Seguridad de WooCommerce: lista de comprobación de 15 pasos para proteger tu tienda

La seguridad es una de las principales preocupaciones de cualquier tienda de comercio electrónico. Al fin y al cabo, no solo tienes que mantener tu contenido a salvo, sino también proteger la información de tus clientes y los datos de sus pedidos.

Así que, si estás pensando en abrir una tienda en línea o si ya representa parte de tus ingresos, ha llegado el momento de asegurarte de que tu negocio está completamente protegido.

Por qué las tiendas en línea necesitan mayor seguridad

Cuando vendes en línea, manejas mucha información confidencial: nombres y apellidos, números de tarjetas de crédito, direcciones y mucho más. Una tienda activa recopila información nueva constantemente, por lo que tienes un conjunto de datos cada vez mayor del que eres responsable.

Asegurarte de que tu sitio cuenta con una seguridad de primer nivel te permitirá:

  • Proteger la información personal de tus clientes frente a hackers y atacantes, para que puedan comprar con confianza;
  • Proteger tus ingresos frente a interrupciones y pérdidas de ventas;
  • Conservar todos los datos de ventas, minuto a minuto, para fines fiscales y legales;
  • Mantener tu marca y tu reputación como un negocio de confianza; y
  • Evitar los costes relacionados con la reconstrucción de tu negocio después de un hackeo, como las ventas perdidas por el tiempo de inactividad, los reembolsos provocados por pedidos no gestionados y los costes de reparación del sitio web

Cómo identificar un hackeo

Un hackeo puede adoptar muchas formas, y es posible que ni siquiera te des cuenta de inmediato de que tu sitio ha sido comprometido.

Para identificar un hackeo, busca:

  • Cuentas de administrador nuevas que no hayas creado.
  • Enlaces de spam a malware en comentarios, descripciones de productos o reseñas.
  • Cuadros de alerta o enlaces inusuales que redirigen a sitios de terceros.
  • Alertas de Google indicando que tu tienda ha sido marcada.
  • Correos electrónicos de clientes inusuales, inesperados o que no llegan.
  • Tiempos de carga muy lentos o errores de tiempo de espera.

Pero la mayoría de los propietarios de negocios están demasiado ocupados trabajando en el inventario, el marketing o la gestión de pedidos como para supervisar constantemente si hay problemas o hackeos. Por eso, lo primero que deberías añadir es supervisión del tiempo de inactividad, que comprueba automáticamente que tu sitio está activo y funcionando, y te avisa si no lo está. Esto te permite actuar de inmediato para reparar y restaurar tu tienda en línea.

También puedes beneficiarte de Jetpack Scan, que es uno de los mejores plugins de análisis de malware que comprueba automáticamente si tu tienda ha sufrido ataques para que no tengas que preocuparte. ¡Recibirás una alerta si detecta algún problema y podrás solucionar incluso la mayoría de las amenazas conocidas con un solo clic! 

Jetpack Scan: panel que muestra el progreso actual del análisis de malware

Lista de comprobación de 15 pasos para proteger tu tienda de WooCommerce

Siempre es mejor detener los hackeos antes de que ocurran. Si puedes responder «sí» a las siguientes preguntas, ¡has empezado con muy buen pie!

1. ¿Tu alojamiento está contratado con un proveedor seguro y de confianza?

Tu proveedor de alojamiento es la primera línea de defensa frente a los ataques. Si no cuenta con las medidas de seguridad adecuadas, tus archivos y tu base de datos podrían ser vulnerables, aunque hagas todo lo demás correctamente.

Al elegir un proveedor de alojamiento, busca uno que ofrezca:

  • Un cortafuegos integrado. Un cortafuegos controla quién puede acceder a tu servidor y quién no, y mantiene alejados a los hackers y bots de los archivos de tu sitio web. 
  • Análisis de seguridad. Muchos proveedores comprueban periódicamente todos los sitios de sus servidores y te avisan si detectan algo sospechoso, como malware. Algunos incluso solucionan esos problemas por ti, normalmente por un coste adicional.
  • Copias de seguridad. Aunque también querrás crear tus propias copias de seguridad (hablaremos de ello más adelante), es buena idea tener varias copias de tu sitio. Muchas empresas de alojamiento incluyen copias de seguridad en sus planes, mientras que otras las ofrecen como mejora de pago.
  • Un excelente equipo de asistencia. Si te encuentras con algún problema, querrás tener expertos disponibles que te ayuden a determinar los siguientes pasos. Asegúrate de que tu proveedor cuenta con un equipo de asistencia excelente al que puedas contactar por el método que te resulte más cómodo (chat en directo, teléfono, etc.)
  • Una buena reputación. Consulta las reseñas de clientes reales y descubre cuál ha sido su experiencia. Es la forma más precisa de informarte sobre un proveedor de alojamiento. 

¿No sabes por dónde empezar? WooCommerce ha elaborado una lista de empresas de alojamiento recomendadas que han sido evaluadas minuciosamente.

2. ¿Tienes un certificado SSL?

Un certificado SSL (Secure Socket Layer) cifra la información que tus clientes envían a tu sitio web y autentica la identidad de tu sitio. Esto ofrece una protección fundamental para datos como los de las tarjetas de crédito y las direcciones. Google también lo tiene en cuenta al determinar la posición en los resultados de los motores de búsqueda.

La mayoría de los proveedores de alojamiento ofrecen certificados SSL gratis, aunque algunos cobran una tarifa relativamente pequeña.

3. ¿Utilizas versiones seguras y fiables de los temas y plugins?

Los plugins y temas pirateados son versiones manipuladas de plugins y temas premium que se ofrecen gratis o a bajo precio. No solo no cuentan con asistencia, sino que tampoco se actualizan, por lo que pueden entrar en conflicto con WordPress u otros plugins. Y lo que es aún más preocupante: normalmente están repletos de malware que puede poner en peligro tu sitio y los datos de tus clientes.

Descarga siempre los plugins y temas de fuentes de confianza, como el repositorio de WordPress o WooCommerce Marketplace.

las colecciones destacadas de extensiones de WooCommerce Marketplace
Colecciones destacadas de extensiones en WooCommerce Marketplace

4. ¿Está todo actualizado en tu sitio de WordPress?

Las actualizaciones del núcleo de WordPress, los temas y los plugins no siempre incluyen únicamente funciones nuevas; a menudo corrigen errores y vulnerabilidades que los hackers pueden aprovechar. Instala siempre las actualizaciones cuando estén disponibles para mantener seguro tu sitio de WordPress y evitar conflictos.

¿No quieres estar pendiente de las actualizaciones? Jetpack tiene una opción para automatizar este proceso.

5. ¿Utilizas la versión más reciente de PHP?

La mayor parte del núcleo de WordPress está escrita en PHP, un lenguaje de programación. Deberías actualizar la versión de PHP que utiliza tu sitio por el mismo motivo por el que debes actualizar los temas y plugins: para protegerte frente a errores y vulnerabilidades.

Puedes actualizar tu versión de PHP en los ajustes de tu proveedor de alojamiento o pedirle que lo haga por ti. Consulta los requisitos más recientes de WordPress.

6. ¿Has revisado los permisos de tus usuarios?

A cada usuario de WordPress se le asigna un perfil de usuario que incluye un conjunto de permisos que le permiten realizar determinadas tareas en tu sitio web. Los administradores tienen acceso total a todo y pueden hacer cualquier cambio que quieran; como propietario de la tienda, este debería ser tu perfil. Sin embargo, los clientes no tienen acceso al backend de tu sitio, aunque pueden editar la información de su propia cuenta y consultar sus pedidos actuales y anteriores. Consulta nuestra guía sobre los perfiles de usuario de WordPress.

Revisa y limpia de vez en cuando tus cuentas de usuario. Cada usuario debería tener únicamente los permisos mínimos necesarios para hacer su trabajo y, si ya no trabajas con alguien, asegúrate de eliminar su cuenta. Por ejemplo, si has trabajado con una agencia de desarrollo web para crear tu sitio y el proyecto ya ha terminado, probablemente querrás eliminar su cuenta, a menos que vayas a necesitar actualizaciones periódicas en el futuro. 

7. ¿Usas un nombre de usuario y una contraseña seguros?

Los hackers suelen usar bots para probar miles de combinaciones diferentes de nombres de usuario y contraseñas hasta encontrar la correcta (esto se denomina ataque de fuerza bruta). Cuanto más fácil sea adivinar tu contraseña, más probable será que un hacker pueda acceder a tu tienda.

Una buena contraseña incluye una letra mayúscula, una letra minúscula, un número y un símbolo, y tiene al menos 20 caracteres. Asegúrate de que, como mínimo, todos los usuarios administradores utilicen este tipo de contraseña.

En lo que respecta a los nombres de usuario, evita títulos habituales como «Administrador» o «Admin». En su lugar, crea un nombre de usuario específico para cada persona.

8. ¿Te has planteado cambiar la URL de inicio de sesión?

De forma predeterminada, se puede acceder a todas las páginas de inicio de sesión de WordPress a través de tu URL /wp-admin. Si quieres aplicar medidas de seguridad adicionales, quizá te interese cambiar la URL para que a los atacantes les resulte más difícil adivinar esta URL. Puedes hacerlo editando el archivo .htaccess o, si no te sientes cómodo modificando código, usando un plugin como WP Hide Login.

9. ¿Has activado la autenticación de dos factores para los administradores?

La autenticación de dos factores añade una capa adicional de seguridad a tu página de inicio de sesión. Para iniciar sesión, no solo tienes que saber algo (un nombre de usuario y una contraseña), sino que también tienes que tener físicamente algo (tu dispositivo móvil). Esto reduce considerablemente las probabilidades de que un hacker pueda entrar en tu tienda.

Jetpack facilita la autenticación de dos factores. Cuando inicies sesión en tu sitio, recibirás en tu teléfono un código especial de un solo uso que tendrás que introducir para completar el proceso de inicio de sesión. Incluso puedes exigir que todos los usuarios la configuren. Más información sobre la autenticación de dos factores.

10. ¿Estás bloqueando los ataques de fuerza bruta?

Como hemos explicado antes, los ataques de fuerza bruta se producen cuando los hackers utilizan bots para probar combinaciones de nombres de usuario y contraseñas una y otra vez hasta encontrar la correcta. Esto no solo pone en riesgo tu tienda y los datos de tus clientes, sino que también puede ralentizar tu sitio web. De ahí la importancia de prevenir eficazmente los ataques de fuerza bruta.

módulo que muestra el número total de ataques maliciosos bloqueados en un sitio

Pero Jetpack bloquea automáticamente estos ataques antes de que lleguen a tu sitio, así que no tienes de qué preocuparte.

11. ¿Estás bloqueando el acceso a tu sitio de agentes maliciosos mediante un cortafuegos de aplicaciones web (WAF)?

Un cortafuegos de aplicaciones web (WAF) se recomienda encarecidamente como primera línea de defensa para las tiendas en línea. Los WAF analizan todo el tráfico entrante y deciden si permiten o bloquean el tráfico según diversas reglas. Esto añade una importante capa de protección a tu sitio, especialmente cuando los atacantes explotan activamente vulnerabilidades que no se han solucionado.

Un buen WordPress WAF debería actualizarse periódicamente con nuevas reglas por parte de expertos en seguridad de WordPress a medida que se conocen nuevos exploits y vulnerabilidades. El cortafuegos de Jetpack, incluido con Jetpack Scan y los paquetes Jetpack Security y Complete, protege tu sitio las 24 horas y se actualiza continuamente gracias a los mejores expertos en seguridad de WordPress del sector.

12. ¿Analizas tu sitio en busca de malware?

¿Qué pasaría si alguien accediera a tu sitio e inyectara malware? Querrías saberlo de inmediato para poder eliminar ese malware y solucionar el problema lo antes posible. Pero los hackers son astutos: no siempre es evidente de inmediato que hayan conseguido entrar.

Jetpack Scan te avisa inmediatamente de cualquier actividad sospechosa y, como el análisis se realiza en los servidores de Jetpack, puedes acceder a tu sitio incluso si deja de funcionar. También ofrece soluciones con un solo clic para la mayoría de las amenazas conocidas.

13. ¿Tienes configurado un filtro de spam?

Los comentarios de spam no solo son molestos; también hacen que parezcas poco profesional y pueden contener enlaces que dirijan a tus clientes a sitios llenos de malware. Sin embargo, revisar cientos de comentarios a la semana requiere mucho tiempo y resulta frustrante.

gráfico que muestra el spam bloqueado en un sitio de WordPress

¡Ahí es donde entra en juego Jetpack Anti-spam! Se encarga automáticamente de eliminar el spam de la sección de comentarios y de los formularios, para que ni siquiera tengas que verlo. Ahorrarás tiempo, protegerás tu sitio y ofrecerás una mejor experiencia de usuario, todo a la vez.

14. ¿Supervisas tu sitio para detectar periodos de inactividad?

Si tu sitio deja de estar disponible, podría ser indicio de un hackeo. Además, cuanto más tiempo permanezca inactivo, más ventas perderás. ¡Querrás volver a ponerlo en marcha lo antes posible!

Jetpack ofrece monitorización gratuita del tiempo de inactividad que comprueba tu sitio desde ubicaciones de todo el mundo cada cinco minutos. Si tu sitio está inactivo, recibirás una notificación instantánea para que puedas solucionar el problema de inmediato.

15. ¿Tienes configuradas copias de seguridad periódicas y fuera del sitio?

Si le ocurre algo a tu sitio, la mejor protección que puedes tener es una copia de seguridad completa que puedas restaurar de forma rápida y sencilla. Aunque tu proveedor de alojamiento ofrezca copias de seguridad, es importante que también hagas las tuyas. ¿Por qué? Porque si tu servidor se ve comprometido, las copias de seguridad almacenadas allí también podrían verse comprometidas.

copia de seguridad en curso en una tienda de WooCommerce

Jetpack Backup es la solución ideal para tu tienda de WooCommerce, ya que todos los planes incluyen copias de seguridad en tiempo real:

  • Copias de seguridad en tiempo real, que guardan una copia de tu sitio cada vez que actualizas una página, publicas una entrada nueva o realizas una venta. Son especialmente útiles para las tiendas en línea, porque nunca tendrás que preocuparte por perder la información de los pedidos.

Jetpack almacena los archivos de copia de seguridad en varias ubicaciones, completamente separadas de tu sitio. Esto significa que, si tu servidor se ve comprometido, tus copias de seguridad no se verán afectadas. Y, en la mayoría de los casos, ¡incluso puedes restaurar una copia de seguridad si tu sitio está completamente caído! 

Cómo recuperarte en el peor de los casos

Si tu tienda en línea tiene malware y tienes Jetpack Security, recibirás una notificación para que puedas solucionar el problema de inmediato. El primer paso debería ser comprobar el registro de actividad, donde puedes ver una lista completa de todo lo que ha ocurrido en tu sitio. Puedes usar esta información para determinar cuándo se produjo el ataque comprobando si hay actividad sospechosa, como inicios de sesión desconocidos y páginas editadas. 

registro de actividad que muestra todo lo ocurrido en un sitio de WordPress

Después, la forma más rápida de recuperar tu sitio es con Jetpack Backup. Con solo unos clics, tu sitio volverá a estar operativo con un tiempo de inactividad mínimo. Solo tienes que seleccionar una copia de seguridad anterior al ataque y esperar a que se restaure. ¡Y eso es todo!

Cuando tu tienda tenga una versión limpia en funcionamiento, usa Jetpack Scan para asegurarte de que no queda malware en tu sitio. Jetpack soluciona por ti la mayoría de las amenazas conocidas, así que, si encuentra algo, lo más probable es que no tengas que preocuparte de solucionar el problema.

Por último, dedica tiempo a proteger tu sitio cambiando todas las contraseñas y comprobando que tus temas, plugins y archivos del núcleo estén actualizados.

¿Necesitas ayuda? Jetpack Security incluye asistencia prioritaria de un equipo técnico con experiencia que puede orientarte.

Mantén segura tu tienda de WooCommerce

Dedicar tiempo a proteger completamente tu tienda de WooCommerce garantizará que tus clientes puedan comprar con confianza y que no tengas que preocuparte por tus datos o tu reputación. 

La combinación de Jetpack Security y WooCommerce tiene todo el sentido. Son dos plugins de WordPress consolidados y respetados que trabajan en sincronía para proteger tu sitio web y añadir funciones. Juntos, implican menos componentes que gestionar, menos plugins externos y una mayor tranquilidad para ti como propietario de un negocio. 

Preguntas frecuentes

¿Se puede piratear un sitio web de WooCommerce?

Sí, como cualquier sitio, una tienda de WooCommerce puede ser pirateada. Sin embargo, WordPress y WooCommerce incluyen funciones que ayudarán a proteger tu contenido y los datos de tus clientes. Tu sitio estará en buenas manos si aplicas medidas de seguridad básicas, como elegir un buen proveedor de alojamiento, mantenerlo todo actualizado e instalar el mejor plugin de seguridad disponible.

¿Necesitas SSL para un sitio web de WooCommerce?

Un certificado SSL cifra la información (como los datos de las tarjetas de crédito y las direcciones) que se envía en tu sitio, manteniéndola protegida frente a personas malintencionadas. Si un hacker accede a esa información, tu negocio podría enfrentarse a riesgos legales y sufrir daños en su reputación. Además, un certificado SSL no solo te protege a ti y a tus clientes, sino que también es importante para tu posicionamiento en los buscadores.

Aunque se recomienda un certificado SSL para cualquier sitio web, es aún más importante para las tiendas en línea por el tipo de datos que recopilan para procesar las transacciones. 

¿Qué certificado SSL es el mejor para sitios web de WooCommerce?

La mayoría de los principales proveedores de alojamiento incluyen un certificado SSL gratuito en sus planes, mientras que otros los ofrecen por una tarifa adicional. Normalmente, se instalan fácilmente con solo unos clics. 

Sin embargo, si tu proveedor de alojamiento no lo ofrece, te recomendamos Let’s Encrypt. Es un servicio de confianza que ofrece certificados SSL gratuitos para contribuir a una web más segura. Nota: muchos de los certificados SSL incluidos en los planes de alojamiento proceden de Let’s Encrypt.

Más información sobre la instalación de un certificado SSL en tu tienda de WooCommerce.

¿Cómo fuerzo HTTPS en un sitio web de WooCommerce?

Cuando añades correctamente un certificado SSL a tu tienda, cambia tu URL de http://example.com a https://example.com. La «s» de «https» significa SSL. 

Cuando fuerzas HTTPS en tu tienda, cualquier visitante que escriba la versión «http» de tu sitio será redirigido automáticamente a la versión «https». Esto garantiza que todo esté correctamente cifrado para cada cliente. 

Puedes forzar HTTPS añadiendo unas líneas de código a tu archivo .htaccess o utilizando un plugin de WordPress. Kinsta ofrece una guía excelente para hacerlo.

¿Es WooCommerce más seguro que Shopify?

Shopify es una plataforma alojada que se encarga de la seguridad por ti. Aunque esto tiene sus ventajas —no tienes que preocuparte por aplicar medidas de seguridad—, también significa que prácticamente no tienes ningún control sobre tu propia protección.

Y eso tampoco significa que Shopify sea más seguro. Al fin y al cabo, los hackers y los bots no discriminan. Simplemente prueban sitio tras sitio hasta encontrar uno al que puedan acceder. Por tanto, si aplicas las medidas de seguridad adecuadas, tu tienda será igual de segura que otras en cualquier plataforma y, en muchos casos, más segura.

También es importante señalar que tanto WordPress como WooCommerce cuentan con el respaldo de un equipo apasionado por ayudarte a alcanzar el éxito. El equipo trabaja constantemente para mantener segura la plataforma, por eso es tan importante actualizar el software con regularidad.

Esta guía de WooCommerce ofrece más detalles sobre su comparación con Shopify.

Protegemos tu sitio.
Tú diriges tu negocio.

Jetpack Security ofrece una seguridad completa y fácil de usar para sitios de WordPress, con copias de seguridad en tiempo real, un firewall de aplicaciones web, análisis de malware y protección contra el spam.

Protege tu sitio

¿Tienes alguna pregunta?

La sección de comentarios está cerrada para este artículo, pero seguimos aquí para ayudarte. ¡Visita el foro de soporte y estaremos encantados de responder a tus preguntas!

Ver foro de soporte