Cómo proteger WordPress: 12 medidas de seguridad

WordPress es seguro cuando se mantiene bien. La mayoría de sitios hackeados lo fue por plugins desactualizados o contraseñas débiles. Estas doce medidas cierran las puertas más comunes.
Por qué atacan WordPress
Porque es el gestor más usado del mundo. Los ataques son en su mayoría automáticos: robots que recorren Internet buscando versiones vulnerables y contraseñas fáciles. No importa si tu web es pequeña.
Las 12 medidas
1. Actualiza todo
Núcleo, temas y plugins. Las actualizaciones corrigen fallos ya conocidos por los atacantes. Activa las automáticas para versiones menores.
2. Elimina lo que no usas
Un plugin desactivado sigue siendo código en tu servidor. Si no lo usas, bórralo. Lo mismo con temas.
3. Descarga solo de fuentes oficiales
Los temas y plugins premium pirateados suelen traer puertas traseras. Es la vía de infección más frecuente.
4. Contraseñas robustas
Largas, únicas y generadas. Aplica a todos los usuarios con acceso al panel.
5. Verificación en dos pasos
Con un plugin de doble factor, aunque roben la contraseña no podrán entrar.
6. Limita los intentos de acceso
Un plugin que bloquee la IP tras varios fallos detiene los ataques de fuerza bruta.
7. No uses el usuario admin
Crea un administrador con otro nombre y elimina el antiguo.
8. Usuarios con el rol mínimo
Quien solo escribe artículos no necesita ser administrador.
9. HTTPS en todo el sitio
El certificado SSL cifra las contraseñas que viajan entre el navegador y el servidor.
10. Permisos correctos
Carpetas en 755, archivos en 644 y wp-config.php más restringido.
11. Desactiva el editor de archivos
Añade en wp-config.php la constante que deshabilita la edición de temas y plugins desde el panel. Si alguien entra, no podrá inyectar código con un clic.
12. Copias de seguridad externas
Si todo falla, un respaldo reciente fuera del servidor te devuelve la web en minutos.
Prioridades
| Medida | Esfuerzo | Protección |
|---|---|---|
| Actualizar | Bajo | Muy alta |
| Contraseñas y doble factor | Bajo | Muy alta |
| Borrar plugins sin uso | Bajo | Alta |
| Limitar intentos | Bajo | Alta |
| Respaldos | Medio | Decisiva para recuperarte |
Señales de que tu web fue comprometida
- Redirecciones a sitios extraños.
- Usuarios administradores que no creaste.
- Archivos con nombres raros en la raíz.
- Aviso de sitio engañoso en el navegador.
- Envío masivo de correos desde tu cuenta.
Qué hacer si ocurre
- Cambia todas las contraseñas: WordPress, cPanel, FTP y base de datos.
- Restaura una copia limpia anterior a la infección.
- Actualiza todo y elimina plugins sospechosos.
- Pide ayuda al soporte de tu hosting.
El papel del hosting
Un buen servidor añade capas: firewall, análisis de malware y aislamiento entre cuentas. Conoce nuestro hosting WordPress.
Tu web protegida desde el primer día
SSL gratis, firewall y antimalware Imunify360 en todos nuestros planes de hosting.
Ver planes de hostingMás sobre SSL gratis