🎨 Sysprovider Code
Sysprovider LogoWiki
🇪🇸Hosting español para ecommerce

Seguridad básica para WordPress en Plesk

Actualizado el 18 de abril de 2026

¿Por qué es importante la seguridad en tu WordPress con Plesk?

Mantener tu sitio WordPress seguro no es un lujo, es una necesidad. Cada día, miles de sitios son atacados por bots y hackers que buscan vulnerabilidades. Si usas Plesk como panel de control, tienes una gran ventaja: muchas herramientas de seguridad vienen integradas o se pueden añadir fácilmente.

En esta guía, te explicamos paso a paso cómo aplicar una seguridad básica para WordPress en Plesk. No necesitas ser un experto en sistemas; solo sigue estas prácticas y tendrás tu sitio mucho más protegido.

[TIP] Esta guía está pensada para usuarios que administran su propio hosting con Plesk. Si usas un hosting compartido, algunas opciones pueden estar limitadas por tu proveedor.


1. Mantén todo actualizado: WordPress, plugins, temas y Plesk

La regla de oro de la seguridad WordPress Plesk es mantener todo al día. Las actualizaciones corrigen vulnerabilidades conocidas.

1.1. Actualiza WordPress desde Plesk

Plesk facilita mucho esta tarea. Ve a Sitios web y dominios > selecciona tu dominio > busca la sección de WordPress. Allí verás si hay actualizaciones disponibles para el núcleo, plugins o temas.

  • Actualización automática: Plesk puede actualizar WordPress automáticamente. Actívalo en los ajustes de WordPress dentro de Plesk.
  • Actualización manual: Si prefieres controlarlo, haz clic en "Actualizar" cuando veas una notificación.

1.2. No olvides los plugins y temas

Los plugins y temas desactualizados son una puerta de entrada común para los atacantes.

  • Revisa periódicamente la lista de plugins y temas en tu panel de WordPress.
  • Elimina los que no uses. Un plugin inactivo pero desactualizado sigue siendo un riesgo.
  • Activa las actualizaciones automáticas para plugins de confianza.

1.3. Mantén Plesk actualizado

El propio panel de Plesk recibe parches de seguridad. Asegúrate de que tu proveedor de hosting o tú mismo (si tienes un servidor dedicado) apliquen las actualizaciones del sistema.

[WARNING] Nunca uses plugins o temas "nulled" (versiones pirateadas). Suelen contener código malicioso que compromete tu sitio.


2. Usa contraseñas fuertes y autenticación de dos factores

Una contraseña débil es como dejar la puerta de tu casa abierta. Para un WordPress Plesk proteger, empieza por aquí.

2.1. Contraseña del administrador de WordPress

  • Longitud: Mínimo 12 caracteres.
  • Complejidad: Mezcla mayúsculas, minúsculas, números y símbolos.
  • Única: No uses la misma contraseña para otros servicios.
  • Generador: Plesk incluye un generador de contraseñas seguras. Úsalo.

2.2. Contraseña de la base de datos (MySQL/MariaDB)

Cuando instalas WordPress desde Plesk, se genera una contraseña de base de datos automáticamente. No la cambies a una más débil. Si necesitas acceder a la base de datos, usa phpMyAdmin desde Plesk.

2.3. Autenticación de dos factores (2FA)

Añade una capa extra de seguridad. Aunque alguien robe tu contraseña, no podrá acceder sin el código del segundo factor.

  • Plugins recomendados: Wordfence, iThemes Security, o Google Authenticator.
  • Cómo configurarlo: Instala el plugin, escanea el código QR con una app de autenticación (Google Authenticator, Authy) y listo.

[INFO] La autenticación de dos factores es una de las medidas más efectivas contra ataques de fuerza bruta.


3. Protege el acceso a wp-admin y a archivos sensibles

El directorio wp-admin es el corazón de tu WordPress. Limitar quién puede acceder a él es clave para la seguridad WordPress Plesk.

3.1. Cambia la URL de inicio de sesión

Por defecto, la URL de acceso es tudominio.com/wp-admin o tudominio.com/wp-login.php. Los bots la conocen y la atacan constantemente.

  • Plugin: Usa un plugin como "WPS Hide Login" o "iThemes Security" para cambiarla a algo como tudominio.com/mi-acceso-secreto.
  • Beneficio: Reducirás drásticamente los intentos de inicio de sesión automatizados.

3.2. Limita los intentos de inicio de sesión

Los ataques de fuerza bruta prueban miles de contraseñas por minuto. Bloquear después de unos pocos intentos fallidos es muy eficaz.

  • Plugin: Wordfence, Limit Login Attempts Reloaded.
  • Configuración: Por ejemplo, bloquear la IP después de 3 intentos fallidos durante 15 minutos.

3.3. Protege el archivo wp-config.php

wp-config.php contiene las credenciales de tu base de datos y otras configuraciones críticas.

  • Moverlo fuera del directorio raíz: Plesk permite subir un nivel el archivo wp-config.php. Consulta la documentación de Plesk o tu hosting.
  • Permisos: Asegúrate de que los permisos del archivo sean 400 o 440 (solo lectura para el usuario y grupo del servidor).

3.4. Deshabilita la edición de archivos desde el panel de WordPress

Si un atacante accede al panel, no podrá modificar archivos PHP directamente.

  • Cómo hacerlo: Añade esta línea a tu archivo wp-config.php:
    define('DISALLOW_FILE_EDIT', true);
    

4. Configura un cortafuegos (Firewall) y escanea tu sitio

Un cortafuegos actúa como un filtro entre tu sitio y el tráfico malicioso.

4.1. Cortafuegos a nivel de aplicación (WAF)

  • Wordfence: Incluye un potente WAF que bloquea tráfico malicioso antes de que llegue a WordPress.
  • Plesk Firewall: Plesk tiene su propio firewall a nivel de servidor. Puedes configurarlo para bloquear puertos o IPs específicas.

4.2. Escaneo de malware

Realiza escaneos periódicos para detectar archivos infectados.

  • Wordfence: Escanea tu sitio en busca de malware, cambios no autorizados y enlaces sospechosos.
  • Plesk Security Advisor: Plesk incluye una herramienta que analiza la configuración de seguridad de tu servidor y te da recomendaciones.

[TIP] Programa escaneos automáticos semanales con Wordfence. Si detecta algo, actúa de inmediato.


5. Protege la base de datos y cambia el prefijo de las tablas

La base de datos almacena todo tu contenido. Un atacante puede inyectar código SQL o robar información.

5.1. Cambia el prefijo de las tablas de WordPress

Por defecto, el prefijo es wp_. Cambiarlo dificulta los ataques de inyección SQL.

  • Durante la instalación: Plesk te permite elegir un prefijo personalizado al instalar WordPress.
  • En un sitio existente: Puedes usar un plugin como "Change Table Prefix" o hacerlo manualmente mediante phpMyAdmin. Haz una copia de seguridad antes.

5.2. Usa una base de datos dedicada para cada sitio

Si tienes varios sitios en Plesk, cada uno debe tener su propia base de datos. Plesk lo hace por defecto. No compartas bases de datos entre sitios.

5.3. Acceso a la base de datos solo desde localhost

Asegúrate de que la base de datos solo acepte conexiones desde el servidor local (localhost). Plesk configura esto automáticamente, pero verifícalo en la sección de bases de datos.


6. Configura copias de seguridad automáticas

Ninguna seguridad es perfecta. Si todo falla, una copia de seguridad reciente te salvará.

6.1. Copias de seguridad en Plesk

Plesk tiene un potente sistema de backups.

  • Programación: Ve a Herramientas y configuraciones > Administrador de copias de seguridad. Programa copias diarias o semanales.
  • Almacenamiento: Guarda las copias en un lugar externo (FTP, Amazon S3, Google Drive) por si el servidor falla.
  • Restauración: Practica la restauración de una copia para asegurarte de que funciona.

6.2. Copias de seguridad de WordPress

Además de las de Plesk, usa un plugin como UpdraftPlus o BackupBuddy para hacer copias de solo los archivos y la base de datos de WordPress.

[WARNING] Prueba tus copias de seguridad al menos una vez al mes. Una copia que no se puede restaurar no sirve de nada.


7. Buenas prácticas adicionales para Plesk WordPress seguro

Estos consejos complementan lo anterior y elevan tu nivel de protección.

7.1. Usa SSL/HTTPS

Un certificado SSL cifra la comunicación entre el navegador y tu sitio.

  • Plesk: Ve a Sitios web y dominios > SSL/TLS Certificates. Puedes instalar un certificado gratuito de Let's Encrypt con un solo clic.
  • WordPress: Asegúrate de que la URL del sitio en Ajustes > Generales comience con https://.

7.2. Oculta la versión de WordPress

Los atacantes buscan sitios con versiones específicas para explotar vulnerabilidades.

  • Cómo hacerlo: Añade este código al archivo functions.php de tu tema hijo (o usa un plugin de seguridad):
    remove_action('wp_head', 'wp_generator');
    

7.3. Deshabilita XML-RPC (si no lo usas)

XML-RPC permite la publicación remota y la conexión con apps. Si no lo necesitas, desactívalo para evitar ataques de fuerza bruta.

  • Plugin: Wordfence permite deshabilitarlo fácilmente.
  • Manual: Puedes añadir reglas en el archivo .htaccess.

7.4. Vigila los registros de acceso

Plesk guarda logs de acceso y errores. Revísalos periódicamente para detectar actividad sospechosa (muchos intentos de login, peticiones a archivos extraños).

  • Dónde encontrarlos: En Sitios web y dominios > Registros.

Preguntas frecuentes (FAQ) sobre seguridad WordPress Plesk

¿Es seguro instalar muchos plugins de seguridad?

No. Demasiados plugins pueden ralentizar tu sitio y causar conflictos. Elige uno completo como Wordfence o iThemes Security y complementa con las herramientas nativas de Plesk.

¿Puedo usar Plesk para gestionar la seguridad de varios sitios WordPress?

Sí. Plesk te permite aplicar configuraciones de seguridad a nivel de servidor y luego personalizarlas por sitio. Además, puedes clonar configuraciones de seguridad entre sitios.

¿Cada cuánto debo cambiar la contraseña de administrador de WordPress?

Cada 3-6 meses es una buena práctica. Si usas autenticación de dos factores, puedes espaciarlo más.

¿Qué hago si mi sitio WordPress en Plesk es hackeado?

  1. Aísla el sitio: Desactívalo temporalmente desde Plesk.
  2. Restaura desde una copia de seguridad limpia (anterior al ataque).
  3. Escanea con Wordfence para identificar el vector de ataque.
  4. Cambia todas las contraseñas (WordPress, FTP, base de datos, Plesk).
  5. Actualiza todo y revisa los permisos de archivos.

¿Plesk tiene alguna herramienta de seguridad integrada?

Sí. Plesk incluye:

  • Firewall a nivel de servidor.
  • Administrador de copias de seguridad.
  • Instalación de certificados SSL.
  • Security Advisor (recomendaciones de seguridad).
  • Fail2ban (bloqueo automático de IPs maliciosas).

¿Necesito un plugin de seguridad si uso Plesk?

Sí, es muy recomendable. Plesk protege el servidor, pero un plugin de seguridad protege la aplicación WordPress (cortafuegos a nivel de app, escaneo de malware, protección de login, etc.). Ambos niveles se complementan.


Conclusión: La seguridad es un proceso continuo

Aplicar una seguridad básica para WordPress en Plesk no es complicado, pero requiere constancia. No te limites a hacerlo una vez; revisa periódicamente tus configuraciones, mantén todo actualizado y estate atento a las novedades.

Recuerda que la mejor defensa es la prevención. Con estos pasos, tu sitio estará mucho más protegido frente a las amenazas más comunes. Si tienes dudas, no dudes en consultar la documentación de Plesk o pedir ayuda a tu proveedor de hosting.

[TIP] Si usas Syspanel (HestiaCP), recuerda que el puerto de acceso es el 2106. Aunque esta guía se centra en Plesk, muchos conceptos son aplicables a otros paneles.

¿Necesitas ayuda?Son dos de nuestros técnicos, Agustín y Mikel, y están disponibles para resolver cualquier problema.

Hablar con ellos ahora
Agustín y Mikel