WordPress es el sistema de gestión de contenido más usado del mundo, y eso lo convierte en el blanco favorito de los atacantes. Cada día se intentan millones de ataques contra sitios WordPress, desde fuerza bruta hasta inyección de código. La buena noticia es que la mayoría de esos ataques se pueden prevenir con medidas sencillas que cualquier persona puede aplicar. En este artículo te explico cómo proteger tu WordPress paso a paso.
Por qué WordPress es un objetivo tan atractivo
WordPress alimenta más del 40% de todas las webs del mundo. Eso significa que si un atacante encuentra una vulnerabilidad, puede explotarla en millones de sitios a la vez. Los motivos más comunes por los que atacan un WordPress son:
- Robar datos de clientes o usuarios registrados.
- Inyectar spam o publicidad en tu web para redirigir a otros sitios.
- Usar tu servidor para enviar correos masivos o atacar a otros.
- Pedir rescate a cambio de devolverte el acceso.
- Simplemente vandalizar tu web por diversión o para presumir.
La mayoría de los ataques no van dirigidos a ti personalmente, sino a cualquier WordPress vulnerable que encuentren. Por eso la seguridad no es opcional: es parte del mantenimiento básico de tu web.
Los 10 errores de seguridad más comunes
Antes de ver cómo protegerte, conviene conocer los errores que comete la mayoría de la gente:
- Usar "admin" como nombre de usuario.
- Tener una contraseña débil o repetida.
- No actualizar WordPress, temas y plugins.
- Instalar plugins piratas o de fuentes no confiables.
- No tener copias de seguridad.
- No usar HTTPS (SSL).
- No limitar los intentos de login.
- Dejar el registro de usuarios abierto a cualquiera.
- No tener firewall ni monitoreo.
- Ignorar las alertas de seguridad del hosting.
Corrigiendo estos 10 puntos, tu WordPress estará protegido contra el 90% de los ataques comunes.
Medidas básicas de seguridad para tu WordPress
1. Usa un nombre de usuario seguro
Nunca uses "admin" como nombre de usuario. Es el primero que prueban los atacantes. Usa algo único, como una combinación de letras y números que no sea fácil de adivinar.
Si ya tienes "admin", puedes crear un usuario nuevo con permisos de administrador, iniciar sesión con él y borrar el antiguo. Los posts se reasignan al nuevo usuario sin problema.
2. Crea una contraseña fuerte
Una contraseña segura debe tener al menos 12 caracteres, con mayúsculas, minúsculas, números y símbolos. Evita:
- Palabras del diccionario
- Fechas de nacimiento
- Nombres de familiares o mascotas
- Contraseñas repetidas de otros servicios
Mejor aún: usa un gestor de contraseñas (Bitwarden, 1Password, KeePass) para generar y guardar contraseñas únicas para cada sitio.
3. Activa la autenticación en dos pasos (2FA)
El 2FA añade una capa extra de seguridad: además de la contraseña, necesitas un código temporal generado por una app (Google Authenticator, Authy) o enviado por correo. Aunque alguien robe tu contraseña, sin el segundo factor no podrá entrar.
Hay varios plugins gratuitos para esto. Es una de las medidas con mejor relación seguridad/esfuerzo.
4. Mantén todo actualizado
La mayoría de los ataques exitosos aprovechan vulnerabilidades ya conocidas y parcheadas. Si no actualizas:
- WordPress
- Temas
- Plugins
…estás dejando la puerta abierta. Activa las actualizaciones automáticas de seguridad y revisa manualmente los plugins importantes cada mes.
5. Instala un plugin de seguridad
Hay plugins excelentes y gratuitos que añaden capas de protección:
- Wordfence: firewall, escaneo de malware, limitación de intentos de login.
- Solid Security (antes iThemes Security): refuerza el login, la base de datos y el sistema de archivos.
- All In One WP Security: muchas opciones de configuración en un solo plugin.
Elige uno y configúralo bien. No instales varios a la vez: se pueden solapar y causar problemas.
6. Limita los intentos de login
Los ataques de fuerza bruta prueban miles de combinaciones de usuario y contraseña en pocos minutos. Un plugin de seguridad puede limitar los intentos:
- Bloquear una IP después de X intentos fallidos.
- Añadir un captcha al formulario de login.
- Retrasar la respuesta para que el ataque sea lento.
Esto solo ya reduce muchísimo los ataques automáticos.
7. Instala un certificado SSL (HTTPS)
El SSL cifra la comunicación entre tu web y tus visitantes. Sin SSL, los datos viajan en texto plano y pueden ser interceptados. Además, Google penaliza las webs sin HTTPS y los navegadores muestran "No seguro".
Hoy en día, la mayoría de los hostings ofrecen SSL gratis (Let's Encrypt). Actívalo y fuerza que todas las visitas usen HTTPS.
8. Haz copias de seguridad automáticas
Ninguna medida de seguridad es 100% infalible. Si algo pasa, la mejor defensa es tener una copia reciente de tu web:
- UpdraftPlus: backups automáticos a la nube (Google Drive, Dropbox).
- BlogVault: backups automáticos + restauración sencilla.
- Backup del hosting: muchos hostings hacen backups diarios, verifica el tuyo.
Lo ideal es tener al menos una copia diaria, guardada en un sitio externo a tu hosting.
9. Desactiva el registro público de usuarios
Si no necesitas que los usuarios se registren en tu web, desactiva esa opción. Ve a Ajustes → Generales y desmarca "Cualquiera puede registrarse".
Si necesitas registro (tienda, foro, membresía), añade verificación por correo y un captcha para evitar bots.
10. Usa un hosting seguro
El hosting es la base de la seguridad. Un buen hosting debe ofrecer:
- Aislamiento entre cuentas (para que el ataque a otro sitio no te afecte).
- Firewall a nivel de servidor.
- Actualizaciones de PHP (usa PHP 8.1 o superior).
- Backups automáticos.
- Monitoreo de actividad sospechosa.
- Soporte que responda ante incidentes.
No escatimes en el hosting. Una web barata con seguridad débil puede costarte muy caro.
Configuraciones avanzadas de seguridad
Si quieres ir más allá de lo básico, estas configuraciones añaden capas extra:
Protege el archivo wp-config.php
El archivo wp-config.php contiene las credenciales de tu base de datos. Asegúrate de que solo tú puedas leerlo. En algunos hostings puedes moverlo fuera de la carpeta pública.
Desactiva la edición de archivos desde el panel
En wp-config.php añade:
define('DISALLOW_FILE_EDIT', true);
Esto impide que un atacante que acceda al panel pueda modificar el código de tus temas y plugins desde el editor.
Cambia el prefijo de las tablas de la base de datos
Por defecto, WordPress usa wp_ como prefijo. Cambiarlo a algo único dificulta los ataques de inyección SQL automatizados.
Oculta la versión de WordPress
Los atacantes escanean sitios que muestran su versión de WordPress. Si la ocultas, complicas su trabajo. Muchos plugins de seguridad lo hacen automáticamente.
Configura correctamente los permisos de archivos
Regla general:
- Carpetas: 755
- Archivos: 644
- wp-config.php: 600
Permisos más abiertos son un riesgo. Casi ningún hosting requiere 777.
Qué hacer si tu WordPress ya fue hackeado
Si detectas que tu web está comprometida, actúa rápido:
- Restaura desde un backup reciente que sabes que estaba limpio.
- Cambia todas las contraseñas: WordPress, hosting, base de datos, FTP, correo.
- Actualiza todo: WordPress, temas, plugins.
- Escanea con un plugin de seguridad para eliminar archivos maliciosos.
- Revisa usuarios y elimina los que no reconozcas.
- Contacta al hosting para que revisen los logs del servidor.
- Avisa a Google si tu web aparece marcada como insegura en los resultados.
Cuanto antes actúes, mejor. Un hackeo no gestionado puede arruinar tu reputación y tu posicionamiento.
Preguntas frecuentes sobre seguridad en WordPress
¿WordPress es seguro?
Sí, WordPress es seguro si lo mantienes actualizado, usas contraseñas fuertes y aplicas medidas básicas de seguridad. La mayoría de los hackeos ocurren por negligencia del usuario, no por fallos del software.
¿Necesito un plugin de seguridad?
Es muy recomendable. Aunque el hosting tenga firewall, un plugin añade capas específicas para WordPress: escaneo de malware, limitación de intentos de login, alertas, etc.
¿Los plugins gratuitos de seguridad son suficientes?
Sí, para la mayoría de los casos. Plugins como Wordfence, Solid Security o All In One WP Security ofrecen un nivel de protección muy alto en su versión gratuita. Solo si manejas datos sensibles conviene considerar versiones de pago.
¿Cada cuánto debo actualizar WordPress?
Idealmente, en cuanto salga una actualización. Las actualizaciones de seguridad son críticas. Puedes activar las actualizaciones automáticas para no olvidarte.
¿Qué hago si olvido mi contraseña de WordPress?
Puedes recuperarla desde el enlace "¿Olvidaste tu contraseña?" en la pantalla de login. Si no funciona, tu hosting puede ayudarte a restablecerla desde la base de datos.
¿Es peligroso usar plugins piratas?
Sí, muy peligroso. Los plugins piratas suelen venir con código malicioso oculto que puede robar datos, inyectar spam o abrir puertas traseras. Usa siempre plugins oficiales, aunque sean de pago.
¿Cómo sé si mi WordPress fue hackeado?
Señales comunes:
- Tu web redirige a otro sitio
- Aparecen enlaces o anuncios que tú no pusiste
- Los visitantes ven advertencias de Google
- No puedes iniciar sesión
- Recibes correos de tu propio sitio que no enviaste
Si notas algo raro, revisa los logs y escanea tu web.
¿Necesito SSL si mi web no vende nada?
Sí. El SSL protege la comunicación con tus visitantes, mejora tu SEO y evita que los navegadores muestren "No seguro". Hoy en día es un estándar mínimo, incluso para blogs personales.
Conclusión: la seguridad es un hábito, no un producto
Proteger tu WordPress no es instalar un plugin y olvidarte. Es un conjunto de hábitos que aplicas de forma constante:
- Actualizar todo con regularidad.
- Usar contraseñas fuertes y 2FA.
- Hacer copias de seguridad automáticas.
- Elegir un hosting seguro.
- Revisar la actividad de tu web periódicamente.
Con estas prácticas, tu WordPress estará protegido contra la gran mayoría de ataques. Y si algo pasa, tendrás las herramientas para recuperarte rápido.
En Hosting Mambí ofrecemos hosting WordPress optimizado con SSL gratis, backups automáticos y soporte en español. Ver planes de hosting o crear una cuenta gratis.