28 buenas prácticas y consejos de seguridad para WordPress

WordPress es un potente sistema de gestión de contenidos (CMS), pero su popularidad hace que los hackers también le presten mucha atención como objetivo. Sin las medidas de seguridad necesarias, tu sitio puede ser vulnerable a ataques.

Por suerte, hay varias cosas que puedes hacer para mantener tu sitio seguro. Van desde tareas sencillas, como actualizar los plugins y hacer copias de seguridad, hasta estrategias más complejas, como migrar a un proveedor de hosting con medidas de seguridad más sólidas.

En esta guía, te mostraremos 28 buenas prácticas de seguridad para WordPress que te ayudarán a garantizar la protección de tu sitio.

1. Mantén WordPress, los plugins y los temas actualizados

El software obsoleto supone una enorme amenaza para los sitios web. Cuando un plugin o tema no se ha actualizado durante meses o años, los hackers han tenido más tiempo para buscar vulnerabilidades en el software y encontrar una forma de acceder a los sitios que lo utilizan.

En resumen: Si utilizas una versión antigua de WordPress, tu sitio es vulnerable a ataques. Esto también se aplica a cualquiera de los plugins o temas de tu sitio web.

Es importante tener en cuenta que WordPress es extraordinariamente popular. Se utiliza en aproximadamente el 43 % de todos los sitios web conocidos. Esto significa que un solo plugin con un problema de seguridad puede dejar cientos o miles de sitios con la puerta abierta a los ciberdelincuentes.

La forma más sencilla de protegerte frente a estas vulnerabilidades es mantener WordPress y todos sus componentes actualizados. Puede ser tan sencillo como consultar el panel de administración todos los días para ver qué actualizaciones hay disponibles y ejecutarlas.

actualizaciones disponibles en el panel de administración de WordPress

En el caso de los plugins, puedes configurarlos para que se actualicen automáticamente de uno en uno. Para hacerlo, ve a Plugins → Plugins instalados y haz clic en Activar actualizaciones automáticas para los plugins que quieras actualizar automáticamente.

activar las actualizaciones automáticas en WordPress

2. Cambia el nombre de usuario «admin» predeterminado

Uno de los mayores errores de seguridad que pueden cometer los usuarios de WordPress es elegir un nombre de usuario como «admin» o «administrator». Esos son los nombres de usuario predeterminados que WordPress configura por ti, y mantenerlos facilita que los atacantes consigan acceder.

Muchos hackers intentan acceder a un sitio web probando tantas combinaciones de nombres de usuario y contraseñas como sea posible. Esto se denomina ataque de fuerza bruta. Si alguien ya conoce tu nombre de usuario, solo tiene que adivinar un factor de acceso.

WordPress no permite cambiar el nombre de usuario de la cuenta de administrador una vez configurado. Para cambiarlo, tendrás que crear una cuenta nueva, asignarle el perfil de usuario Administrador y eliminar la antigua.

Puedes hacerlo desde Usuarios → Añadir nuevo. Después, introduce los datos de la cuenta, incluido un nombre de usuario difícil de adivinar, y elige Administrador en el menú Rol.

restablecer la contraseña en WordPress

La próxima vez que crees un sitio web de WordPress, tendrás que establecer un nombre de usuario de administrador diferente. Este sencillo cambio dificultará mucho que los atacantes accedan a la cuenta.

3. Utiliza contraseñas seguras y cámbialas periódicamente

Si utilizas una contraseña fácil, como «1234», o la misma para todas tus cuentas, es solo cuestión de tiempo que alguien acceda a tu sitio.

Aunque hay formas de recuperar el acceso a cuentas robadas, el proceso puede ser arduo. Además, un hacker podría causar daños irreparables en tu contenido y reputación.

Cuando creas una cuenta nueva en WordPress, el CMS genera una contraseña segura por ti. Normalmente, es una combinación de letras, números y caracteres especiales.

Puedes utilizar esta contraseña o cambiarla por otra más fácil de recordar, manteniendo una combinación de letras y números.

crear una contraseña segura en WordPress

Incluso podrías utilizar un gestor de credenciales si te cuesta recordarla. Los gestores de contraseñas pueden ayudarte a generar contraseñas seguras para todas tus cuentas y mantenerlas protegidas.

Para aumentar la seguridad, te recomendamos cambiar tus contraseñas periódicamente. De este modo, si se produce una filtración de credenciales, tu cuenta estará protegida.

4. Implementa la autenticación de dos factores (2FA)

Como muchos otros sitios web, WordPress requiere un nombre de usuario y una contraseña para iniciar sesión. Esto significa que la seguridad del inicio de sesión depende en gran medida de la solidez de tus credenciales.

pantalla de inicio de sesión de WordPress

Incluso con la contraseña más segura, existe la posibilidad de que alguien acceda a tu cuenta o a otras cuentas de tu sitio. Una forma eficaz de evitar esta brecha es utilizar la autenticación de dos factores (2FA).

Cuando activas 2FA, tu sitio requiere un método de verificación adicional para que los usuarios inicien sesión. Normalmente, se trata de un código de un solo uso enviado por SMS, correo electrónico o una aplicación de autenticación.

Como los hackers no tienen acceso a tu dispositivo móvil ni a tus correos electrónicos, no podrán iniciar sesión en tu cuenta. Algunos sitios web ofrecen la opción de utilizar 2FA, mientras que otros la imponen.

Si utilizas Jetpack, puedes permitir que los usuarios inicien sesión con sus cuentas de WordPress.com. También existe la opción de utilizar la funcionalidad de 2FA de WordPress.com.

activar la autenticación de dos factores en WordPress.com

Puedes encontrar estos ajustes si navegas hasta Jetpack → Ajustes y localizas la sección de inicio de sesión de WordPress.com. Después, solo tienes que activar el interruptor correspondiente. 

5. Utiliza el cifrado HTTPS mediante un certificado SSL

Un certificado de capa de conexión segura (SSL) permite que tu sitio web se cargue mediante HTTPS, la versión segura de HTTP. El certificado verifica que tu sitio web es auténtico y que la comunicación entre el navegador y el servidor está cifrada.

Puedes obtener gratis un certificado SSL de varias autoridades, como Let’s Encrypt. Muchos proveedores de hosting de WordPress configurarán automáticamente un certificado SSL para tu sitio web. Otros proveedores de hosting te permitirán configurar un certificado manualmente mediante cPanel.

6. Instala un plugin de seguridad fiable

Los plugins de seguridad de WordPress suelen incluir una colección de funciones y herramientas que te ayudan a proteger tu sitio web. Normalmente incluyen:

  • Protección contra el spam
  • Protección contra ataques de denegación de servicio (DDoS)
  • Un firewall de aplicaciones web (WAF)
  • Análisis y limpieza de malware
  • Copias de seguridad automáticas

Puedes encontrar plugins individuales de WordPress que realizan cada una de esas tareas por separado. Pero si eliges una herramienta de seguridad integral, podrás gestionar varias funciones desde el mismo lugar, lo que puede facilitarte el trabajo.

De hecho, usar el plugin adecuado puede ayudarte a completar varios puntos de esta lista de las mejores prácticas de seguridad de WordPress. Jetpack Security incluye todas las funciones que acabamos de mencionar y muchas más.

7. Haz copias de seguridad de tu sitio con regularidad

Hacer copias de seguridad de tus datos con regularidad es probablemente lo más importante que puedes hacer para mantenerlos a salvo. En el caso de los sitios web, una copia de seguridad completa puede salvarte la vida si se produce una brecha de seguridad o un fallo.

Si hackean tu sitio o deja de funcionar correctamente, la forma más sencilla de resolver el problema podría ser restaurar una copia de seguridad reciente. Cuanto más reciente sea la copia de seguridad, menos probabilidades habrá de que pierdas información importante. 

Cuando el sitio vuelva a funcionar correctamente, puedes tomar las medidas necesarias para protegerlo frente a nuevos ataques.

Hay muchas opciones de copias de seguridad para WordPress. Algunos proveedores de hosting ofrecen copias de seguridad automáticas como parte de tu plan de alojamiento (normalmente si se trata de un servicio gestionado). Sin embargo, es mejor no depender únicamente de estas copias. Si tu servidor se ve comprometido —por un error de programación, un fallo del proveedor de hosting o un ataque—, las copias también pueden verse comprometidas.

Una opción mejor es utilizar un plugin que almacene las copias de seguridad fuera del sitio. Jetpack VaultPress Backup es una de esas opciones. Esta herramienta está disponible como un plugin individual y como parte del paquete Jetpack Security mencionado anteriormente. Realiza copias de seguridad de tu sitio automáticamente cada vez que haces un cambio.

Jetpack VaultPress página de inicio de copias de seguridad

Estas copias de seguridad en tiempo real son ideales si añades contenido nuevo constantemente a tu sitio web. Esto significa que siempre tendrás una copia de la versión más reciente. Además, las copias se almacenan fuera del sitio, por lo que siempre tendrás acceso a ellas, incluso si tu sitio está completamente caído.

8. Utiliza un firewall de aplicaciones web (WAF)

Un WAF es un tipo de firewall diseñado para filtrar el tráfico que entra y sale de un sitio web. Utiliza reglas para filtrar tipos específicos de tráfico y puede bloquear direcciones IP maliciosas conocidas.

Los WAF están diseñados para ayudarte a detener tipos habituales de ciberataques, como las inyecciones de SQL, el cross-site scripting (XSS) y los ataques de falsificación de solicitudes entre sitios (CSRF). Pueden hacerlo gracias a sus complejos sistemas de reglas.

Cuanto más completas sean las reglas del firewall, más eficaz será. Muchos plugins de seguridad (incluido Jetpack Security) ofrecen WAF sofisticados con conjuntos de reglas diseñados a partir de años de experiencia haciendo frente a ataques contra WordPress.

Aunque puedes configurar un WAF manualmente, lo mejor es utilizar un proveedor de hosting o un plugin de seguridad que lo configure por ti. De este modo, puedes aprovechar su base de datos de amenazas existente y activar el firewall con un simple clic.

9. Analiza en busca de malware con regularidad

Analizar tu sitio web en busca de malware implica utilizar una herramienta de terceros o un plugin de seguridad. Este software revisa los archivos, plugins y temas de tu sitio para buscar infecciones de malware. Si detecta algo extraño, te indicará dónde está el problema.

Jetpack Scan página de inicio

¿Recuerdas cuando hacías análisis antivirus en tu ordenador y tardaban una eternidad? Ahora, la mayoría de los programas antivirus se ejecutan en segundo plano y solo te molestan si hay algún problema. Los análisis de malware con Jetpack Security funcionan igual de forma fluida.

Y, a diferencia de otras herramientas que solo te avisan de que hay un problema, si Jetpack encuentra algo, normalmente te ofrecerá soluciones para corregirlo, a menudo con un solo clic. 

Si tomas medidas para proteger tu sitio, las infecciones de malware deberían ser muy poco frecuentes. Aun así, nunca está de más configurar análisis automáticos de malware por si sufres una explotación de día cero u otro tipo de ataque difícil de detener.

10. Bloquea el spam de formularios y de la sección de comentarios

Cualquier sitio de WordPress que tenga secciones de comentarios o formularios abiertos puede recibir spam. Esto puede ir desde competidores que publican enlaces a sus sitios hasta atacantes que comparten URL maliciosas o intentan utilizar scripts para obtener acceso no autorizado.

La solución sencilla a este problema es moderar la sección de comentarios de tu sitio. Pero, a medida que tu sitio crece, filtrar los comentarios de spam puede convertirse en un trabajo a tiempo completo. No es raro tener miles de mensajes esperando a ser moderados.

Podrías intentar utilizar un CAPTCHA para detener los envíos de spam automatizados, pero inevitablemente molestarás a algunos usuarios y reducirás la interacción y las conversiones legítimas que tu sitio necesita para prosperar. 

La mejor opción es utilizar Akismet. Esta herramienta funciona completamente en segundo plano para detener los envíos de spam en los comentarios y formularios, de modo que ni siquiera notarás que está funcionando. Los usuarios legítimos pueden continuar sin tener que resolver un rompecabezas, responder a un acertijo ni hacer clic en una casilla. 

Todo esto ocurre con una precisión del 98 %. 

Akismet también se puede personalizar para eliminar inmediatamente determinados comentarios y conservar otros para que los revises y apruebes o rechaces manualmente. 

Puedes obtener Akismet como plugin independiente, pero, si quieres mejorar la seguridad general y la experiencia de usuario con el menor esfuerzo (y gasto) posible, también puedes obtenerlo como parte del plan de Jetpack Security

11. Implementa permisos de archivo seguros mediante FTP

Cada archivo y carpeta de un sistema basado en UNIX tiene un conjunto de permisos. Estos permisos se representan mediante grupos de tres números. Por ejemplo, «777» significa que todos los usuarios tienen permisos completos de escritura, lectura y ejecución para un archivo o directorio.

El primero de los tres números representa quién es el propietario del archivo o directorio. El segundo número corresponde a las cuentas del grupo del propietario y el tercero, a cualquier otro usuario.

En el ejemplo anterior, cada siete significa que cada uno de esos tipos de usuarios tiene permisos de lectura (cuatro), escritura (2) y ejecución (1). Si sumas esos valores, obtienes un siete.

Los permisos de archivo que asignas a los archivos y directorios de WordPress determinarán quién puede acceder a ellos, leerlos y editarlos. Los permisos de archivo recomendados para WordPress son 755 para los directorios y 644 para los archivos.

Para establecer estos permisos, tendrás que conectarte a tu sitio web mediante una herramienta de protocolo de transferencia de archivos (FTP) como FileZilla. Puedes obtener tus credenciales de FTP en tu cuenta de hosting.

Cuando te conectes a tu sitio, ve al directorio raíz (normalmente aparece como public_html). Dentro de esta carpeta, puedes seleccionar cualquier subdirectorio o archivo que quieras, hacer clic derecho sobre él y elegir la opción llamada Permisos de archivo.

editando los permisos de archivo en FileZilla

Se abrirá una nueva ventana en la que podrás establecer los permisos del archivo o directorio seleccionado mediante el campo Valor numérico.

editando los permisos de archivo de wp-includes

Si cambias los permisos de los directorios, también verás una opción llamada Recorrer los subdirectorios. Esto te permitirá establecer los mismos permisos para todos los subdirectorios o archivos.

Ten en cuenta que existen algunas excepciones a la regla cuando se trata de los permisos óptimos para los archivos de WordPress. Una de ellas es el archivo wp-config.php de WordPress, que trataremos en la siguiente sección.

12. Protege tu archivo de wp-config.php

El archivo wp-config.php de WordPress contiene información crucial sobre tu sitio web y su base de datos. Es uno de los archivos más importantes del núcleo de WordPress, por lo que debes tomar medidas adicionales para protegerlo.

En cuanto a los permisos, lo mejor es establecer wp-config.php en 400 o 440. Si recuerdas el desglose de la sección anterior, sabrás que esos valores de permisos se traducen en:

  • 400: Solo el propietario puede leer el archivo.
  • 440: Solo el propietario y los usuarios del grupo del propietario pueden leer el archivo.

Esto elimina los permisos de escritura de wp-config.php por completo. Suele ser una opción segura, ya que impide que cualquiera pueda modificar la configuración del archivo.

Otra forma de proteger wp-config.php es moverlo un nivel por encima del directorio raíz. WordPress buscará el archivo un directorio más arriba si no lo encuentra en la ubicación predeterminada.

Eso significa que WordPress seguirá funcionando con normalidad, pero los atacantes podrían dejarse engañar por el hecho de que no pueden encontrar el archivo.

13. Desactiva la edición de tu archivo wp-config.php

WordPress ofrece varias opciones para editar archivos. Una de ellas consiste en utilizar los editores de archivos de plugins y temas, disponibles en el panel de administración.

Estos editores de archivos te permiten modificar el código de tu sitio sin tener que conectarte a él mediante FTP. El inconveniente de este método es que, si un hacker obtiene acceso a una cuenta que tiene permiso para utilizar estos editores, puede causar estragos en tu sitio web.

Por tanto, quizá quieras plantearte desactivar la edición de archivos en WordPress. Puedes hacerlo abriendo el archivo wp-config.php y añadiendo la siguiente línea de código:

define('DISALLOW_FILE_EDIT', true);

Ten en cuenta que algunos temas y plugins desactivan automáticamente la edición de archivos. Si no ves los editores de archivos o temas en el panel de administración, probablemente estés utilizando una de estas herramientas.

14. Restringe la navegación por directorios en tu archivo .htaccess

Si la navegación por directorios está activada, puedes visitar yourwebsite.com/content/. En lugar de recibir un error 403 de acceso denegado, verás una lista de los subdirectorios y archivos que hay dentro de esa carpeta.

Desactivar la navegación por directorios es imprescindible si quieres proteger tu sitio. Si cualquiera puede ver el contenido de las carpetas de tu sitio, puede obtener mucha información, como los temas y plugins que utilizas. También podrá navegar libremente por los archivos multimedia, lo cual es terrible desde el punto de vista de la privacidad.

La mayoría de los proveedores de alojamiento web de WordPress desactivan la exploración de directorios por defecto. Si el tuyo no ofrece esta función, puedes activarla tú mismo editando el archivo .htaccess correspondiente en el directorio raíz.

Para hacerlo, abre el archivo y añade la siguiente línea de código:

Options -Indexes

Guarda los cambios y cierra el archivo. Ahora, si intentas acceder a un directorio mediante un navegador, aparecerá un error que indica que no tienes acceso a él.

15. Restringe el acceso al directorio wp-admin

wp-admin es la ubicación predeterminada del directorio de WordPress. Si visitas la página de inicio de tu sitio web y añades /wp-admin al final de la URL, accederás al panel de administración de WordPress (después de pasar por la página de inicio de sesión).

Esta estructura es habitual en los sitios web de WordPress. Esto facilita que tanto tú como los atacantes puedan encontrar y acceder al panel de administración.

Una forma de proteger el panel de administración de WordPress es asegurarlo con una contraseña. De este modo, los usuarios tendrán que introducir una contraseña diferente después de pasar por la página de inicio de sesión.

Si tu proveedor de hosting utiliza cPanel, puedes añadir una contraseña al directorio wp-admin con la herramienta Privacidad del directorio de cPanel.

buscando «directory privacy» en cPanel

Una vez dentro de esta herramienta, recorre las carpetas hasta encontrar el directorio wp-admin. Haz clic en el botón EDITAR que aparece junto a él y, en la página siguiente, marca la opción Proteger este directorio con contraseña.

opción para proteger un directorio con contraseña

Ahora la herramienta de privacidad del directorio te pedirá que establezcas una contraseña para wp-admin. Después de guardar la contraseña, intenta acceder al panel de administración de WordPress. Debería aparecer una ventana emergente de contraseña directamente en el navegador.

16. Oculta el inicio de sesión de wp-admin cambiando su URL

Otra forma de proteger el panel de administración de WordPress es cambiar la URL que lleva a la página de inicio de sesión. Si combinas esta estrategia con la protección adicional mediante contraseña explicada en la sección anterior, ningún atacante debería poder acceder al panel de administración de tu sitio.

Puedes cambiar manualmente la parte wp-login de la URL, pero utilizar un plugin puede simplificar el proceso. WPS Hide Login es una herramienta sencilla que te permite establecer una nueva URL de inicio de sesión sin tener que editar el código de tu sitio.

plugin WPS Hide Login

Una vez instalado el plugin, ve a Ajustes → WPS Hide Login y busca la sección que dice URL de inicio de sesión. Usa el campo situado junto a esa opción y sustituye la URL de inicio de sesión predeterminada URL por una personalizada.

Puedes usar una combinación aleatoria de letras y números. Esto hará que a los atacantes les resulte más difícil adivinarla. Solo tienes que guardar en favoritos la nueva página de inicio de sesión o establecer una URL que puedas recordar.

17. Limita los intentos de inicio de sesión

Como ya hemos mencionado, los atacantes pueden acceder a tu sitio probando múltiples combinaciones de nombres de usuario y contraseñas. Establecer contraseñas seguras puede ser una forma eficaz de bloquear sus intentos, pero hay otra cosa que puedes hacer para detener los ataques de fuerza bruta.

Esto consiste en limitar el número de intentos de inicio de sesión que los usuarios pueden realizar durante un periodo de tiempo determinado. Esta limitación no afectará a los usuarios habituales, pero debería bastar para frustrar los ataques de fuerza bruta que utilizan bots. Al limitar la frecuencia con la que pueden probar nuevas credenciales, puedes reducir al mínimo las posibilidades de que tengan éxito.

Hay muchas herramientas que puedes usar para limitar los intentos de inicio de sesión en WordPress. Si usas Jetpack, tendrás acceso a su función de protección contra ataques de fuerza bruta. Esta limita automáticamente los intentos de inicio de sesión que Jetpack identifica como maliciosos.

opción para activar la protección contra ataques de fuerza bruta con Jetpack

Jetpack también puede ayudarte a añadir direcciones IP a la lista de permitidas para que la herramienta de protección contra ataques de fuerza bruta no las bloquee. Puedes hacerlo con tu dirección IP y las de tus compañeros de trabajo para evitar falsos positivos.

18. Cierra automáticamente la sesión de los usuarios inactivos

Muchos sitios web cierran tu sesión después de un periodo de tiempo determinado. Se trata de una medida de seguridad diseñada para impedir que otras personas secuestren tu sesión si consiguen acceder a tu ordenador.

Puede que esto no suponga un problema dependiendo de desde dónde inicies sesión, pero sigue siendo una medida de seguridad que merece la pena implementar. Esto es especialmente importante si hay otras personas que tienen acceso al panel de administración de tu sitio.

WordPress no cierra automáticamente la sesión de los usuarios. Para añadir esta función, tendrás que usar un plugin como Inactive Logout.

plugin Inactive Logout

Una vez instalado el plugin, ve a Ajustes → Inactive Logout  → Ajustes generales. Busca la opción Tiempo de inactividad y establece el valor del temporizador que quieras, en minutos.

establecer el tiempo de inactividad en minutos

Ahora, la sesión de los usuarios se cerrará automáticamente si permanecen inactivos durante ese periodo de tiempo. El plugin también te permite configurar un mensaje que les informe de por qué se ha cerrado su sesión, para que no se sientan confundidos cuando vuelvan.

19. Cambia el prefijo predeterminado de la base de datos de WordPress

Cada base de datos de WordPress tiene un nombre. De forma predeterminada, ese nombre es wp_something, donde «something» representa el nombre real de la base de datos.

Lo realmente importante aquí es el prefijo. De forma predeterminada, WordPress utiliza el prefijo wp_, lo que significa que los atacantes pueden adivinar fácilmente el nombre completo de la base de datos.

Cambiar el prefijo puede dificultar mucho esa tarea a los atacantes. Desafortunadamente, no es tan sencillo cambiar el prefijo de la base de datos de WordPress.

Este proceso requiere editar tanto los archivos del núcleo como la propia base de datos. Por eso, antes de hacer cualquier otra cosa, tendrás que realizar una copia de seguridad completa del sitio web que incluya todos los archivos y la base de datos. De ese modo, si algo sale mal, podrás restaurar la copia de seguridad.

Para empezar, accede al sitio web mediante FTP y ve al archivo wp-config.php correspondiente. Ábrelo y busca esta línea:

$table_prefix = ‘wp_’;

Puedes sustituir el prefijo «wp_» por otra cosa, como «newprefix_». Sin embargo, esto es solo un ejemplo. Debes elegir algo difícil de adivinar.

Ahora, guarda el archivo y accede a la base de datos mediante phpMyAdmin. Selecciona la base de datos de WordPress en la lista de la izquierda y haz clic en SQL en el menú de la parte superior de la pantalla, encima de la lista de tablas.

Esto abrirá una página donde podrás ejecutar comandos de SQL que afecten a la base de datos. Ahora debes sustituir los prefijos de tabla existentes de todas las tablas de la base de datos. De forma predeterminada, esto significa las siguientes tablas:

  • wp_options
  • wp_postmeta
  • wp_posts
  • wp_term_relationships
  • wp_term_taxonomy
  • wp_terms
  • wp_commentmeta
  • wp_comments
  • wp_links

Ten en cuenta que algunos plugins también pueden añadir tablas nuevas a la base de datos. Tendrás que actualizar también los prefijos de estas tablas.

Para cada tabla, tendrás que ejecutar el siguiente comando de SQL:

RENAME table wp_xxxx TO newname_xxxx;

Los marcadores «xxxx» representan el nombre de cada tabla que aparece después del guion bajo. Del mismo modo, tendrás que cambiar el prefijo newname_ por el que estableciste anteriormente al modificar wp-config.php.

Repite este proceso según sea necesario para cada tabla de la base de datos. Cuando estés listo, puedes volver al panel de administración.

Cambiar el prefijo de la base de datos puede hacer que dejen de funcionar los plugins y temas activos de tu sitio. Estas herramientas no reconocerán la base de datos actualizada hasta que los desactives y vuelvas a activarlos.

Por tanto, tendrás que revisar cada plugin y tema de tu sitio y seguir ese proceso. Cuando hayas terminado, comprueba tu sitio para asegurarte de que todo funciona correctamente.

20. Oculta la versión de WordPress

En el pasado, WordPress mostraba en el pie de página la versión del software que utilizaba un sitio. La idea era que esta información podía resultar útil para solucionar problemas y que sería mucho más fácil encontrarla si estuviera disponible para los visitantes de la interfaz pública.

El problema de este enfoque es que mostrar el número de versión permite a los atacantes buscar vulnerabilidades específicas de esa versión. Esto proporciona a los actores maliciosos mucha información que pueden utilizar para atacar tu sitio web.

Además, esta función no te ofrece ningún beneficio práctico. Al fin y al cabo, siempre puedes consultar la versión de WordPress de tu sitio desde el panel de administración.

Las versiones más recientes de WordPress ya no muestran esa información en la interfaz pública. Si puedes ver el número de versión en el pie de página, significa que hace tiempo que tu sitio debería haber recibido una actualización de WordPress.

21. Mantén actualizada tu versión de PHP

Como probablemente sabes, WordPress se basa en gran medida en PHP. Utiliza este lenguaje de programación para realizar la mayoría de las tareas de administración.

PHP también es un software. Esto significa que recibe actualizaciones periódicas con nuevas características y funciones, además de mejoras de rendimiento.

WordPress tiene una versión mínima compatible de PHP, que puede cambiar con cada lanzamiento, y una versión recomendada de PHP para obtener la mejor seguridad y rendimiento. Actualmente, WordPress recomienda utilizar PHP 8.3 o superior siempre que sea posible. Consulta la página oficial de Requisitos y las versiones compatibles con tu proveedor de hosting antes de actualizar.

La mayoría de los proveedores de hosting de confianza actualizan PHP en sus servidores cuando aparecen nuevas versiones. Algunos proveedores incluso te permiten cambiar de versión manualmente, algo que puede ser necesario para solucionar errores en tu sitio de WordPress.

Puedes comprobar qué versión de PHP utiliza tu sitio al ir a Ajustes → Estado de salud del sitio → Información → Servidor en el panel de WordPress. Aquí verás un resumen de la configuración de tu servidor, incluida la versión de PHP que utiliza.

información del servidor en WordPress

Si esa versión está desactualizada, quizá quieras ponerte en contacto con tu proveedor de alojamiento web. Es posible que pueda actualizar PHP por ti. Aun así, esto es algo que no deberías tener que hacer si utilizas un proveedor de alojamiento de confianza, ya que se encargará de ello por ti.

22. Desactiva los informes de errores de PHP

WordPress incluye una herramienta de depuración que permite al CMS registrar los errores de PHP. Puedes utilizar estos informes de errores para solucionar problemas técnicos de tu sitio web.

Por desgracia, estos informes también pueden provocar problemas de seguridad. Si los atacantes consiguen acceder a los registros de errores de PHP, pueden obtener mucha información sobre el funcionamiento de tu sitio. Podrían ver qué plugins están activos en tu sitio, si muestran errores, así como archivos importantes de tu sitio que presentan problemas de PHP.

A menos que estés solucionando activamente un error en WordPress, no necesitas activar los informes de errores de PHP. Si los utilizas para diagnosticar un problema, deberías desactivar el modo de depuración de WordPress en cuanto obtengas la información que necesitas.

Para desactivar los informes de errores de PHP, debes modificar el archivo wp-config.php en cuestión, que se encuentra en la raíz de WordPress, también llamada directorio de instalación. Puedes acceder a este directorio mediante FTP, como se ha mostrado anteriormente.

A continuación, abre el archivo wp-config.php y añade la siguiente línea de código:

define ( ‘WP_DEBUG’, true );

Cambia el valor true a false y guarda el archivo. Esto desactivará los registros de errores en WordPress.

Puedes volver a activarlos cuando lo necesites. Solo tienes que volver a cambiar el valor a true.

23. Elimina los plugins y temas innecesarios

Los plugins y los temas son lo que hace que WordPress sea una plataforma tan versátil. Añaden nuevas funciones a tu sitio y te permiten personalizar su diseño.

El problema es que algunas personas instalan docenas de plugins y temas, pero solo utilizan unos pocos. Por ejemplo, quizá pruebes muchos temas diferentes antes de decidirte por tu favorito, pero nunca desinstales los demás.

Cada plugin activo de tu sitio web supone un riesgo para la seguridad. Normalmente, este riesgo es mínimo en el caso de los plugins que reciben actualizaciones periódicas y cuentan con un equipo de desarrollo de confianza. En el caso de los plugins obsoletos o que ya no reciben actualizaciones, el riesgo aumenta drásticamente.

Lo mismo ocurre con los temas. Tener temas que no utilizas en tu sitio puede provocar vulnerabilidades.

Si no utilizas activamente un tema o plugin concreto, lo más seguro es desinstalarlo, no limitarte a desactivarlo. Solo tardarás unos minutos, pero puede mejorar enormemente la seguridad de tu sitio. Además, si cambias de opinión, siempre puedes volver a instalar un plugin o tema eliminado.

Sin embargo, hay una excepción. Puede que quieras mantener un tema predeterminado como Twenty Twenty-Three instalado, aunque inactivo, para solucionar problemas.

24. Elimina las cuentas de usuario innecesarias

Como norma general, nadie debería tener acceso a tu web salvo que sea absolutamente necesario. Si necesitas dar acceso a alguien (para publicar contenido, realizar tareas de mantenimiento o actualizar el sitio), asegúrate de no asignarle un rol de usuario con más permisos de los necesarios.

Cuando una persona ya no necesite acceder al sitio web, puedes eliminar su cuenta. Esto impedirá que modifique el sitio web sin tu autorización.

Estas cuentas de usuario suponen otro riesgo. Algunas personas podrían reutilizar las credenciales de sus cuentas personales para iniciar sesión en tu sitio web. Si estas credenciales se filtran en una brecha de seguridad, los atacantes podrán utilizarlas para acceder a tu sitio web.

Eliminar cuentas de usuario en WordPress es sencillo. Para hacerlo, ve a Usuarios → Todos los usuarios y selecciona una cuenta. Cuando identifiques la cuenta que quieres eliminar, pasa el cursor sobre ella y haz clic en Eliminar.

Ten en cuenta que esta opción solo aparecerá si eres el administrador. Mientras nadie más tenga acceso a la cuenta de administración, deberías ser la única persona con capacidad para eliminar cuentas de usuario.

25. Supervisa la actividad de los usuarios

Si administras un sitio web de WordPress al que otras personas tienen acceso al panel de administración para publicar contenido, realizar cambios y actualizarlo, tarde o temprano es probable que te encuentres con problemas de seguridad. Por ejemplo, a alguien podrían robarle las credenciales o podría instalar un plugin que introdujera un riesgo de seguridad en el sitio.

Por este motivo, es buena idea que el administrador vigile lo que hacen los demás cuando utilizan el sitio.

Los registros de actividad son herramientas que supervisan eventos concretos y anotan cuándo ocurren. Puedes acceder a ese registro y ver quién hizo qué y cuándo. Esto te permite detectar eventos y acciones que podrían afectar negativamente a la seguridad de tu sitio.

Esta función no está disponible de forma predeterminada en WordPress, pero puedes añadirla con un plugin. Jetpack Security incluye un registro de actividad que almacena los datos de los últimos 30 días. 

El registro se aloja fuera del sitio. Por tanto, si pierdes el acceso al sitio, puedes consultar el registro para ver qué ha ocurrido antes de restaurar una copia de seguridad reciente.

26. Utiliza una CDN para reducir el riesgo de un ataque DDoS

Las redes de distribución de contenido (CDN) pueden ayudarte a reducir drásticamente los tiempos de carga. Lo hacen almacenando en caché tu sitio web mediante una red de centros de datos distribuidos por todo el mundo. Cuando alguien visita el sitio, la CDN intercepta la solicitud y carga una copia desde el servidor más cercano.

Usar la CDN ofrece numerosas ventajas, además de reducir los tiempos de carga. Por ejemplo, reduce la carga de tu servidor, lo que permite que tu sitio web esté mejor preparado para gestionar grandes picos de tráfico. Además, la CDN puede actuar como barrera en caso de ataque.

Si tu sitio web es objeto de un ataque de DDoS, la CDN puede bloquearlo rápidamente. Muchas CDN pueden pedir a los visitantes que verifiquen que son humanos si la red detecta algo extraño en la conexión. Como los ataques de DDoS dependen de bots, a menudo no pueden superar este tipo de comprobaciones de seguridad.

Aunque el ataque de DDoS consiga llegar a la CDN, sus centros de datos están diseñados para gestionar enormes aumentos de tráfico. Mientras tanto, tu sitio web estará protegido por la CDN.

Puedes integrar cualquier CDN que quieras con WordPress. Jetpack CDN es muy fácil de configurar. Puedes activarla gratis en el plugin de Jetpack, y la CDN empezará a almacenar en caché los archivos multimedia de tu web.

27. Migra a un proveedor de hosting centrado en la seguridad

Cada proveedor de hosting tiene su propio punto fuerte. Por ejemplo, algunos proveedores se centran más en la seguridad y el rendimiento, mientras que otros priorizan unos precios asequibles.

Lo ideal es que elijas un proveedor de hosting que prometa un rendimiento y una seguridad excelentes (y que no cobre un precio desproporcionado por ello). Hay muchos proveedores de hosting que cumplen estos criterios y se encargan de tareas de seguridad esenciales por ti. Entre ellas se incluyen:

Si quieres dedicar más tiempo y energía a gestionar tu sitio web y menos a protegerlo frente a ataques, te conviene elegir un proveedor de hosting que valore la seguridad. Para empezar, quizá quieras consultar una lista de proveedores de hosting de WordPress recomendados.

Los proveedores de hosting que ofrecen planes de alojamiento gestionado suelen proporcionar más servicios de seguridad. Por supuesto, estos servicios serán algo más caros que los planes no gestionados, pero pueden ayudarte a estar más tranquilo.

28. Considera una solución de seguridad empresarial para WordPress

Si gestionas un sitio web de nivel empresarial, tus medidas de seguridad deberían ir más allá de actualizar los plugins y hacer copias de seguridad. Necesitarás una solución de seguridad que proporcione protección integral para tu sitio web.

WPScan tiene la mayor base de datos del mercado de vulnerabilidades de seguridad de WordPress.

WPScan ofrece una solución de seguridad para empresas. Esta solución puede adaptarse a las necesidades de tu empresa y al tipo de sitio web que tengas. Puedes ponerte directamente en contacto con WPScan para obtener una evaluación de la seguridad de tu sitio y solicitar un presupuesto.

Preguntas frecuentes

Esta lista de consejos de seguridad para WordPress ha cubierto las medidas más importantes para proteger tu sitio. Si aún tienes preguntas sobre cómo mejorar la seguridad de tu sitio web, en esta sección intentaremos responderlas.

¿Qué amenazas habituales pueden mitigarse con estas prácticas recomendadas de seguridad para WordPress?

Esta guía abarca desde medidas de protección básicas hasta prácticas de seguridad más avanzadas. Si dedicas tiempo a aplicar todas las medidas descritas en este artículo, tu sitio web debería estar protegido frente a las amenazas más habituales. Entre ellas se incluyen los ataques de fuerza bruta, el robo de datos y el malware.

El objetivo principal de estas medidas es garantizar que ningún agente malicioso pueda acceder a tu sitio y causar daños. También pueden evitar errores de usuarios sin experiencia, como instalar un plugin defectuoso.

¿Cuál es la forma más sencilla de mejorar la seguridad de WordPress?

Si no tienes tiempo para aplicar todas las medidas de esta guía, lo mejor que puedes hacer es configurar un plugin de seguridad de WordPress. Estas herramientas activarán automáticamente una gran cantidad de funciones que ayudan a proteger tu sitio web.

Jetpack Security es una solución integral que automatiza muchas tareas esenciales. Realiza copias de seguridad en tiempo real, configura un cortafuegos, analiza y ofrece soluciones rápidas para el malware, protege tu sitio frente al spam y mucho más. También te proporciona acceso a los registros de actividad, para que puedas identificar cualquier acción en tu sitio que haya podido causar un problema de seguridad (y quién la realizó).

¿Cuál es el mejor plugin de seguridad para WordPress?

Hay muchos plugins de seguridad de WordPress entre los que elegir, pero Jetpack Security es una de las soluciones más completas del mercado. Se encarga de la mayoría de las prácticas de seguridad mencionadas en este artículo, incluidas las copias de seguridad, el análisis y la eliminación de malware, y la protección frente al spam.

¿Cómo hago copias de seguridad de mi sitio de WordPress y dónde debería almacenarlas?

Hay varias formas de hacer una copia de seguridad de un sitio web de WordPress. Puedes hacer una copia de seguridad manual de todos los archivos y de la base de datos, usar un plugin que lo haga por ti o contratar un plan de hosting que incluya algunas copias de seguridad limitadas.

En la mayoría de los casos, no querrás almacenar las copias de seguridad localmente ni en una única ubicación. Por eso, normalmente no se recomienda depender únicamente de las copias de seguridad del proveedor de hosting. Las copias de seguridad en la nube suelen ser más seguras, ya que la mayoría de los proveedores almacenan varias copias para garantizar la redundancia.

Jetpack Security incluye copias de seguridad en la nube en tiempo real. Todo se almacena fuera de tus instalaciones y se crea una nueva copia de seguridad cada vez que haces un cambio en tu sitio web.

¿Cada cuánto debería actualizar mi sitio de WordPress?

Lo ideal es que actualices WordPress y sus componentes en cuanto haya actualizaciones disponibles. Usar la versión más reciente de cualquier software mejorará la seguridad y el rendimiento de tu sitio. Además, te permitirá acceder a las funciones más recientes.

Muchas actualizaciones se centran en corregir vulnerabilidades de seguridad. Lo ideal es que compruebes a diario si hay actualizaciones para tu sitio. Incluso podrías activar las actualizaciones automáticas de los plugins. Todo esto y mucho más es posible con Jetpack Security, el mejor plugin de seguridad y copias de seguridad en tiempo real.

¿Cada cuánto debería analizar mi sitio de WordPress en busca de malware?

Si puedes, deberías analizar tu sitio web en busca de malware a diario. Como es una tarea tan importante, tiene sentido automatizarla. De ese modo, tu plugin de seguridad o escáner de malware seguirá buscando vulnerabilidades aunque no estés disponible.

Jetpack Security incluye análisis automatizado de malware. El plugin analiza periódicamente tu sitio y te avisa si encuentra algo sospechoso.

Jetpack Security: Protección y copias de seguridad de WordPress las 24 horas

Proteger un sitio web de WordPress puede dar mucho trabajo. Tendrás que hacer copias de seguridad con regularidad, realizar actualizaciones, analizar tu sitio en busca de malware y mucho más. Además, querrás asegurarte de que todas las personas con acceso a tu sitio utilicen nombres de usuario y contraseñas seguras.

Una solución integral como Jetpack Security puede encargarse de la mayoría de estas tareas por ti. Tendrás copias de seguridad y análisis automatizados, protección contra spam, un potente cortafuegos y mucho más. Solo tienes que instalar el plugin y activar estas funciones. 

¿Estás listo para mejorar la seguridad de tu sitio? ¡Empieza a utilizar Jetpack Security hoy!

Protegemos tu sitio.
Tú diriges tu negocio.

Jetpack Security ofrece una seguridad completa y fácil de usar para sitios de WordPress, con copias de seguridad en tiempo real, un firewall de aplicaciones web, análisis de malware y protección contra el spam.

Protege tu sitio

¿Tienes alguna pregunta?

La sección de comentarios está cerrada para este artículo, pero seguimos aquí para ayudarte. ¡Visita el foro de soporte y estaremos encantados de responder a tus preguntas!

Ver foro de soporte