Cómo proteger un sitio de WordPress frente a los hackers (guía de 11 pasos)

Proteger un sitio de WordPress va mucho más allá de usar una contraseña segura y cruzar los dedos. Muchas guías ofrecen una lista de comprobación sencilla, pero no explican las capas estratégicas de un sitio web realmente reforzado. Como profesionales de la seguridad en Jetpack, hemos analizado miles de ataques.

En esta guía no solo te ofrecemos una lista, sino que compartimos nuestro método para proteger, probado en situaciones reales, un sitio de WordPress frente a los hackers, desde añadir protección contra ataques de fuerza bruta hasta implementar una detección avanzada de amenazas.

La importancia de la seguridad de WordPress

Tu sitio web muestra a tus visitantes quién eres, qué tipo de contenido y servicios ofreces y qué pueden esperar de tu marca. Es un lugar donde causar una gran primera impresión y generar confianza y lealtad entre tus seguidores actuales.

Por eso es tan importante asegurarte de que tu sitio web esté disponible y funcionando en todo momento. Si de repente incluye enlaces a malware, empieza a funcionar muy lentamente después de un ataque o deja de estar disponible por completo, tu reputación se verá afectada.

Si hackean tu sitio, podrías perder dinero debido a la disminución de visitas, ventas o impresiones de anuncios. Restaurarlo para que vuelva a funcionar correctamente puede tener un coste. También podrías perder posiciones en los motores de búsqueda, a veces de forma permanente. Así que, para ahorrar dinero (¡y evitar pasar vergüenza!), asegúrate de que tu sitio web esté bien protegido y sea seguro.

Principales causas de los problemas de seguridad de WordPress

Google publicó recientemente una lista de las principales formas en que los hackers acceden a los sitios web. Veamos algunas en detalle:

Contraseñas comprometidas

Los ataques de fuerza bruta son una de las formas más habituales en que los hackers se cuelan en un sitio. Utilizan bots para probar distintos nombres de usuario y contraseñas —miles de combinaciones por segundo— hasta encontrar la correcta.

Plugins y temas inseguros

Las vulnerabilidades encontradas en plugins y temas son una forma relativamente sencilla de entrar para los actores malintencionados. Los desarrolladores de temas de alta calidad publican parches para esas vulnerabilidades en actualizaciones periódicas, pero no todos los usuarios de WordPress actualizan su sitio con frecuencia. Además, las versiones gratuitas y nulled de plugins y temas premium suelen tener puertas traseras integradas en su código: puntos de acceso que permiten a los hackers iniciar sesión en tu sitio de forma remota y hacer lo que quieran.

Políticas de seguridad débiles

Las malas prácticas de seguridad, como dar acceso al sitio a personas que no lo necesitan o permitir contraseñas vulnerables y débiles hacen que sea más fácil entrar en tu sitio web.

11 pasos para proteger tu sitio de los hackers

1. Elige un proveedor de alojamiento seguro

Tu empresa de alojamiento es tu socia en materia de seguridad, por lo que es importante elegir una que tenga buena reputación. Obtienes aquello por lo que pagas, y muchos proveedores económicos no aplican prácticas de seguridad sólidas.

Pero ¿cómo saber cuál elegir? Estas son algunas señales de que un proveedor de alojamiento es seguro:

  • Copias de seguridad periódicas, incluidas en tu plan o disponibles por un coste adicional.
  • Certificados SSL gratuitos, que protegen los datos de los visitantes de tu sitio.
  • Asistencia 24/7, por si alguna vez hackean tu sitio.
  • Un firewall integrado que protege los archivos y la base de datos de tu servidor.
  • Análisis de seguridad que te avisarán de código y actividad sospechosos en tu sitio.
  • Una buena reputación. Las reseñas y recomendaciones suelen ser la mejor forma de determinar la calidad de un proveedor de alojamiento.

Y recuerda que una empresa con buenos conocimientos y una seguridad sólida bien merece cualquier coste adicional. Aquí tienes una lista de proveedores de WordPress recomendados para empezar.

2. Mantén actualizado el núcleo, los temas y los plugins de WordPress

La principal forma de mantener seguro tu sitio es actualizar periódicamente tu software: WordPress, temas y plugins. Las nuevas versiones suelen corregir las vulnerabilidades de seguridad de WordPress, así que cuanto antes actualices, mejor.

También puedes minimizar los riesgos de seguridad de WordPress eligiendo plugins de confianza que sean estables y cubran más de una necesidad a la vez. Por ejemplo, Jetpack Security ofrece un conjunto completo de herramientas de seguridad de WordPress diseñadas para ayudarte a reforzar tu sitio de WordPress. Así también puedes disfrutar de funciones adicionales sin instalar docenas de plugins y aumentar el riesgo de que tu sitio sufra un ataque.

3. Crea nombres de usuario y contraseñas seguros para WordPress

Ponles las cosas difíciles a los hackers eligiendo un nombre de usuario único y una contraseña segura. Usa al menos 20 caracteres, una letra mayúscula, una letra minúscula, un número y un símbolo. 

Si estás creando un sitio con usuarios adicionales, asegúrate de establecer los permisos correctos para cada uno. Por ejemplo, quizá no quieras que tu nuevo becario tenga acceso a los archivos principales u otros datos importantes. Aquí tienes un artículo excelente sobre los permisos de usuario de WooCommerce, aunque gran parte se aplica a cualquier tipo de sitio.

Y si creas una cuenta para un tercero —como un desarrollador, una agencia de marketing o una persona de soporte—, asegúrate de retirar el acceso una vez que haya terminado su trabajo.

4. Configura copias de seguridad externas

Las copias de seguridad son fundamentales para proteger tu contenido, tu trabajo y los datos de tus clientes o visitantes. Sea cual sea el problema de tu sitio, tener una copia de seguridad completa disponible significa que puedes volver a ponerlo en funcionamiento rápidamente.

Pero es importante elegir el tipo adecuado de copias de seguridad. Por ejemplo, asegúrate de que tus copias se almacenen fuera del sitio, en la nube y no en tu servidor. Así, aunque pierdas el acceso a tu sitio o tu servidor se vea comprometido, podrás restaurar una versión limpia.

Ahí es donde Jetpack Backup destaca. No solo almacenan todas las copias de seguridad en los mismos servidores seguros que utilizan para su propio sitio, sino que también conservan varias copias cifradas para ofrecer una capa adicional de protección.

Restaurar un Jetpack Backup

Además, Jetpack Backup es el único plugin de copias de seguridad que ofrece copias en tiempo real de forma predeterminada en todos los planes.

Las copias de seguridad en tiempo real son la mejor opción para todos los sitios, especialmente para las tiendas online, los foros de membresía o los sitios web que se actualizan periódicamente. Jetpack guarda una copia de tu sitio cada vez que algo cambia: se realiza una venta, se actualiza una página o se añade un comentario. Esto significa que no perderás ni una sola venta ni un solo dato, pase lo que pase.

¿Lo mejor? Es muy fácil de configurar: no necesitas complicadas configuraciones del servidor. Solo tienes que seguir unos sencillos pasos y contactar con el inigualable equipo de atención al cliente de Jetpack si necesitas ayuda.

Puedes utilizar el mejor plugin de copias de seguridad para WordPress como herramienta independiente o como parte del paquete completo de seguridad.

5. Añade protección contra ataques de fuerza bruta

Los ataques de fuerza bruta se producen cuando los hackers utilizan bots para adivinar miles de combinaciones de nombres de usuario y contraseñas por segundo hasta conseguir acceder a tu sitio. Estos ataques no solo ponen en riesgo la información de tu sitio, sino que también pueden ralentizarlo al sobrecargar el servidor.

Aunque contar con información de inicio de sesión segura sin duda ayuda, la mejor prevención es una herramienta que los detenga en seco. La función de Jetpack para la protección gratuita contra ataques de fuerza bruta bloquea las direcciones IP sospechosas antes de que siquiera lleguen a tu sitio.

número de ataques maliciosos bloqueados en un sitio: 14.989

La configuración no podría ser más sencilla: solo tienes que activar la función y podrás ver el número de ataques bloqueados directamente desde tu panel de control. Consejo: ¡la media es de 5.193!

6. Analiza tu sitio en busca de malware y problemas de seguridad

Si un hacker consigue entrar, querrás saberlo de inmediato para poder solucionar el problema. Al fin y al cabo, cuanto más tiempo esté tu sitio caído o sea inseguro, mayor será el daño a tu reputación y tus datos.

Pero Jetpack Scan busca automáticamente malware, agentes maliciosos y actividades sospechosas en tu sitio, y te avisa de inmediato si encuentra algo. Incluso puedes solucionar la mayoría de los hackeos conocidos con un solo clic, ahorrando tiempo y dinero.

análisis de malware en curso en un sitio web

Además, no tendrás que perder tiempo descifrando un lenguaje técnico complicado: el panel de Jetpack Scan lo explica todo con términos sencillos y te guía por cada paso que debes seguir. Solo tienes que configurarlo y olvidarte, con la tranquilidad de saber que tu sitio web está supervisado las 24 horas del día, los 7 días de la semana.

Más información sobre nuestro sistema de análisis de malware de WordPress.

7. Implementa la supervisión del tiempo de inactividad del sitio

Ya sea como resultado de un ataque malicioso o de un simple error, si tu sitio web deja de funcionar, debes actuar de inmediato. Pero ¡no tienes tiempo para recargar tu sitio durante todo el día para comprobar que funciona!

notificación de tiempo de inactividad de Jetpack

La herramienta de Jetpack para la monitorización del tiempo de inactividad de WordPress supervisa tu sitio las 24 horas del día, los 7 días de la semana, y te avisa si deja de responder. Luego puedes usar el registro de actividad para determinar exactamente qué ocurrió y cuándo, de modo que puedas responder adecuadamente y volver a estar operativo en cuestión de minutos, no de horas o días.

8. Elimina los plugins y temas que no utilices

Cuantos más temas y plugins tengas instalados en tu sitio, más oportunidades habrá de que un hacker los aproveche. Aunque los plugins son una excelente forma de añadir funcionalidades, haz un poco de limpieza y elimina los que ya no utilices.

Y, aparte de un tema predeterminado al que puedas recurrir para solucionar errores del sitio, no hay necesidad de guardar temas adicionales.

Bonificación: ¡eliminar estos elementos también puede mejorar la velocidad de tu sitio!

9. Activa la autenticación de dos factores (2FA) para los administradores

La autenticación de dos factores es una forma extremadamente eficaz de proteger tu página de inicio de sesión, ya que exige que el hacker tenga tanto tu contraseña como un objeto físico — una combinación poco probable. Cuando un administrador inicie sesión en tu sitio, tendrá que introducir un código de un solo uso que se enviará a su teléfono.

Jetpack ofrece esta función de forma gratuita, lo que facilita dar un paso más allá de las contraseñas seguras. ¿Tienes varios usuarios? Puedes exigir la autenticación de dos factores a todos ellos fácilmente.

10. Configura un firewall de WordPress

Un firewall de WordPress supervisa todo el tráfico que llega a tu sitio y actúa como una barrera contra los hackers. Aunque un buen plan de alojamiento incluye un firewall que protege tu servidor, también querrás instalar uno específicamente para WordPress.

Un buen plugin de firewall tiene una base de datos con información sobre actores maliciosos —direcciones IP sospechosas, bots maliciosos y tráfico que simplemente parece «raro»— y los bloquea antes de que puedan atacar tu sitio web. Jetpack Security, que incluye Jetpack Scan, añade un firewall de aplicaciones web (WAF) a tu sitio para ofrecer protección ininterrumpida frente a actores maliciosos. También puedes comprar Jetpack Scan por separado.

11. Vigila la actividad de tu sitio

Cuando tienes un registro de todo lo que ocurre en tu sitio web, puedes revisarlo fácilmente e identificar cualquier actividad sospechosa. Y si hackean tu sitio, también puedes identificar cuándo ocurrió, saber qué acciones se llevaron a cabo y averiguar con mucha más facilidad qué cuentas se vieron comprometidas.

actividad que tuvo lugar en un sitio web

Jetpack, cuyo registro de actividad de WordPress de WordPress realiza un seguimiento de todos los cambios importantes que se producen, desde los intentos de inicio de sesión y las páginas publicadas hasta los plugins eliminados, los temas actualizados y los ajustes modificados. Para cada evento, puedes ver una marca de tiempo, el usuario que realizó el cambio y una descripción de lo que hizo. Después, puedes usar esta información para solucionar problemas o restaurar una copia de seguridad de justo antes de que se produjera un problema.

¿Qué ocurre si mi sitio de WordPress no es seguro?

La mayoría de los atacantes no te tienen como objetivo específico; simplemente buscan el sitio al que sea más fácil acceder. Por eso, si tu sitio de WordPress no está protegido adecuadamente, es más probable que sea víctima de un hackeo. En última instancia, esto podría provocar:

  • Una reputación dañada. Si tu sitio muestra advertencias de seguridad, deja de funcionar o redirige a un sitio web sospechoso, no dará una buena imagen a sus visitantes. Pueden perder la confianza en tu blog o negocio, lo que te haría perder ventas o ingresos publicitarios.
  • Datos de clientes robados. Si un hacker accede a tu tienda de comercio electrónico, podría recopilar información personal para utilizarla él mismo o venderla a terceros.
  • Archivos del sitio dañados. Podrías perder parte o la totalidad de tu sitio web, ¡lo que supondría perder años de trabajo!
  • Eliminación de los resultados de búsqueda. Si hackean tu sitio, Google podría incluirlo en una lista de bloqueo y eliminarlo por completo de los resultados de búsqueda.
  • Pérdida de tráfico del sitio. Entre las posiciones más bajas (o inexistentes) en los motores de búsqueda y las personas que no querrán visitar un sitio con una advertencia de seguridad, el tráfico de tu sitio puede disminuir significativamente.
  • Reducción de los ingresos publicitarios. Las redes publicitarias no quieren que los anuncios de sus clientes se publiquen en sitios inseguros. Por eso, si tu sitio es hackeado, podrían eliminarlo de las redes publicitarias y podrías quedar completamente vetado, reduciendo o eliminando tus ingresos por anuncios. Aunque no lo eliminen, la reducción del tráfico afectará negativamente a los clics en los anuncios.

Preguntas frecuentes

¿Cuál es la forma más común en que hackean los sitios web de WordPress?

El punto de entrada más común para los hackers es el software obsoleto.

Cuando no actualizas el núcleo, los temas o los plugins de WordPress, dejas abiertas vulnerabilidades conocidas. Los hackers buscan estas brechas con herramientas automatizadas. Cuando encuentran un sitio sin los parches necesarios, intentan explotarlo.

Entre las otras causas comunes se incluyen:

  • Contraseñas débiles
  • Nombres de usuario reutilizados, como «admin»
  • Plugins de fuentes desconocidas o poco fiables
  • Seguridad deficiente del alojamiento
  • Falta de un cortafuegos o de análisis de malware

Reduces el riesgo de hackeo al mantener todo actualizado y usar únicamente plugins y temas de desarrolladores de confianza.

¿Por qué alguien hackearía un sitio web de WordPress?

  1. Quieren robar dinero. Puede que quieran recopilar información de las tarjetas de crédito de los clientes o dirigir a los visitantes a sitios web maliciosos diseñados para estafar a la gente.
  2. Quieren obtener información. Podrían vender datos personales a terceros o retener la información como rehén a cambio de dinero.
  3. Quieren dejar tu sitio fuera de servicio. Esto suele tener un motivo personal y rara vez supone una amenaza para el propietario de un sitio web común.
  4. Quieren vandalizar tu sitio. De nuevo, esto suele ser algo personal. El hacker podría alterar el sitio web de alguien con quien no está de acuerdo para expresar su opinión.
  5. Quieren atacar a otra persona. Los atacantes pueden usar tu sitio web para propagar malware o ransomware por internet, o usar tu servidor web para atacar maliciosamente a otra persona.
  6. Quieren aprender. Los hackers tienen que practicar de alguna manera, ¿no? Puede que usen tu sitio web como campo de entrenamiento para objetivos más grandes y lucrativos en el futuro.

¿Cómo sé si han hackeado mi sitio de WordPress?

A veces puede ser difícil saber si han hackeado tu sitio web o si está experimentando algún otro tipo de problema. Sin embargo, estas son algunas señales de que un sitio ha sido hackeado:

  • Tu sitio web muestra una advertencia de seguridad cuando cargas tu URL.
  • Tu plugin de seguridad informa de un problema.
  • Tu proveedor de alojamiento te envía un correo electrónico sobre un problema.
  • Tu sitio web redirige a otro lugar completamente distinto y tú no has creado esa redirección.
  • Ves líneas de código extrañas en las páginas de tu sitio.
  • Tu sitio está completamente caído, aunque esto también podría deberse a otras causas.
  • Los anuncios de tu sitio redirigen a sitios web sospechosos.
  • De repente, tu sitio carga muy lentamente o funciona de forma extraña en otros aspectos.

¿Qué hago si han hackeado mi sitio de WordPress?

Si han hackeado tu sitio de WordPress, puedes seguir algunos pasos para solucionar el problema y recuperar tus archivos y tu base de datos:

  1. Determina qué ha ocurrido. Si utilizas Jetpack, echa un vistazo al registro de actividad para ver quién inició sesión, cuándo y qué cambios hizo. Esto puede ayudarte a identificar cuentas comprometidas y averiguar qué archivos están afectados.
  2. Haz un análisis de malware. Utiliza una herramienta como Jetpack Scan para buscar malware u otros indicios de hackeo en los archivos de tu sitio web. Si utilizas Jetpack, su herramienta de análisis de malware para WordPress, también puedes solucionar la mayoría de los problemas con un solo clic.
  3. Restaura una copia de seguridad. Si haces copias de seguridad periódicas de tu sitio web, restaura una anterior al hackeo. Si utilizas Jetpack Backup, tus archivos se almacenan por separado de tu servidor, por lo que no deberían verse comprometidos.
  4. Restablece todas las contraseñas y elimina los usuarios sospechosos. Restablece todas las contraseñas de tu sitio de WordPress y de tu proveedor de hosting. Si ves cuentas de usuario sospechosas que no hayas creado, elimínalas.
  5. Contrata a un experto en seguridad de sitios web. Si no puedes eliminar el malware por tu cuenta o simplemente quieres asegurarte de que tu sitio es seguro, considera contratar a un experto en seguridad de un servicio como Codeable.
  6. Actualiza tus plugins, temas y la versión de WordPress. Esto ayudará a solucionar cualquier vulnerabilidad de la que el hacker pudiera haberse aprovechado.
  7. Vuelve a enviar tu sitio a Google. Si tu sitio se incluyó en una lista de bloqueo, utiliza Google Search Console para solicitar una revisión y conseguir que lo eliminen de la lista. 

Para obtener más información, lee nuestra guía sobre qué hacer si han hackeado tu sitio de WordPress.

¿Cómo puedo proteger la página de inicio de sesión de mi sitio de WordPress frente a ataques de fuerza bruta?

Los ataques de fuerza bruta ocurren cuando alguien prueba muchas combinaciones de nombres de usuario y contraseñas hasta conseguir entrar. La página de inicio de sesión predeterminada de WordPress, ubicada en /wp-login.php, suele ser un objetivo.

Así puedes protegerla:

  • Usa una URL de inicio de sesión personalizada: Cambia la página de inicio de sesión predeterminada por una única.
  • Limita los intentos de inicio de sesión: Bloquea a los usuarios después de cierto número de inicios de sesión fallidos.
  • Activa la autenticación de dos factores (2FA): Esto requiere un segundo código además de tu contraseña.
  • Usa un gestor de contraseñas seguro: Evita usar contraseñas que puedas memorizar.
  • Instala un plugin de seguridad que incluya protección contra ataques de fuerza bruta: Elige uno de confianza y que se actualice con frecuencia, como Jetpack Security.

Estos sencillos cambios pueden ayudar a prevenir los ataques de fuerza bruta, detener los bots automatizados y reducir las amenazas contra la página de inicio de sesión.

¿Realmente necesito un plugin de seguridad para WordPress?

Sí, la mayoría de los propietarios de sitios lo necesitan.

Un plugin de seguridad te protege sin que tengas que administrar configuraciones complejas del servidor. Analiza el malware, bloquea el tráfico malicioso, supervisa los archivos de tu sitio y te avisa si algo cambia.

Sin un plugin, tendrías que encargarte de:

  • Análisis de malware
  • Comprobaciones de integridad de archivos
  • Protección del inicio de sesión
  • Supervisión de listas de bloqueo
  • Protección contra el spam
  • Prevención de ataques de fuerza bruta
  • Y mucho más

Si no eres desarrollador ni experto en seguridad, un plugin te ayuda a cubrir todo esto con una sola herramienta.

¿Vale la pena invertir en un plugin de seguridad de pago para WordPress?

En muchos casos, sí. Los plugins gratuitos cubren lo básico, pero a menudo carecen de herramientas avanzadas como:

  • Reglas de cortafuegos en tiempo real
  • Eliminación completa de malware
  • Soporte prioritario
  • Análisis y copias de seguridad programados
  • Detección de malware en el servidor

Si tu sitio recopila datos de clientes, acepta pagos o depende del tráfico orgánico para generar ingresos, una solución de seguridad de pago puede evitar costosos periodos de inactividad y daños a tu reputación.

El coste de recuperarse de un hackeo suele ser mayor que el coste de prevenirlo.

¿Es necesaria la autenticación de dos factores (2FA) para la seguridad de WordPress?

Sí, 2FA es una de las formas más eficaces de impedir el acceso no autorizado. Aunque tu contraseña se filtre o se descifre, el segundo factor bloquea el intento de inicio de sesión.

Muchos plugins de seguridad ofrecen 2FA como función integrada. Como mínimo, deberías aplicarlo a todos los usuarios con nivel de administrador.

Incluso una sola cuenta comprometida puede dar acceso a todo tu sitio a un hacker.

¿La seguridad de WordPress afecta al posicionamiento de SEO y a la visibilidad en Google?

Sí. Si tu sitio es hackeado, puede perjudicar tu posicionamiento de varias formas:

  • Inclusión en listas negras: Google puede eliminar tu sitio de los resultados de búsqueda.
  • Inyección de contenido spam: Los hackers pueden añadir enlaces o páginas que perjudiquen tu SEO.
  • Tiempo de inactividad del servidor: Si tu sitio se desconecta o se ralentiza, tu puntuación de Core Web Vitals disminuye.
  • Pérdida de confianza: Los visitantes que vean «Este sitio puede haber sido hackeado» no harán clic.
  • Sanciones manuales: Google puede aplicar sanciones si tu sitio aloja malware o spam.

Google quiere sitios seguros que protejan los datos de los usuarios. Mantener tu sitio protegido ayuda a proteger tu posicionamiento y la confianza de los usuarios.

¿Cuáles son los principales errores de seguridad de WordPress que los propietarios de sitios web deben evitar?

Muchos problemas de seguridad comienzan con pequeños descuidos. Estos son los más comunes que debes evitar:

  • Usar «admin» como nombre de usuario
  • Omitir las actualizaciones de WordPress, temas o plugins
  • Usar plugins nulled o pirateados
  • No tener copias de seguridad diarias o en tiempo real
  • Contraseñas débiles
  • No tener un certificado SSL
  • No eliminar plugins ni temas que no se utilizan
  • Ignorar los perfiles de usuario y conceder acceso de administrador con demasiada facilidad
  • No registrar ni supervisar la actividad
  • No configurar correctamente los permisos de los archivos
  • No instalar un plugin de seguridad de WordPress

Evitar estos errores puede prevenir la mayoría de los problemas de seguridad antes de que comiencen.

Seguridad de WordPress: todo comienza con las buenas prácticas

Invertir desde el principio en una seguridad adecuada de WordPress prepara tu sitio para el éxito y ayuda a que funcione de forma segura y eficiente durante muchos años. Recuerda que prevenir los hackeos del sitio es mucho más fácil que solucionarlos después de que ocurran.

Con el paquete Jetpack Security, puedes completar la mayoría de los elementos de esta lista en solo unos minutos, sin necesidad de un desarrollador ni de una configuración complicada.

Comienza con el mejor plugin de seguridad de WordPress.

Protegemos tu sitio.
Tú diriges tu negocio.

Jetpack Security ofrece una seguridad completa y fácil de usar para sitios de WordPress, con copias de seguridad en tiempo real, un firewall de aplicaciones web, análisis de malware y protección contra el spam.

Protege tu sitio

¿Tienes alguna pregunta?

La sección de comentarios está cerrada para este artículo, pero seguimos aquí para ayudarte. ¡Visita el foro de soporte y estaremos encantados de responder a tus preguntas!

Ver foro de soporte