Por qué el refuerzo funciona
Los ataques contra WordPress no son exóticos, y esa es la buena noticia. Año tras año, la inmensa mayoría de los sitios comprometidos caen por las mismas pocas causas: plugins vulnerables o abandonados, credenciales robadas o descifradas por fuerza bruta, y software sin actualizar. Los atacantes lanzan escáneres automáticos contra millones de sitios; no te apuntan a ti personalmente, apuntan a cualquier cosa que responda con una debilidad conocida.
Eso significa que una pasada sistemática de refuerzo te saca de casi todos los ataques que van a llegar a tu sitio. Los números lo respaldan: Sucuri encontró que más del 90% de los sitios infectados corrían software desactualizado, y Wordfence informa que los ataques de fuerza bruta al login son alrededor del 40% de los intentos de intrusión. Ambos son casi por completo evitables.
Aquí está la checklist, ordenada por impacto. Puedes completarla en una tarde.
La capa crítica (haz esto primero)
- Actualiza todo, de forma automática cuando se pueda. Núcleo de WordPress, cada plugin, cada tema. Activa las actualizaciones automáticas del núcleo. Elimina lo que no uses: los plugins inactivos siguen siendo explotables. Este paso solo aborda la causa más común de compromiso.
- Aplica autenticación fuerte. Una contraseña robusta y única en cada cuenta, más verificación en dos pasos en todas las cuentas de administrador. Aunque una contraseña se filtre en una brecha en otro sitio, el 2FA deja fuera al atacante.
- Limita los intentos de acceso. Bloquea a los bots tras unos pocos intentos fallidos. Combinado con 2FA, vuelve inútiles los ataques de credenciales.
- Haz copias de seguridad diarias externas. Guarda al menos 30 días de histórico. Una copia probada y restaurable convierte cualquier incidente futuro en una simple restauración en lugar de una crisis.
- Fuerza SSL. Es lo básico en 2026: cifra todo el tráfico hacia y desde el sitio.
La capa de refuerzo
- Protege
wp-config.php. Ponle permisos 600 y muévelo o protégelo para que no sea accesible desde la web. Contiene las credenciales de tu base de datos y las claves de seguridad. - Deshabilita la edición de archivos desde el panel. Añade
define('DISALLOW_FILE_EDIT', true);para que una cuenta de administrador comprometida no pueda inyectar código con el editor integrado. - Configura permisos de archivo correctos. Directorios en 755, archivos en 644,
wp-config.phpen 600. Los permisos incorrectos son un riesgo inmediato. - Aplica roles de mínimo privilegio. Dale a cada persona el rol mínimo que necesita: la mayoría de los colaboradores necesitan Autor, no Administrador. Si una cuenta de Editor se compromete, no debería poder instalar plugins.
- Deshabilita XML-RPC salvo que lo necesites (Jetpack, algunas apps móviles). Los atacantes lo usan para multiplicar los intentos de fuerza bruta.
La capa de monitorización
- Añade un firewall (WAF). Un firewall de aplicaciones web bloquea el tráfico malicioso antes de que llegue a tu sitio.
- Activa la monitorización de integridad de archivos. Herramientas como Wordfence y Sucuri te avisan en el momento en que cambian los archivos del núcleo, así detectas una infección en horas en lugar de descubrirla semanas después, cuando Google te marca.
- Usa una versión de PHP moderna y con soporte. Las versiones antiguas de PHP tienen vulnerabilidades conocidas y sin parchear.
Mantenlo reforzado
La seguridad no es una configuración de una sola vez, es un hábito. Cada semana se divulgan nuevas vulnerabilidades de plugins, así que un sitio que era seguro hace tres meses puede tener hoy un agujero sin parchear. Un ritmo práctico:
- Cada semana: aplica actualizaciones (o automatiza las del núcleo).
- Cada mes: confirma que las copias de seguridad se hacen y son restaurables.
- Cada trimestre: audita las cuentas de usuario, quita a quien ya no necesite acceso.
- De forma continua: monitorización de integridad de archivos, que te avise de inmediato ante cambios.
Cuando prefieres no hacerlo tú mismo
Esta checklist está pensada para completarse en una tarde si te manejas con soltura en el panel de WordPress, el sistema de archivos y la configuración de PHP. Pero muchos de estos pasos (provisión de SSL, actualizaciones automáticas, permisos de archivo, firewalls a nivel de servidor, copias diarias y monitorización continua) son justo el tipo de trabajo continuo que es fácil configurar una vez y luego olvidarse de mantener.
Para eso sirve un plan de mantenimiento continuo. En WPSecureGuard, con más de 25 años de experiencia en WordPress y PHP, nos encargamos del refuerzo, las actualizaciones, la monitorización y las copias de forma continua, para que tu sitio siga en ese 5% seguro, y no en el 95% que corre sobre una debilidad sin parchear.
Si prefieres tener tu sitio reforzado y mantenido así sin hacerlo tú mismo, mira nuestros planes de protección. →

