🎨 Sysprovider Code
Sysprovider LogoWiki
🇪🇸Hosting español para ecommerce

Preguntas frecuentes sobre seguridad básica en WordPress (cPanel y Plesk)

Actualizado el 2 de febrero de 2026

¿Por qué es importante la seguridad en WordPress?

WordPress es el sistema de gestión de contenido (CMS) más popular del mundo, lo que lo convierte en un objetivo frecuente para ataques automatizados. La buena noticia es que la mayoría de las vulnerabilidades se pueden evitar con medidas básicas de seguridad. Esta FAQ responde a las preguntas más comunes sobre seguridad WordPress básica, especialmente para usuarios que gestionan su sitio desde cPanel o Plesk.

Aquí encontrarás consejos prácticos, explicaciones sencillas y pasos claros para proteger WordPress cPanel y mantener tu sitio a salvo sin ser un experto en tecnología.


Pregunta 1: ¿Por dónde empiezo para asegurar mi WordPress?

La seguridad no es un solo paso, sino un conjunto de buenas prácticas. Empieza por lo esencial:

  1. Actualiza todo: Mantén WordPress, tus temas y plugins siempre en su última versión. Las actualizaciones corrigen fallos de seguridad conocidos.
  2. Usa contraseñas fuertes: No uses "admin" como usuario ni "123456" como contraseña. Crea combinaciones largas con letras, números y símbolos.
  3. Instala un plugin de seguridad: Plugins como Wordfence, Sucuri o iThemes Security añaden una capa de protección extra (firewall, escaneo de malware, etc.).

[TIP] Muchos hosting con cPanel o Plesk ofrecen instaladores automáticos (como Softaculous) que ya incluyen contraseñas seguras. Aprovéchalos.


Pregunta 2: ¿Cómo protejo el acceso a mi escritorio de WordPress?

El panel de administración (ej: tudominio.com/wp-admin) es la puerta principal. Protégela con estas medidas:

Cambiar la URL de inicio de sesión

Por defecto, el acceso es /wp-admin o /wp-login.php. Los bots lo saben y lo atacan. Puedes cambiarlo con plugins como WPS Hide Login.

Limitar intentos de inicio de sesión

Los ataques de fuerza bruta prueban miles de combinaciones. Con un plugin de seguridad puedes limitar los intentos fallidos (por ejemplo, 3 intentos y luego bloqueo por 15 minutos).

Usar autenticación de dos factores (2FA)

Es una capa extra: además de tu contraseña, necesitas un código que se genera en tu teléfono. Plugins como Google Authenticator o Wordfence lo ofrecen.


Pregunta 3: ¿Qué debo hacer en cPanel o Plesk para mejorar la seguridad?

Tu panel de hosting es el centro de control. Aquí tienes los pasos clave:

En cPanel:

  1. Proteger directorios con contraseña: Ve a la sección "Directorios protegidos con contraseña" y protege carpetas sensibles como wp-admin o wp-content/uploads.
  2. Usar un Certificado SSL: En "SSL/TLS" o "AutoSSL" activa el certificado gratuito (Let's Encrypt). Así tu web usará HTTPS, cifrando la comunicación.
  3. Configurar copias de seguridad: En "Backup" o "JetBackup" programa copias diarias o semanales. Si algo sale mal, restauras.

En Plesk:

  1. Activar Fail2Ban: Es un sistema que bloquea IPs con múltiples intentos fallidos de acceso. Búscalo en "Herramientas y configuraciones" > "Fail2Ban".
  2. Gestionar actualizaciones: Plesk te avisa de actualizaciones del sistema. No las ignores.
  3. Usar la extensión de seguridad: Plesk tiene extensiones como "Security Advisor" que te guían con recomendaciones.

[WARNING] Nunca compartas tus credenciales de cPanel o Plesk con nadie que no sea de confianza. El acceso al panel es la llave maestra de tu sitio.


Pregunta 4: ¿Cómo protejo mi base de datos de WordPress?

La base de datos almacena todo tu contenido y configuración. Para protegerla:

Cambiar el prefijo de las tablas

Por defecto, las tablas de WordPress empiezan con wp_. Cambiar este prefijo (por ejemplo, a miweb_) dificulta ataques de inyección SQL. Puedes hacerlo durante la instalación o con un plugin como iThemes Security.

Usar contraseñas únicas para la base de datos

En cPanel, ve a "Bases de datos MySQL" y crea una contraseña compleja para el usuario de la base de datos. No uses la misma contraseña que para tu email o redes sociales.

Limitar el acceso a la base de datos

En cPanel/Plesk, configura que solo tu IP pueda acceder a phpMyAdmin (herramienta para gestionar la BD). Así evitas accesos no autorizados.


Pregunta 5: ¿Qué plugins de seguridad recomiendas para WordPress?

Hay muchos, pero estos son los más fiables y fáciles de usar:

  • Wordfence Security: Tiene firewall, escáner de malware, bloqueo de IPs y notificaciones en tiempo real.
  • Sucuri Security: Ofrece auditoría de seguridad, monitoreo de integridad de archivos y acciones post-hack.
  • iThemes Security: Incluye más de 30 medidas de seguridad, como cambios de sal de contraseñas, protección contra fuerza bruta y copias de seguridad de bases de datos.

[INFO] No instales demasiados plugins de seguridad a la vez. Con uno bueno es suficiente. Demasiados pueden ralentizar tu web o generar conflictos.


Pregunta 6: ¿Cómo sé si mi WordPress ha sido hackeado?

Señales comunes de un sitio comprometido:

  • Aparecen anuncios extraños o redirecciones a sitios desconocidos.
  • Tu web se vuelve muy lenta sin razón aparente.
  • Recibes correos de Google sobre malware o páginas bloqueadas.
  • Ves archivos nuevos en tu servidor que no reconoces (por ejemplo, en wp-content/uploads).

Si sospechas, actúa rápido:

  1. Escanea tu sitio con un plugin de seguridad (Wordfence, Sucuri).
  2. Cambia todas las contraseñas (WordPress, cPanel/Plesk, base de datos, FTP).
  3. Revisa los usuarios en tu WordPress: elimina cualquier cuenta sospechosa.
  4. Restaura una copia de seguridad limpia (por eso son tan importantes).
  5. Contacta a tu hosting si no puedes solucionarlo.

Pregunta 7: ¿Es necesario cambiar los permisos de archivos en mi servidor?

Sí, es una buena práctica, pero con cuidado. Los permisos determinan quién puede leer, escribir o ejecutar archivos.

Recomendaciones generales:

  • Carpetas: permisos 755 (lectura y ejecución para todos, escritura solo para el propietario).
  • Archivos: permisos 644 (lectura para todos, escritura solo para el propietario).
  • wp-config.php: permisos 600 o 640 (solo lectura para el propietario).

Puedes cambiarlos desde el administrador de archivos de cPanel o Plesk, o mediante FTP.

[WARNING] No pongas permisos 777 (todos pueden escribir) a menos que sea estrictamente necesario (ej: carpetas de subida de archivos temporales). Es un riesgo enorme.


Pregunta 8: ¿Cómo protejo mi sitio de ataques de fuerza bruta?

Los ataques de fuerza bruta intentan adivinar tu contraseña. Para defenderte:

  1. Usa un plugin de limitación de intentos de inicio de sesión (como Login LockDown).
  2. Activa el bloqueo de IPs desde el firewall de tu plugin de seguridad.
  3. Configura un CAPTCHA en el formulario de inicio de sesión (Google reCAPTCHA es fácil de instalar).
  4. Cambia la URL de inicio de sesión (como vimos antes).
  5. Si usas Syspanel (antes conocido como HestiaCP), recuerda que el puerto de acceso es el 2106. Verifica que no sea accesible desde cualquier IP.

Pregunta 9: ¿Qué hago con los temas y plugins que no uso?

Elimínalos sin piedad. Los temas y plugins no utilizados son puertas abiertas para los atacantes, especialmente si no se actualizan.

  • Ve a Apariencia > Temas y borra los que no estés usando (excepto el predeterminado, por si acaso).
  • Ve a Plugins > Plugins instalados y desinstala los que no necesites.

[TIP] Si un plugin lleva más de un año sin actualizarse, busca una alternativa. Es una señal de abandono.


Pregunta 10: ¿Cómo hago copias de seguridad de mi WordPress?

Las copias de seguridad son tu salvavidas. Deberías tener al menos dos tipos:

Copia de seguridad automática desde tu hosting

  • cPanel: Usa la herramienta "Backup" o "JetBackup". Programa copias diarias o semanales y guárdalas en un lugar externo (Google Drive, Dropbox, etc.).
  • Plesk: Ve a "Herramientas y configuraciones" > "Administrador de copias de seguridad". Programa copias y descárgalas periódicamente.

Copia de seguridad con plugin de WordPress

Plugins como UpdraftPlus o BackupBuddy te permiten programar copias y almacenarlas en la nube (Google Drive, Amazon S3, etc.). Son muy intuitivos.

[INFO] Una copia de seguridad completa incluye: archivos de WordPress (temas, plugins, imágenes) y la base de datos. Asegúrate de que tu método respalde ambos.


Pregunta 11: ¿Qué es un firewall y cómo lo activo?

Un firewall es un filtro que bloquea tráfico malicioso antes de que llegue a tu web. Hay dos tipos:

  • Firewall a nivel de servidor: Ofrecido por tu hosting. Pregunta a tu proveedor si lo tienen activo.
  • Firewall a nivel de aplicación: Plugins como Wordfence o Sucuri lo incluyen. Bloquean IPs sospechosas, ataques de inyección SQL, etc.

Para activarlo en tu plugin de seguridad, normalmente es cuestión de marcar una casilla en la configuración. No requiere conocimientos avanzados.


Pregunta 12: ¿Debo ocultar la versión de WordPress que uso?

Sí, es recomendable. Mostrar la versión (ej: "WordPress 6.4") ayuda a los atacantes a saber qué vulnerabilidades explotar.

Puedes ocultarla con un plugin de seguridad o añadiendo un pequeño código en el archivo functions.php de tu tema hijo (si sabes hacerlo). La mayoría de plugins de seguridad ya lo hacen automáticamente.


Pregunta 13: ¿Cómo protejo los archivos de mi tema y plugins?

Los archivos de temas y plugins pueden ser editados desde el editor de WordPress (Apariencia > Editor). Esto es un riesgo si alguien accede a tu panel.

  • Desactiva el editor de archivos: Añade esta línea al archivo wp-config.php:
    define('DISALLOW_FILE_EDIT', true);
    Así, aunque alguien entre a tu panel, no podrá modificar el código.

  • Mantén actualizados los temas y plugins para que las vulnerabilidades conocidas se corrijan.


Pregunta 14: ¿Qué hago si mi sitio ya ha sido hackeado?

No entres en pánico. Sigue estos pasos:

  1. Aísla el sitio: Temporalmente, ponlo en modo mantenimiento o desconéctalo.
  2. Cambia todas las contraseñas (WordPress, hosting, FTP, base de datos).
  3. Escanea con un plugin de seguridad para identificar archivos maliciosos.
  4. Restaura una copia de seguridad limpia (de antes del ataque).
  5. Elimina cualquier archivo o plugin sospechoso que no reconozcas.
  6. Refuerza la seguridad siguiendo los consejos de esta FAQ.

Si no puedes hacerlo tú, contrata a un profesional o pide ayuda a tu hosting.


Pregunta 15: ¿Es seguro usar la red Wi-Fi pública para administrar mi WordPress?

No, no lo es. Las redes Wi-Fi públicas pueden ser interceptadas fácilmente.

  • Usa una VPN (Red Privada Virtual) para cifrar tu conexión.
  • Conéctate siempre a través de HTTPS (tu sitio debe tener SSL activo).
  • Evita acceder a tu panel de administración desde lugares públicos si no es estrictamente necesario.

[WARNING] Nunca guardes contraseñas en el navegador de un ordenador público. Siempre cierra sesión al terminar.


Resumen final: checklist de seguridad básica para WordPress

Para que no te pierdas, aquí tienes una lista de verificación rápida:

  • WordPress, temas y plugins actualizados.
  • Contraseñas fuertes y únicas para todo.
  • Plugin de seguridad activo (Wordfence, Sucuri, etc.).
  • Certificado SSL instalado (HTTPS).
  • Copias de seguridad automáticas programadas.
  • Cambio de prefijo de base de datos (opcional, pero recomendado).
  • Limitación de intentos de inicio de sesión.
  • Desactivación del editor de archivos.
  • Eliminación de temas y plugins no utilizados.
  • Permisos de archivos correctos (755 para carpetas, 644 para archivos).

[TIP] Dedica 30 minutos al mes a revisar estos puntos. Es tiempo bien invertido para mantener tu web segura y tu tranquilidad intacta.


Esperamos que esta FAQ sobre seguridad WordPress básica te haya sido de ayuda. Recuerda que la seguridad es un proceso continuo, no un destino. Con estos consejos seguridad WordPress y las herramientas de proteger WordPress cPanel o Plesk, estarás en el camino correcto. Si tienes más dudas, tu hosting o la comunidad de WordPress siempre están para ayudarte.

¿Necesitas ayuda?Son dos de nuestros técnicos, Agustín y Mikel, y están disponibles para resolver cualquier problema.

Hablar con ellos ahora
Agustín y Mikel