Cómo reforzar la seguridad de WordPress: guía de 18 pasos con herramientas esenciales

Los sitios web de WordPress pueden volverse vulnerables si no se mantienen correctamente. Si te saltas algunas actualizaciones o instalas un plugin defectuoso, tu sitio estará en riesgo. Los atacantes también pueden entrar por la página de inicio de sesión si no está bien protegida o dejar tu sitio fuera de servicio mediante ataques de denegación de servicio distribuido (DDoS).

¿Demasiado pesimismo?

Por suerte, estos ataques se pueden prevenir fácilmente si tomas las medidas necesarias para reforzar la seguridad de WordPress. El sistema de gestión de contenidos (CMS) te da pleno control sobre la configuración de tu sitio, lo que significa que puedes aplicar estrategias para protegerlo frente a distintos tipos de ataques.

En esta guía, te ofrecemos un curso completo sobre la seguridad de WordPress. Hablaremos de las herramientas que debes utilizar, repasaremos 18 pasos para reforzar la seguridad de WordPress y te mostraremos cómo Jetpack Security puede ayudarte a mantener tu sitio seguro con un solo plugin. ¡Vamos allá!

La importancia de reforzar la seguridad de tu sitio de WordPress

Los ciberdelincuentes suelen rastrear la web en busca de sitios con vulnerabilidades que puedan explotar. Aunque tu sitio sea relativamente nuevo, los atacantes pueden dirigirse a él para distribuir malware o robar datos.

Por eso, la seguridad de WordPress es fundamental para todos los sitios web. En el momento de redactar este artículo, hay más de 50.000 vulnerabilidades documentadas de WordPress. Esto incluye más de 7.800 plugins vulnerables conocidos y aproximadamente 670 temas.

Las vulnerabilidades siguen aumentando año tras año debido a la creciente popularidad de WordPress y al gran número de plugins y temas nuevos que llegan al mercado.

Si tu sitio es objeto de un ataque, podrías perder el acceso a él y tus datos podrían verse comprometidos. Dependiendo de la gravedad de la brecha, reparar tu sitio web puede llevar un tiempo y provocar la pérdida de muchas conversiones. Además, si gestionas un negocio online grande, ser víctima de un ciberdelito puede ocasionar importantes pérdidas económicas.

La buena noticia es que puedes hacer muchas cosas para proteger tu sitio web de WordPress. Pero, para mantenerlo seguro, tendrás que actuar de forma proactiva.

Herramientas esenciales para reforzar la seguridad de tu sitio de WordPress

A lo largo de esta guía, mencionaremos varias herramientas de seguridad que puedes utilizar. Te ayudarán a aplicar medidas para reforzar la seguridad de tu sitio de WordPress. Veamos cuáles son.

1. Un escáner de vulnerabilidades

Un escáner de vulnerabilidades es un software que revisa tu sitio web en busca de problemas de seguridad. En el caso de WordPress, el escáner revisará los archivos, plugins y temas de tu sitio para detectar posibles brechas de protección que los atacantes puedan explotar.

El escáner compara los datos que encuentra con una base de datos de vulnerabilidades, como WPScan. Esta es la base de datos más grande de vulnerabilidades de seguridad conocidas de WordPress y se actualiza continuamente.

Jetpack Protect es una de las mejores opciones para analizar tu sitio web en busca de vulnerabilidades.

Jetpack Protect es una de las mejores opciones para analizar tu web en busca de vulnerabilidades. Este plugin te permite aprovechar la base de datos de WPScan mediante análisis automáticos de tu web.

Si Jetpack detecta una vulnerabilidad, te avisará y te mostrará cómo solucionar el problema. En la mayoría de los casos, tendrás que eliminar o actualizar los plugins o temas vulnerables.

2. Un escáner de malware

Un escáner de malware funciona de forma similar a un escáner de vulnerabilidades. En este caso, el software se centra en encontrar archivos infectados y ayudarte a ponerlos en cuarentena o eliminarlos para que puedas librar tu sitio web del malware.

En la mayoría de los casos, los escáneres de vulnerabilidades y malware funcionan conjuntamente. WPScan, por ejemplo, puede ayudarte a identificar vulnerabilidades y malware en tu sitio web de WordPress.

Si utilizas Jetpack y tienes acceso al plan Security (o actualizas Jetpack Protect a la versión premium), el plugin analizará tu sitio web en busca de malware y vulnerabilidades. Si encuentra algún problema en tu sitio web, el plugin te ofrecerá opciones para resolverlo, a menudo con solo un par de clics.

3. Un firewall de aplicaciones web (WAF)

Probablemente estés familiarizado con el concepto de firewall. Es un programa que bloquea el tráfico entrante o saliente de un servidor o equipo.

Un firewall de aplicaciones web (WAF) funciona de forma similar. Está diseñado para ayudarte a bloquear el tráfico malicioso entrante o impedir que el malware de tu sitio envíe información.

La mayoría de los WAF vienen preconfigurados con reglas sobre qué tipos de conexiones deben bloquear. También pueden identificar direcciones IP maliciosas conocidas, según su configuración.

Jetpack Protect incluye un WAF con opciones de configuración sencillas. Puedes configurar el WAF para que utilice reglas automáticas, proporcionadas y actualizadas periódicamente por los expertos en seguridad de Jetpack. Estas reglas automáticas están diseñadas para bloquear exploits de gravedad alta, de modo que, aunque tengas una vulnerabilidad en un plugin, la regla de WAF pueda proteger tu sitio.

El plugin también te permite añadir direcciones IP específicas a una lista de permitidos o de bloqueados. Esto puede resultar útil si quieres limitar quién puede acceder al panel de administración.

El plugin también te permite añadir direcciones IP específicas a una lista de permitidos o de bloqueados. Esto puede resultar útil si quieres limitar quién puede acceder al panel de administración.

4. Una solución de copias de seguridad externas

Las herramientas de copias de seguridad crean copias de tu sitio web y las restauran cuando es necesario. La idea es que siempre tengas una copia reciente de tu sitio por si deja de funcionar o te enfrentas a un problema de seguridad que no puedas solucionar fácilmente.

Para aumentar la seguridad, se recomienda almacenar las copias de seguridad tanto dentro como fuera de tu sitio, por si una de ellas falla. De este modo, los datos de tu sitio web nunca se perderán por completo.

Aunque puedes hacer copias de seguridad de tu sitio manualmente, utilizar un plugin específico como Jetpack VaultPress Backup puede darte tranquilidad y automatizar todo el proceso.

Este plugin crea copias de seguridad en tiempo real de tu sitio web y las almacena fuera del sitio durante un máximo de 30 días.

Este plugin crea copias de seguridad en tiempo real de tu sitio web y las almacena fuera del sitio durante un máximo de 30 días. Todo sucede automáticamente, aunque también puedes crear tus propias copias de seguridad manuales si quieres.

Jetpack guarda cualquier cambio que hagas en tu sitio en el momento en que se produce. Esto elimina el riesgo de perder datos parcialmente cuando necesitas restaurar una copia de seguridad reciente. Solo tienes que ir al registro de actividad y elegir la fecha y la hora a las que quieres restaurar el sitio, y Jetpack empezará a restaurarlo de inmediato (aunque esté totalmente fuera de servicio). 

Hablando del registro de actividad… 

5. Un registro de actividad para supervisar los cambios del sitio

Un registro de actividad es una herramienta que desglosa lo que ocurre en tu sitio web. Puedes utilizar estos registros para supervisar distintos tipos de actividad, como los accesos, las instalaciones de plugins, las subidas de entradas e incluso los cambios en la configuración de tu sitio.

La importancia de un registro de actividad no se puede subestimar. Si colaboras con otras personas para gestionar un sitio web, esta herramienta te permitirá saber qué está haciendo cada una.

También puedes utilizar un registro de actividad para solucionar problemas. Por ejemplo, si tu escáner de vulnerabilidades detecta de repente un problema con un plugin, puedes consultar los registros para ver cuándo se instaló el plugin y quién lo hizo.

Jetpack incluye un registro de actividad con una cuenta gratuita de WordPress.com, donde puedes ver los 20 últimos eventos de tu sitio. Con una licencia premium, tendrás acceso a los eventos de los últimos 30 días como mínimo.

Cómo reforzar la seguridad de tu sitio de WordPress en 18 pasos

Además de las herramientas que hemos tratado en la sección anterior, también tendrás que tomar medidas para reforzar la seguridad de WordPress. Estas son las medidas de seguridad más importantes para tu sitio de WordPress.

1. Haz una copia de seguridad de tu sitio

Las copias de seguridad son quizá la parte más importante de una estrategia de seguridad completa. Tener siempre copias de seguridad recientes significa que, si tu sitio web sufre un ataque o se infecta con malware, siempre podrás restaurar tu contenido.

Lo ideal es utilizar un plugin que automatice las copias de seguridad. Así se elimina el riesgo de olvidarte de hacer una copia después de realizar cambios importantes en tu sitio web.

Como hemos mencionado, Jetpack VaultPress Backup es una potente solución de copias de seguridad que se incluye por separado o con un plan válido como Jetpack Security. Utiliza un sistema de copias de seguridad en tiempo real. Esto significa que guarda cada vez que haces un cambio en tu sitio, por lo que toda modificación nueva queda protegida de inmediato.

Este sistema es preferible a las copias de seguridad programadas. Con estas últimas, corres el riesgo de perder datos si el último punto de restauración es demasiado antiguo. Esto no supone un problema si utilizas VaultPress Backup.

2. Instala un plugin de seguridad todo en uno

Hay muchos plugins de seguridad de WordPress entre los que elegir. Algunas herramientas están diseñadas para fines específicos, como activar un WAF o la autenticación de dos factores (2FA). Otras adoptan un enfoque más completo y combinan varias funciones para proteger tu sitio.

La idea de los plugins de seguridad todo en uno es reducir al mínimo el número de herramientas de terceros que necesitas configurar en tu sitio web y, al mismo tiempo, darte acceso al mayor número posible de funciones.

Jetpack ofrece una amplia variedad de funciones de seguridad. Si eliges el plugin gratuito, tendrás acceso a un registro de actividad, funciones de WAF, una opción de autenticación segura y mucho más.

Puedes ampliar la variedad de funciones de seguridad que ofrece el plugin suscribiéndote al plan Jetpack Security.

Puedes ampliar la gama de funciones de seguridad que ofrece el plugin suscribiéndote al plan Jetpack Security. Este plan te da acceso a una solución de copias de seguridad, análisis automatizado de malware con correcciones disponibles con un solo clic, protección contra el spam y mucho más.

En cuanto a la relación calidad-precio, Jetpack Security ofrece una de las soluciones de seguridad más completas para los usuarios de WordPress. Y, si quieres, siempre puedes empezar a utilizar el plugin gratuito y actualizar a la versión premium cuando te sientas preparado.

3. Actualiza el núcleo de WordPress

Actualizar WordPress a su versión más reciente es una de las cosas más importantes que puedes hacer para mejorar la seguridad de tu sitio web. Esto se debe a que las versiones nuevas suelen incluir correcciones y mejoras de seguridad. Además, los desarrolladores del software suelen publicar parches para corregir vulnerabilidades urgentes.

Utilizar versiones obsoletas de WordPress también puede provocar problemas de compatibilidad con plugins y temas. Estos problemas pueden hacer que elementos importantes de tu sitio web dejen de funcionar.

Mantener WordPress actualizado es sencillo. Cuando accedas al panel de administración, WordPress te indicará si hay actualizaciones disponibles. Puedes actualizar WordPress haciendo clic en Panel de administración → Actualizaciones.

Ten en cuenta que actualizar WordPress puede provocar problemas de compatibilidad si tus plugins o temas no son compatibles con la versión más reciente.

Ten en cuenta que actualizar WordPress puede provocar problemas de compatibilidad si tus plugins o temas no son compatibles con la versión más reciente. Para poder recuperarte si ocurre, te recomendamos crear una copia de seguridad de tu sitio antes de realizar actualizaciones importantes.

Si utilizas VaultPress Backup, no será necesario. El plugin hará copias de seguridad de tu sitio en tiempo real, de modo que tendrás un punto de restauración disponible antes de la actualización por si necesitas restaurar tu sitio.

4. Elimina los plugins y temas que no utilices

A medida que tu sitio crezca, es posible que necesites nuevos plugins e incluso que cambies de tema. Esto podría introducir más vulnerabilidades en tu sitio. Como regla general, es recomendable eliminar los plugins o temas que ya no necesites. 

El proceso es sencillo. 

Ve a la página de plugins o temas del panel de administración. Después, desactiva y elimina los que ya no utilices.

Ve a la página de plugins o temas del panel de administración. Después, desactiva y elimina los que ya no utilices.

Si más adelante decides volver a instalar alguno de estos plugins, no pasa nada. Solo tardarás unos minutos en instalarlos y activarlos, aunque es posible que tengas que volver a configurar sus ajustes.

5. Actualiza todos los plugins y temas restantes

Después de limpiar la lista de plugins y temas, comprueba si alguno de los elementos restantes de tu sitio necesita actualizaciones. En materia de seguridad, las actualizaciones de plugins y temas pueden ser tan importantes como las del núcleo de WordPress, ya que son algunos de los vectores de ataque más habituales.

WordPress te avisará de cualquier actualización disponible de plugins y temas cuando accedas al panel de administración. Lo ideal es actualizar los componentes de tu sitio en cuanto haya nuevas versiones disponibles. 

Puedes hacerlo desde las páginas de plugins y temas del panel de administración.

Si estás demasiado ocupado para revisar tu sitio todos los días, puedes activar las actualizaciones automáticas de cada plugin. Es una medida sencilla.

Si estás demasiado ocupado para revisar tu sitio todos los días, puedes activar las actualizaciones automáticas de cada plugin. Es una medida sencilla, pero puede reducir drásticamente el riesgo de vulnerabilidades en tu sitio web.

6. Aplica una política de contraseñas seguras

A menudo, las brechas de seguridad de los sitios web no se deben a vulnerabilidades de WordPress, sino a errores humanos. Muchas personas utilizan credenciales débiles para acceder a sus sitios web, lo que facilita que los hackers accedan al panel de administración.

La mejor forma de evitarlo es aplicar una política de contraseñas seguras. Cuando registras una cuenta en tu sitio web de WordPress, se genera una contraseña segura automáticamente.

La mejor forma de evitarlo es aplicar una política de contraseñas seguras.

Si utilizas Jetpack, también tendrás acceso a la funcionalidad de autenticación de dos factores (2FA), que puedes usar para proteger aún más la página de inicio de sesión.

Si utilizas Jetpack, también tendrás acceso a la funcionalidad de autenticación de dos factores (2FA), que puedes usar para proteger aún más la página de inicio de sesión.

Esto puede ser muy útil si tienes varios usuarios en tu sitio, como autores y responsables de la tienda. Aunque tus usuarios utilicen contraseñas débiles, contarás con la capa de seguridad adicional de 2FA para proteger tu sitio web frente a atacantes que tengan acceso a esas credenciales (hablaremos más de esto adelante).

7. Limita los intentos de inicio de sesión

En general, si alguien no recuerda sus datos de acceso, suele probar varias credenciales distintas y después solicitar un restablecimiento de contraseña.

Si observas en los registros de actividad que alguien está probando un gran número de combinaciones de nombres de usuario y contraseñas, probablemente se trate de un ataque. Por eso, es buena idea limitar el número de intentos de inicio de sesión que puede realizar un usuario durante un periodo de tiempo determinado.

Esta función está disponible en Jetpack. El plugin ofrece protección contra ataques de fuerza bruta, capaz de reconocer direcciones IP maliciosas conocidas y bloquear sus intentos de inicio de sesión.

El plugin ofrece protección contra ataques de fuerza bruta, capaz de reconocer direcciones IP maliciosas conocidas y bloquear sus intentos de inicio de sesión.

La protección contra ataques de fuerza bruta está activa de forma predeterminada con Jetpack. Puedes revisar su configuración accediendo a Jetpack → Ajustes. Aquí también puedes añadir direcciones IP permitidas, para que Jetpack no te impida por error acceder a la página de inicio de sesión.

8. Refuerza la seguridad del inicio de sesión con 2FA

Una encuesta reciente indica que más del 40 % de los desarrolladores consideran que implementar 2FA es su máxima prioridad. Esta medida minimiza el riesgo de que los atacantes accedan a tu sitio web con credenciales robadas.

La autenticación de dos factores es una función de seguridad fundamental, ya que muchos usuarios tienen contraseñas débiles o reutilizan sus credenciales en distintos sitios. Con 2FA, obligas a estos usuarios a proporcionar otra forma de autenticación.

Como hemos explicado, Jetpack te permite utilizar 2FA en tu sitio web de WordPress. Para ello, los usuarios deben crear una cuenta de WordPress.com. Después pueden utilizar esa cuenta para iniciar sesión en otros sitios web de WordPress, incluso en aquellos que utilizan la versión de código abierto de WordPress.

2FA está disponible con la versión gratuita de Jetpack. Puedes activar o desactivar esta función y no necesitas modificar ajustes avanzados para configurarla, ya que depende de WordPress.com.

9. Elimina las cuentas de usuario que no utilices

Las cuentas de usuario inactivas pueden suponer un riesgo de seguridad para tu sitio web, especialmente si tienen permisos elevados (hablaremos más de esto en la siguiente sección). Estas cuentas ofrecen oportunidades adicionales para sufrir brechas de seguridad, ya que sus credenciales podrían verse comprometidas y compartirse en la web.

Por eso, muchos sitios web eliminan automáticamente tu cuenta si permanece inactiva durante largos periodos de tiempo, después de avisarte, por supuesto. WordPress te ofrece un control total sobre tu lista de usuarios, lo que significa que puedes añadir o eliminar usuarios cuando quieras.

Eliminar usuarios es un proceso sencillo. Ve a Usuarios → Todos los usuarios, busca la cuenta y selecciona la opción Eliminar.

Eliminar usuarios es un proceso sencillo. Ve a Usuarios → Todos los usuarios, busca la cuenta y selecciona la opción «Eliminar». WordPress te pedirá confirmación, pero el propio usuario no tiene que aprobar la eliminación de la cuenta.

Es posible que quieras ponerte en contacto con los usuarios antes de eliminar sus cuentas. Sin embargo, si una cuenta lleva años inactiva, probablemente debería eliminarse.

10. Asigna el rol adecuado a los usuarios restantes

Después de limpiar la lista de usuarios, el siguiente paso debería ser revisar los permisos de los usuarios restantes. WordPress utiliza un sistema de roles sencillo, en el que cada rol tiene un conjunto de permisos predeterminado.

El único rol de usuario con acceso completo a todos los ajustes de WordPress es el de administrador. Por motivos de seguridad, solo debería haber un administrador. Entre los demás roles de WordPress se encuentran los autores, editores, colaboradores y suscriptores.

Algunos plugins también añaden nuevos roles de usuario con permisos modificados.

Cada rol incluye permisos que permiten a los usuarios realizar determinadas tareas. Por ejemplo, los autores pueden publicar y editar sus propias entradas, pero no las creadas por otros usuarios.

Cada rol incluye permisos que permiten a los usuarios realizar determinadas tareas. Por ejemplo, los autores pueden publicar y editar sus propias entradas, pero no las creadas por otros usuarios.

Lo ideal es que ningún usuario tenga un rol que le conceda más permisos de los que necesita. Asignar roles incorrectos puede provocar problemas de seguridad, ya que los usuarios podrían cambiar ajustes de WordPress que no deberían modificar.

Es importante revisar periódicamente la lista de usuarios para asegurarte de que todos tienen asignados los roles correctos. Esta sencilla práctica te ayudará a reducir los problemas de seguridad causados por miembros del equipo con permisos incorrectos.

11. Cambia el nombre de la cuenta «admin» predeterminada

La cuenta de administrador de WordPress es el objetivo más valioso para los atacantes. Si consiguen acceder a ella, podrán hacer lo que quieran en tu sitio web, incluido robar datos e instalar malware.

De forma predeterminada, WordPress utiliza el admin como nombre de usuario de la cuenta de administrador. Puedes cambiarlo mientras creas la cuenta, pero no después.

Si utilizas el nombre de usuario admin, la mayoría de los atacantes lo adivinarán fácilmente, por lo que solo necesitan conseguir tu contraseña. WordPress no te permite cambiar los nombres de usuario existentes, ni siquiera si eres administrador.

Si utilizas el nombre de usuario admin, es fácil de adivinar para la mayoría de los atacantes, lo que significa que solo necesitan conseguir tu contraseña.

Para evitarlo, puedes crear una cuenta de administrador nueva con un nombre de usuario más seguro y, después, eliminar la primera. Ten en cuenta que solo puedes hacerlo si eres el administrador.

12. Cambia el prefijo predeterminado de la base de datos

De forma predeterminada, WordPress utiliza el prefijo wp_ para las bases de datos del sitio. Esto hace que sea relativamente fácil adivinar el nombre de la base de datos, lo que a su vez puede ayudar a los atacantes a conectarse a ella. 

Puedes reducir el riesgo de que las herramientas automatizadas de inyección de SQL identifiquen la base de datos cambiando ese prefijo. Lo ideal es hacerlo durante el proceso de configuración. El asistente de configuración de WordPress te preguntará qué prefijo de base de datos quieres utilizar antes de configurar tu sitio web.

Si tu sitio ya está activo, tendrás que modificar el archivo wp-config.php de tu sitio para cambiar el prefijo de la base de datos. Conéctate al sitio web mediante el protocolo de transferencia de archivos (FTP) y busca el archivo wp-config.php en WordPress, concretamente en el directorio raíz del sitio.

Edita el archivo y busca la línea que dice $table_prefix = ‘wp_’;. Sustituye el valor wp_ por el prefijo que quieras utilizar. Tu cliente FTP debería cargar los cambios cuando guardes y cierres el archivo.

Ahora, accede a la base de datos mediante phpMyAdmin. Selecciona tu base de datos y utiliza la pestaña SQL situada en la parte superior de la pantalla para ejecutar la siguiente consulta en cada tabla de la base de datos:

RENAME table wp_xxxx TO otherprefix_xxxx;

Así debería verse esa consulta en la práctica:

Selecciona tu base de datos y utiliza la pestaña SQL situada en la parte superior de la pantalla para ejecutar la siguiente consulta en cada tabla de la base de datos:
RENAME table wp_xxxx TO otherprefix_xxxx;

Este es un proceso muy delicado, por lo que debes asegurarte de tener una copia de seguridad completa del sitio (incluida la base de datos) antes de intentar cambiar los prefijos. 

Cuando termine el proceso, asegúrate de que tu sitio web funciona correctamente. Si encuentras algún error, es posible que hayas olvidado cambiar el nombre de una de las tablas de la base de datos o que hayas ejecutado la consulta equivocada.

13. Oculta /wp-admin y /wp-login.php

Probablemente reconozcas los dos sufijos de URL. Se utilizan para iniciar sesión en WordPress y acceder al panel de administración. Son fáciles de recordar, pero eso puede facilitar a los hackers el acceso a tu sitio web.

Desde el punto de vista de la seguridad, tiene más sentido utilizar un sufijo diferente para ambas URL. Para empezar, puedes consultar este tutorial sobre cómo cambiar la URL de inicio de sesión de WordPress. Esto incluye instrucciones para cambiar wp-login y wp-admin.php tanto manualmente como mediante plugins.

14. Instala un certificado SSL para cifrar datos

Hoy en día, no hay ninguna razón para que los sitios web no utilicen certificados de capa de sockets seguros (SSL). Estos certificados validan la legitimidad de tu sitio y te permiten utilizar el protocolo HTTPS para enviar y recibir datos cifrados.

Algunos navegadores advertirán a los usuarios si su conexión a un sitio no es segura o si tiene un certificado SSL no válido o caducado.

Algunos navegadores advertirán a los usuarios si su conexión a un sitio no es segura o si tiene un certificado SSL no válido o caducado.

Puedes seguir esta guía para obtener un certificado SSL gratuito para tu sitio web e instalarlo. También puedes usar uno de los proveedores de alojamiento web recomendados por Jetpack, todos los cuales ofrecen certificados SSL gratuitos con configuración automática.

15. Restringe el acceso FTP por dirección IP

De forma predeterminada, cualquiera que tenga acceso a las credenciales FTP de tu sitio web puede conectarse a él mediante ese protocolo. Esto significa que, si los atacantes consiguen tus credenciales, pueden modificar casi cualquier aspecto de tu sitio.

Algunos proveedores de hosting te ofrecen medidas avanzadas de seguridad para FTP, como limitar el acceso por dirección IP. Esto te permite elegir qué direcciones pueden conectarse a tu sitio web mediante FTP.

Solo el administrador y los demás miembros del equipo que necesiten acceder mediante FTP deben tener los permisos necesarios. Esto puede ayudar a minimizar los incidentes de seguridad y a identificar quién ha realizado cambios en archivos importantes si tienes problemas con WordPress.

Lo ideal es no utilizar FTP en absoluto y elegir SFTP o SSH para acceder al servidor.

Este proceso variará según tu proveedor de hosting. Si no tienes claro si te permite restringir el acceso FTP por dirección IP, consulta su documentación.

16. Protege los permisos de archivos y directorios

Los sistemas basados en UNIX utilizan reglas de permisos basadas en conjuntos de números. Cada archivo y directorio puede tener distintos conjuntos de permisos, que determinan quién puede acceder a ellos, editarlos y ejecutarlos.

Puedes leer más sobre cómo funcionan los permisos de UNIX en el Manual del desarrollador de WordPress

Por ahora, es importante señalar que existen niveles de permisos ideales para los sitios web de WordPress y sus sistemas de archivos. 

Son los siguientes:

  • 644 o 640 para archivos. El primer conjunto de números proporciona al propietario acceso completo de lectura y escritura al archivo, mientras que los demás usuarios del grupo solo tendrán acceso de lectura. El segundo conjunto de permisos no ofrece acceso de lectura a los usuarios.
  • 755 o 750 para directorios. Este conjunto de permisos funciona igual que el del ejemplo anterior, pero con directorios. El valor 755 proporciona al propietario acceso completo de lectura y escritura, mientras que los demás miembros del grupo tienen acceso de lectura.

Puedes cambiar los permisos de los archivos del sistema de archivos de WordPress mediante FTP. Para hacerlo, haz clic con el botón derecho en un archivo o directorio y selecciona la opción de permisos del archivo (puede variar según el cliente FTP que utilices).

Puedes cambiar los permisos de los archivos del sistema de archivos de WordPress mediante FTP.

Algunos clientes FTP te permiten establecer los permisos de los archivos marcando casillas específicas, además de utilizar el sistema numérico. Puedes elegir la opción que prefieras.

17. Impide la edición de archivos

WordPress incluye de serie editores de archivos de temas y plugins, aunque algunos proveedores de hosting los desactivan de forma predeterminada. Son editores de texto sencillos que puedes utilizar desde el panel de administración para modificar el código de los plugins y temas de tu sitio web.

Activar la edición de archivos desde el panel de administración supone un riesgo de seguridad. Esto significa que, si los atacantes consiguen acceder al panel de administración, pueden modificar directamente el código del sitio sin necesitar las credenciales de FTP ni acceso al panel de hosting.

Si tu proveedor de hosting te permite editar archivos en WordPress, puedes desactivar esta opción manualmente modificando el archivo wp-config.php de tu sitio. Ábrelo y añade la siguiente línea de código al final, antes de la línea que dice /* That’s all, stop editing! Happy blogging. */:

define('DISALLOW_FILE_EDIT', true);

Asegúrate de que el valor esté establecido en «true»; después, guarda los cambios en wp-config.php y ciérralo. Si ahora consultas el panel de administración, los editores de temas y plugins ya no deberían aparecer allí.

18. Protege el archivo wp-config.php correctamente

Como has visto en esta guía para reforzar la seguridad de WordPress, el archivo wp-config.php es fundamental desde el punto de vista de la seguridad. Puedes modificar el código del archivo para reforzar la protección de tu sitio web, por lo que es esencial que nadie más tenga acceso a él.

Ya hemos visto una forma de proteger tu archivo wp-config.php frente a accesos no autorizados. Principalmente, consiste en limitar quién puede conectarse a tu sitio web mediante FTP. Lo ideal es autorizar solo una dirección IP o un número limitado de ellas para conectarse mediante FTP y reducir así el riesgo.

La segunda medida de seguridad que puedes adoptar consiste en asegurarte de que los permisos de archivo sean los adecuados. Aunque los niveles de permisos recomendados para otros archivos son 644 o 640, el archivo wp-config.php debe establecerse en 440 o 400. Estos niveles de permisos impiden que otros usuarios, aparte del administrador, puedan siquiera obtener acceso de lectura al archivo.

La importancia de las copias de seguridad para recuperarse ante desastres

Automatizar las copias de seguridad es posiblemente la medida de seguridad más importante. Si tienes a mano una copia de seguridad externa reciente, siempre podrás restaurar tu sitio web si algo sale mal.

Si utilizas VaultPress Backup, no tienes que preocuparte por crear copias de seguridad manualmente. Puedes consultar las copias de seguridad disponibles accediendo a Jetpack → VaultPress Backup y haciendo clic en el botón Ver tus copias de seguridad en la nube.

Si utilizas VaultPress Backup, no tienes que preocuparte por crear copias de seguridad manualmente.

Aquí se mostrarán todas las copias de seguridad disponibles y podrás restaurar cualquiera de ellas con un solo clic. VaultPress Backup crea copias de tu sitio en tiempo real cada vez que realizas cambios, por lo que siempre tendrás copias de seguridad recientes disponibles.

Cómo gestiona Jetpack Security las copias de seguridad para tu tranquilidad

Veamos más de cerca cómo Jetpack Security gestiona las copias de seguridad. Ten en cuenta que las siguientes funciones solo están disponibles con planes prémium como Jetpack Security, Jetpack Complete, o VaultPress Backup.

1. Copias de seguridad en tiempo real

La mayoría de las soluciones de copias de seguridad te exigen crear copias de seguridad manualmente o las generan de forma programada. Por ejemplo, puede que tengas la opción de hacer copias de seguridad diarias, semanales o mensuales.

Las copias de seguridad diarias son un buen comienzo, pero aun así corres el riesgo de perder datos importantes cuando necesites restaurar tu sitio web. Si realizaste cambios en el sitio después de esa copia diaria y antes de la siguiente, tendrás que volver a aplicarlos.

VaultPress Backup resuelve este problema creando copias de tu sitio en tiempo real. Cada vez que realizas cambios, el plugin crea una copia de seguridad y tendrás disponible un nuevo punto de restauración. Esto significa que no corres ningún riesgo de perder datos.

2. Almacenamiento externo ultraseguro

El almacenamiento puede ser un problema con la mayoría de las soluciones de copias de seguridad. Puedes guardar copias de tu sitio en su servidor, localmente o incluso mediante almacenamiento en la nube. Las soluciones externas son mejores desde el punto de vista de la seguridad porque, si el servidor deja de funcionar, seguirás teniendo acceso a ellas.

VaultPress Backup ofrece su propia solución de almacenamiento externo. No necesitas configurar el plugin para trabajar con proveedores de almacenamiento en la nube, ya que tienes acceso al almacenamiento de Jetpack.

El plugin almacenará automáticamente las copias de seguridad de los últimos 30 días en una ubicación externa. Puedes seleccionar y restaurar una de estas copias en cualquier momento.

3. Restauraciones con un solo clic

VaultPress Backup facilita la restauración de tu sitio web. Solo tienes que seleccionar la copia de seguridad que quieres restaurar y confirmar la elección; el plugin se encargará del resto.

Cuando vuelvas a acceder a tu sitio web, verás la versión que restauraste mediante VaultPress Backup. A partir de ese momento, podrás seguir haciendo cambios en el sitio.

Preguntas frecuentes

Si aún tienes preguntas sobre cómo proteger tu sitio web de WordPress o VaultPress Backup, en esta sección encontrarás las respuestas.

¿Qué significa reforzar la seguridad de WordPress y por qué es importante?

Reforzar la seguridad de WordPress consiste en aumentar la protección de tu sitio. Esto dificulta que los atacantes accedan al sitio web.

¿Cuáles son las amenazas más comunes para los sitios de WordPress?

La mayoría de las vulnerabilidades de WordPress proceden de plugins, temas y el núcleo de WordPress obsoletos. El software obsoleto tiene más probabilidades de presentar vulnerabilidades que los atacantes pueden aprovechar para acceder a tu sitio web o hacerse con su control.

¿Cómo puedo supervisar mi sitio de WordPress para detectar vulnerabilidades de seguridad?

La forma más sencilla de supervisar tu sitio en busca de vulnerabilidades es utilizar un escáner de seguridad. Jetpack Security utiliza WPScan para analizar tu sitio web en busca de vulnerabilidades conocidas de WordPress.

Además, Jetpack puede ayudarte a solucionar cualquier problema de seguridad que el plugin encuentre durante los análisis.

¿Qué debería buscar en un plugin de seguridad para WordPress?

Los mejores plugins de seguridad para WordPress ofrecen un conjunto de funciones que ayudan a proteger tu sitio web y reducen al mínimo la necesidad de utilizar otras herramientas de terceros. Puedes utilizar Jetpack con el plan Jetpack Security para acceder a funciones como copias de seguridad en tiempo real, un WAF, protección contra el spam, implementación de 2FA y mucho más.

¿Cuántos sitios confían su seguridad a Jetpack?

Jetpack es uno de los plugins de WordPress más populares del mercado gracias a la gran cantidad de funciones de seguridad y optimización del rendimiento que ofrece. Más de cinco millones de sitios web utilizan Jetpack, por lo que es una excelente opción tanto para usuarios nuevos como experimentados de WordPress.

¿Puede Jetpack Security ayudar también con el spam de la sección de comentarios y los envíos de formularios?

Jetpack Security incluye funciones de protección contra el spam que bloquean o filtran automáticamente los comentarios que parecen spam basándose en algoritmos y datos avanzados. También puedes revisar los comentarios marcados para asegurarte de que no haya falsos positivos.

¿Dónde puedo obtener más información sobre Jetpack Security?

Si quieres obtener más información sobre Jetpack Security, puedes visitar la página de inicio del plan. Allí encontrarás información adicional sobre sus funciones y podrás suscribirte a un plan.

Protege tu sitio web con Jetpack Security

Hay muchas formas de reforzar la seguridad de tu sitio web de WordPress. Algunas consisten en aplicar medidas de seguridad, como cambiar las URL predeterminadas de inicio de sesión y del panel de administración, proteger tu archivo wp-config.php y mucho más. Sin embargo, en la mayoría de los casos, lo más eficaz que puedes hacer para proteger tu sitio es utilizar un plugin de seguridad todo en uno.

Jetpack Security es una solución potente. Te permite proteger tu página de inicio de sesión y defender tu sitio frente a ataques DDoS. También ofrece copias de seguridad en tiempo real, protección contra el spam y mucho más. 

Si no sabes por dónde empezar a la hora de reforzar la seguridad de WordPress, echa un vistazo a Jetpack Security. ¡Puedes suscribirte a un plan y empezar a proteger tu sitio web de inmediato!

Protegemos tu sitio.
Tú diriges tu negocio.

Jetpack Security ofrece una seguridad completa y fácil de usar para sitios de WordPress, con copias de seguridad en tiempo real, un firewall de aplicaciones web, análisis de malware y protección contra el spam.

Protege tu sitio

¿Tienes alguna pregunta?

La sección de comentarios está cerrada para este artículo, pero seguimos aquí para ayudarte. ¡Visita el foro de soporte y estaremos encantados de responder a tus preguntas!

Ver foro de soporte