Guía de seguridad esencial para WordPress en Plesk
¿Por qué es importante proteger WordPress en Plesk?
Si tienes un sitio web en WordPress alojado en un servidor Plesk, la seguridad no es un lujo, es una necesidad. Cada día se registran miles de ataques automatizados que buscan vulnerabilidades en sitios web. La buena noticia es que con una configuración adecuada puedes reducir el riesgo de forma drástica.
Plesk es un panel de control muy potente que te permite gestionar dominios, bases de datos, correos y archivos desde una interfaz gráfica. Pero tener WordPress instalado no significa que esté protegido por defecto. De hecho, la seguridad depende en gran medida de cómo configures tanto el panel como el propio WordPress.
En esta guía te voy a explicar paso a paso cómo proteger WordPress en Plesk, incluso si no tienes experiencia técnica. Vamos a cubrir desde lo más básico hasta configuraciones más avanzadas, siempre con un lenguaje claro y ejemplos prácticos.
Primeros pasos: actualiza todo antes de nada
La regla de oro de la seguridad en WordPress es mantener todo actualizado. Esto incluye el núcleo de WordPress, los temas y los plugins. Las actualizaciones no solo añaden funciones nuevas, sino que corrigen vulnerabilidades conocidas que los atacantes explotan constantemente.
Cómo actualizar WordPress desde Plesk
Plesk tiene una herramienta integrada para gestionar WordPress. Se llama WordPress Toolkit y es tu mejor aliado. Desde ahí puedes:
- Ver si hay actualizaciones disponibles.
- Actualizar WordPress con un solo clic.
- Actualizar plugins y temas de forma masiva.
- Hacer copias de seguridad antes de actualizar.
Para acceder, entra en tu panel de Plesk, busca el dominio donde tienes WordPress y haz clic en WordPress Toolkit. Ahí verás el estado de tu instalación.
Activa las actualizaciones automáticas
En WordPress Toolkit puedes configurar actualizaciones automáticas. Te recomiendo activarlas al menos para el núcleo de WordPress. Para plugins y temas, actívalas también si tu sitio no es demasiado crítico. Si tienes una tienda online o un sitio con mucho tráfico, mejor revisa las actualizaciones manualmente y prueba en un entorno de staging antes de aplicarlas.
[TIP] Crea un entorno de staging con WordPress Toolkit antes de actualizar. Así pruebas los cambios sin arriesgar tu sitio en producción.
Usa contraseñas seguras y autenticación de dos factores
Las contraseñas débiles son la puerta de entrada favorita de los atacantes. Si tu contraseña es "admin123" o "password", estás pidiendo a gritos que te hackeen. Pero no solo hablo de la contraseña de tu panel de administración de WordPress, también de la de tu cuenta FTP, de la base de datos y de la de Plesk.
Cambia la contraseña de administrador de WordPress
Entra en tu wp-admin, ve a Usuarios y selecciona tu perfil. Asegúrate de usar una contraseña con al menos 12 caracteres, combinando mayúsculas, minúsculas, números y símbolos. WordPress tiene un generador de contraseñas integrado que te da opciones muy seguras.
Activa la autenticación de dos factores (2FA)
La autenticación de dos factores añade una capa extra de seguridad. Aunque alguien robe tu contraseña, no podrá entrar sin el código de verificación que se envía a tu teléfono. Existen plugins muy buenos como Wordfence, iThemes Security o Google Authenticator. Con WordPress Toolkit también puedes instalar 2FA directamente.
[WARNING] No uses el mismo usuario "admin" para tu cuenta de administrador. Crea un usuario nuevo con un nombre difícil de adivinar y elimina al usuario "admin" por defecto.
Protege también tu acceso a Plesk
Tu panel de Plesk también necesita una contraseña robusta. Cambia la contraseña del usuario principal de Plesk y activa la autenticación de dos factores si tu versión lo permite. Plesk suele tener esta opción en Mi perfil dentro del panel.
Configura correctamente los permisos de archivos
Los permisos de archivos y carpetas en tu servidor determinan quién puede leer, escribir o ejecutar cada archivo. Si los permisos son demasiado abiertos, un atacante podría subir archivos maliciosos o modificar los existentes.
Los permisos recomendados para WordPress
La configuración estándar segura es:
- Archivos: 644
- Carpetas: 755
- wp-config.php: 600 (aunque 644 también es aceptable, 600 es más seguro)
Puedes cambiar los permisos desde el administrador de archivos de Plesk. Selecciona los archivos o carpetas, haz clic en Permisos y ajusta los valores.
Cuidado con los archivos de subida
La carpeta wp-content/uploads es especialmente peligrosa porque permite subir archivos. Asegúrate de que no se puedan ejecutar archivos PHP dentro de ella. Puedes añadir un archivo .htaccess en esa carpeta con el siguiente contenido:
<FilesMatch "\.(php|php5|phtml)$">
Deny from all
</FilesMatch>
Esto bloquea la ejecución de PHP en la carpeta de subidas, una técnica muy común para evitar ataques.
[INFO] Si usas Nginx en lugar de Apache, los archivos
.htaccessno funcionan. En ese caso, deberás configurar la regla en el archivo de configuración de Nginx desde Plesk.
Protege el acceso a wp-admin
El acceso al panel de administración de WordPress es uno de los objetivos principales de los atacantes. Hay varias formas de protegerlo, desde limitar el número de intentos de inicio de sesión hasta restringir el acceso por IP.
Limita los intentos de inicio de sesión
Los ataques de fuerza bruta consisten en probar miles de combinaciones de usuario y contraseña hasta dar con la correcta. Para evitarlo, instala un plugin de seguridad como Wordfence o Limit Login Attempts Reloaded. Estos plugins bloquean temporalmente la IP después de varios intentos fallidos.
Restringe el acceso a wp-admin por IP
Si eres la única persona que administra el sitio, puedes restringir el acceso a wp-admin solo desde tu IP. Esto se hace desde Plesk en la sección de Apache y Nginx o añadiendo reglas en el archivo .htaccess.
Un ejemplo para tu .htaccess:
<Files wp-login.php>
Order Deny,Allow
Deny from all
Allow from 123.456.789.000
</Files>
Sustituye 123.456.789.000 por tu IP real. Para saber tu IP, puedes buscar "cuál es mi IP" en Google.
[WARNING] Si tu IP cambia con frecuencia (por ejemplo, si usas una conexión doméstica sin IP fija), esta opción puede dejarte fuera de tu propio sitio. Úsala solo si tienes IP fija o usas una VPN.
Activa el firewall de Plesk y usa ModSecurity
Plesk incluye un firewall integrado que puedes configurar desde el panel. También puedes activar ModSecurity, un módulo de Apache que analiza las peticiones y bloquea ataques conocidos.
Configura el firewall en Plesk
Ve a Herramientas y ajustes > Firewall. Ahí puedes crear reglas para permitir o denegar puertos y direcciones IP. Si no sabes qué puertos abrir, deja los que vienen por defecto. Lo importante es que el firewall esté activo.
Activa ModSecurity
ModSecurity funciona como un escudo que filtra las peticiones HTTP. Plesk tiene una interfaz para activarlo y elegir el nivel de protección. Ve a la pestaña de tu dominio, busca Apache y Nginx y activa ModSecurity con el conjunto de reglas OWASP o Atomic.
[TIP] El conjunto de reglas OWASP es gratuito y muy completo. Si tienes problemas de compatibilidad con algún plugin, puedes cambiar al modo de "detección" en lugar de "bloqueo" para ver qué está pasando.
Copias de seguridad: tu red de seguridad
Ninguna estrategia de seguridad está completa sin copias de seguridad. Si algo sale mal, poder restaurar tu sitio en cuestión de minutos es invaluable.
Cómo hacer copias de seguridad con Plesk
Plesk tiene una herramienta de copias de seguridad que puedes programar. Ve a Herramientas y ajustes > Administrador de copias de seguridad. Puedes configurar:
- Copias diarias, semanales o mensuales.
- Almacenamiento local o en la nube (FTP, SFTP, etc.).
- Retención de copias antiguas.
Copias de seguridad de WordPress con WordPress Toolkit
WordPress Toolkit también permite hacer copias de seguridad de tu instalación. Puedes crear una copia manual antes de hacer cambios importantes, o programar copias automáticas.
[INFO] Guarda siempre al menos una copia de seguridad fuera de tu servidor. Si el servidor se cae o es comprometido, necesitas una copia en un lugar seguro.
Protege la base de datos de WordPress
La base de datos contiene todo tu contenido, usuarios y configuraciones. Si alguien accede a ella, puede robar información o destruir tu sitio.
Cambia el prefijo de las tablas de WordPress
Por defecto, las tablas de WordPress usan el prefijo wp_. Cambiarlo a algo como miweb_ o seguro_ hace más difícil que un atacante adivine los nombres de las tablas. Puedes hacerlo durante la instalación o con un plugin como iThemes Security.
Usa contraseñas fuertes para la base de datos
En Plesk, ve a la sección de Bases de datos y asegúrate de que la contraseña del usuario de la base de datos sea robusta. También puedes cambiar el prefijo de las tablas desde phpMyAdmin, pero ten mucho cuidado de no romper nada.
Mantén limpio tu WordPress: elimina lo que no uses
Cuantos más plugins y temas tengas instalados, más superficie de ataque tienes. Los plugins que no usas son vulnerabilidades potenciales que nadie actualiza.
Desinstala plugins y temas innecesarios
Revisa tu lista de plugins y elimina los que no uses. Lo mismo con los temas: deja solo el que estás usando y quizás uno de respaldo. También desinstala cualquier plugin o tema que esté inactivo.
Usa solo plugins de fuentes confiables
Descarga plugins únicamente del repositorio oficial de WordPress o de desarrolladores reconocidos. Los plugins piratas o de sitios dudosos suelen contener código malicioso.
Preguntas frecuentes sobre seguridad WordPress en Plesk
¿Es seguro usar WordPress en Plesk?
Sí, Plesk es un panel muy seguro si lo configuras correctamente. La seguridad depende de ti: actualizaciones, contraseñas fuertes y buenas prácticas.
¿Qué hago si mi sitio fue hackeado?
Lo primero es restaurar una copia de seguridad limpia. Después cambia todas las contraseñas (WordPress, FTP, base de datos, Plesk) y revisa los archivos en busca de código malicioso. Considera contratar un servicio de limpieza profesional si no te sientes seguro.
¿Necesito un plugin de seguridad si uso Plesk?
Plesk te da herramientas potentes, pero un plugin de seguridad como Wordfence añade una capa extra de protección, como el escaneo de malware en tiempo real y el bloqueo de IPs maliciosas.
¿Cómo sé si mi sitio está siendo atacado?
Puedes revisar los registros de acceso en Plesk o usar plugins que te avisen de intentos de inicio de sesión sospechosos. Si notas que el sitio va lento o hay archivos nuevos que no reconoces, puede ser señal de ataque.
Conclusión
Proteger WordPress en Plesk no es complicado si sigues estos pasos de forma sistemática. Recuerda que la seguridad es un proceso continuo, no algo que haces una vez y olvidas. Mantén todo actualizado, usa contraseñas fuertes, configura el firewall y haz copias de seguridad regularmente.
Con estas prácticas, tu sitio estará mucho más seguro y podrás dormir tranquilo sabiendo que has hecho todo lo posible para mantener a raya a los atacantes. Si tienes dudas, no dudes en consultar la documentación de Plesk o buscar ayuda en foros especializados. La comunidad de WordPress es enorme y siempre hay alguien dispuesto a echar una mano.
[TIP] Dedica una hora al mes a revisar la seguridad de tu WordPress. Es tiempo bien invertido que puede ahorrarte un gran dolor de cabeza en el futuro.
