Checklist de seguridad WordPress: evita el próximo hackeo

WPSecureGuard
Checklist de seguridad WordPress: evita el próximo hackeo

Por qué el refuerzo funciona

Los ataques contra WordPress no son exóticos, y esa es la buena noticia. Año tras año, la inmensa mayoría de los sitios comprometidos caen por las mismas pocas causas: plugins vulnerables o abandonados, credenciales robadas o descifradas por fuerza bruta, y software sin actualizar. Los atacantes lanzan escáneres automáticos contra millones de sitios; no te apuntan a ti personalmente, apuntan a cualquier cosa que responda con una debilidad conocida.

Eso significa que una pasada sistemática de refuerzo te saca de casi todos los ataques que van a llegar a tu sitio. Los números lo respaldan: Sucuri encontró que más del 90% de los sitios infectados corrían software desactualizado, y Wordfence informa que los ataques de fuerza bruta al login son alrededor del 40% de los intentos de intrusión. Ambos son casi por completo evitables.

Aquí está la checklist, ordenada por impacto. Puedes completarla en una tarde.

La capa crítica (haz esto primero)

  • Actualiza todo, de forma automática cuando se pueda. Núcleo de WordPress, cada plugin, cada tema. Activa las actualizaciones automáticas del núcleo. Elimina lo que no uses: los plugins inactivos siguen siendo explotables. Este paso solo aborda la causa más común de compromiso.
  • Aplica autenticación fuerte. Una contraseña robusta y única en cada cuenta, más verificación en dos pasos en todas las cuentas de administrador. Aunque una contraseña se filtre en una brecha en otro sitio, el 2FA deja fuera al atacante.
  • Limita los intentos de acceso. Bloquea a los bots tras unos pocos intentos fallidos. Combinado con 2FA, vuelve inútiles los ataques de credenciales.
  • Haz copias de seguridad diarias externas. Guarda al menos 30 días de histórico. Una copia probada y restaurable convierte cualquier incidente futuro en una simple restauración en lugar de una crisis.
  • Fuerza SSL. Es lo básico en 2026: cifra todo el tráfico hacia y desde el sitio.

La capa de refuerzo

  • Protege wp-config.php. Ponle permisos 600 y muévelo o protégelo para que no sea accesible desde la web. Contiene las credenciales de tu base de datos y las claves de seguridad.
  • Deshabilita la edición de archivos desde el panel. Añade define('DISALLOW_FILE_EDIT', true); para que una cuenta de administrador comprometida no pueda inyectar código con el editor integrado.
  • Configura permisos de archivo correctos. Directorios en 755, archivos en 644, wp-config.php en 600. Los permisos incorrectos son un riesgo inmediato.
  • Aplica roles de mínimo privilegio. Dale a cada persona el rol mínimo que necesita: la mayoría de los colaboradores necesitan Autor, no Administrador. Si una cuenta de Editor se compromete, no debería poder instalar plugins.
  • Deshabilita XML-RPC salvo que lo necesites (Jetpack, algunas apps móviles). Los atacantes lo usan para multiplicar los intentos de fuerza bruta.

La capa de monitorización

  • Añade un firewall (WAF). Un firewall de aplicaciones web bloquea el tráfico malicioso antes de que llegue a tu sitio.
  • Activa la monitorización de integridad de archivos. Herramientas como Wordfence y Sucuri te avisan en el momento en que cambian los archivos del núcleo, así detectas una infección en horas en lugar de descubrirla semanas después, cuando Google te marca.
  • Usa una versión de PHP moderna y con soporte. Las versiones antiguas de PHP tienen vulnerabilidades conocidas y sin parchear.

Mantenlo reforzado

La seguridad no es una configuración de una sola vez, es un hábito. Cada semana se divulgan nuevas vulnerabilidades de plugins, así que un sitio que era seguro hace tres meses puede tener hoy un agujero sin parchear. Un ritmo práctico:

  • Cada semana: aplica actualizaciones (o automatiza las del núcleo).
  • Cada mes: confirma que las copias de seguridad se hacen y son restaurables.
  • Cada trimestre: audita las cuentas de usuario, quita a quien ya no necesite acceso.
  • De forma continua: monitorización de integridad de archivos, que te avise de inmediato ante cambios.

Cuando prefieres no hacerlo tú mismo

Esta checklist está pensada para completarse en una tarde si te manejas con soltura en el panel de WordPress, el sistema de archivos y la configuración de PHP. Pero muchos de estos pasos (provisión de SSL, actualizaciones automáticas, permisos de archivo, firewalls a nivel de servidor, copias diarias y monitorización continua) son justo el tipo de trabajo continuo que es fácil configurar una vez y luego olvidarse de mantener.

Para eso sirve un plan de mantenimiento continuo. En WPSecureGuard, con más de 25 años de experiencia en WordPress y PHP, nos encargamos del refuerzo, las actualizaciones, la monitorización y las copias de forma continua, para que tu sitio siga en ese 5% seguro, y no en el 95% que corre sobre una debilidad sin parchear.

Si prefieres tener tu sitio reforzado y mantenido así sin hacerlo tú mismo, mira nuestros planes de protección. →

Preguntas Frecuentes

¿Cuál es el paso más importante para reforzar la seguridad de WordPress?

Mantener todo actualizado es el paso de mayor impacto. Según la investigación de Sucuri, más del 90% de los sitios WordPress infectados corrían software desactualizado en el momento del ataque: núcleo, plugins o temas sin actualizar. Activa las actualizaciones automáticas del núcleo de WordPress, actualiza plugins y temas sin demora, y elimina todo lo que no uses activamente, porque los plugins inactivos también son explotables. Después de las actualizaciones, los pasos más valiosos son la autenticación fuerte (una contraseña robusta más verificación en dos pasos en cada cuenta de administrador) y las copias de seguridad diarias externas. Estos tres solos (actualizaciones, 2FA, copias) te sacan de la gran mayoría de los ataques automáticos.

¿Necesito un plugin de seguridad para reforzar WordPress?

Un plugin de seguridad ayuda, pero no es toda la respuesta. Un buen plugin de firewall (WAF) bloquea el tráfico malicioso antes de que llegue a tu sitio, y la monitorización de integridad de archivos te avisa cuando cambian los archivos del núcleo, permitiéndote detectar una infección en horas en lugar de semanas. Pero los plugins son una capa, no una defensa completa. El refuerzo real es defensa en profundidad: credenciales fuertes y 2FA, actualizaciones sin demora, permisos de archivo correctos, un wp-config.php bien protegido, la edición de archivos deshabilitada desde el panel, roles de usuario de mínimo privilegio y copias de seguridad externas. Un plugin puede automatizar varias de estas, pero la configuración de fondo igual tiene que estar bien. Ninguna medida por sí sola basta.

¿Cómo detengo los ataques de fuerza bruta en el login de WordPress?

Los ataques de fuerza bruta al login representan alrededor del 40% de los intentos de intrusión en WordPress, según Wordfence, así que la página de acceso es prioritaria. Las medidas más efectivas: exige contraseñas fuertes y únicas en cada cuenta; activa la verificación en dos pasos, que vuelve inútil una contraseña robada por sí sola; limita los intentos de acceso para que los bots queden bloqueados tras unos pocos intentos; y considera deshabilitar XML-RPC, que los atacantes usan para multiplicar los intentos de login (solo hace falta para Jetpack, algunas apps móviles e integraciones específicas). Juntas, estas medidas vuelven inútiles los ataques basados en credenciales, incluso si una contraseña se filtra en una brecha de datos en otro sitio.

¿Con qué frecuencia debo revisar la seguridad de mi WordPress?

La seguridad es un proceso continuo, no una configuración de una sola vez. Un ritmo práctico: revisa y aplica actualizaciones cada semana (o automatiza las del núcleo), revisa las cuentas de usuario cada trimestre para quitar a quien ya no necesite acceso y aplicar roles de mínimo privilegio, y confirma cada mes que tus copias de seguridad se están haciendo y son restaurables. La monitorización de integridad de archivos debe funcionar de forma continua y avisarte de inmediato ante cualquier cambio. La razón del ritmo es simple: cada semana se divulgan nuevas vulnerabilidades de plugins, así que un sitio que era seguro hace tres meses puede tener hoy un agujero sin parchear. La disciplina continua es lo que mantiene protegido un sitio reforzado.

Mantener un sitio WordPress seguro requiere monitorización constante, actualizaciones y gestión de vulnerabilidades.

Consulta nuestros planes de protección WordPress →

Deja de preocuparte por WordPress. Empieza a hacer crecer tu negocio.

Empieza hoy