Cómo proteger tu sitio WordPress: lista de seguridad para principiantes
Lista de seguridad de WordPress para principiantes: actualizaciones, accesos seguros, plugins de confianza, copias de seguridad y HTTPS contra ataques comunes.

WordPress impulsa una enorme cantidad de sitios web, y esa popularidad lo convierte en un objetivo frecuente. La buena noticia es que la mayoría de los ataques aprovechan debilidades simples: software desactualizado, contraseñas débiles y complementos de origen dudoso. Si cubres lo básico, evitas la gran mayoría de los problemas comunes. Esta lista de control los repasa en un orden sensato.
Por qué hackean los sitios WordPress
El software central de WordPress se mantiene y se revisa de forma activa. La mayoría de las intrusiones provienen de lo que lo rodea:
- Plugins o temas desactualizados con vulnerabilidades conocidas.
- Contraseñas de administrador débiles o reutilizadas.
- Plugins y temas descargados de fuentes no oficiales, a veces empaquetados con malware oculto.
- Hosting o permisos de archivos mal configurados.
- Credenciales robadas mediante phishing o en otras filtraciones de datos.
Los atacantes suelen rastrear internet de forma automática en busca de debilidades conocidas, por lo que los sitios pequeños son objetivo con la misma facilidad que los grandes.
1. Mantén todo actualizado
Las actualizaciones son tu primera línea de defensa, porque muchas corrigen fallos de seguridad que ya son públicos. Actualiza el núcleo de WordPress, los plugins, los temas y la versión de PHP que usa tu hosting. Cuando sea seguro para tu sitio, activa las actualizaciones automáticas para las versiones menores del núcleo y para los plugins de confianza. Antes de las actualizaciones grandes, haz una copia de seguridad para poder volver atrás si algo se rompe.
2. Usa accesos seguros
- Crea una contraseña larga y única para cada usuario, idealmente generada por un gestor de contraseñas.
- No uses "admin" como nombre de usuario. Crea un nuevo administrador con otro nombre y elimina el anterior.
- Activa la autenticación en dos pasos para administradores y editores. Varios plugins de buena reputación añaden esta función.
- Da a cada persona su propia cuenta, solo con los permisos que necesita. Un redactor no necesita ser administrador.
- Elimina las cuentas de las personas que ya no trabajan contigo.
3. Limita los intentos de inicio de sesión
Los bots prueban miles de contraseñas contra la página de acceso. Un límite de intentos fallidos, ya sea mediante un plugin o a nivel del hosting o del firewall, los ralentiza drásticamente. Algunos sitios también añaden una verificación en el formulario de acceso, o restringen la página de acceso por dirección IP si solo la usan unas pocas personas.
4. Sé selectivo con los plugins y los temas
Cada plugin añade código que hay que mantener seguro. Antes de instalar uno, comprueba estos puntos:
- Se descarga del directorio oficial de WordPress o del sitio propio del desarrollador, si es de buena reputación.
- Se ha actualizado recientemente y está marcado como compatible con tu versión de WordPress.
- Tiene un buen número de instalaciones activas y valoraciones razonables.
- Realmente lo necesitas. Menos plugins significan menos riesgos.
Elimina, en lugar de simplemente desactivar, los plugins y temas que no uses. No instales nunca plugins premium "nulled" o pirateados. Son una vía muy conocida para distribuir malware.
5. Elige un buen hosting
Tu proveedor de hosting influye en tu seguridad más de lo que podrías pensar. Busca proveedores que mantengan actualizado el software del servidor, aíslen las cuentas entre sí, ofrezcan un firewall de aplicaciones web, realicen copias de seguridad periódicas y te den acceso a una versión reciente de PHP. Un hosting barato no siempre es malo, pero comprueba qué funciones de seguridad incluye antes de comprometerte.
6. Usa HTTPS en todo el sitio
HTTPS cifra el tráfico entre tus visitantes y tu sitio, incluidos los datos de inicio de sesión. La mayoría de los proveedores ofrecen certificados gratuitos. Una vez instalado, asegúrate de que la dirección de tu sitio en Ajustes use https y de que todas las páginas redirijan de http a https. Los navegadores marcan como no seguros los sitios que no lo tienen.
7. Haz copias de seguridad de tu sitio
Incluso un sitio bien protegido puede fallar o ser hackeado. Haz copias de seguridad periódicas tanto de los archivos como de la base de datos, guarda al menos una copia fuera de tu cuenta de hosting y prueba a restaurar una de vez en cuando. Una copia limpia y reciente convierte un ataque grave en una reparación manejable. Para saber más, consulta la regla de copias de seguridad 3-2-1.
Referencia rápida: protecciones y esfuerzo
| Protección | Qué previene | Esfuerzo |
|---|---|---|
| Actualizaciones periódicas | Explotación de vulnerabilidades conocidas | Bajo |
| Contraseñas seguras y 2FA | Robo de cuentas y ataques de fuerza bruta | Bajo |
| Límite de intentos de acceso | Adivinación automatizada de contraseñas | Bajo |
| Eliminar plugins sin usar | Vulnerabilidades en código olvidado | Bajo |
| HTTPS | Espionaje de inicios de sesión y datos de formularios | Bajo |
| Copias de seguridad externas | Pérdida permanente de datos tras un ataque o un fallo | Medio |
| Firewall de aplicaciones web | Muchas solicitudes maliciosas antes de que lleguen a tu sitio | Medio |
| Registro de actividad | Cambios difíciles de detectar hechos por usuarios o atacantes | Medio |
8. Refuerza la configuración
Una vez que lo básico está en su sitio, unos cuantos pasos adicionales añaden capas útiles:
- Define permisos de archivos correctos para que el servidor web no pueda escribir en más lugares de los necesarios.
- Desactiva el editor de archivos integrado en el escritorio añadiendo una línea a tu archivo de configuración, para que una cuenta de administrador secuestrada no pueda editar código con facilidad.
- Protege el archivo wp-config.php y mantenlo fuera del acceso público.
- Desactiva XML-RPC si no lo usas, ya que puede aprovecharse para adivinar contraseñas.
- Usa un prefijo de tablas de base de datos distinto en las instalaciones nuevas, aunque es una medida menor.
- Oculta los mensajes de error detallados en el sitio en producción, ya que pueden revelar rutas y otra información.
9. Supervisa y analiza
La seguridad no es solo prevención, también es detectar los problemas a tiempo. Un plugin o servicio de seguridad de buena reputación puede buscar malware, vigilar los archivos modificados del núcleo y avisarte de inicios de sesión sospechosos. Revisa con regularidad tu lista de usuarios en busca de cuentas que no reconozcas, y consulta Search Console o los avisos de tu hosting por si hay alertas sobre tu sitio.
Qué hacer si el sitio ha sido comprometido
- Pon el sitio en modo de mantenimiento o desconéctalo si está perjudicando a los visitantes.
- Contacta con tu proveedor de hosting. A menudo pueden ayudarte a identificar el problema.
- Cambia todas las contraseñas: usuarios de WordPress, hosting, base de datos, FTP y cuentas de correo vinculadas al sitio.
- Restaura una copia limpia hecha antes de la infección, o elimina los archivos maliciosos con un proceso de limpieza de confianza.
- Actualiza todo, elimina los plugins y temas sin usar y reemplaza los que parezcan sospechosos.
- Averigua cómo entró el atacante; si no, puede volver a ocurrir.
Conclusión
No necesitas ser desarrollador para mantener seguro un sitio WordPress. Mantén todo actualizado, usa accesos seguros con autenticación en dos pasos, instala solo plugins en los que confíes y que realmente necesites, activa HTTPS y conserva copias de seguridad probadas fuera del servidor. Convierte esos hábitos en un recordatorio mensual en tu calendario y tu sitio será mucho más difícil de atacar que el promedio.


