Saltar al contenido principal

Guía pilar

Guía completa de seguridad en WordPress

Guía práctica para asegurar tu sitio WordPress: vectores de ataque más frecuentes, hardening del wp-config, plugins recomendados, copias de seguridad y respuesta a incidentes.

Por qué WordPress es objetivo prioritario

WordPress es el sistema de gestión de contenidos más utilizado del mundo: alrededor del 40% de los sitios web públicos lo emplean. Esta ubicuidad lo convierte en el objetivo número uno para ataques automatizados: una vulnerabilidad descubierta en un plugin popular puede comprometer millones de sitios en horas.

Los ataques no buscan típicamente "tu" sitio: buscan sitios que cumplen un patrón explotable. Por eso medidas de hardening estándar (que cierran los vectores comunes) son la inversión más rentable.

Vectores de ataque más frecuentes

  • Plugins/temas vulnerables o desactualizados: el vector número uno. La gran mayoría de incidentes en WordPress se origina aquí.
  • Ataques de fuerza bruta a wp-login.php: los bots prueban combinaciones de usuario/contraseña a gran escala.
  • SQL Injection y XSS en plugins mal codificados (ver SQL Injection y XSS).
  • File upload sin validar: permite subir shells PHP que dan control total al atacante.
  • XML-RPC habilitado: amplifica ataques de fuerza bruta y permite DDoS desde el sitio.
  • Credenciales débiles en FTP/SSH/cPanel del hosting.

Hardening esencial de WordPress

El hardening mínimo viable que recomendamos a cualquier sitio WordPress:

  • Mover wp-config.php fuera del web root cuando sea posible.
  • Definir DISALLOW_FILE_EDIT a true para desactivar el editor de plugins/temas desde admin.
  • Permisos correctos: 644 para archivos, 755 para directorios, 600 para wp-config.
  • Cambiar el prefijo de tablas por defecto (wp_) en instalaciones nuevas.
  • Deshabilitar XML-RPC si no se usa (la mayoría de sitios no lo necesitan).
  • Forzar HTTPS con HSTS para todo el sitio.
  • Cabeceras de seguridad: CSP, X-Content-Type-Options, X-Frame-Options, Referrer-Policy.
  • Activar 2FA para todos los usuarios con rol Administrator o Editor.

Plugins de seguridad recomendados

Ningún plugin es bala de plata, pero los siguientes proporcionan defensas en capas con buena relación coste-beneficio:

  • Wordfence: WAF a nivel de aplicación, escaneo de malware y firewall de login. La versión gratuita cubre la mayoría de casos de Pyme.
  • WP 2FA: autenticación de dos factores rápida de configurar para todos los roles.
  • Sucuri Security: auditoría de actividad, monitorización de integridad y notificaciones.
  • WPSentinel: nuestro plugin propio orientado a Pymes. Ver /productos/wpsentinel.

TODO: añadir comparativa detallada con criterios y casos en los que cada uno es mejor.

Estrategia de copias de seguridad

La regla 3-2-1 sigue siendo válida: 3 copias de los datos, en 2 medios distintos, con 1 copia offline o en otro proveedor. Para WordPress recomendamos:

  • Backup completo (archivos + base de datos) al menos semanal, diario si hay cambios frecuentes.
  • Almacenamiento fuera del propio hosting (S3, Backblaze B2, Google Drive empresarial).
  • Verificación periódica de restauración: un backup que nunca se ha restaurado no existe.
  • Retención mínima de 30 días para detectar compromisos no descubiertos inmediatamente.

Monitorización y detección

Detectar pronto un compromiso reduce drásticamente el impacto. Configura: monitor de uptime, alertas de cambios en archivos del core de WordPress, alertas en intentos de login fallidos por encima de cierto umbral y monitorización de SSL para detectar expiraciones y cambios inesperados de certificado.

Respuesta ante incidentes

Si detectas un compromiso:

  1. No borres evidencia. Captura logs, archivos sospechosos y procesos en ejecución antes de limpiar.
  2. Aísla el sitio (modo mantenimiento o protección por contraseña a nivel de hosting).
  3. Identifica el vector: revisa logs de acceso, archivos modificados recientemente, plugins instalados sin tu conocimiento.
  4. Restaura desde backup limpio previo al compromiso.
  5. Aplica parches y rota todas las credenciales (admin, base de datos, FTP, hosting).
  6. Notifica si hay datos personales afectados (RGPD: 72h a la autoridad de control).

Si necesitas ayuda profesional, HiveGuard ofrece limpieza de malware con re-test y consultoría de respuesta a incidentes.

Recursos adicionales en el blog

Preguntas frecuentes

¿Es WordPress seguro?

WordPress core es seguro cuando se mantiene actualizado. El 90% de los incidentes en sitios WordPress provienen de plugins/temas desactualizados, contraseñas débiles, hosting mal configurado o falta de hardening. WordPress en sí no es el problema; el problema es la configuración por defecto sin endurecimiento.

¿Cuánto cuesta asegurar un sitio WordPress?

Una auditoría inicial de HiveGuard parte de un alcance estándar para Pymes y se ajusta al número de plugins, integraciones y tamaño del sitio. El hardening básico (wp-config, permisos, plugins de seguridad, backups) puede aplicarse en pocas horas y representa la inversión con mejor relación coste-impacto.

¿Necesito un WAF para WordPress?

Sí, especialmente para sitios públicos. Un WAF (Cloudflare, AWS WAF, ModSecurity con OWASP CRS) reduce drásticamente la exposición a ataques automatizados como SQL injection o exploits de plugins recién divulgados. No reemplaza al hardening, pero compra tiempo.

¿Plugin de seguridad o WAF a nivel red?

Idealmente ambos: el WAF filtra peticiones antes de llegar a WordPress, y el plugin actúa como segunda capa dentro de la aplicación. Por separado son útiles; juntos son notablemente más efectivos.

¿Listo para empezar?

Haz que tu negocio sea seguro

Solicita una auditoría inicial. Te respondemos en menos de 24 horas con una propuesta clara y sin compromiso.