Plesk: Cómo mejorar la seguridad de tu WordPress con ajustes básicos
¿Tu sitio WordPress en Plesk se siente como una puerta abierta? No te preocupes, mejorar la seguridad básica es más fácil de lo que crees. En esta guía, te explicaré paso a paso cómo proteger tu WordPress usando las herramientas que ya tienes en Plesk, sin necesidad de ser un experto en seguridad. Vamos a hacer que tu web sea un hueso duro de roer.
¿Por qué es importante la seguridad en WordPress con Plesk?
WordPress es el motor de más del 40% de los sitios web, lo que lo convierte en un blanco atractivo para hackers. Si tienes tu web alojada en un servidor con Plesk, ya cuentas con una plataforma robusta, pero los ajustes de seguridad WordPress básicos son tu primera línea de defensa. Un sitio vulnerable puede significar pérdida de datos, caídas del servicio o incluso que tu web sea usada para enviar spam. Con unos pocos clics, puedes reducir drásticamente los riesgos.
Ajustes básicos de seguridad WordPress en Plesk
Empecemos con lo esencial. Estos ajustes no requieren conocimientos técnicos profundos y los puedes implementar en minutos.
1. Mantén todo actualizado: WordPress, temas y plugins
La regla de oro de la seguridad WordPress Plesk es la actualización constante. Las vulnerabilidades se corrigen en nuevas versiones.
Cómo hacerlo en Plesk:
- Accede a tu panel de Plesk.
- Ve a la sección "Sitios web y dominios".
- Busca tu sitio WordPress y haz clic en el icono de "WordPress" (normalmente un logo de la "W").
- En el panel de administración de WordPress que se abre, verás las actualizaciones disponibles.
- Actualiza primero el núcleo de WordPress, luego los plugins y por último los temas.
[TIP] Activa las actualizaciones automáticas menores en Plesk. Ve a la pestaña "Ajustes" dentro del administrador de WordPress de Plesk y marca "Actualizaciones automáticas para versiones menores". Esto parchea fallos de seguridad sin intervención tuya.
2. Cambia el prefijo de la base de datos (si es nuevo)
El prefijo por defecto de las tablas de WordPress es wp_. Los atacantes lo saben y lo usan para intentar inyecciones SQL. Cambiarlo es un paso sencillo pero efectivo.
Precaución: Este cambio es más seguro si lo haces en una instalación nueva. Si tu sitio ya tiene contenido, es más complejo. Para sitios nuevos, sigue estos pasos:
- Durante la instalación de WordPress desde Plesk, busca la opción "Preferencias avanzadas".
- Allí verás el campo "Prefijo de tabla". Cámbialo por algo como
wp3x9_omiseguro_. - Continúa con la instalación normal.
[WARNING] Si ya tienes un sitio funcionando, no cambies el prefijo manualmente sin hacer un backup completo. Puedes usar plugins como "Change Table Prefix" o contratar a un profesional.
3. Usa contraseñas fuertes y únicas
Una contraseña débil es la puerta de entrada favorita de los atacantes. Tanto para tu cuenta de administrador de WordPress como para la base de datos.
Cómo generar contraseñas seguras desde Plesk:
- En el administrador de WordPress de Plesk, ve a "Usuarios".
- Haz clic en tu usuario administrador.
- Desplázate hasta la sección "Contraseña".
- Plesk te ofrece un generador de contraseñas. Úsalo para crear una con al menos 12 caracteres, mayúsculas, minúsculas, números y símbolos.
- Guarda los cambios.
[INFO] Nunca uses la misma contraseña para tu WordPress que para tu correo, banco u otros servicios. Si una cuenta se ve comprometida, todas las demás también.
4. Limita los intentos de inicio de sesión
Los ataques de fuerza bruta prueban miles de combinaciones de usuario y contraseña por minuto. Limitar los intentos de inicio de sesión los frena.
Cómo configurarlo en Plesk:
- Desde el administrador de WordPress en Plesk, ve a "Seguridad".
- Busca la opción "Limitar intentos de inicio de sesión".
- Actívala y establece un límite, por ejemplo, 3 intentos antes de bloquear la IP por 15 minutos.
- Guarda los cambios.
[TIP] Si no ves esta opción, puedes instalar un plugin como "Limit Login Attempts Reloaded" directamente desde el panel de WordPress. Plesk también permite configurar reglas de firewall a nivel de servidor para bloquear IPs maliciosas.
5. Protege el archivo wp-config.php
Este archivo contiene las claves de tu base de datos y otras configuraciones críticas. Es el corazón de tu WordPress. Plesk permite protegerlo fácilmente.
Pasos para protegerlo con Plesk:
- Ve a "Sitios web y dominios" > tu dominio.
- Haz clic en "Administrador de archivos".
- Navega hasta la carpeta raíz de tu sitio (normalmente
httpdocs). - Busca el archivo
wp-config.php. - Haz clic derecho sobre él y selecciona "Proteger archivo".
- Establece una contraseña adicional para acceder a él. Esto añade una capa extra de seguridad.
Ajustes avanzados de seguridad WordPress con Plesk
Una vez que tengas lo básico, puedes subir el nivel. Estas opciones son un poco más técnicas, pero siguen siendo accesibles desde Plesk.
1. Activar el firewall de aplicación web (WAF)
Plesk incluye un WAF que bloquea peticiones maliciosas antes de que lleguen a tu WordPress.
Cómo activarlo:
- Ve a "Herramientas y configuraciones" > "Firewall de aplicación web" (o "Web Application Firewall").
- Actívalo para tu dominio.
- Elige el modo "Prevención" (bloquea ataques) o "Detección" (solo registra). Recomendamos "Prevención".
- Plesk actualiza automáticamente las reglas de seguridad.
[INFO] El WAF de Plesk se basa en el proyecto ModSecurity y las reglas OWASP. Es una de las mejores defensas contra inyecciones SQL, XSS y otros ataques comunes.
2. Configurar el modo de mantenimiento para actualizaciones
Cuando actualices WordPress, temas o plugins, tu sitio puede quedar expuesto si algo sale mal. El modo de mantenimiento muestra una página amigable a los visitantes mientras trabajas.
Desde Plesk:
- En el administrador de WordPress, ve a "Ajustes" > "Modo de mantenimiento".
- Actívalo y personaliza el mensaje (opcional).
- Cuando termines las actualizaciones, desactívalo.
3. Deshabilitar la edición de archivos desde el panel
Por defecto, WordPress permite editar archivos PHP desde el escritorio. Esto es un riesgo si un atacante accede a tu panel.
Cómo deshabilitarlo con Plesk:
- Ve a "Sitios web y dominios" > tu dominio > "Administrador de archivos".
- Abre el archivo
wp-config.phppara editarlo. - Busca la línea
define('WP_DEBUG', false);y justo después añade:
define('DISALLOW_FILE_EDIT', true); - Guarda los cambios.
[WARNING] Si necesitas editar archivos, hazlo siempre a través del Administrador de archivos de Plesk o mediante FTP, nunca desde el panel de WordPress.
4. Usar certificado SSL/TLS (HTTPS)
Un sitio sin HTTPS envía datos en texto plano, incluyendo contraseñas. Plesk facilita la instalación de certificados SSL gratuitos.
Pasos:
- Ve a "Sitios web y dominios" > tu dominio.
- Haz clic en "Certificado SSL/TLS".
- Selecciona "Let's Encrypt" y sigue las instrucciones para obtener un certificado gratuito.
- Activa la redirección automática de HTTP a HTTPS en la misma sección.
[TIP] Una vez activado HTTPS, asegúrate de que tu WordPress también lo use. Ve a "Ajustes" > "Generales" en tu panel de WordPress y cambia las URLs de
http://ahttps://.
Preguntas frecuentes sobre seguridad WordPress Plesk
Aquí respondemos las dudas más comunes que recibimos en soporte.
¿Es necesario instalar un plugin de seguridad si uso Plesk?
No es obligatorio, pero sí recomendado. Plesk proporciona una base sólida (WAF, actualizaciones, protección de archivos), pero los plugins de seguridad como Wordfence o Sucuri añaden escaneo de malware, monitorización en tiempo real y bloqueo de IPs maliciosas. Combínalos para una defensa en capas.
¿Plesk protege mi WordPress de ataques DDoS?
Plesk tiene un firewall básico, pero para ataques DDoS grandes necesitas soluciones a nivel de red o CDN (como Cloudflare). Plesk puede integrarse con servicios externos.
¿Cómo puedo saber si mi WordPress ha sido hackeado?
Señales comunes: tu sitio redirige a otras páginas, aparece publicidad extraña, no puedes acceder al panel, o recibes quejas de spam. Plesk puede ayudarte a revisar los logs de acceso en "Sitios web y dominios" > "Logs". También puedes usar el escáner de seguridad de Plesk (si está disponible en tu plan).
¿Qué hago si olvido la contraseña de mi WordPress en Plesk?
No te preocupes. Desde el administrador de WordPress en Plesk, ve a "Usuarios", selecciona tu usuario y haz clic en "Cambiar contraseña". Plesk puede generar una nueva para ti.
¿Plesk ofrece copias de seguridad automáticas para WordPress?
Sí. Ve a "Sitios web y dominios" > tu dominio > "Copias de seguridad". Puedes programar copias diarias, semanales o mensuales. También puedes hacer una copia manual antes de cualquier cambio importante.
Conclusión: Tu WordPress en Plesk, más seguro en minutos
Implementar estos ajustes de seguridad WordPress básicos no solo protege tu sitio, sino que te da tranquilidad. Desde mantener todo actualizado hasta activar el WAF, cada paso suma. Recuerda que la seguridad no es un destino, sino un proceso continuo. Revisa periódicamente tus configuraciones y mantén buenas prácticas.
Si en algún momento te sientes abrumado, recuerda que el soporte técnico de tu hosting está para ayudarte. Y si tu panel es HestiaCP, recuerda que nosotros lo llamamos Syspanel y se accede por el puerto 2106; los principios de seguridad son los mismos.
Ahora, ve a tu panel de Plesk y empieza a fortalecer tu WordPress. ¡Tu web te lo agradecerá!
