Seguridad de WordPress: lista de comprobación de 30 pasos para reforzar tu sitio

WordPress es un sistema de gestión de contenidos (CMS) seguro, pero la forma en que configuras y estableces tu sitio web puede afectar a su nivel de seguridad. Si no tomas medidas para proteger tu sitio, podrías acabar sufriendo una filtración de datos o perdiendo tu contenido. 

Para ayudarte, hemos creado la lista de comprobación definitiva de seguridad de WordPress. Te guiará por todos los pasos que necesitas seguir para proteger tu sitio web frente a bots y atacantes.

En esta guía, veremos las funciones de seguridad integradas de WordPress. Después, te mostraremos 30 cosas que puedes hacer para proteger aún más tu sitio. 

¿Ofrece WordPress funciones de seguridad integradas?

Sí, WordPress ofrece algunas medidas de seguridad. Tu panel de administración está protegido por una página de inicio de sesión que requiere que los usuarios introduzcan un nombre de usuario y una contraseña válidos.

Pantalla de inicio de sesión de WordPress

El CMS también recibe parches y actualizaciones periódicas para eliminar problemas y vulnerabilidades de seguridad conocidos de WordPress. En general, si mantienes WordPress y sus componentes actualizados, evitarás las vulnerabilidades más habituales.

Dicho esto, también hay que tener en cuenta el factor humano. En muchos casos, los sitios de WordPress son hackeados debido a errores humanos, como compartir o reutilizar las credenciales de inicio de sesión. Si un atacante obtiene acceso a una cuenta con un alto nivel de privilegios, puede causar estragos en tu sitio web.

Como el CMS es una plataforma tan popular, los atacantes rastrean la web en busca de sitios de WordPress con vulnerabilidades conocidas. Cuanto más crezca tu sitio, más atractivo será como objetivo.

¿Cuál es la forma más sencilla de proteger un sitio de WordPress?

Proteger un sitio web de WordPress requiere cambiar la configuración de tu sitio y añadir varias funciones que dificulten la entrada de los atacantes. Si no tienes tiempo para seguir esta lista de comprobación completa de seguridad de WordPress, lo mejor que puedes hacer es instalar un plugin de seguridad.

Jetpack Security te ofrece acceso a varias funciones de seguridad, como el análisis y la eliminación automáticos de malware, la protección contra el spam y copias de seguridad en tiempo real.

Página de inicio de Jetpack Security

Es importante tener en cuenta que ningún plugin por sí solo puede proteger tu sitio web frente a todas las posibles amenazas. Por eso, querrás proteger aún más tu sitio si te tomas en serio la protección de tus datos y de todo tu trabajo.

Por ejemplo, querrás exigir contraseñas seguras y activar la autenticación en dos pasos (2FA). En nuestra lista de comprobación analizaremos con más detalle estas medidas de seguridad, entre muchas otras.

Lista de comprobación de seguridad de WordPress en 30 pasos

Recuerda que no tienes que aplicar todas estas medidas de seguridad a la vez. Marcar todos los elementos de la lista de comprobación puede llevar un tiempo, pero la mayoría son ajustes que solo tendrás que aplicar una vez. 

Estas son 30 formas de mejorar la seguridad de tu sitio. 

1. Mantén WordPress actualizado

Las instalaciones obsoletas de WordPress son quizá la causa principal de las brechas de seguridad. Muchos usuarios se olvidan de actualizar WordPress, junto con los plugins y temas de sus sitios. Esto supone un problema importante, ya que el software obsoleto suele ser uno de los principales objetivos de los atacantes.

Cuanto más antiguo es el software, más tiempo han tenido los atacantes para analizar su código y encontrar vulnerabilidades de seguridad. Los desarrolladores supervisan estas amenazas y las corrigen cuando aparecen. Por tanto, querrás instalar las actualizaciones en cuanto se publiquen. 

Por suerte, WordPress facilita estar al día de las actualizaciones. En tu panel de administración, ve a la pestaña Actualizaciones y verás un resumen de todo lo que está disponible.

Pantalla de actualizaciones de WordPress

Si tienes que instalar muchas actualizaciones, es importante hacer una copia de seguridad de tu sitio web de WordPress antes de continuar. Esto es especialmente importante cuando actualizas a una versión más reciente de WordPress, ya que a veces puede causar problemas de compatibilidad con plugins y temas.

Querrás comprobar a diario la página de actualizaciones. Como alternativa, puedes activar las actualizaciones automáticas de tus plugins y temas.

activar las actualizaciones automáticas en WordPress

De este modo, si te olvidas de comprobar si hay actualizaciones para tu sitio, se instalarán automáticamente. 

2. Crea nombres de usuario y contraseñas seguros

Tu sitio web solo es tan seguro como las credenciales que utilizas para acceder a él. El propio WordPress te avisará si estás configurando una contraseña débil al crear una cuenta nueva.

notificación de contraseña segura en WordPress

Una contraseña «débil» es cualquier contraseña fácil de adivinar. Si tus credenciales son algo como «administrator» y «1234», es probable que tu sitio sea víctima de ataques de fuerza bruta.

Lo ideal es que tu contraseña tenga al menos ocho caracteres y combine letras, números y caracteres especiales. Si hay varios usuarios en tu sitio de WordPress, quizá quieras recordarles que utilicen credenciales seguras y cambien sus contraseñas cada pocos meses. 

3. Añade una capa de protección adicional con 2FA

La autenticación en dos pasos es una medida de seguridad que requiere utilizar una segunda capa de autenticación al iniciar sesión en un sitio. Por ejemplo, algunos sitios web pueden pedirte que introduzcas un código de un solo uso enviado por correo electrónico o SMS.

El objetivo de 2FA es hacer que resulte prácticamente imposible que los atacantes adivinen tus credenciales. Sin acceso a otro dispositivo o cuenta, no podrán iniciar sesión en WordPress.

De forma predeterminada, WordPress no incluye la funcionalidad de 2FA, así que tendrás que usar un plugin como Jetpack para añadir esta función a tu sitio. Con Jetpack, puedes añadir 2FA (denominada autenticación segura) que funciona con tu cuenta de WordPress.com.

activar 2FA desde WordPress.com

4. Instala un plugin de seguridad fiable

Los potentes plugins de seguridad de WordPress te ayudarán a completar varios elementos de esta lista de comprobación de seguridad de WordPress. Lo ideal es elegir una única herramienta que ofrezca las siguientes funciones:

Análisis de malware

Si tu sitio web se infecta, querrás saberlo lo antes posible. Los análisis periódicos de malware te avisarán si alguna parte de tu sitio web está en riesgo.

Herramientas de eliminación de malware

Si tu plugin de seguridad identifica malware, necesitarás ayuda para eliminarlo. Esto puede implicar borrar los archivos o sustituirlos, según la parte de tu sitio de WordPress que esté infectada.

Copias de seguridad

Hay muchas soluciones independientes de copias de seguridad y plugins para WordPress. Algunos de los mejores plugins de seguridad de WordPress incluyen copias de seguridad automáticas, por lo que no tendrás que instalar otro plugin. 

Registros de seguridad

Lo ideal sería que supieras todo lo que ocurre en tu sitio web. Los registros de seguridad registran los eventos de WordPress y te permiten buscarlos para encontrar actividad sospechosa.

Implementación de 2FA

Como hemos comentado antes, 2FA es una herramienta fundamental que puede ayudarte a reducir el riesgo de sufrir una brecha de seguridad debido al robo de credenciales.

Jetpack Security incluye todas esas funciones, por lo que puedes completar varios pasos de esta lista de comprobación de seguridad con una sola herramienta.

5. Utiliza un firewall de aplicaciones web (WAF)

Un WAF es una solución de seguridad que ayuda a proteger aplicaciones y sitios web —incluidos los sitios de WordPress— frente a ataques mediante el filtrado y la supervisión del tráfico. Según el software, debería poder identificar el tráfico malicioso mediante reglas preestablecidas o bases de datos de atacantes conocidos.

Muchos proveedores de hosting configuran automáticamente firewalls para sus clientes. También puedes utilizar Jetpack Security para añadir un WAF a tu sitio web de WordPress.

activar la configuración de WAF de Jetpack

Jetpack Security te permite configurar el WAF para que utilice sus reglas preestablecidas y bloquee direcciones IP concretas. También puedes compartir datos de actividad con Jetpack, lo que ayuda a que el WAF sea más eficaz al ampliar la base de datos de amenazas conocidas.

6. Analiza periódicamente WordPress en busca de malware y vulnerabilidades

Analizar tu sitio web de WordPress en busca de malware y vulnerabilidades implica revisar todos sus archivos para detectar modificaciones no autorizadas o código malicioso. Aunque el proceso pueda parecer complicado, hay herramientas que pueden hacerlo por ti.

Jetpack Security utiliza WPScan (la mayor base de datos de vulnerabilidades conocidas de WordPress) para analizar tu sitio web.

resultados del análisis de malware de WordPress

Si el plugin de WordPress encuentra malware o vulnerabilidades, puede avisarte inmediatamente e incluso ayudarte a eliminar o reparar los archivos afectados. Esto es mucho más sencillo que hacerlo manualmente, ya que tendrías que determinar qué archivos eliminar y averiguar cómo repararlos.

7. Haz copias de seguridad de tu sitio periódicamente o en tiempo real

Las copias de seguridad son un componente fundamental de la seguridad de un sitio web. Si alguna vez le ocurre algo a tu sitio, te permiten volver a ponerlo en funcionamiento rápidamente.

Confiar en tu proveedor de hosting para las copias de seguridad no es una opción segura, ya que un ataque a tu servidor podría dejar inutilizables tanto tu sitio de WordPress como sus copias de seguridad.

En su lugar, necesitas una solución de copias de seguridad en tiempo real y externa al sitio para garantizar que estés protegido las 24 horas del día, los 7 días de la semana, y puedas restaurar tu sitio en cualquier momento, incluso si está completamente fuera de servicio.

Jetpack VaultPress Backup hace exactamente eso: guarda tu sitio cada vez que haces un cambio.

información más reciente sobre las copias de seguridad de Jetpack VaultPress Backup

El plugin almacena estas copias de seguridad en la nube para evitar saturar el servidor. Utiliza una combinación de copias de seguridad incrementales y diferenciales, por lo que no necesita copiar todo tu sitio y tu base de datos cada vez que realizas un cambio, lo que hace que el proceso sea mucho más eficaz.

Además de los cambios realizados en el sitio web, Jetpack VaultPress Backup también guarda nuevos comentarios, pedidos y otras acciones de los usuarios. Es la principal herramienta de copia de seguridad de WooCommerce para tiendas, ya que guardará los pedidos incluso si tienes que restaurar tu sitio de WordPress a una versión anterior. 

8. Almacena tus copias de seguridad en un servidor independiente

Como se ha mencionado anteriormente, hacer copias de seguridad sin más no es suficiente. Debes almacenarlas en varias ubicaciones seguras y externas al sitio para que, si se produce una brecha de seguridad digital o un desastre físico en un centro de datos, puedas seguir accediendo a los archivos de tu sitio y restaurarlos. Por eso mismo no puedes depender únicamente de las copias de seguridad de tu proveedor de hosting: tu sitio y sus copias podrían verse comprometidos al mismo tiempo.

opciones de restauración de Jetpack VaultPress Backup

Si utilizas VaultPress Backup, todo esto se hace por ti. Tus copias de seguridad se almacenan en varias ubicaciones en la nube y siempre están disponibles, incluso si tu sitio está fuera de servicio.

9. Supervisa la actividad de los usuarios

Si tienes acceso a los registros de actividad de tu sitio, podrás ver cuándo alguien intenta iniciar sesión varias veces sin éxito, si se modifica un archivo de WordPress, si alguien instala un plugin nuevo y mucho más.

registro de actividad de Jetpack

Piensa en los registros como el equivalente tecnológico de las grabaciones de seguridad. Esperas no tener que utilizarlos nunca, pero son una función de seguridad muy extendida por un buen motivo. WordPress no ofrece esta función de forma predeterminada, así que tendrás que buscar un plugin que sí lo haga.

Jetpack Security te permite supervisar todo lo que ocurre en tu sitio web. Mantiene un registro de actividad que registra quién hace qué, con fechas y horas. Si te encuentras con un problema de seguridad, puedes consultar este registro para averiguar qué lo causó.

registro de actividad en WordPress

También se integra con la funcionalidad de VaultPress Backup, para que puedas restaurar tu sitio a un momento específico según lo que encuentres en el registro de actividad. 

10. Controla el acceso y los permisos de los usuarios

Una de las formas más sencillas de mantener seguro cualquier sistema es limitar quién tiene acceso a él. Si eres la única persona que trabaja en tu sitio, nadie más debería conocer tus datos de acceso a WordPress.

Cuando trabajes con un equipo, es importante que aproveches al máximo el sistema de roles de usuario de WordPress. El CMS ofrece varios roles que puedes asignar a los usuarios, según los permisos que quieras concederles.

lista desplegable de roles de usuario

El rol más elevado es el de administrador, y ese es el único usuario que tiene acceso completo a todas las funciones y opciones de configuración de WordPress. Otros usuarios de WordPress, como los autores, solo pueden publicar su propio contenido y no podrán cambiar la configuración del sitio ni acceder a sus opciones.

Al decidir qué rol asignar a cada usuario, piensa en los permisos que necesita para realizar sus tareas. Ningún usuario debería tener en ningún momento más permisos de los que necesita. Estas restricciones mantendrán tu sitio más seguro.

11. Limita el número de intentos de inicio de sesión permitidos

Los intentos de inicio de sesión repetidos pueden indicar que alguien ha olvidado sus credenciales. Pero si el número de intentos supera unos pocos, probablemente se trate de alguien que intenta acceder a tu sitio web.

Debes limitar los intentos de inicio de sesión permitidos durante un periodo de tiempo específico para detener los ataques automatizados de fuerza bruta. Una vez más, puedes usar Jetpack para aplicar esta medida de seguridad.

número de ataques bloqueados en un sitio

El plugin puede bloquear a los atacantes que intenten utilizar credenciales habituales para acceder a tu sitio web. También puedes configurarlo para incluir determinadas direcciones IP en una lista de permitidas, de modo que solo se pueda iniciar sesión en WordPress desde esas direcciones.

12. Utiliza una CDN para ayudar a protegerte frente a los ataques DDoS

Una red de distribución de contenidos (CDN) es un sistema de datos que almacena copias de tu sitio web en servidores ubicados en distintos lugares del mundo, lo que reduce la latencia que puede producirse cuando alguien intenta visitar un sitio alojado en un país lejano. Cuando alguien intenta visitar tu sitio de WordPress, la CDN responde automáticamente a la solicitud desde un servidor cercano.

La CDN puede aliviar la carga de tus servidores, ayudarte a gestionar más tráfico y reducir los tiempos de carga, y puede protegerte frente a los ataques distribuidos de denegación de servicio (DDoS). Como los ataques no llegarán directamente a tu servidor, este no se verá tan afectado si se satura con tráfico de bots.

opciones para activar la CDN de aceleración del sitio de Jetpack

Si utilizas Jetpack Security, tendrás acceso a una CDN de imágenes que puede ayudarte a almacenar en caché archivos multimedia para que se carguen más rápido. Además, cambia automáticamente el tamaño de las imágenes y ofrece la mejor opción en función del dispositivo de cada visitante. También puedes plantearte integrar otras CDN con WordPress para reducir aún más los tiempos de carga y proteger tu sitio frente a aumentos repentinos del tráfico.

13. Instala un certificado SSL

Un certificado de capa de sockets seguros (SSL) indica que tu sitio web es fiable. También permite cargar tu sitio mediante HTTPS, que cifra los datos que entran y salen de tu sitio web.

La mayoría de los navegadores indican que los sitios web tienen certificados SSL mediante un sencillo icono de candado en la barra de navegación.

certificado SSL en el sitio de Jetpack

Actualmente, la mayoría de los proveedores de hosting de confianza ofrecen certificados SSL gratuitos y una configuración automática para los usuarios. Si tu proveedor de hosting no lo hace, puedes obtener un certificado gratuito de una fuente como Let’s Encrypt.

Cuando el certificado esté listo, tendrás que instalarlo y activar HTTPS. Hay varias formas de forzar que WordPress se cargue mediante HTTPS. Really Simple SSL te permite hacerlo con un simple clic.

14. Prefiere SFTP a FTP al transferir archivos

El protocolo de transferencia de archivos (FTP) te permite conectarte a tu sitio web y cargar, descargar y modificar archivos directamente. El protocolo utiliza un conjunto distinto de credenciales, que tu proveedor de hosting debería proporcionarte.

buscar información sobre SFTP en un entorno de hosting de Pressable

Algunos proveedores utilizan una versión actualizada y más segura del protocolo llamada SFTP. Los clientes FTP modernos admiten ambos protocolos y funcionan de la misma manera. La principal diferencia es que SFTP cifra los datos que envías y recibes del servidor, de forma parecida a HTTPS.

Si tu proveedor de hosting te permite utilizar FTP y SFTP, elige esta última opción de forma predeterminada. Si tu proveedor solo admite FTP, quizá te interese cambiar a un proveedor que ofrezca mejores funciones de seguridad.

15. Mantén actualizada tu versión de PHP

WordPress está basado en PHP, y la versión que utilices desempeña un papel importante en la velocidad del sitio. Las versiones más recientes de PHP incluyen correcciones de seguridad que pueden ayudar a que tu sitio web funcione más rápido y evitar que se exploten vulnerabilidades.

Puedes ver qué versión de PHP utiliza tu servidor si navegas a Salud del sitio → Información y abres la pestaña Servidor correspondiente.

buscar información del servidor en el panel de WordPress

Compara esa información con la versión más reciente de PHP y comprueba si tu proveedor de hosting utiliza la versión más reciente. Algunos proveedores de hosting pueden permitirte cambiar entre versiones de PHP. Si el tuyo no lo permite, quizá sea el momento de plantearte cambiar a un nuevo proveedor de hosting de WordPress.

16. Elimina los temas y plugins inactivos de WordPress

Una buena regla general es desactivar y eliminar los plugins o temas de WordPress que ya no utilices. Esto puede reducir las posibilidades de que se produzcan problemas de compatibilidad o vulnerabilidades.

Eliminar los temas y plugins inactivos hará que tu sitio web sea más seguro y esté más organizado. Conviene que revises periódicamente tus plugins activos y anotes cuáles ya no utilizas.

17. Evalúa detenidamente los nuevos plugins y temas

Antes de instalar cualquier plugin o tema en tu sitio web, es importante asegurarte de que procede de desarrolladores de confianza y tiene un buen historial. Puedes hacerlo comprobando sus valoraciones y reseñas.

reseñas disponibles del tema Twenty Twenty-Three

Lo mismo se aplica a los temas de WordPress. La mayoría de los repositorios de plugins y temas muestran un historial de actualizaciones. Un plugin o tema de confianza tendrá actualizaciones periódicas, lo que significa que sus desarrolladores siguen trabajando en él.

Debes evitar los plugins y temas de WordPress que ya no reciben actualizaciones. Por muy útiles que sean, pueden provocar vulnerabilidades en tu sitio web porque el código está desactualizado.

18. Invierte en un proveedor de hosting seguro

No todos los proveedores de hosting ofrecen el mismo nivel de servicio, rendimiento y funciones. Algunos son mejores que otros, y eso no significa necesariamente que sean más caros.

Elegir un proveedor de hosting de WordPress sólido y seguro es una decisión crucial, ya que normalmente estarás vinculado a él durante mucho tiempo. Es importante que leas tantas reseñas como sea posible y te informes bien antes de contratar cualquier servicio.

lista de proveedores de hosting de WordPress recomendados

Si necesitas ayuda, puedes consultar esta lista de proveedores recomendados por Jetpack, algunos de los cuales incluyen funciones clave de Jetpack como parte de sus servicios de hosting gestionado de WordPress.

19. Cambia el nombre de usuario predeterminado del administrador

Al configurar WordPress, se creará de forma predeterminada el nombre de usuario del administrador. Esto facilita recordar tus credenciales, pero también facilita que los atacantes adivinen tus datos. 

Si ya has configurado tu cuenta de administrador de WordPress, tienes dos opciones para cambiar el nombre de usuario predeterminado del administrador: 

  1. Crea una cuenta de administrador nueva. Puedes crear una cuenta de administrador nueva con el nombre de usuario que quieras y cambiar a ella. Después, puedes eliminar la cuenta antigua y seguir utilizando la nueva.
  2. Cambia el nombre de usuario mediante phpMyAdmin. Si quieres conservar la cuenta existente, puedes modificar el nombre de usuario a través de la base de datos.

Ningún nombre de usuario debería ser fácil de adivinar, especialmente en el caso de la cuenta de administrador. Si alguien consigue acceder a ella, podrá hacer cualquier cambio que quiera en tu sitio web.

20. Cambia el prefijo predeterminado de la base de datos

El prefijo predeterminado de la base de datos en WordPress es wp_. Eso significa que, si un atacante conoce el nombre de la base de datos, también puede adivinar el prefijo y utilizar esa información para intentar consultarla.

Puedes minimizar ese riesgo cambiando el prefijo predeterminado de la base de datos por cualquier cosa que no sea wp_. Este es un proceso de dos pasos. El primero consiste en cambiar el prefijo de la base de datos en el archivo wp-config.php que debería contener una línea similar a esta:

$table_prefix = 'wp_';

Después de hacer el cambio en wp-config.php, tendrás que actualizar las tablas de la base de datos con el nuevo prefijo. Puedes hacerlo mediante phpMyAdmin y ejecutar varias consultas similares a esta:

RENAME table `wp_options` TO `wp_a1b2c3d4_options`;

Puedes usar esa estructura de consulta y cambiar lo que aparece después de «TO» para que coincida con el nombre de la tabla con el prefijo actualizado. Ten en cuenta que tendrás que ejecutar esa consulta para cada tabla de la base de datos y que, hasta que lo hagas, tu sitio no funcionará correctamente.

21. Cambia las URL predeterminadas de /wp-admin y /wp-login.php

Las URL /wp-admin y /wp-login.php permiten acceder al panel de administración y a la página de inicio de sesión en WordPress. Estas URL son fáciles de recordar, pero hacen que tu sitio sea más vulnerable. Si alguien quiere acceder a tu sitio web, a menudo empezará por la URL de inicio de sesión predeterminada de WordPress.

Puedes ponérselo más difícil a los atacantes cambiando esas URL predeterminadas. Hay plugins que te permiten hacerlo, como WPS Hide Login. Como alternativa, puedes cambiar las URL de inicio de sesión mediante el archivo .htaccess si prefieres hacerlo manualmente.

22. Limita el acceso a wp-admin únicamente a las direcciones IP autorizadas

La dirección /wp-admin, que es una URL, abre el panel de administración de WordPress. Técnicamente, nadie debería tener acceso al panel de administración sin las credenciales adecuadas. Puedes reforzar aún más la seguridad limitando el acceso únicamente a direcciones IP incluidas en la lista de permitidas.

Esta no es una función que ofrezca WordPress. Para implementarla, tendrás que añadir a .htaccess el siguiente código:

<Directory /root/wp-admin/>

  Order Deny,Allow

  Deny from all

  Allow from xxx.xxx.xxx.xxx

</Directory>

xxx.xxx.xxx.xxx representa la dirección IP que quieres incluir en la lista de permitidas. Ten en cuenta que puedes añadir varias IP copiando esa línea e introduciendo las distintas direcciones.

También tendrás que modificar la ruta del directorio para que coincida con la ubicación del directorio raíz en el servidor. Después de guardar el archivo, cualquier dirección IP que no esté en la lista verá un error al intentar acceder al panel de administración.

23. Limita el acceso FTP únicamente a las direcciones IP autorizadas

Puedes limitar el acceso FTP/SFTP a tu sitio web restringiendo quién tiene acceso a las credenciales correspondientes. Algunos paneles de control del proveedor de hosting también permiten limitar el acceso FTP por dirección IP.

Esto es ideal si tienes una dirección IP estática, ya que impedirá que cualquier otra persona se conecte al sitio web y acceda a sus archivos mediante FTP, incluso con las credenciales correctas. Sin una IP estática, esta configuración podría limitar incluso tu propio acceso al sitio.

Ten en cuenta que solo unas pocas personas deberían poder conectarse al sitio web mediante FTP. Si trabajas con otras personas y no tienen motivos para acceder directamente a los archivos principales o editarlos, no deberían tener acceso a tus credenciales de FTP.

24. Protege el archivo wp-config.php de tu sitio

El wp-config.php es un archivo de configuración esencial que contiene información crítica sobre tu sitio web, incluidos los datos de la base de datos. De forma predeterminada, se encuentra en el directorio de instalación de WordPress, es decir, en el directorio raíz de la instalación.

La forma más sencilla de proteger el archivo es moverlo directamente fuera del directorio raíz. Si WordPress no encuentra wp-config.php donde suele estar, lo buscará en el directorio inmediatamente superior a su ubicación habitual.

Otra opción es configurar los permisos del archivo para restringir el acceso a cualquier persona que no sea el administrador (es decir, tú). Para hacerlo, tendrás que entender cómo funcionan los permisos de archivo en los sistemas basados en UNIX y cambiar la configuración del archivo mediante SFTP.

25. Desactiva la edición de archivos para bloquear cambios maliciosos

Solo el administrador debería tener permiso para acceder a los archivos principales de WordPress y modificarlos. Normalmente, podrás acceder a la función de edición de archivos desde el panel de administración. Esto significa que puedes editar directamente archivos principales, de plugins y de temas sin salir del panel de administración de WordPress.

Según el nivel de permisos que tengan, es posible que los usuarios puedan acceder al editor de archivos. La mejor forma de evitarlo es desactivar por completo la edición de archivos. 

Para aplicar esta medida de seguridad, abre el archivo wp-config.php y añade la siguiente línea de código antes del final: 

define('DISALLOW_FILE_EDIT', true);

Guarda los cambios del archivo y ciérralo. Ten en cuenta que aún podrás editar archivos, pero tendrás que utilizar SFTP para hacerlo, una opción mejor (y más segura) que utilizar el editor de archivos de WordPress.

26. Desactiva la ejecución de archivos de PHP

Desactivar la ejecución de archivos de PHP en directorios específicos de tu sitio web de WordPress es una medida de seguridad que ayuda a evitar que se ejecuten scripts maliciosos. Si un atacante consigue subir un script de PHP a tu sitio web, podría ejecutarlo para obtener acceso no autorizado, manipular datos o distribuir malware.

Puedes desactivar la ejecución de archivos de PHP en directorios específicos conectándote a WordPress mediante FTP y accediendo al directorio raíz de la instalación. Dentro, selecciona los directorios que quieras proteger y crea en cada uno nuevos archivos .htaccess para aplicar la protección. 

Este es el código que debes añadir a esos archivos:

<Files *.php>

  Order Allow,Deny

  Deny from all

</Files>

Ten en cuenta que desactivar la ejecución de PHP en el nivel del directorio raíz podría afectar a la funcionalidad de WordPress. Al fin y al cabo, todo el CMS está construido sobre PHP. Por eso, es mejor desactivarlo en carpetas individuales, como el directorio de archivos multimedia.

27. Desactiva los informes de errores de PHP

Mostrar los errores públicamente puede exponer a los atacantes posibles vulnerabilidades de tu sitio web de WordPress. Los mensajes de error de PHP pueden incluir información confidencial, como rutas de archivos, detalles de la estructura de la base de datos u otros datos que podrían utilizarse para atacar tu sitio web.

WordPress te permite desactivar los informes de errores de PHP modificando el archivo wp-config.php. Puedes añadir el siguiente código al archivo para desactivar el modo de depuración de WordPress y ocultar los errores en la parte pública:

// Desactiva todos los informes de errores

error_reporting(0);

// Desactiva la visualización de errores y advertencias 

define('WP_DEBUG', false);

define('WP_DEBUG_DISPLAY', false);

// Oculta los errores para que no se muestren en el navegador

@ini_set('display_errors', 0);

Añade ese código antes del final del archivo wp-config.php y asegúrate de tener una copia de seguridad reciente de tu sitio de WordPress antes de guardarlo. Ten en cuenta que los informes de errores pueden resultar útiles para solucionar problemas, por lo que quizá tengas que volver a activar esta función en algún momento.

28. Desactiva la exploración de directorios en tu sitio web

La exploración de directorios es una función que permite a los visitantes acceder a URL como yourwebsite.com/wp-content y ver el contenido de ese directorio. Si la exploración de directorios está activada, los usuarios podrán ver listas de carpetas y archivos internos e incluso acceder a ellos, según sus permisos.

Desde el punto de vista de la seguridad, conviene desactivar la exploración de directorios. Muchos proveedores de hosting de WordPress lo hacen de forma predeterminada. Si el tuyo no lo hace, puedes desactivarla añadiendo a .htaccess el siguiente código:

Options -Indexes

Este es un cambio sencillo, así que no debería tardar mucho en aplicarse. Después, si los usuarios intentan visitar un directorio, verán en su lugar un simple mensaje de error.

29. Oculta la versión de WordPress

De forma predeterminada, la versión actual de WordPress que utilizas aparece en el código fuente. Si alguien sabe qué versión de WordPress utilizas (y está desactualizada), puede buscar vulnerabilidades específicas de esa versión, lo que facilita el acceso no autorizado a tu sitio web.

Para ocultar la versión de WordPress, puedes añadir a functions.php el siguiente código:

function remove_version_info() {

return '';

}

add_filter('the_generator', 'remove_version_info');

30. Evita los CAPTCHA para protegerte contra el spam

CAPTCHA es una solución bastante buena para proteger sitios web y formularios contra el spam, pero no está exenta de problemas.

Añadir CAPTCHA a tu sitio web de WordPress añade una complicación adicional que puede molestar y ahuyentar a visitantes legítimos e incluso resultar imposible de resolver, especialmente para personas con discapacidad. 

Los avances recientes en los vectores de ataque también han hecho que los CAPTCHA sean menos eficaces. Si te preocupa prevenir el spam (que puede provocar una brecha de seguridad), pero también quieres maximizar las tasas de conversión mediante una experiencia de usuario óptima, ha llegado el momento de considerar alternativas.  

Página de inicio de Akismet

Akismet es una solución integral de protección contra el spam para WordPress que funciona completamente en segundo plano. El plugin de WordPress te ayuda a bloquear el spam utilizando su base de datos de agentes maliciosos conocidos, e identificando y bloqueando palabras y URL específicas de la sección de comentarios de tu sitio. Hace todo eso automáticamente, sin que los visitantes tengan que utilizar CAPTCHA para verificar que son humanos.

Preguntas frecuentes sobre la seguridad de WordPress

Si aún tienes dudas sobre cómo proteger tu sitio web de WordPress, en esta sección encontrarás las respuestas.

¿Qué ventajas tiene contar con una lista de comprobación de seguridad de WordPress?

Tener acceso a una lista de comprobación de seguridad de WordPress te ayudará a determinar qué medidas has tomado para proteger tu sitio y cuáles están todavía pendientes. Puedes consultar esta lista de comprobación en cualquier momento para ver qué medidas de seguridad puedes implementar en WordPress.

¿Cuál es la forma más rápida de mejorar la seguridad de mi sitio de WordPress?

La forma más rápida de proteger tu sitio web de WordPress es utilizar plugins de seguridad de WordPress. Según el plugin que utilices, tendrás acceso a funciones como 2FA, registros de actividad, herramientas de copia de seguridad y análisis de malware. Jetpack Security incluye todas esas funciones.

¿Cómo puedo analizar mi sitio de WordPress en busca de malware y vulnerabilidades?

Puedes utilizar un plugin como Jetpack Security para analizar tu sitio de WordPress en busca de malware. Esta herramienta también señalará cualquier posible vulnerabilidad de tu sitio web. Después, podrás tomar las medidas necesarias para eliminar estos problemas. 

Si no necesitas un plugin de seguridad completo de WordPress, también puedes obtener análisis de malware mediante un plugin independiente de WordPress, como Jetpack Protect.

Página de Jetpack Protect en el repositorio de WordPress

¿Cuál es la forma más fiable de hacer una copia de seguridad y restaurar mi sitio de WordPress?

La mejor opción es utilizar una solución automatizada, para no tener que crear copias de seguridad manualmente. El plugin también debería guardar copias en una solución de almacenamiento externa para evitar problemas si tu servidor se ve comprometido.

El plugin Jetpack VaultPress Backup ofrece copias de seguridad en tiempo real. También crea copias seguras de tu sitio de WordPress en la nube. También puedes acceder a VaultPress Backup, junto con muchas otras funciones, como parte de Jetpack Security

Jetpack Security: El mejor plugin de seguridad para WordPress

Jetpack Security ofrece una colección de funciones de seguridad que protegerán tu sitio web de WordPress. Con este plugin, puedes tachar varios elementos de la lista de comprobación de seguridad de WordPress.

Por ejemplo, tendrás acceso a una solución de copia de seguridad, análisis de malware y eliminación con un clic, protección contra el spam, registros de actividad, autenticación en dos pasos y mucho más. Esto convierte a Jetpack en una de las herramientas de seguridad más completas que puedes utilizar para WordPress.

¿Estás listo para mejorar la seguridad de tu sitio? ¡Empieza hoy con la seguridad de Jetpack!

Protegemos tu sitio.
Tú diriges tu negocio.

Jetpack Security ofrece una seguridad completa y fácil de usar para sitios de WordPress, con copias de seguridad en tiempo real, un firewall de aplicaciones web, análisis de malware y protección contra el spam.

Protege tu sitio

¿Tienes alguna pregunta?

La sección de comentarios está cerrada para este artículo, pero seguimos aquí para ayudarte. ¡Visita el foro de soporte y estaremos encantados de responder a tus preguntas!

Ver foro de soporte