Guía pilar
Guía completa de seguridad en WordPress
Guía práctica para asegurar tu sitio WordPress: vectores de ataque más frecuentes, hardening del wp-config, plugins recomendados, copias de seguridad y respuesta a incidentes.
Por qué WordPress es objetivo prioritario
WordPress es el sistema de gestión de contenidos más utilizado del mundo: alrededor del 40% de los sitios web públicos lo emplean. Esta ubicuidad lo convierte en el objetivo número uno para ataques automatizados: una vulnerabilidad descubierta en un plugin popular puede comprometer millones de sitios en horas.
Los ataques no buscan típicamente "tu" sitio: buscan sitios que cumplen un patrón explotable. Por eso medidas de hardening estándar (que cierran los vectores comunes) son la inversión más rentable.
Vectores de ataque más frecuentes
- Plugins/temas vulnerables o desactualizados: el vector número uno. La gran mayoría de incidentes en WordPress se origina aquí.
- Ataques de fuerza bruta a wp-login.php: los bots prueban combinaciones de usuario/contraseña a gran escala.
- SQL Injection y XSS en plugins mal codificados (ver SQL Injection y XSS).
- File upload sin validar: permite subir shells PHP que dan control total al atacante.
- XML-RPC habilitado: amplifica ataques de fuerza bruta y permite DDoS desde el sitio.
- Credenciales débiles en FTP/SSH/cPanel del hosting.
Hardening esencial de WordPress
El hardening mínimo viable que recomendamos a cualquier sitio WordPress:
- Mover
wp-config.phpfuera del web root cuando sea posible. - Definir
DISALLOW_FILE_EDITatruepara desactivar el editor de plugins/temas desde admin. - Permisos correctos: 644 para archivos, 755 para directorios, 600 para wp-config.
- Cambiar el prefijo de tablas por defecto (
wp_) en instalaciones nuevas. - Deshabilitar XML-RPC si no se usa (la mayoría de sitios no lo necesitan).
- Forzar HTTPS con HSTS para todo el sitio.
- Cabeceras de seguridad: CSP, X-Content-Type-Options, X-Frame-Options, Referrer-Policy.
- Activar 2FA para todos los usuarios con rol Administrator o Editor.
Plugins de seguridad recomendados
Ningún plugin es bala de plata, pero los siguientes proporcionan defensas en capas con buena relación coste-beneficio:
- Wordfence: WAF a nivel de aplicación, escaneo de malware y firewall de login. La versión gratuita cubre la mayoría de casos de Pyme.
- WP 2FA: autenticación de dos factores rápida de configurar para todos los roles.
- Sucuri Security: auditoría de actividad, monitorización de integridad y notificaciones.
- WPSentinel: nuestro plugin propio orientado a Pymes. Ver /productos/wpsentinel.
TODO: añadir comparativa detallada con criterios y casos en los que cada uno es mejor.
Estrategia de copias de seguridad
La regla 3-2-1 sigue siendo válida: 3 copias de los datos, en 2 medios distintos, con 1 copia offline o en otro proveedor. Para WordPress recomendamos:
- Backup completo (archivos + base de datos) al menos semanal, diario si hay cambios frecuentes.
- Almacenamiento fuera del propio hosting (S3, Backblaze B2, Google Drive empresarial).
- Verificación periódica de restauración: un backup que nunca se ha restaurado no existe.
- Retención mínima de 30 días para detectar compromisos no descubiertos inmediatamente.
Monitorización y detección
Detectar pronto un compromiso reduce drásticamente el impacto. Configura: monitor de uptime, alertas de cambios en archivos del core de WordPress, alertas en intentos de login fallidos por encima de cierto umbral y monitorización de SSL para detectar expiraciones y cambios inesperados de certificado.
Respuesta ante incidentes
Si detectas un compromiso:
- No borres evidencia. Captura logs, archivos sospechosos y procesos en ejecución antes de limpiar.
- Aísla el sitio (modo mantenimiento o protección por contraseña a nivel de hosting).
- Identifica el vector: revisa logs de acceso, archivos modificados recientemente, plugins instalados sin tu conocimiento.
- Restaura desde backup limpio previo al compromiso.
- Aplica parches y rota todas las credenciales (admin, base de datos, FTP, hosting).
- Notifica si hay datos personales afectados (RGPD: 72h a la autoridad de control).
Si necesitas ayuda profesional, HiveGuard ofrece limpieza de malware con re-test y consultoría de respuesta a incidentes.
Recursos adicionales en el blog
- Autenticación 2FA en WordPress: Fortalece la Seguridad de tu Sitio
- Configurar Roles y Permisos en WordPress: Control Preciso sobre tu Sitio
- Contraseñas Seguras para WordPress: Mejores Prácticas para Proteger tu Sitio
- Copias de Seguridad en WordPress: Soluciones Efectivas para Proteger tu Sitio
- Detectar y Eliminar Malware en WordPress: Pasos Clave para Proteger tu Sitio
- Guía para Asegurar tu Sitio WordPress
- Implementación de HTTPS en tu Sitio WordPress
- Importancia de Actualizar WordPress Regularmente
- La Importancia del Backup Regular y Cómo Realizarlo Correctamente
- Mejores Plugins de Seguridad para WordPress en 2025
Preguntas frecuentes
¿Es WordPress seguro?
WordPress core es seguro cuando se mantiene actualizado. El 90% de los incidentes en sitios WordPress provienen de plugins/temas desactualizados, contraseñas débiles, hosting mal configurado o falta de hardening. WordPress en sí no es el problema; el problema es la configuración por defecto sin endurecimiento.
¿Cuánto cuesta asegurar un sitio WordPress?
Una auditoría inicial de HiveGuard parte de un alcance estándar para Pymes y se ajusta al número de plugins, integraciones y tamaño del sitio. El hardening básico (wp-config, permisos, plugins de seguridad, backups) puede aplicarse en pocas horas y representa la inversión con mejor relación coste-impacto.
¿Necesito un WAF para WordPress?
Sí, especialmente para sitios públicos. Un WAF (Cloudflare, AWS WAF, ModSecurity con OWASP CRS) reduce drásticamente la exposición a ataques automatizados como SQL injection o exploits de plugins recién divulgados. No reemplaza al hardening, pero compra tiempo.
¿Plugin de seguridad o WAF a nivel red?
Idealmente ambos: el WAF filtra peticiones antes de llegar a WordPress, y el plugin actúa como segunda capa dentro de la aplicación. Por separado son útiles; juntos son notablemente más efectivos.