Cómo evitar que hackeen tu sitio de WordPress: guía de 15 pasos para impedir ataques

Los sitios web de WordPress representan más del 43 % de todos los sitios web, y esta popularidad convierte la plataforma en un objetivo de ataques online. Esto significa que, aunque WordPress ofrece ventajas casi ilimitadas, también existen vulnerabilidades conocidas que los atacantes pueden aprovechar.

Por eso conviene adoptar las medidas de seguridad web adecuadas para evitar que hackeen tu sitio de WordPress. Así podrás proteger todos tus datos confidenciales, preservar la reputación de tu negocio y mantener la confianza y la fidelidad de tus clientes.

En esta guía analizaremos con más detalle los ataques y las vulnerabilidades más habituales de WordPress. Después, te mostraremos cómo impedir que intenten hackear tu sitio de WordPress.

Guía de inicio rápido: 3 pasos rápidos para proteger WordPress de los atacantes

Si no haces nada más, aplica hoy estos tres pasos esenciales. Eliminan las vías de ataque más habituales en casos reales: software desactualizado, credenciales comprometidas, controles de acceso deficientes y falta de opciones de recuperación.

Hoy (15–30 min):

  • Actualiza el núcleo, los plugins y los temas de WordPress, y elimina todo lo que no utilices.
  • Instala y activa un plugin de seguridad como Jetpack Security para disponer de protección contra ataques de fuerza bruta, análisis de malware, un firewall para tu sitio web y copias de seguridad externas en tiempo real.
  • Activa la autenticación de dos factores (2FA) para todas las cuentas de administrador y elimina las que ya no se utilicen.

¿Con qué frecuencia se hackean sitios de WordPress?

El software del núcleo de WordPress es muy seguro y los desarrolladores lo auditan con regularidad. Dicho esto, la popularidad de este sistema de gestión de contenidos (CMS) lo convierte en un objetivo para atacantes que buscan lanzar campañas masivas con las que robar información confidencial, distribuir malware y llevar a cabo otras acciones maliciosas.

WordPress también puede convertirse en objetivo porque, al ser software de código abierto, WordPress hace públicas todas las vulnerabilidades de seguridad. De hecho, WPScan tiene actualmente 49 000 vulnerabilidades de WordPress registradas en su base de datos.

Esto puede facilitar que los atacantes comprometan el software. Además, como WordPress es una plataforma pensada para principiantes, muchos usuarios no saben mantener y proteger correctamente sus sitios web. Por ejemplo, una de las mejores formas de proteger WordPress es mantener el software actualizado, pero solo el 80 % de los usuarios de WordPress ha instalado la versión 6.

Y, de ese 80 %, solo el 75 % utiliza la versión más reciente de WordPress. Por tanto, a estos sitios web puede resultarles más difícil evitar ataques contra WordPress.

Vulnerabilidades habituales que provocan ataques a sitios de WordPress

Ahora que conoces un poco mejor el problema, veamos las principales vulnerabilidades que pueden dar lugar a ataques contra WordPress.

1. Núcleo y plugins de WordPress desactualizados

El software del núcleo de WordPress se actualiza con regularidad para incorporar funciones nuevas, correcciones de errores y otras mejoras de seguridad. De hecho, este año ya se han publicado diez versiones de WordPress.

La versión más reciente incluía dos correcciones de errores en el núcleo, 12 correcciones para el editor de bloques y una corrección de seguridad adicional. La mayoría de los desarrolladores de plugins también publican versiones nuevas de su software con correcciones de seguridad.

Cuando un programa lleva cierto tiempo disponible, es más probable que los atacantes descubran cómo aprovechar sus puntos débiles. Después pueden utilizarlo como puerta trasera para acceder sin autorización a tu sitio web y llevar a cabo actividades maliciosas.

2. Contraseñas débiles

Otra causa habitual de los ataques contra WordPress es elegir contraseñas débiles, y es una de las más fáciles de resolver. La mala noticia es que muchos usuarios priorizan la comodidad frente a la seguridad al crear contraseñas nuevas.

De hecho, «123456» fue la contraseña más utilizada el año pasado, con más de 4,5 millones de usos. La segunda fue «admin», utilizada cuatro millones de veces.

Aunque quienes gestionan sitios web entiendan la importancia de usar contraseñas seguras, no todos los usuarios tomarán esta precaución. Por eso conviene informarles y exigir contraseñas seguras en todo WordPress mediante herramientas como Password Policy Manager.

3. Temas inseguros y desactualizados

Al igual que ocurre con el núcleo y los plugins de WordPress, los temas inseguros y desactualizados son otro objetivo destacado de los ataques contra WordPress. Como sucede con los plugins, a los temas antiguos suelen faltarles parches de seguridad y correcciones de errores.

Además, pueden volverse incompatibles con otros plugins y con el software del núcleo, lo que puede provocar errores de WordPress como la pantalla blanca de la muerte. Asimismo, como WordPress es de código abierto, cualquier desarrollador puede vender temas por internet.

Por eso es importante recurrir a fuentes y desarrolladores de confianza para asegurarte de que los temas sean seguros. Las actualizaciones frecuentes son otra señal positiva que puedes comprobar en la página específica del tema. También resulta útil consultar las puntuaciones y leer las reseñas. Un gran número de instalaciones activas puede indicar igualmente que un tema es seguro.

4. No utilizar un plugin de seguridad

Los plugins de seguridad permiten detectar amenazas de forma proactiva y proteger tu sitio frente a ataques contra WordPress. Además, la mayoría funcionan automáticamente. Una vez configurada la herramienta de seguridad, trabajará en segundo plano sin apenas necesidad de gestión manual.

Sin plugins de seguridad, es fácil pasar por alto las señales habituales de un intento de ataque contra WordPress. Por ejemplo, soluciones como Jetpack Security incluyen protección contra ataques de fuerza bruta y un firewall de aplicaciones web (WAF) que filtra el tráfico sospechoso de tu sitio.

Jetpack ofrece análisis de malware en tiempo real, además de protección contra el spam en comentarios y formularios.

Además, Jetpack ofrece análisis de malware en tiempo real, así como protección contra el spam en comentarios y formularios. También puedes automatizar las copias de seguridad y guardar copias de tu sitio web en una ubicación remota y segura. Y, si algo sale mal, restaurar el sitio web resulta muy sencillo.

Cómo aprovechan los atacantes estas vulnerabilidades

Ahora que conoces las principales vulnerabilidades que dan lugar a ataques contra WordPress, veamos las formas más habituales de aprovecharlas. El método principal de los ataques contra WordPress consiste en dirigirse a los archivos del núcleo, los plugins, los temas o las páginas de acceso.

Muchos atacantes utilizan bots que analizan automáticamente los sitios web para detectar puntos débiles que puedan aprovechar más adelante. También pueden engañar a los sitios mediante distintos agentes de usuario, enviándoles información diferente sobre el navegador y el sistema operativo.

La página de acceso de WordPress también es un punto de entrada habitual. Si no cambias la URL predeterminada de la página de acceso de WordPress, cualquiera puede encontrarla añadiendo un sufijo como «/admin» al final de tu nombre de dominio.

Después, los atacantes pueden lanzar ataques de fuerza bruta, que prueban cientos de combinaciones de nombres de usuario y contraseñas hasta conseguir acceso a tu sitio. Y, como hemos explicado, muchos usuarios recurren a contraseñas débiles que pueden descifrarse con gran rapidez.

Consecuencias económicas y reputacionales de un sitio hackeado

Uno de los principales motivos para aprender a impedir ataques contra WordPress es evitar las consecuencias económicas de un sitio hackeado. Si una persona no autorizada accede a tu sitio, puede consultar, manipular y robar datos privados.

Si almacenas información personal o datos de pago de tus clientes, podrías infringir leyes de protección de datos que conllevan sanciones elevadas. De hecho, las infracciones graves del GDPR pueden sancionarse con hasta 20 millones de euros. Y el año pasado, el coste medio de una filtración de datos en Estados Unidos ascendió a casi 9,5 millones de dólares.

Además, este tipo de filtración supone una vulneración de la privacidad y puede hacer que clientes fieles pierdan su confianza. Como resultado, la reputación de tu empresa puede sufrir daños permanentes de los que resulta difícil recuperarse, sobre todo si tu marca aún no está consolidada.

También debes tener en cuenta el coste de reparar o recuperar un sitio web, que dependerá del tipo de ataque contra WordPress. Para hacer frente al ransomware, quizá tengas que pagar una gran cantidad de dinero para recuperar el acceso a tu sitio. Además, limpiar o sustituir archivos importantes puede resultar caro.

Por último, los sitios hackeados que se consideran sospechosos o peligrosos pueden acabar en las listas de bloqueo de Google. Si esto ocurre, puede resultar difícil retirar tu sitio de esas listas. Y, como tu sitio web no aparecerá en los resultados de búsqueda hasta que se elimine de la lista, probablemente perderás tráfico e ingresos.

Medidas para evitar que hackeen un sitio de WordPress

Ahora que conoces las principales causas y consecuencias de estos ataques, veamos cómo impedir que intenten hackear tu sitio de WordPress.

1. Mantén WordPress actualizado

Una de las principales formas que tienen los atacantes de acceder sin autorización a tu sitio es aprovechar vulnerabilidades conocidas de versiones antiguas del software. Esto afecta al núcleo, los plugins y los temas de WordPress.

Además, la mayoría de las actualizaciones incluyen correcciones de errores y otras mejoras de seguridad que dificultan los ataques. En cuanto a los plugins y los temas, incluso el software desactivado puede convertirse en objetivo, por lo que conviene eliminar todo lo que ya no utilices.

Para evitar ataques a WordPress, es importante actualizar tu sitio web en cuanto haya nuevas versiones disponibles. Normalmente verás una notificación cuando haya actualizaciones listas. Pero también puedes ir a Panel de administración → Actualizaciones en la pantalla de administración de WordPress.

Aquí puedes comprobar si hay una versión nueva de WordPress para instalar o hacer clic en el enlace Comprobar de nuevo para asegurarte.

Aquí puedes comprobar si hay una versión nueva de WordPress para instalar o hacer clic en el enlace Comprobar de nuevo para asegurarte. Si hay una versión nueva disponible, conviene hacer una copia de seguridad del sitio antes de actualizarlo y probar primero la actualización en un entorno de pruebas.

Más abajo verás todos los temas y plugins que tienen actualizaciones disponibles.

Para actualizar plugins y temas, marca la casilla situada junto a cada uno y haz clic en Actualizar plugins o Actualizar temas. 

Para actualizar plugins y temas, marca la casilla situada junto a cada uno y haz clic en Actualizar plugins o Actualizar temas. 

Para mayor tranquilidad, puede ser conveniente activar las actualizaciones automáticas de los plugins que utilizas habitualmente. Así no tendrás que preocuparte de que el software quede obsoleto y sea inseguro. Para hacerlo, ve a la página Plugins instalados del escritorio.

En la columna Actualizaciones automáticas debería aparecer un enlace Activar las actualizaciones automáticas junto a cada plugin instalado.

En la columna Actualizaciones automáticas debería aparecer un enlace Activar las actualizaciones automáticas junto a cada plugin instalado. Solo tienes que hacer clic en él. Si más adelante cambias de opinión, puedes desactivar la función.

2. Elige un proveedor de alojamiento seguro

Si quieres saber cómo impedir ataques contra WordPress, es importante elegir un proveedor de alojamiento seguro. Aunque hay muchísimas opciones, algunas soluciones adoptan medidas adicionales para proteger sus servidores frente a amenazas conocidas.

Un servicio de alojamiento de calidad también debe incluir un método para supervisar el tráfico sospechoso, como un firewall. Además, la mayoría de los buenos proveedores disponen de herramientas para impedir ataques distribuidos de denegación de servicio (DDoS) y ofrecen copias de seguridad periódicas para recuperar rápidamente tu sitio web.

Bluehost es un proveedor de alojamiento popular que ofrece varios planes asequibles.

Bluehost también ofrece un conjunto completo de funciones de seguridad.

Bluehost también ofrece un conjunto completo de funciones de seguridad. Incluye cifrado de datos, copias de seguridad automáticas, análisis de malware y asistencia ininterrumpida. Además, algunos paquetes incorporan mitigación de DDoS, un firewall de aplicaciones web (WAF) y otras funciones.

También es importante tener en cuenta el tipo de alojamiento web que vas a utilizar. Aunque el alojamiento compartido es la opción más asequible, conlleva un mayor riesgo de contaminación entre sitios. Esto se debe a que compartirás el servidor con otros sitios web que quizá no adopten las mismas precauciones de seguridad que tú.

Por eso puede ser preferible optar por un alojamiento dedicado o un servidor privado virtual (VPS).

Las soluciones de alojamiento gestionado también suelen ofrecer un entorno seguro para tu sitio web, ya que se ocupan de muchas tareas de mantenimiento. Normalmente incluyen copias de seguridad, actualizaciones y otras configuraciones de seguridad.

3. Instala un plugin de seguridad todo en uno

Como hemos mencionado, una de las formas más cómodas de evitar ataques contra WordPress es instalar un plugin de seguridad todo en uno. Así puedes automatizar muchos procesos de seguridad y no tendrás que revisar ni actualizar manualmente la configuración de forma continua.

De nuevo, existen numerosos plugins de seguridad, pero Jetpack Security es una opción excelente para reforzar los sitios web de WordPress.

Gracias a su elegante escritorio y a su interfaz intuitiva, Jetpack Security resulta adecuado incluso para principiantes absolutos.

Gracias a su elegante escritorio y a su interfaz intuitiva, resulta adecuado incluso para principiantes absolutos. Tendrás acceso a un WAF prémium que filtra todo el tráfico web entrante. Incluso puedes bloquear direcciones IP concretas que sepas que son sospechosas.

Con un registro de actividad de 30 días, puedes supervisar todas las acciones realizadas en tu sitio web. Esto facilita la identificación del origen de los problemas de seguridad y los errores. Además, Jetpack ofrece análisis de malware en tiempo real y muchas soluciones con un solo clic.

Todas las copias de seguridad se guardan en Jetpack Cloud. Por tanto, aunque tu servidor se vea comprometido, tus copias seguirán estando protegidas. También puedes restaurar el sitio a un momento exacto sin perder los datos actuales de los pedidos de tus clientes.

4. Exige contraseñas seguras

Si quieres saber cómo impedir ataques contra WordPress, otra estrategia consiste en reforzar el proceso de acceso a WordPress. Una parte importante de esta medida es utilizar y exigir contraseñas seguras.

Una contraseña segura combina letras mayúsculas y minúsculas, números y caracteres especiales. Sin embargo, aunque cumpla todos estos requisitos, puede descifrarse al instante si tiene menos de siete caracteres. Por eso es mejor utilizar contraseñas largas.

Aunque sigas estas prácticas recomendadas para tus propias contraseñas, no servirán de mucho si otros usuarios de tu sitio emplean contraseñas débiles. Por eso conviene exigir contraseñas seguras en todo WordPress mediante un plugin como Password Policy Manager.

De este modo, puedes determinar la seguridad de las contraseñas, obligar a restablecerlas y definir un plazo tras el que caduquen automáticamente.

De este modo, puedes determinar la seguridad de las contraseñas, obligar a restablecerlas y definir un plazo tras el que caduquen automáticamente. Además, con la versión prémium puedes bloquear a los usuarios inactivos y generar contraseñas aleatorias para impedir ataques de fuerza bruta.

5. Implementa la autenticación de dos factores (2FA)

Las contraseñas seguras desempeñan un papel esencial para reforzar el proceso de acceso a WordPress, pero puedes añadir otra capa de seguridad mediante la autenticación de dos factores. Con este sistema, los usuarios deben proporcionar una segunda clave, además de la contraseña, para acceder a tu sitio.

Por lo general, esta segunda clave es un código único que se envía a una dirección de correo electrónico o a un dispositivo móvil asociados a la cuenta del usuario. La buena noticia es que puedes proteger el acceso —incluso exigir la 2FA— obligando a iniciar sesión en el sitio mediante una cuenta de WordPress.com. Puedes hacerlo con la función de autenticación segura de Jetpack.

Así, aunque los atacantes consigan nombres de usuario y contraseñas, no podrán introducir la segunda clave, que normalmente se genera en tiempo real.

6. Protege los permisos de archivos y directorios

Los sitios web de WordPress están formados por distintos archivos y directorios cuyos controles determinan qué usuarios pueden acceder a ellos y editarlos. Sin estos permisos, cualquier persona que acceda a tu sitio podrá consultar y modificar archivos.

Esto puede suponer un problema de seguridad, especialmente si un atacante se apodera de una cuenta de usuario y puede causar daños. Si utilizas cPanel o accedes al sitio mediante el protocolo de transferencia de archivos (FTP), probablemente ya hayas visto los archivos y directorios de WordPress.

En general, los valores correctos de los permisos de archivo en WordPress son 644 para los archivos y 755 para las carpetas. No obstante, a veces puede interesarte proteger aún más los archivos, como suele ocurrir con wp-config.php y .htaccess.

Si quieres restringir más estos archivos, puedes cambiar los valores a 640 o 600. Para protegerlos todavía más, incluso podrías usar el valor 444, aunque esto puede limitar los plugins que necesitan acceder a ellos, como muchos plugins de caché.

7. Instala un certificado SSL

El protocolo de capa de sockets seguros (SSL) añade otra capa de seguridad a los sitios web que transfieren información confidencial, como datos de tarjetas de crédito. Con un certificado SSL, los datos se cifran. Así, aunque los atacantes los intercepten, no podrán leerlos.

Además, la seguridad SSL verifica la propiedad de tu sitio web, lo que impide que los atacantes creen versiones falsas. Por tanto, también puede aumentar la credibilidad y la confianza de tus clientes.

La buena noticia es que muchos proveedores de alojamiento web ofrecen certificados SSL gratuitos como parte de sus servicios. También puedes comprar un certificado SSL a una autoridad de certificación válida como Let’s Encrypt.

8. Instala un firewall de aplicaciones web (WAF)

Otra forma popular de evitar ataques contra WordPress es instalar un firewall de aplicaciones web. Así puedes filtrar todo el tráfico entrante y bloquear cualquier dirección IP sospechosa.

Es una medida preventiva que funciona como barrera, por lo que puedes tener la tranquilidad de que los atacantes ni siquiera llegarán a tu sitio web. Y, si utilizas Jetpack Security, tendrás acceso a esta capa de seguridad adicional y podrás configurar reglas específicas.

Para activar el cortafuegos de Jetpack, primero necesitarás un plan que incluya Jetpack Scan. Después, ve a Jetpack → Ajustes. Después, desplázate hacia abajo hasta la sección Cortafuegos y utiliza los botones de activación para activar el cortafuegos, bloquear direcciones IP concretas y permitir direcciones IP concretas.

Para bloquear o permitir direcciones IP, introduce las direcciones completas en los cuadros correspondientes. Después, haz clic en Guardar lista de bloqueados o Guardar lista de permitidos.

Para bloquear o permitir direcciones IP, introduce las direcciones completas en los cuadros correspondientes. Después, haz clic en Guardar lista de bloqueados o Guardar lista de permitidos.

9. Analiza periódicamente tu sitio en busca de vulnerabilidades

Si quieres saber cómo impedir ataques contra WordPress, también conviene configurar análisis periódicos de vulnerabilidades. Así tendrás protección ininterrumpida y podrás detectar rápidamente cualquier posible amenaza.

Jetpack Security ofrece protección las 24 horas del día, los 7 días de la semana, gracias a su WAF y a los análisis de malware en tiempo real que detectan las amenazas más recientes. Pero, si tienes un presupuesto ajustado, quizá prefieras empezar con Jetpack Scan, que te permite acceder únicamente a estas funciones (sin las ventajas adicionales de Jetpack Security, como las copias de seguridad en tiempo real y la protección contra el spam).

Podrás seguir utilizando el WAF y el servicio de análisis de malware de Jetpack. Si algo va mal en tu sitio, recibirás al instante una notificación por correo electrónico.

Podrás seguir utilizando el WAF y el servicio de análisis de malware de Jetpack. Si algo va mal en tu sitio, recibirás al instante una notificación por correo electrónico. Una de las mejores funciones es que todos los análisis se realizan en los servidores de Jetpack, por lo que podrás acceder a tu sitio incluso si deja de funcionar.

Este plugin detectará vulnerabilidades en plugins, temas y determinados archivos y directorios. De forma predeterminada, se realizará un análisis diario, aunque también puedes iniciarlo manualmente. Además, puedes consultar los resultados directamente desde el escritorio y activar soluciones con un solo clic para la mayoría de los problemas.

10. Elimina las cuentas de usuario inactivas

Las cuentas de usuario inactivas pueden saturar tu sitio web y plantear problemas de seguridad. Por lo general, si una persona no ha iniciado sesión en su cuenta durante los últimos 90 días, es una señal clara de inactividad.

Es importante eliminar estas cuentas para evitar problemas de seguridad. Por ejemplo, las cuentas antiguas contienen contraseñas que no se han cambiado desde hace mucho tiempo, por lo que existe una mayor probabilidad de que se hayan filtrado en la web oscura.

Después, inicia sesión en el panel de administración de WordPress y ve a Usuarios → Todos los usuarios. Debajo del perfil del usuario, puedes enviar un enlace para restablecer la contraseña si lo prefieres. O simplemente haz clic en Eliminar y confirma la acción en la página siguiente.

Tú decides los criterios concretos para definir qué cuentas no se utilizan. Puede haber usuarios que hayan creado una cuenta, pero nunca hayan contribuido ni comprado un producto. También puede haber personas que nunca hayan usado su cuenta con regularidad.

Si tienes muchos usuarios y no sabes cuál es su grado de actividad, siempre puedes instalar un plugin gratuito como WP Last Login para realizar un seguimiento. Esta herramienta te permite consultar directamente en el escritorio de WordPress la fecha del último acceso de cada usuario.

11. Registra y supervisa la actividad de los usuarios

Otra forma excelente de impedir ataques contra WordPress es registrar y supervisar la actividad de los usuarios. Así puedes conservar un registro completo de todas las acciones realizadas en tu sitio web.

Por ejemplo, según la herramienta que utilices, puedes ver cuándo un usuario ejecuta una actualización, instala un plugin, sube imágenes o deja comentarios, entre otras acciones. Esto aporta mucha más transparencia a la gestión del sitio y puede acelerar las reparaciones y la depuración.

La buena noticia es que, si utilizas Jetpack Security, tendrás acceso a un registro de actividad que guarda las acciones de los usuarios. También obtendrás información detallada sobre cada evento, incluido el usuario que realizó la acción y el momento exacto.

Incluso con la versión gratuita de Jetpack puedes consultar los 20 últimos eventos de tu sitio. Esto puede ayudarte a impedir ataques de fuerza bruta, ya que también recibirás avisos sobre los intentos de acceso de los usuarios.

12. Cambia el nombre de la cuenta de usuario «admin» predeterminada

Como hemos explicado, los atacantes pueden acceder con facilidad a tu sitio si no cambias la URL predeterminada de la página de acceso, algo que veremos más adelante. Además, muchas personas siguen utilizando «admin» como nombre de usuario de su cuenta de WordPress.

Esto significa que los atacantes solo tienen que adivinar tu contraseña para hacerse con el control completo de tu sitio web, ya que la cuenta de administrador no tiene limitaciones. Por tanto, conviene cambiar el nombre predeterminado «admin» para impedir ataques contra WordPress.

Para ello, ve a Usuarios → Añadir usuario nuevo en el panel de administración de WordPress. Completa todos los campos obligatorios, incluido un nombre de usuario único que no sea «admin». Después, utiliza el menú desplegable Rol para seleccionar Administrador.

Haz clic en Añadir nuevo usuario al final de la página. En la pantalla Todos los usuarios debería aparecer la nueva cuenta de administrador que acabas de crear.

Haz clic en Añadir nuevo usuario al final de la página. En la pantalla Todos los usuarios debería aparecer la nueva cuenta de administrador que acabas de crear.

En este punto, tendrás que cerrar la sesión de tu cuenta actual (la antigua cuenta de administrador) y volver a iniciar sesión en WordPress con las credenciales de tu nueva cuenta de administrador. Después, vuelve a la pantalla de Usuarios → Todos los usuarios y haz clic en el enlace Eliminar que aparece debajo de la cuenta del antiguo administrador.

Es importante atribuir todas las entradas y páginas a la nueva cuenta de administrador. De lo contrario, se eliminará todo el contenido creado con la cuenta «admin» anterior.

Para ello, marca la casilla Atribuir todas las entradas a y utiliza el menú desplegable para seleccionar al nuevo administrador.

Marca la casilla Atribuir todas las entradas a y utiliza el menú desplegable para seleccionar al nuevo administrador.

Después, haz clic en Confirmar eliminación. 

13. Oculta wp-admin/ y wp-login.php

Para impedir ataques contra WordPress, también puedes ocultar las páginas wp-admin y wp-login.php. De forma predeterminada, WordPress utiliza una URL de acceso estándar que combina tu nombre de dominio con el sufijo wp-login.php.

Esta estructura básica es la misma aunque utilices subdominios y subdirectorios. Por tanto, los atacantes pueden introducirla en la barra de búsqueda y llegar directamente a tu página de acceso de WordPress.

Además, si combinas tu dominio con el sufijo wp-admin, los atacantes pueden llegar a la página de acceso de administración. Así que, si quieres dificultarles el acceso a tu sitio, conviene cambiar las URL de las páginas de acceso.

La forma más sencilla de hacerlo es utilizar un plugin como WPS Hide Login, que impide el acceso al directorio wp-admin y a la página /wp-login.php.

Con esta herramienta puedes sustituirla por una URL de acceso personalizada que solo compartirás con usuarios de confianza. También funciona con subdominios y subcarpetas.

Con esta herramienta puedes sustituirla por una URL de acceso personalizada que solo compartirás con usuarios de confianza. También funciona con subdominios y subcarpetas. Si no quieres utilizar un plugin, también puedes ocultar manualmente las URL de las páginas de acceso.

14. Protege el archivo /wp-config.php

Otra forma habitual de impedir ataques contra WordPress es proteger el archivo wp-config.php de tu sitio. Es uno de los archivos más importantes de WordPress, ya que contiene información sobre tu instalación de WordPress, como los datos de conexión de la base de datos y las claves de seguridad de WordPress.

La mala noticia es que WordPress utiliza una ubicación predeterminada para el archivo, lo que facilita que los atacantes lo encuentren. Por eso puedes mover este archivo fuera del directorio raíz de tu sitio (que normalmente se denomina /public_html) y seguirá funcionando.

También puedes restringir los permisos para que solo los propietarios reales puedan editar el archivo. Para hacerlo, tendrás que descargar el archivo .htaccess que también encontrarás en la carpeta raíz.

Después, abre el archivo en un editor de texto sin formato y añade el siguiente código:

<files wp-config.php>

order allow,deny

deny from all

</files>

Ahora puedes volver a subir el archivo .htaccess actualizado a la carpeta raíz para impedir el acceso a wp-config.php desde el exterior.

15. Haz copias de seguridad periódicas de tu sitio

Es fácil entrar en pánico cuando hackean tu sitio web. Pero, si tienes una copia actualizada, podrás resolver el problema con rapidez.

Aunque puedes crear copias de seguridad manuales de tu base de datos, el método más sencillo es instalar un plugin de seguridad como Jetpack Security. De este modo, tendrás acceso a Jetpack VaultPress Backup, que es una solución específica de copias de seguridad para WordPress.

El plugin crea la primera copia de seguridad de tu sitio en cuanto finaliza la compra.

El plugin crea la primera copia de seguridad de tu sitio en cuanto finaliza la compra. Es una opción ideal para tiendas de comercio electrónico porque guarda todos los datos de clientes y pedidos, además de las imágenes, el contenido de las páginas y mucho más.

Lo mejor es que, a diferencia de las opciones integradas en el alojamiento web, las copias se guardan en el almacenamiento remoto en la nube de Jetpack. Esto te permite restaurar una versión limpia del sitio aunque no puedas iniciar sesión. Además, puedes elegir el momento exacto al que quieres restaurarlo.

Cómo gestiona Jetpack Security la seguridad de WordPress para tu tranquilidad

Ahora que sabes cómo impedir ataques contra WordPress, veamos cómo protege Jetpack Security tu sitio web para que disfrutes de una tranquilidad total.

Análisis ininterrumpido de malware y vulnerabilidades

Una de las principales formas en que Jetpack Security te ayuda a impedir ataques contra WordPress es mediante el análisis de malware y vulnerabilidades en tiempo real. El malware es software malicioso que puede utilizarse para robar o eliminar datos, secuestrar funciones esenciales y espiar la actividad de tu ordenador.

Pero Jetpack Scan no se limita a detectar malware. También puede identificar cambios sospechosos en los archivos del núcleo de WordPress, plugins desactualizados o inseguros y shells web, que proporcionan a los atacantes acceso completo a tu servidor.

Una vez que instales Jetpack Security, el primer análisis comenzará de inmediato. Después, ve a Jetpack → Proteger → Analizar para ver los resultados (aunque es posible que primero tengas que autorizar tu cuenta de WordPress.com).

Después, ve a Jetpack → Proteger → Analizar para ver los resultados (aunque es posible que primero tengas que autorizar tu cuenta de WordPress.com)

Aquí también puedes iniciar manualmente un análisis nuevo y consultar los resultados. Además, verás si hay amenazas activas. Si se detecta más de una, aparecerán ordenadas por gravedad.

Si se detectan amenazas, también recibirás una notificación inmediata por correo electrónico y podrás consultarlas en el escritorio de WordPress. Además, Jetpack suele ofrecer soluciones con un solo clic.

Copias de seguridad en tiempo real y restauraciones con un solo clic

Las copias de seguridad te permiten recuperarte rápidamente de un ataque contra WordPress. Sin ellas, tu sitio web podría permanecer inactivo durante bastante tiempo mientras intentas identificar los parches necesarios. Esto probablemente afectaría al tráfico y a los ingresos de tu sitio.

Con Jetpack Security, puedes sustituir el sitio afectado por una versión limpia y actualizada. Jetpack guarda sus copias de seguridad en tiempo real en la nube, por lo que podrás acceder a la réplica del sitio aunque todo el servidor se vea afectado.

Además, Jetpack también hace copias de seguridad de los pedidos, productos y bases de datos de WooCommerce, lo que te ayuda a cumplir las leyes de protección de datos. Y puedes realizar la restauración con un solo clic.

Protección contra ataques de fuerza bruta

Los ataques de fuerza bruta figuraron entre las principales causas de ciberataques sufridos por las empresas de Estados Unidos en 2022. También ocuparon el quinto puesto entre las principales causas de ataques de ransomware en todo el mundo en 2023.

Los ataques de fuerza bruta ralentizan tu sitio debido a las solicitudes repetidas al servidor, pero su verdadero objetivo es acceder a archivos importantes donde puedan insertar código o scripts maliciosos. Con Jetpack Security puedes bloquear este tipo de ataques desde el escritorio.

Lo único que tienes que hacer es ir a Jetpack → Ajustes y desplazarte hacia abajo hasta la sección correspondiente, donde verás un interruptor para activar o desactivar la función.

Jetpack bloquea 5193 ataques de fuerza bruta durante la vida útil de un sitio web. Bloquea automáticamente las IP maliciosas antes de que lleguen a tu sitio.

De hecho, Jetpack bloquea de media 5193 ataques de fuerza bruta durante la vida útil de un sitio web. Bloquea automáticamente las IP maliciosas antes de que lleguen a tu sitio. También puedes permitir IP conocidas para reducir los falsos positivos.

Registro de actividad de los usuarios durante 30 días

Si quieres saber cómo impedir ataques contra WordPress, un registro de actividad es una solución excelente. Así puedes consultar todas las acciones realizadas en tu sitio, como las actualizaciones de plugins y temas, los cambios de ajustes y los accesos de usuarios.

Con Jetpack Security puedes guardar las acciones de los usuarios durante un máximo de 30 días, lo que simplifica la gestión del sitio y mejora la eficacia de la depuración y las reparaciones. Además, obtendrás información detallada de cada evento, como la marca de tiempo, el usuario y la descripción.

Soluciones sencillas con un solo clic

Jetpack Security también ayuda a impedir ataques contra WordPress mediante sus sencillas soluciones con un solo clic. Esto distingue a Jetpack de otros plugins de seguridad que detectan los problemas, pero no ofrecen una forma de resolverlos.

Esto significa que tu sitio web podría sufrir largos periodos de inactividad en los que los visitantes no puedan acceder al contenido y tú no puedas generar ingresos. La buena noticia es que Jetpack Security te ofrece análisis de vulnerabilidades en tiempo real.

Como hemos mencionado, puedes realizar un análisis desde Jetpack → Proteger → Analizar. Aquí también puedes consultar los resultados de los análisis. Además, puedes obtener más información sobre las amenazas detectadas e incluso hacer clic en el botón Solucionar todo para resolver los problemas de forma masiva. 

Protección contra el spam en comentarios y formularios

Akismet es uno de los plugins contra el spam más populares y ofrece prestaciones impresionantes. Bloquea una media de 7,5 millones de envíos de spam por hora. Con Jetpack Security, además de con otros planes seleccionados de Jetpack, tendrás acceso al plugin para bloquear el spam en comentarios y formularios.

El spam puede resultar muy frustrante y hacer que tu sitio web parezca menos fiable desde el punto de vista de tus clientes. Pero también puede contener malware peligroso capaz de dañar dispositivos y robar datos confidenciales.

En esencia, la sección de comentarios y los campos de formulario permiten que cualquiera interactúe con tu sitio web. Por ello, estas áreas suelen ser objetivos destacados de los ataques de spam.

Afortunadamente, puedes solucionar este problema yendo a Jetpack → Akismet Anti-spam desde tu panel de administración.

Aquí puedes consultar cuántos intentos de spam se han bloqueado y ver una valoración de precisión que tiene en cuenta el spam no detectado y los falsos positivos.

También puedes configurar el filtrado automático para no tener que ver nunca los casos de spam más molestos y persistentes. Otra opción es dirigir todo el spam a una carpeta específica para revisarlo.

Millones de sitios web confían en Jetpack para la seguridad de sus sitios web

Aunque WordPress se considera en general una plataforma segura para crear sitios web, su enorme popularidad también la convierte en un objetivo atractivo. Por eso es importante adoptar medidas para impedir ataques contra WordPress. Así protegerás mejor los datos de tus clientes y conservarás tu buena reputación.

Las contraseñas seguras, la autenticación de dos factores y un firewall de aplicaciones web son defensas excelentes. Pero también debes elegir un proveedor de alojamiento seguro, mantener el software actualizado y analizar periódicamente el sitio en busca de vulnerabilidades.

Con Jetpack Security tendrás acceso a un plugin de seguridad todo en uno que impide numerosos ataques online. Te ayuda a automatizar las copias de seguridad, supervisar la actividad de los usuarios, bloquear el spam en comentarios y formularios y aplicar soluciones con un solo clic. Empieza hoy mismo.

Protegemos tu sitio.
Tú diriges tu negocio.

Jetpack Security ofrece una seguridad completa y fácil de usar para sitios de WordPress, con copias de seguridad en tiempo real, un firewall de aplicaciones web, análisis de malware y protección contra el spam.

Protege tu sitio

¿Tienes alguna pregunta?

La sección de comentarios está cerrada para este artículo, pero seguimos aquí para ayudarte. ¡Visita el foro de soporte y estaremos encantados de responder a tus preguntas!

Ver foro de soporte