Más de 30 de los problemas y vulnerabilidades de seguridad más comunes de WordPress

WordPress es uno de los sistemas de gestión de contenidos (CMS) más seguros que puedes utilizar para gestionar un sitio web. Aun así, todo software presenta vulnerabilidades y problemas de seguridad, la mayoría de los cuales dependen del comportamiento del usuario. Si no sabes cuáles son estos problemas ni cómo prevenirlos, ni siquiera el software más seguro podrá proteger tu sitio web de los ataques.

La buena noticia es que proteger sitios de WordPress es más fácil que con otros sistemas porque tienes acceso a potentes plugins de seguridad. Combina esos plugins con credenciales seguras y ningún ataque, salvo los más sofisticados, tendrá muchas posibilidades de vulnerar tu sitio.

En esta guía hablaremos de la importancia de la prevención para mantener seguro WordPress. Después, trataremos los tipos de problemas más comunes que pueden encontrar los propietarios de sitios de WordPress y los tipos de ataques que sufren con más frecuencia los sitios web.

Desde tu primera instalación de WordPress hasta la gestión de un sitio activo y exitoso, te ayudamos en todo momento.

mujer trabajando con un ordenador de sobremesa

La importancia de cerrar todas las posibles vulnerabilidades de seguridad

El concepto de mantener tu sitio web «seguro» puede resultar un tanto impreciso. Cuando se habla de proteger un sitio, normalmente se hace referencia a impedir que usuarios de WordPress no autorizados realicen cambios en él, evitar que se suban archivos maliciosos o reducir las probabilidades de que se produzcan filtraciones de datos.

No proteger tu sitio web frente a posibles brechas de seguridad puede afectarte de muchas maneras, incluso si no gestionas una gran cantidad de información confidencial de los usuarios. Por ejemplo, si diriges un pequeño negocio online ya consolidado, los problemas de seguridad pueden afectar negativamente a la percepción que tienen de ti tus clientes.

Para entender lo importante que es prevenir los problemas de seguridad, expliquemos por qué pueden ser tan perjudiciales:

  • Acceso no autorizado. Muchas actualizaciones para sitios de WordPress contienen parches para vulnerabilidades de seguridad descubiertas desde el lanzamiento de la versión anterior. Si tu sitio web no está actualizado, corre el riesgo de que accedan a él y lo exploten hackers que conocen esas vulnerabilidades.
  • Pérdida de información confidencial. Si tu sitio web se ve comprometido, los actores maliciosos pueden hacerse con el control de tu sitio y de datos confidenciales, incluida la información de los usuarios y otros materiales privados. Si gestionas una tienda online o cualquier otro tipo de sitio que maneje datos privados de los usuarios, esto podría tener graves consecuencias, tanto legales como para tu reputación.
  • Rendimiento deficiente del sitio web. Si alguien obtiene acceso a tu sitio web, puede modificar su funcionamiento y perjudicar su rendimiento. En algunos casos, los atacantes ni siquiera necesitan entrar para dejar un sitio web «fuera de servicio», como ocurre con ataques de denegación de servicio directo (DDoS).
  • Incumplimiento normativo. En ciertos sectores, no proteger los datos de los usuarios puede suponer un incumplimiento de la normativa. Por ejemplo, en los sectores sanitario y financiero, las empresas deben utilizar software actualizado para garantizar el máximo nivel de seguridad de los datos. Además, los sitios que aceptan pagos con tarjeta de crédito deben cumplir el Estándar de seguridad de datos para la industria de tarjetas de pago (PCI DSS).
hombre trabajando en un diseño en el ordenador

Si gestionas un sitio web de WordPress, la seguridad es de vital importancia. Reforzar la seguridad de tu sitio web desde el principio evitará los tipos de problemas más comunes y te ayudará a mantener a salvo los datos de los usuarios.

Cómo descubrir vulnerabilidades de seguridad en tu sitio de WordPress

Por desgracia, es posible utilizar un ordenador infectado sin saberlo. En muchos casos, los dispositivos acaban plagados de malware y los usuarios no se dan cuenta.

Lo mismo puede ocurrir con un sitio web. Tu sitio de WordPress podría ser vulnerable a ataques o ya estar infectado con malware. A menos que los atacantes lo hagan evidente o tengas acceso a las herramientas adecuadas, puede ser difícil detectarlo.

Al igual que tienes un antivirus para los ordenadores, también hay escáneres de seguridad para WordPress. Herramientas como Jetpack Security pueden analizar tu sitio web en busca de vulnerabilidades de seguridad de WordPress y avisarte si hay algún problema o irregularidad que debas solucionar.

aviso de Jetpack que indica que todo parece seguro en un sitio

La herramienta Scan de Jetpack Security se basa en la base de datos de vulnerabilidades WPScan, que utilizan empresas grandes. Esto significa que la base de datos es muy completa y capaz de identificar las vulnerabilidades más comunes a las que puede enfrentarse tu sitio.

Además, Jetpack Security es un plugin de seguridad fácil de usar desarrollado por Automattic, la empresa responsable de WordPress.com. Además de Jetpack Scan, incluye VaultPress Backup y Akismet. Por lo tanto, cuando elijas esta herramienta, podrás proteger tu sitio frente a vulnerabilidades y spam, y disfrutarás de funciones avanzadas de copias de seguridad.

Los 20 problemas y vulnerabilidades de seguridad más comunes de WordPress

En esta sección nos centraremos en los problemas de seguridad más comunes que se observan en sitios de WordPress. Todos y cada uno de ellos pueden dar lugar a vulnerabilidades que los atacantes pueden aprovechar.

Puede parecer mucha información que asimilar, así que no te agobies. Te explicaremos lo que necesitas saber sobre cada problema de seguridad y te proporcionaremos recursos adicionales para que puedas obtener más información y aprender a solucionarlo.

1. Falta de plugins de seguridad de WordPress

Los plugins de seguridad se encuentran entre las herramientas de WordPress más populares. Según el plugin que utilices, puede analizar tu sitio web en busca de malware, configurar un cortafuegos, ayudarte a crear copias de seguridad, prevenir el spam, entre otras cosas.

Puedes hacer manualmente todo lo que hace un plugin de seguridad. Sin embargo, normalmente eso implica personalizar muchos aspectos de tu sitio desde el panel de administración. Por ejemplo, editar los archivos principales para bloquear IP sospechosas. Como puedes imaginar, proteger tu sitio manualmente puede llevar mucho tiempo.

Lo mejor de los plugins de seguridad es que pueden ahorrarte mucho tiempo y complicaciones. Además, pueden actuar como soluciones integrales para muchas de las vulnerabilidades más comunes de WordPress.

Los plugins de WordPress ofrecen funcionalidades diferentes, por lo que te recomendamos elegir una herramienta que cubra tantas vulnerabilidades como sea posible, como Jetpack Security.

Página de inicio de Jetpack Security

Como mencionamos, Jetpack Security puede ayudarte a automatizar las copias de seguridad, mantener registros de seguridad de tu sitio, configurar un cortafuegos, analizar tu sitio en busca de malware y mucho más. Además, se integra con Akismet para ayudarte a evitar el spam en la sección de comentarios y los formularios de tu sitio. 

2. Falta de análisis periódicos del sitio

Los análisis periódicos del sitio son como revisiones médicas y deberían estar en cada lista de comprobación de seguridad de WordPress. Te ayudan a identificar amenazas como infecciones de malware, vulnerabilidades de seguridad y actividad inusual.

Información de Jetpack Scan sobre el análisis de un sitio web

En pocas palabras, si no realizas análisis periódicos de tu sitio web de WordPress, lo estás dejando expuesto a amenazas de seguridad. Esto puede provocar que el sitio se vea comprometido, la pérdida de datos sensibles, un empeoramiento de su posicionamiento en los motores de búsqueda y una pérdida de confianza por parte de los visitantes.

Las herramientas de análisis del sitio suelen ejecutarse en segundo plano sin afectar a ninguna funcionalidad. Por lo tanto, si tienes un plugin de seguridad o una herramienta de análisis, normalmente se ejecutará automáticamente de vez en cuando y solo te avisará si detecta algún problema en tu sitio web.

Piensa en los escáneres de sitios como herramientas antivirus para tu sitio web. Todos los sistemas operativos modernos (SO) incluyen escáneres y herramientas de eliminación de malware integrados; aunque no lo sepas, se ejecutan en segundo plano. Estas herramientas ayudan a mantener tu ordenador protegido y, sin ellas, tu experiencia sería mucho peor.

3. Falta de copias de seguridad periódicas del sitio

Las copias de seguridad actúan como una red de seguridad y conservan los datos de tu sitio en caso de problemas técnicos o brechas de seguridad. Sin copias de seguridad periódicas, podrías perder todo el contenido del sitio y los datos de los usuarios. 

Quizá la mayor ventaja de las copias de seguridad periódicas sea que te proporcionan puntos de restauración por si surge algún problema. En lugar de pasar horas o días solucionando brechas de seguridad, puedes simplemente restaurar tu sitio a un estado anterior sin perder datos importantes.

Las copias de seguridad más recientes disponibles con VaultPress Backup

Lo ideal es que las copias de seguridad sean automáticas y que no dejes pasar demasiado tiempo entre ellas. Los plugins como Jetpack Security incluyen herramientas de copia de seguridad que te permiten guardar la información de tu sitio web en la nube. Con VaultPress Backup (que forma parte de Jetpack Security), tendrás acceso a copias de seguridad en tiempo real cada vez que hagas cambios en tu sitio web.

4. Versiones o plugins de WordPress obsoletos

Mantener actualizado el núcleo de WordPress y los plugins es fundamental para la seguridad y el funcionamiento de tu sitio. Esto se debe a que las versiones de software obsoletas suelen tener vulnerabilidades conocidas que los hackers pueden explotar. 

Además, pueden causar problemas de compatibilidad que afecten al rendimiento de tu sitio web. Esto podría provocar que los datos se vean comprometidos, la pérdida de funcionalidades del sitio y una mala experiencia de usuario.

Si tu sitio web de WordPress tiene muchas actualizaciones pendientes, es hora de ponerse manos a la obra y actualizar todos sus componentes. También puedes activar las actualizaciones automáticas del núcleo de WordPress directamente desde la pantalla Escritorio → Actualizaciones correspondiente.

desarrollador trabajando con dos pantallas de ordenador

5. Versión obsoleta de PHP

El preprocesador de hipertexto, o PHP, es la columna vertebral de WordPress. Es uno de los principales lenguajes de programación en los que se basa el CMS. Utilizar una versión obsoleta de PHP puede provocar problemas de seguridad y compatibilidad en WordPress.

Las versiones más recientes de PHP también mejoran el rendimiento drásticamente. Normalmente, tu proveedor de hosting actualizará tu servidor para que use versiones más recientes de PHP a medida que estén disponibles. Si quieres comprobar qué versión de PHP estás usando, puedes hacerlo directamente desde WordPress.

6. Un entorno de hosting que no es seguro

La función de tu proveedor de hosting es ayudarte a crear un sitio web proporcionándote los mejores recursos posibles. Eso significa contar con un servidor estable con un hardware adecuado, un panel de administración del hosting fácil de usar, y medidas de seguridad sólidas.

Si tu proveedor de alojamiento web no te ofrece ajustes de seguridad básicos, esto afectará a la forma en que gestionas tu sitio web. En resumen, tendrás que dedicar mucho más tiempo a solucionar las vulnerabilidades de seguridad básicas de WordPress en lugar de trabajar en tu sitio.

Herramientas de seguridad básicas disponibles en un panel de administración de hosting

Un proveedor de hosting seguro de WordPress ofrecerá funciones como copias de seguridad automáticas, cortafuegos de aplicaciones web (WAF), bloqueo automático de IP maliciosas conocidas, mitigación de ataques DDoS y mucho más. Si utilizas un proveedor de alojamiento web que no ofrece medidas de seguridad adecuadas para WordPress, te recomendamos cambiar a un proveedor de hosting de WordPress de mayor calidad.

7. Contraseñas y credenciales de acceso débiles

Utilizar contraseñas y credenciales de acceso débiles es probablemente el problema de seguridad más común en los sitios web de WordPress. De hecho, es un problema enorme para cualquier sitio o software que requiera iniciar sesión.

Es importante tener en cuenta que esto no incluye únicamente la página de acceso de administración de WordPress. Las credenciales débiles del hosting web y del protocolo de transferencia de archivos (FTP) también pueden provocar vulnerabilidades.

Página de acceso al sitio de WordPress

En pocas palabras, a la mayoría de los usuarios no les gusta tener que utilizar contraseñas complicadas y únicas para cada aplicación con la que trabajan.

Aunque las contraseñas débiles y reutilizadas pueden ser más fáciles de recordar, pueden poner en riesgo tu sitio. Esto se debe a que facilitan mucho que los atacantes realicen ataques de fuerza bruta contra sitios web o utilicen credenciales filtradas para acceder a cuentas de otras plataformas.

Si quieres mantener tu sitio seguro, todas las personas con acceso a herramientas esenciales deberán aprender a utilizar credenciales seguras y crear únicamente contraseñas y nombres de usuario robustos. Además, añadir compatibilidad con la autenticación en dos pasos (2FA) puede ayudarte a proteger aún más tu sitio.

8. Falta de 2FA

La autenticación en dos pasos, o 2FA, añade una capa de seguridad adicional al exigir un segundo paso de verificación durante el proceso de inicio de sesión. Esto dificulta considerablemente los inicios de sesión no autorizados, ya que los atacantes también necesitarían acceder a tu cuenta de correo electrónico o a tu teléfono, dependiendo del tipo de 2FA que configures para tu sitio.

No hay razón para no ofrecer 2FA como opción en tu sitio web. Implementar el sistema es sorprendentemente fácil y hay muchos plugins de WordPress, incluido Jetpack, que pueden configurar 2FA por ti.

9. Almacenamiento inseguro de los datos de acceso

Almacenar los datos de acceso de forma insegura, por ejemplo, en texto sin formato (o en una nota adhesiva), equivale a dejar tus datos bancarios a la vista. Unos métodos de almacenamiento deficientes facilitan que los atacantes obtengan estos datos si consiguen acceder a la ubicación. Esto puede provocar accesos no autorizados, filtraciones de datos y una posible pérdida del control del sitio web.

Como regla general, no guardes la información de acceso en ningún lugar al que puedan acceder otras personas, ya sea física o digitalmente. Si tienes que guardar las credenciales de acceso, utiliza una herramienta para almacenar contraseñas, como 1Password, que pueda cifrar esos datos por ti.

equipo trabajando alrededor de una mesa grande

10. Roles de usuario mal gestionados y sin definir

Los roles de usuario mal gestionados pueden hacer que los usuarios tengan más permisos de los que necesitan, lo que crea riesgos de seguridad. Esto puede provocar cambios no autorizados o accidentales en el sitio, filtraciones de datos o un uso indebido de los recursos.

Lo ideal es que el administrador sea la única persona con acceso completo al panel de administración de WordPress. Al resto de roles de usuario se les deberían conceder únicamente los permisos mínimos necesarios para desempeñar sus funciones.

seleccionando un rol de usuario en un menú desplegable de WordPress

La buena noticia es que WordPress proporciona al administrador control total sobre la asignación de roles de usuario. Además, cada rol incluye un conjunto definido de permisos adaptado a sus funciones. Y, si quieres crear roles adicionales o modificar sus permisos, puedes hacerlo utilizando plugins de WordPress.

11. Supervisión insuficiente de los inicios de sesión y las actividades de los usuarios

Sin una supervisión adecuada, es posible que no detectes comportamientos sospechosos o actividades maliciosas en tu sitio. Esta falta de visibilidad puede provocar cambios no autorizados, filtraciones de datos y un uso indebido del sistema, todo lo cual puede perjudicar el funcionamiento de tu sitio.

De forma predeterminada, el núcleo de WordPress no ofrece ninguna función de registro de seguridad. Sin embargo, puedes utilizar plugins como Jetpack con su función de registro de actividad para hacer un seguimiento de lo que ocurre en tu sitio web (y de quién accede a él).

Algunos proveedores de hosting de WordPress también te dan acceso a registros de actividad a nivel del servidor, lo que te permite comprobar si alguien realiza cambios en su configuración. 

Al utilizar este tipo de herramienta, lo mejor es configurar notificaciones para tipos específicos de actividad, como los intentos de inicio de sesión fallidos. De este modo, recibirás un aviso si ocurre algo sospechoso, sin tener que leer decenas de páginas de registros.

varios dispositivos sobre un escritorio de madera

12. Temas y plugins con vulnerabilidades

Los temas y plugins de WordPress con vulnerabilidades de seguridad suelen ser el objetivo de los hackers. Si consiguen aprovecharse de estas vulnerabilidades, pueden producirse accesos no autorizados, filtraciones de datos y mucho más. 

La buena noticia es que esto normalmente solo ocurre si utilizas plugins y temas obsoletos. Del mismo modo, es más probable que ocurra cuando descargas versiones «gratuitas» de plugins y temas premium desde sitios web poco fiables

Estas versiones gratuitas pueden incluir código que permite a los atacantes acceder a tu sitio. Por tanto, a menos que busques vulnerabilidades con regularidad, lo mejor es evitarlo.

Aun así, hay muchos plugins de calidad y temas que también son gratuitos. Por eso, si necesitas instalar uno, lo mejor es leer los comentarios de los usuarios en sitios como WordPress.org antes de descargarlos. Muchos usuarios comparten sus experiencias sobre problemas o cuestiones de seguridad de WordPress, lo que puede ayudarte a tomar una decisión informada.

La base de datos de vulnerabilidades de WPScan, mantenida por el equipo de seguridad de Automattic y utilizada por organizaciones empresariales, registra actualmente miles de vulnerabilidades conocidas de plugins de WordPress, con clasificaciones CVE detalladas.

13. Base de datos de WordPress mal configurada

Una base de datos mal configurada puede dejar expuestos los datos de tu sitio, haciéndolo vulnerable a ataques de inyección de SQL o a filtraciones de datos. La inyección de SQL sigue siendo uno de los 10 principales riesgos de seguridad de las aplicaciones web según OWASP, y las bases de datos de WordPress mal configuradas crean puntos de entrada que pueden aprovecharse.

Uno de los tipos más habituales de configuración incorrecta es utilizar el prefijo predeterminado para las bases de datos de WordPress (wp).

Esto facilita que los atacantes identifiquen la base de datos e intenten acceder a ella. Del mismo modo, utilizar credenciales débiles a nivel de base de datos puede dejarla expuesta.

Ten en cuenta que WordPress almacena todo el contenido de tu sitio en una base de datos única. Esto significa que, si alguien obtiene acceso a la base de datos, puede verlo todo en tu sitio web y modificar ajustes críticos.

14. Red de distribución de contenidos (CDN) mal configurada

Si tu audiencia está repartida por todo el mundo, implementar una red de distribución de contenidos (CDN) puede ser una excelente forma de mejorar el rendimiento para los visitantes que se encuentran más lejos de tus servidores. Sin embargo, una CDN mal configurada puede provocar brechas de seguridad.

Los atacantes podrían aprovechar estas vulnerabilidades para lanzar ataques DDoS, manipular contenido u obtener acceso no autorizado a datos confidenciales. Por configuración incorrecta entendemos errores humanos relacionados con el contenido que almacena en caché la CDN, problemas con las configuraciones de SSL/TLS o la exposición de la dirección IP original del sitio. 

Configurar una CDN puede resultar complicado con algunos proveedores. Si buscas una opción sencilla, la CDN de Jetpack es muy fácil de configurar y utilizar. No es necesario realizar ninguna configuración, así que no tendrás que preocuparte por los errores del usuario.

hombre de pie en una sala llena de ordenadores y servidores

15. Permisos inseguros de archivos y directorios

Los permisos de archivos y directorios determinan quién puede leer, escribir y ejecutar archivos en tu sitio web de WordPress. Estos permisos son fundamentales para mantener la seguridad y la integridad de tu sitio.

Si son inseguros o están mal configurados, pueden dejar tu sitio expuesto a diversas amenazas, como que los atacantes puedan subir malware u obtener acceso no autorizado a los archivos.

Los archivos no seguros también te exponen a posibles filtraciones de datos. Si los permisos no están configurados correctamente, los atacantes podrán leer o modificar el contenido de los archivos, lo que significa que pueden robar o borrar datos críticos.

16. Carga de archivos accesibles públicamente sin restricciones

Muchos sitios web de WordPress permiten a los usuarios subir archivos a través de formularios. Esto puede ser útil si quieres que la gente pueda enviarte archivos para que los revises, adjuntar imágenes a la sección de comentarios y mucho más.

un hombre escribiendo en un bloc de notas junto a un ordenador

Cualquier formulario que permita a los usuarios subir y enviar archivos a tu sitio debe estar perfectamente protegido. Eso significa tener un control total sobre el tipo de archivos que pueden subir, para que no puedan utilizar los formularios para introducir malware en tu servidor.

Si utilizas un plugin de seguridad de WordPress que ofrezca análisis de malware en tiempo real, debería detectar cualquier archivo malicioso que consiga superar la seguridad de tu formulario. Sin análisis de seguridad, podrías acabar alojando archivos maliciosos que permitan a los atacantes acceder a tu sitio.

17. Servicios e integraciones de terceros no seguros

Como probablemente ya sepas, es habitual utilizar servicios e integraciones de terceros en WordPress. Esto puede ayudarte a añadir nuevas funcionalidades. Sin embargo, si conectas tu sitio web a un servicio que no es seguro, podrías acabar exponiéndolo a vulnerabilidades adicionales.

Por ejemplo, si un servicio de terceros proporciona una API no segura para la integración, puede servir como puerta de entrada para los ataques. Los hackers pueden aprovechar una seguridad deficiente de la API para realizar acciones como inyectar código malicioso, robar datos o interrumpir el funcionamiento de tu sitio.

Los servicios de terceros con estándares de seguridad deficientes también pueden poner en peligro tus credenciales, lo que podría dar a los atacantes acceso a tu sitio web si no utilizas 2FA u otras medidas de protección. En resumen, nunca debes conectar tu sitio web a un servicio de terceros a menos que estés seguro de que es fiable.

18. Acciones AJAX sin autenticación

AJAX (JavaScript asíncrono y XML) es una técnica que se utiliza para crear aplicaciones web dinámicas y adaptables mediante el envío y la recepción de datos de forma asíncrona desde un servidor. Esto significa que el proceso de envío y recepción no interfiere con la carga de la página.

En lo que respecta a WordPress, es habitual utilizar AJAX para gestionar el envío y la recepción de datos en segundo plano. Por ejemplo, muchos plugins utilizan AJAX para activar la carga «infinita» de contenido. También se utiliza con frecuencia para habilitar la funcionalidad de búsqueda instantánea en sitios de comercio electrónico.

Todas las acciones AJAX deben seguir las directrices de seguridad y autenticación para mantener tu sitio protegido. Sin una verificación adecuada de los usuarios, los atacantes pueden «engañar» a tu sitio web para que realice acciones que recuperen información confidencial de la base de datos.

una sala grande llena de servidores

19. Servidores web mal configurados

Un servidor web que no está configurado correctamente puede ser vulnerable desde el punto de vista de la seguridad. Por «configuración del servidor» nos referimos a implementar reglas básicas de seguridad y acceso para protegerlo de los atacantes.

Por ejemplo, un servidor seguro no permitirá que los visitantes ejecuten código porque no tienen los permisos adecuados. Del mismo modo, una buena configuración de seguridad impedirá que las direcciones IP maliciosas conocidas interactúen con el servidor mediante herramientas como un firewall de aplicaciones web (WAF).

A menos que tengas acceso directo al servidor, esta seguridad dependerá de tu proveedor de hosting. Algunos proveedores de hosting se toman los problemas de seguridad de WordPress más en serio que otros, por lo que es esencial que elijas el proveedor adecuado para tu sitio web.

20. Exploits de día cero y vulnerabilidades desconocidas

Siempre habrá nuevos exploits y vulnerabilidades de WordPress que los atacantes intentarán utilizar para dañar tu sitio web.

Los exploits de día cero y las vulnerabilidades desconocidas son fallos de seguridad del software que los desarrolladores no conocen hasta que los atacantes los aprovechan. La buena noticia es que, cuando los atacantes empiezan a dirigirse contra nuevas vulnerabilidades, los desarrolladores suelen corregirlas con bastante rapidez.

En teoría, es imposible prevenir los exploits de día cero porque no sabemos cuáles son. Aun así, puedes mitigar drásticamente el riesgo que suponen utilizando un plugin de seguridad robusto para WordPress, como Jetpack Security. Puesto que Jetpack Scan (con tecnología de WPScan) utiliza una base de datos completa que se actualiza periódicamente, podrá detectar rápidamente los problemas de seguridad más recientes de WordPress a medida que aparezcan.

Los principales tipos de amenazas de seguridad a los que se enfrentan los sitios de WordPress

Hasta ahora, nos hemos centrado en vulnerabilidades de seguridad específicas de WordPress y en cómo pueden afectar a tu sitio web. Sin embargo, es importante entender cómo puede ser en la vida real un «ataque» o una «brecha de seguridad» en tu sitio web.

A diferencia de lo que ocurre en las películas, los atacantes normalmente no están tecleando frente a una pantalla con letras de neón para hackear tu sitio web. En realidad, el «hackeo» es mucho más interesante y los ataques pueden adoptar muchas formas. Así que echemos un vistazo a algunos de los problemas de seguridad más habituales de WordPress.

1. Infecciones de malware y virus

Probablemente estés familiarizado con los términos malware y virus. En el contexto de un sitio web, el malware (abreviatura de software malicioso) y los virus son tipos de código malicioso que pueden dañar tu sitio o a sus visitantes.

El malware suele introducirse en tu sitio web y puede causar una gran variedad de problemas. Por ejemplo, puede utilizarse para alterar la apariencia de tu sitio, robar datos o incluso propagar malware entre sus visitantes.

Los tipos de malware para sitios web pueden incluir puertas traseras (que permiten el acceso no autorizado), descargas automáticas (que descargan software dañino automáticamente en el dispositivo del usuario) y desfiguración (que cambia la apariencia visual de tu sitio web).

un hombre trabajando en código con auriculares

2. Ataques de inyección de SQL

Una inyección de SQL es un tipo de ataque que permite a alguien interferir en las consultas que una aplicación realiza a su base de datos. En este caso, las consultas que WordPress envía a la base de datos. El objetivo de este tipo de ataque es obtener acceso no autorizado a la información o al propio sitio.

Así es como funciona: cuando WordPress recibe datos introducidos por el usuario, los estructura en Lenguaje de consulta estructurado (SQL) para obtener la información correspondiente de la base de datos. Si la consulta no se «sanea» primero, un atacante puede modificarla. Estas instrucciones pueden alterar la intención original de la consulta y provocar la exposición o modificación no autorizada de datos, o incluso su eliminación. 

3. Ataques de Cross-Site Scripting (XSS)

Los ataques de Cross-Site Scripting, o ataques de XSS, se producen cuando un atacante consigue inyectar scripts maliciosos en páginas web que ven otros usuarios. Estos scripts suelen estar escritos en JavaScript y se ejecutan en el navegador del usuario.

Cuando un ataque de XSS tiene éxito, el atacante puede robar datos confidenciales (como las cookies de sesión) y suplantar al usuario. Dependiendo del nivel de acceso que tenga el usuario al sitio, puede causar muchos estragos.

4. Ataques de Cross-Site Request Forgery (CSRF)

Cross-Site Request Forgery (CSRF), también conocido como XSRF, es un tipo de ataque que engaña a la víctima para que envíe una solicitud maliciosa. Aprovecha la confianza que un sitio deposita en el navegador del usuario y, en esencia, utiliza la identidad y los privilegios de la víctima para «infiltrarse» en él.

Supón que un usuario ha iniciado sesión en una aplicación web en la que puede realizar determinadas acciones, como cambiar su dirección de correo electrónico. Un ataque de CSRF podría consistir en que el atacante enviara al usuario un correo electrónico con un enlace o insertara un enlace en otro sitio web.

Si el usuario hace clic en el enlace, se activa una solicitud a la aplicación web que utiliza la sesión ya autenticada del usuario para realizar la acción; en este caso, cambiar su dirección de correo electrónico por otra controlada por el atacante.

5. Ataques de fuerza bruta

Un ataque de fuerza bruta consiste en probar múltiples combinaciones de credenciales hasta encontrar la correcta. Normalmente, los atacantes utilizan bots o software para hacerlo. Es decir, si tu sitio web no les bloquea el acceso a la pantalla de inicio de sesión, podrían probar miles de combinaciones.

Estos intentos pueden ser aleatorios, pero lo más habitual es que los atacantes utilicen un diccionario de contraseñas de uso común o métodos más avanzados, como listas de credenciales filtradas de otros sitios.

6. Ataques DDoS

Los ataques de denegación de servicio distribuida (DDoS) consisten en que varios ordenadores se conecten a un sitio web al mismo tiempo para intentar sobrecargarlo. Esto es posible porque cada servidor solo puede gestionar una cantidad determinada de tráfico antes de empezar a rechazar solicitudes o dejar de funcionar temporalmente.

Normalmente, los atacantes utilizan una red de ordenadores comprometidos para llevar a cabo ataques DDoS. Dependiendo del nivel de protección de tu sitio, este tipo de ataque puede provocar una interrupción prolongada del servicio.

7. Redirecciones maliciosas

Una «redirección» se produce cuando visitas una URL y tu navegador te envía a una dirección diferente. Esto ocurre porque el servidor al que intentas acceder tiene instrucciones para redirigir todo el tráfico o parte de él a esa ubicación.

Hay muchos motivos para utilizar redirecciones. Por ejemplo, si cambias de nombre de dominio o quieres evitar que los usuarios visiten páginas que ya no existen. Sin embargo, si los atacantes tienen acceso al servidor, pueden configurar redirecciones maliciosas que envíen a los usuarios a sitios web peligrosos.

8. Ataques de inclusión de archivos

Un ataque de inclusión de archivos se produce cuando un atacante consigue engañar a tu sitio web para que incluya archivos de un servidor remoto que controla. Este tipo de ataque suele aprovechar entradas de usuario cuya validación es deficiente o que no se han saneado.

Sanear correctamente las entradas puede ayudarte a prevenir los ataques de inclusión de archivos, así como las inyecciones de SQL y otros tipos de vulnerabilidades. Otra forma de prevenirlos es utilizar un WAF y mantener tu sitio actualizado para evitar brechas de seguridad.

hombre trabajando con un ordenador en una habitación oscura

9. Ataques de recorrido de directorios

Los ataques de recorrido de directorios o rutas consisten en que los atacantes manipulan una URL de tal forma que el servidor ejecuta o revela el contenido de archivos ubicados en cualquier lugar de su sistema de archivos.

El objetivo de este tipo de ataque es acceder a archivos que no tienes permiso para ver o modificar. La mejor forma de prevenirlo es configurar permisos seguros para los archivos y directorios.

10. Ataques de ejecución remota de código

Un ataque de ejecución remota de código se produce cuando alguien puede ejecutar código dañino de forma remota. En el caso de los sitios web, esto significa que los atacantes pueden ejecutar scripts maliciosos en tu servidor de hosting.

Este tipo de ataque puede producirse si tu servidor es vulnerable. Dependiendo del tipo de acceso que obtengan los atacantes, podrían ejecutar cualquier comando que quisieran en el servidor.

11. Ataques de secuestro y fijación de sesiones

El «secuestro de sesión» es un tipo de ataque que aprovecha los mecanismos que utilizan los sitios para mantener tu sesión iniciada durante varias visitas. Normalmente, los sitios web utilizan cookies para almacenar información sobre cada sesión. Si un atacante puede «robar» estas cookies, puede secuestrar la sesión.

En la práctica, esto significa que el sitio web permitirá al atacante utilizar tu cuenta sin tener que pasar por el proceso de inicio de sesión. Dependiendo de los permisos de la cuenta, alguien puede causar muchos daños con una sesión secuestrada.

12. Spam de SEO

En el ámbito de la optimización para motores de búsqueda (SEO), el spam puede consistir en reutilizar palabras clave, compartir los mismos enlaces varias veces y, en general, intentar manipular los algoritmos que determinan la clasificación de los sitios en las páginas de resultados.

A menudo, los atacantes intentan acceder a sitios web y utilizarlos para mejorar su propia clasificación. Pueden hacerlo usando tu sitio para enlazar excesivamente al suyo.

Dependiendo de la intensidad del spam, este puede afectar a la clasificación de tu sitio en los motores de búsqueda y provocar una penalización. También puede erosionar la confianza de tus usuarios, porque podrían pensar que eres tú quien les está enviando spam.

13. Ataques de phishing

Probablemente estés familiarizado con los ataques de phishing. Consisten en hacerse pasar por alguien de una organización o un sitio web para intentar obtener las credenciales de inicio de sesión u otra información importante de un usuario concreto.

En un sitio web de WordPress, esto podría consistir en un correo electrónico falso que pidiera a los usuarios que restablecieran sus credenciales y los dirigiera a una página que guardase los datos introducidos. Muchos usuarios sin conocimientos técnicos caen en ataques de phishing, por lo que es importante que intentes enseñar a tus visitantes a reconocer las comunicaciones oficiales de tu sitio.

Preguntas frecuentes

Si aún tienes preguntas sobre las vulnerabilidades de WordPress o los tipos de ataques con los que podrías encontrarte, esperamos que esta sección les dé respuesta. 

tres mujeres reunidas en una oficina

¿Es seguro WordPress?

La respuesta corta es sí. Por diseño, WordPress es un CMS seguro. Además, su software principal se actualiza periódicamente por motivos de mantenimiento y seguridad.

Pero, como ocurre con cualquier otro software, su seguridad depende de cómo lo utilices.

Si no actualizas WordPress y sus componentes con regularidad y utilizas credenciales de acceso débiles, estás exponiendo tu sitio a muchos riesgos. 

¿Cuáles son las señales de que un sitio de WordPress ha sido hackeado?

A veces puede resultar difícil detectar si un sitio web de WordPress ha sido vulnerado. Aun así, hay muchas señales claras de ataques que pueden ponerte sobre aviso. Por ejemplo, podrías notar cambios en páginas importantes o diferencias en los enlaces.

Si el sitio ha sido hackeado, algunos motores de búsqueda también avisarán directamente a los visitantes cuando intenten acceder a él. Encontrarse con uno de estos avisos de seguridad indica claramente que deberías analizar tu sitio web en busca de malware y buscar formas de eliminarlo.

¿Cómo puedes eliminar el malware de un sitio de WordPress?

La forma más sencilla de eliminar el malware de WordPress consiste en tener acceso a copias de seguridad. Si utilizas un escáner de malware como Jetpack Scan, puede detectar cambios en los archivos de tu servidor, así como código malicioso.

página de inicio de Jetpack Scan con información sobre la herramienta

Puedes comprar esta herramienta por separado u obtenerla como parte del paquete Jetpack Security.

Este escáner puede limpiar tu sitio web eliminando el malware o restaurando una copia de seguridad de cuando el servidor no estaba infectado. 

¿Cómo puedes evitar los ataques de fuerza bruta en WordPress?

Puedes prevenir los ataques de fuerza bruta en tu sitio web utilizando un firewall para bloquear las conexiones procedentes de IP maliciosas conocidas. Los plugins como Jetpack te permiten hacerlo y ayudan a proteger la página de inicio de sesión frente a intentos repetidos de acceder a ella.

¿Qué es Jetpack Security?

Jetpack Security es un servicio que incluye VaultPress Backup, Jetpack Scan y Akismet en un solo paquete. Esto significa que te ayuda a automatizar las copias de seguridad, configurar análisis de malware periódicos y proteger tu sitio web del spam, todo en un mismo plan.

una mujer trabajando con un ordenador, con la pantalla de Jetpack Backup superpuesta

¿Qué es la base de datos de vulnerabilidades de WPScan?

WPScan es una base de datos de vulnerabilidades de WordPress mantenida por expertos en CMS y seguridad. La base de datos se actualiza constantemente y, si eres desarrollador, puedes acceder a ella mediante WP-CLI. Jetpack Protect utiliza la base de datos de WPScan para identificar posibles vulnerabilidades de seguridad de WordPress o malware en tu sitio web.

Protegemos tu sitio.
Tú diriges tu negocio.

Jetpack Security ofrece una seguridad completa y fácil de usar para sitios de WordPress, con copias de seguridad en tiempo real, un firewall de aplicaciones web, análisis de malware y protección contra el spam.

Protege tu sitio

¿Tienes alguna pregunta?

La sección de comentarios está cerrada para este artículo, pero seguimos aquí para ayudarte. ¡Visita el foro de soporte y estaremos encantados de responder a tus preguntas!

Ver foro de soporte