Seguridad en línea

Cómo proteger tu sitio WordPress: lista de seguridad para principiantes

Lista de seguridad de WordPress para principiantes: actualizaciones, accesos seguros, plugins de confianza, copias de seguridad y HTTPS contra ataques comunes.

Por techclarityhub.com · · 7 min de lectura

WordPress impulsa una enorme cantidad de sitios web, y esa popularidad lo convierte en un objetivo frecuente. La buena noticia es que la mayoría de los ataques aprovechan debilidades simples: software desactualizado, contraseñas débiles y complementos de origen dudoso. Si cubres lo básico, evitas la gran mayoría de los problemas comunes. Esta lista de control los repasa en un orden sensato.

Por qué hackean los sitios WordPress

El software central de WordPress se mantiene y se revisa de forma activa. La mayoría de las intrusiones provienen de lo que lo rodea:

  • Plugins o temas desactualizados con vulnerabilidades conocidas.
  • Contraseñas de administrador débiles o reutilizadas.
  • Plugins y temas descargados de fuentes no oficiales, a veces empaquetados con malware oculto.
  • Hosting o permisos de archivos mal configurados.
  • Credenciales robadas mediante phishing o en otras filtraciones de datos.

Los atacantes suelen rastrear internet de forma automática en busca de debilidades conocidas, por lo que los sitios pequeños son objetivo con la misma facilidad que los grandes.

1. Mantén todo actualizado

Las actualizaciones son tu primera línea de defensa, porque muchas corrigen fallos de seguridad que ya son públicos. Actualiza el núcleo de WordPress, los plugins, los temas y la versión de PHP que usa tu hosting. Cuando sea seguro para tu sitio, activa las actualizaciones automáticas para las versiones menores del núcleo y para los plugins de confianza. Antes de las actualizaciones grandes, haz una copia de seguridad para poder volver atrás si algo se rompe.

2. Usa accesos seguros

  • Crea una contraseña larga y única para cada usuario, idealmente generada por un gestor de contraseñas.
  • No uses "admin" como nombre de usuario. Crea un nuevo administrador con otro nombre y elimina el anterior.
  • Activa la autenticación en dos pasos para administradores y editores. Varios plugins de buena reputación añaden esta función.
  • Da a cada persona su propia cuenta, solo con los permisos que necesita. Un redactor no necesita ser administrador.
  • Elimina las cuentas de las personas que ya no trabajan contigo.

3. Limita los intentos de inicio de sesión

Los bots prueban miles de contraseñas contra la página de acceso. Un límite de intentos fallidos, ya sea mediante un plugin o a nivel del hosting o del firewall, los ralentiza drásticamente. Algunos sitios también añaden una verificación en el formulario de acceso, o restringen la página de acceso por dirección IP si solo la usan unas pocas personas.

4. Sé selectivo con los plugins y los temas

Cada plugin añade código que hay que mantener seguro. Antes de instalar uno, comprueba estos puntos:

  1. Se descarga del directorio oficial de WordPress o del sitio propio del desarrollador, si es de buena reputación.
  2. Se ha actualizado recientemente y está marcado como compatible con tu versión de WordPress.
  3. Tiene un buen número de instalaciones activas y valoraciones razonables.
  4. Realmente lo necesitas. Menos plugins significan menos riesgos.

Elimina, en lugar de simplemente desactivar, los plugins y temas que no uses. No instales nunca plugins premium "nulled" o pirateados. Son una vía muy conocida para distribuir malware.

5. Elige un buen hosting

Tu proveedor de hosting influye en tu seguridad más de lo que podrías pensar. Busca proveedores que mantengan actualizado el software del servidor, aíslen las cuentas entre sí, ofrezcan un firewall de aplicaciones web, realicen copias de seguridad periódicas y te den acceso a una versión reciente de PHP. Un hosting barato no siempre es malo, pero comprueba qué funciones de seguridad incluye antes de comprometerte.

6. Usa HTTPS en todo el sitio

HTTPS cifra el tráfico entre tus visitantes y tu sitio, incluidos los datos de inicio de sesión. La mayoría de los proveedores ofrecen certificados gratuitos. Una vez instalado, asegúrate de que la dirección de tu sitio en Ajustes use https y de que todas las páginas redirijan de http a https. Los navegadores marcan como no seguros los sitios que no lo tienen.

7. Haz copias de seguridad de tu sitio

Incluso un sitio bien protegido puede fallar o ser hackeado. Haz copias de seguridad periódicas tanto de los archivos como de la base de datos, guarda al menos una copia fuera de tu cuenta de hosting y prueba a restaurar una de vez en cuando. Una copia limpia y reciente convierte un ataque grave en una reparación manejable. Para saber más, consulta la regla de copias de seguridad 3-2-1.

Referencia rápida: protecciones y esfuerzo

ProtecciónQué previeneEsfuerzo
Actualizaciones periódicasExplotación de vulnerabilidades conocidasBajo
Contraseñas seguras y 2FARobo de cuentas y ataques de fuerza brutaBajo
Límite de intentos de accesoAdivinación automatizada de contraseñasBajo
Eliminar plugins sin usarVulnerabilidades en código olvidadoBajo
HTTPSEspionaje de inicios de sesión y datos de formulariosBajo
Copias de seguridad externasPérdida permanente de datos tras un ataque o un falloMedio
Firewall de aplicaciones webMuchas solicitudes maliciosas antes de que lleguen a tu sitioMedio
Registro de actividadCambios difíciles de detectar hechos por usuarios o atacantesMedio

8. Refuerza la configuración

Una vez que lo básico está en su sitio, unos cuantos pasos adicionales añaden capas útiles:

  • Define permisos de archivos correctos para que el servidor web no pueda escribir en más lugares de los necesarios.
  • Desactiva el editor de archivos integrado en el escritorio añadiendo una línea a tu archivo de configuración, para que una cuenta de administrador secuestrada no pueda editar código con facilidad.
  • Protege el archivo wp-config.php y mantenlo fuera del acceso público.
  • Desactiva XML-RPC si no lo usas, ya que puede aprovecharse para adivinar contraseñas.
  • Usa un prefijo de tablas de base de datos distinto en las instalaciones nuevas, aunque es una medida menor.
  • Oculta los mensajes de error detallados en el sitio en producción, ya que pueden revelar rutas y otra información.

9. Supervisa y analiza

La seguridad no es solo prevención, también es detectar los problemas a tiempo. Un plugin o servicio de seguridad de buena reputación puede buscar malware, vigilar los archivos modificados del núcleo y avisarte de inicios de sesión sospechosos. Revisa con regularidad tu lista de usuarios en busca de cuentas que no reconozcas, y consulta Search Console o los avisos de tu hosting por si hay alertas sobre tu sitio.

Señales de que tu sitio puede haber sido hackeado: usuarios administradores desconocidos, páginas o enlaces que no creaste, visitantes redirigidos a otros sitios, una ralentización repentina, que tu proveedor suspenda la cuenta o advertencias del navegador al visitar tu propio sitio. Si notas alguna de ellas, actúa rápido.

Qué hacer si el sitio ha sido comprometido

  1. Pon el sitio en modo de mantenimiento o desconéctalo si está perjudicando a los visitantes.
  2. Contacta con tu proveedor de hosting. A menudo pueden ayudarte a identificar el problema.
  3. Cambia todas las contraseñas: usuarios de WordPress, hosting, base de datos, FTP y cuentas de correo vinculadas al sitio.
  4. Restaura una copia limpia hecha antes de la infección, o elimina los archivos maliciosos con un proceso de limpieza de confianza.
  5. Actualiza todo, elimina los plugins y temas sin usar y reemplaza los que parezcan sospechosos.
  6. Averigua cómo entró el atacante; si no, puede volver a ocurrir.

Conclusión

No necesitas ser desarrollador para mantener seguro un sitio WordPress. Mantén todo actualizado, usa accesos seguros con autenticación en dos pasos, instala solo plugins en los que confíes y que realmente necesites, activa HTTPS y conserva copias de seguridad probadas fuera del servidor. Convierte esos hábitos en un recordatorio mensual en tu calendario y tu sitio será mucho más difícil de atacar que el promedio.

Guías relacionadas

Seguridad en línea

Se filtraron tus datos: qué hacer paso a paso

¿Te llegó un aviso de filtración? Sigue un plan ordenado: confirma que es real, protege tus cuentas, tu dinero y tu identidad y vigila las estafas posteriores.

9 oct 2026 · 7 min de lectura