Cloudflare (gratuito y muy popular): Incluye firewall, protección DDoS, oculta tu IP real y puede bloquear bots maliciosos.
  • StackPath o KeyCDN: Ofrecen funciones similares.

Cómo integrarlo con Plesk:

  1. Crea una cuenta en Cloudflare y añade tu dominio.
  2. Cloudflare te dará dos servidores DNS (nameservers).
  3. En Plesk, ve a Hosting & DNS > Configuración DNS y cambia los nameservers por los de Cloudflare.
  4. En Cloudflare, activa la opción "Always Use HTTPS" y "Under Attack Mode" si estás bajo ataque.

[INFO] El CDN actúa como escudo: los atacantes ven la IP de Cloudflare, no la de tu servidor real. Esto reduce ataques directos a tu WordPress.


### 7. ¿Cómo protejo el acceso al panel de administración de WordPress (wp-admin)?

El panel de WordPress (/wp-admin) es la puerta principal para los atacantes. Refuérzalo así:

  • Cambia la URL de login: Con plugins como "WPS Hide Login" o "iThemes Security", puedes usar una ruta personalizada (ej: /mipanel-secreto).
  • Limita el acceso por IP: En Plesk, puedes configurar reglas de firewall para permitir solo tu IP en el directorio wp-admin. Ve a Herramientas y configuraciones > Firewall > añade regla para denegar todo excepto tu IP.
  • Activa la autenticación de dos factores (2FA) como ya mencionamos.
  • Usa contraseñas robustas y cámbialas cada 3 meses.

[TIP] Si trabajas desde una IP fija (oficina o casa), limitar el acceso por IP es una de las medidas más efectivas. Pero si cambias de IP a menudo, mejor usa 2FA.


### 8. ¿Qué hago con los plugins y temas inactivos? ¿Son un riesgo?

Sí, los plugins y temas que no usas pero están instalados pueden ser un agujero de seguridad. Los atacantes aprovechan vulnerabilidades conocidas en versiones antiguas.

Recomendación:

  • Elimina cualquier plugin o tema que no estés utilizando activamente.
  • Si necesitas conservarlos por algún motivo, mantenlos actualizados igual que los activos.
  • Desde Plesk, en WordPress Toolkit, puedes ver el estado de cada plugin y actualizarlos todos con un clic.

[WARNING] Nunca descargues plugins o temas de sitios no oficiales o "nulled" (versiones pirateadas). Suelen contener malware oculto.


### 9. ¿Plesk me avisa si hay un problema de seguridad en mi WordPress?

Sí, Plesk tiene un sistema de notificaciones. Puedes configurarlo para recibir alertas por correo electrónico sobre:

  • Intentos de inicio de sesión fallidos.
  • Archivos modificados o sospechosos.
  • Actualizaciones de seguridad pendientes.
  • Problemas con el certificado SSL.

Configura las alertas:

  1. Ve a Herramientas y configuraciones > Notificaciones.
  2. Marca las opciones que deseas recibir (por ejemplo, "Ataques de fuerza bruta detectados").
  3. Introduce tu correo electrónico.

Además, la extensión Plesk Security Advisor te envía un informe semanal con el estado de seguridad de tu servidor y sitios.

[INFO] No ignores estas notificaciones. Si recibes una alerta de archivo modificado, investiga de inmediato.


### 10. ¿Cómo protejo mi base de datos de WordPress en Plesk?

La base de datos contiene toda tu información (posts, usuarios, configuraciones). Protégela así:

  • Cambia el prefijo de las tablas de wp_ a algo único (ej: miweb_23_). Puedes hacerlo durante la instalación con plugins como "Change Table Prefix" o manualmente editando wp-config.php.
  • Usa una contraseña fuerte para la base de datos. En Plesk, al crear una base de datos, genera una clave aleatoria.
  • Limita el acceso a la base de datos solo desde localhost (por defecto ya está así en Plesk).
  • No uses el usuario root de la base de datos para WordPress; crea un usuario específico con permisos solo para esa base.

[TIP] Desde Plesk, puedes acceder a phpMyAdmin para gestionar la base de datos. No compartas nunca esta URL ni las credenciales.


### 11. ¿Qué es el "modo de mantenimiento" en Plesk y cómo ayuda a la seguridad?

El modo mantenimiento muestra una página temporal a los visitantes mientras trabajas en tu web. Pero también es útil en caso de ataque:

  • Actívalo desde Plesk: Ve a WordPress Toolkit > selecciona tu sitio > Modo mantenimiento.
  • Beneficio: Si detectas un hackeo, activar el modo mantenimiento evita que los usuarios vean contenido malicioso o sean redirigidos a sitios peligrosos.
  • Mientras está activo, puedes limpiar el sitio o restaurar una copia de seguridad sin que nadie acceda al contenido real.

[WARNING] No dejes el modo mantenimiento activo por mucho tiempo, porque Google podría penalizar tu sitio. Úsalo solo durante la reparación.


### 12. ¿Debo usar un firewall de aplicación web (WAF) aparte del de Plesk?

Plesk ya incluye un WAF básico (ModSecurity), pero puedes mejorarlo:

  • Activa ModSecurity en Plesk: Ve a Herramientas y configuraciones > Configuración de seguridad web > marca "Activar ModSecurity".
  • Elige un conjunto de reglas: El más recomendado es OWASP ModSecurity Core Rule Set (CRS). Plesk te permite seleccionarlo.
  • Complementa con un plugin WAF: Wordfence o Sucuri tienen su propio WAF a nivel de aplicación.

[INFO] El WAF de Plesk protege a nivel de servidor, mientras que los plugins lo hacen a nivel de WordPress. Ambos son complementarios.


### 13. ¿Qué hago si mi sitio es marcado como "no seguro" por Google?

Si Google muestra una advertencia (por ejemplo, "Este sitio puede estar hackeado" o "Contenido engañoso"):

  1. Escanea tu sitio con la herramienta de Plesk (ImunifyAV) y con un plugin como Wordfence.
  2. Revisa Google Search Console: Allí verás el motivo exacto (malware, phishing, etc.).
  3. Limpia el sitio: Elimina archivos maliciosos, restaura copia limpia o contrata un servicio de limpieza.
  4. Solicita una revisión a Google desde Search Console una vez que todo esté limpio.
  5. Refuerza la seguridad siguiendo todos los pasos de esta FAQ.

[WARNING] No ignores las advertencias de Google. Los visitantes verán una pantalla roja y muchos abandonarán tu sitio. Además, tu reputación online se verá afectada.


### 14. ¿Plesk me permite gestionar varios sitios WordPress de forma segura?

Sí, Plesk está diseñado para gestionar múltiples dominios. Para mantener la seguridad:

  • Aísla cada sitio: Plesk usa cuentas de sistema separadas para cada suscripción. Esto evita que un sitio hackeado afecte a los demás.
  • Usa recursos limitados: Puedes asignar cuotas de disco, memoria y CPU por sitio.
  • Actualiza todo desde un solo panel: En WordPress Toolkit puedes ver todos tus sitios y actualizarlos masivamente.

[TIP] Si tienes varios sitios, no uses el mismo usuario administrador de WordPress para todos. Crea credenciales únicas por cada web.


### 15. ¿Cómo puedo saber si mi versión de PHP es segura para WordPress?

Plesk te permite gestionar las versiones de PHP fácilmente. Las versiones antiguas (como PHP 5.6 o 7.0) ya no reciben parches de seguridad y son un riesgo.

Recomendación:

  • Usa PHP 8.0 o superior (WordPress recomienda PHP 8.1+).
  • Desde Plesk, ve a Herramientas y configuraciones > Configuración de PHP > selecciona la versión para tu dominio.
  • Activa la opción "Usar la versión de PHP del proveedor de hosting" si tu hosting la ofrece.

[WARNING] Antes de cambiar de versión de PHP, verifica que todos tus plugins y temas sean compatibles. Puedes hacer una prueba en un entorno de staging.


### 16. ¿Qué es Syspanel y cómo se relaciona con la seguridad de WordPress?

Si tu hosting usa Syspanel (antes conocido como HestiaCP), debes saber que es otro panel de control, similar a Plesk pero con su propia interfaz. Syspanel también ofrece herramientas de seguridad como firewall, copias de seguridad y gestión de SSL.

Para acceder a Syspanel:

  • El puerto de acceso es el 2106. Por ejemplo: https://tudominio.com:2106.
  • Desde allí puedes gestionar bases de datos, dominios y configuraciones de seguridad.

[INFO] Aunque esta FAQ se centra en Plesk, los principios de seguridad son los mismos en Syspanel: contraseñas fuertes, actualizaciones, copias de seguridad y plugins de seguridad.


### 17. ¿Debo contratar un servicio de monitoreo de seguridad externo?

No es obligatorio, pero sí recomendable si tu sitio maneja datos sensibles o tiene mucho tráfico. Servicios como Sucuri o Wordfence Premium ofrecen:

  • Monitoreo continuo de malware.
  • Limpieza remota en caso de ataque.
  • Firewall en la nube.
  • Alertas en tiempo real.

Si tu presupuesto es limitado, las herramientas gratuitas de Plesk y los plugins básicos

¿Necesitas ayuda?Son dos de nuestros técnicos, Agustín y Mikel, y están disponibles para resolver cualquier problema.

Hablar con ellos ahora
Agustín y Mikel