WordPress Seguridad: 15 Pasos para Proteger Tu Web
Accesos, firewall, permisos, copias y respuesta ante incidentes: la lista completa para que nadie entre en tu WordPress sin tu permiso.
Por qué WordPress es el objetivo número uno
WordPress mueve más del 40% de las webs del mundo. Para un atacante, eso significa una superficie enorme y un retorno altísimo: si un exploit funciona en WordPress, funciona en millones de instalaciones a la vez. La mayoría de los ataques no son contra ti, sino automatizados que barren internet buscando instalaciones descuidadas.
Los tres vectores más habituales son la fuerza bruta sobre wp-admin, las vulnerabilidades en plugins sin actualizar y los archivos subidos por formularios sin validar. Los tres se cierran con medidas gratuitas que puedes aplicar en una tarde.
Y el coste de no hacerlo no es solo técnico: una web hackeada pierde posicionamiento (Google la desindexa o la marca como no segura), pierde confianza y, si había datos de clientes, puede acarrear una obligación de notificación ante la AEPD. En nuestra guía sobre webs inseguras recogemos cómo se traduce esto en pérdidas de negocio reales.
Los 5 tipos de ataques más frecuentes
Antes de aplicar las medidas, conviene saber contra qué luchas. Estos son los patrones que más aparecen en las webs que auditamos, con el ejemplo real de cada uno:
Fuerza bruta sobre wp-admin
Robots que prueban miles de combinaciones de usuario y contraseña al día. Es el ataque más masivo y el más fácil de frenar con contraseñas largas, 2FA y límite de intentos.
Inyección SQL
Se introduce código en campos conectados a la base de datos para extraer o alterar datos. Suele entrar por formularios o plugins sin validar. Mantener todo actualizado lo cierra en la práctica.
Cross-Site Scripting (XSS)
Se inyecta JavaScript que se ejecuta en el navegador de tus visitantes para robar sesiones o redirigirlos. Afecta sobre todo a comentarios, widgets y plantillas con código antiguo.
Malware y spam de posicionamiento
Backdoors ocultos en archivos .php, páginas invisibles que posicionan viagra o apuestas, y redirecciones solo para bots de Google. El ataque silencioso: la web parece funcionar mientras Google la penaliza.
Denegación de servicio (DDoS)
Miles de peticiones simultáneas para tumbar el servidor. No roba datos, pero deja tu web fuera de servicio en el peor momento posible. Se mitiga con el CDN y el anti-DDoS del hosting.
La mayoría de webs infectadas no sufren un ataque sofisticado: sufren el más básico con las medidas más básicas sin aplicar. Por eso los 15 pasos siguientes empiezan por el acceso y no por herramientas avanzadas.
Pasos 1 a 5: blindar el acceso a tu panel
El 80% de los accesos no autorizados se produce por la puerta de entrada: el login. Estos cinco pasos son los que más rápido reducen el riesgo:
- 1
Contraseñas largas, únicas y gestor incluido
Nada de fechas de nacimiento ni palabras del diccionario. Usa contraseñas de 16+ caracteres generadas por un gestor (Bitwarden, 1Password). La contraseña de tu panel debe ser distinta de la de tu correo, siempre.
- 2
Elimina el usuario admin y crea uno propio
El usuario "admin" es el primero que prueban los bots. Si sigues con él, dale de baja, crea uno nuevo con nombre propio y rol Administrador, y borra el antiguo.
- 3
Limita los intentos de acceso
Un ataque de fuerza bruta prueba miles de combinaciones por minuto. Con un plugin de límite de intentos (Login Limit Attempts, Wordfence) bloqueas la IP tras 5 fallos y reduces el riesgo a cero.
- 4
Activa la autenticación en dos factores
2FA con aplicación (Google Authenticator o WP 2FA): además de la contraseña, necesitas un código de 6 dígitos. Es la medida que más disuade a los atacantes, incluso si filtran tu contraseña.
- 5
Oculta la URL de acceso
Cambia wp-admin por una URL personalizada con WPS Hide Login. No es seguridad real (es ocultación), pero elimina el 95% de los intentos automáticos que solo conocen la ruta estándar.
Pasos 6 a 10: código limpio y firewall
Una vez cerrada la puerta de entrada, toca reducir la superficie de ataque: menos código obsoleto, menos permisos de los necesarios y un filtro delante de WordPress:
- 6
Mantén núcleo, plugins y temas al día
Las brechas de seguridad se publican y se explotan en días. Actualiza siempre que salga un parche, con copia previa y de uno en uno, comprobando tras cada actualización que la web sigue cargando.
- 7
Elimina plugins, temas y usuarios que no uses
Cada plugin inactivo es código que un atacante puede reactivar o explotar. Borra los que no uses, los temas alternativos que dejas por si acaso y las cuentas de antiguos colaboradores.
- 8
Permisos de archivos correctos
644 para archivos y 755 para carpetas. Nunca 777: significa que cualquier proceso del servidor puede escribir en ellos, incluido el que use un script malicioso para subir más código.
- 9
Firewall de aplicaciones (WAF)
Wordfence o Sucuri filtran el tráfico malicioso antes de que llegue a WordPress: peticiones sospechosas, SQL injection, intentos de include remoto y bots de escaneo.
- 10
Restringe XML-RPC y la edición de archivos
XML-RPC permite autenticación en lote y amplía el ataque de fuerza bruta. Desactívalo si no usas la app oficial de WordPress. También desactiva la edición de temas y plugins desde el panel (DISALLOW_FILE_EDIT).
El paso 6 es el que más se descuida: mantener el núcleo, los plugins y el tema al día es la medida con mejor relación esfuerzo/resultado que existe. Si no quieres hacerlo a ciegas, te dejamos la guía completa de cómo actualizar WordPress sin romper tu web.
Accesos
Contraseñas, 2FA, límite de intentos y usuarios mínimos necesarios
Firewall
Filtrado de tráfico malicioso antes de que llegue a WordPress
Permisos
Archivos 644, carpetas 755 y edición deshabilitada en el panel
Pasos 11 a 15: servidor, copias y respuesta
La última capa es la que te salva cuando todo lo demás falla. Ninguna web es 100% invulnerable, pero con estas medidas un incidente pasa a ser un susto en lugar de un desastre:
- 11
PHP actualizado y SSL bien configurado
Trabaja siempre en una versión de PHP soportada (8.2 o superior en 2026) y con HTTPS activo y renovación automática. El hosting debe darte versiones actualizables desde el panel.
- 12
Copias de seguridad automáticas fuera del servidor
Diarias o semanales, con archivos y base de datos, guardadas en un destino externo (Drive, Dropbox, S3). Es tu plan de recuperación: sin copia, cualquier incidente es irreversible.
- 13
Escaneo antimalware periódico
Un escaneo programado detecta backdoors, código ofuscado en .php y redirecciones ocultas. Wordfence, Sucuri o el escaneo del propio hosting sirven; lo importante es que se ejecute sin que tengas que acordarte.
- 14
Protocolo de respuesta ante incidentes
Define qué haces si te hackean: poner en mantenimiento, cambiar todas las claves, restaurar copia, revisar usuario administrador y solicitar revisión en Google Safe Browsing. Y si hay datos personales comprometidos, la notificación a la AEPD en un máximo de 72 horas.
- 15
Monitorización de uptime, logs y cambios
Vigila que la web esté caída, revisa los logs de acceso del panel y controla si cambian archivos core (integridad). Google Search Console avisa si Google detecta malware en tus páginas.
El paso 14 es el que más se olvida. Si tu web trata datos de clientes y suena la alarma, la LOPDGDD obliga a notificar a la autoridad de control en un plazo máximo de 72 horas desde que tomas conocimiento del incidente. Tener escrito el protocolo (quién decide, a quién se avisa, dónde se documenta) marca la diferencia entre una gestión ordenada y una improvisada.
Plugins de seguridad recomendados
Un solo plugin principal bien configurado es mejor que tres compitiendo entre sí. Esta es nuestra selección según el caso:
Wordfence Security (gratuito)
Firewall, escaneo de malware, 2FA y bloqueo de intentos. La opción más completa sin pagar. Conviene desactivar el firewall en caliente si ya usas un WAF de hosting para no duplicar trabajo.
Sucuri Security
Especialista en detección y limpieza. Su versión de pago incluye CDN con firewall y garantía de limpieza si te infectan. Ideal para tiendas con tráfico real.
WPS Hide Login + Limit Login Attempts
Ligeros y centrados en el login: cambian la URL de acceso y limitan intentos. Perfectos como complemento del plugin principal.
UpdraftPlus o BlogVault (copias)
No son de seguridad en el sentido tradicional, pero son la medida más importante: sin copia externa, ninguna otra protección te garantiza la recuperación.
El hosting: la capa que no ves pero que decide
Un hosting compartido de 2€/mes con cientos de webs vecinas comparte también el riesgo: si uno de tus vecinos se infecta, la probabilidad de que el ataque salte de pared en pared aumenta. Un buen proveedor de hosting aporta de serie lo que con plugins tardas en montar:
- Aislamiento entre cuentas y entorno virtual propio, no carpeta compartida
- WAF (firewall a nivel de servidor) y protección anti-DDoS incluida
- Copias de seguridad automáticas diarias con retención de 30 días
- PHP actualizable desde el panel y certificado SSL con renovación automática
- Escaneo de malware del servidor y bloqueo de procesos sospechosos
Si tu web depende de las ventas o de la reputación de tu marca, el hosting no es el lugar donde ahorrar. Es la fundación sobre la que se apoya todo lo demás.
Qué hacer si ya te han hackeado
Actúa rápido y en este orden exacto. No borres nada todavía: los rastros te dicen por dónde entraron.
Protocolo de limpieza
- Pon la web en modo mantenimiento para dejar de servir contenido infectado.
- Cambia todas las claves: panel, FTP, base de datos, correo asociado y claves de API.
- Elimina usuarios administradores sospechosos y vacía la lista de plugins con uno recién instalado.
- Restaura una copia limpia anterior al incidente (archivos y base de datos) o limpia los archivos afectados con un escaneo.
- Actualiza núcleo, plugins y tema, y revisa los archivos index.php y wp-config.php por si dejaron código.
- Comprueba la integridad contra la versión oficial de WordPress y revisa los logs de acceso.
- Si el sitio figura en Safe Browsing, pide la revisión en Google Search Console una vez limpio.
- Evalúa si hubo datos personales comprometidos y, en caso afirmativo, notifica a la AEPD en 72 horas.
Si no consigues localizar el origen de la infección, es el momento de llamar a un profesional: un backdoor no encontrado vuelve a reabrir la puerta en cuestión de días. En nuestro servicio de WordPress incluimos diagnóstico, limpieza y refuerzo posterior.
Errores frecuentes de seguridad en WordPress
Estos son los fallos que encontramos una y otra vez en las auditorías. Casi ninguno viene de desconocimiento técnico, sino de decisiones de mantenimiento tomadas hace meses y nunca revisadas:
Confiar solo en el plugin de seguridad
Un plugin no compensa contraseñas débiles, permisos 777 ni hosting sin copias. La seguridad es una capa, y el plugin es solo una de ellas.
Dejar plugins de prueba instalados
Probaste un formulario, no te gustó y ahí sigue, inactivo pero con archivos presentes. Los escaneadores detectan plugins con vulnerabilidades conocidas aunque estén desactivados.
Guardar las copias en el mismo servidor
Si el servidor se compromete, la copia que vive allí dentro también. Siempre destino externo y siempre una copia probada con restauración real.
Posponer los parches de seguridad
"Ya lo actualizaré el mes que viene" es la frase que precede a la infección. Las vulnerabilidades públicas se explotan automáticamente en días.
Cuentas compartidas entre varias personas
Si agencia, becario y titular usan el mismo usuario, nadie puede revocar el acceso a nadie. Cada persona con su propia cuenta y el rol mínimo que necesita: no todo el mundo necesita Administrador.
Instalar plugins descargados de sitios dudosos
Las versiones gratuitas de plugins de pago repartidas por foros suelen llevar código malicioso embebido. Solo plugins del repositorio oficial o comprados directamente al desarrollador.
Checklist resumen: 15 pasos en una tarde
Si solo puedes dedicar una sesión, haz estas cosas en este orden y ya estarás por delante del 90% de las webs de tu sector:
Bloque 1: accesos (30 min)
AltoContraseñas con gestor, borrar admin, 2FA, límite de intentos y URL de login personalizada.
Bloque 2: código (30 min)
AltoActualizar todo, eliminar plugins y temas inactivos, revisar usuarios y permisos de archivos.
Bloque 3: firewall (20 min)
AltoInstalar y configurar un plugin WAF, desactivar XML-RPC y restringir la edición de archivos.
Bloque 4: copias (30 min)
CríticoCopias automáticas con destino externo, y prueba de restauración para verificar que funcionan.
Bloque 5: monitorización (20 min)
MedioEscaneo programado, aviso de caídas, Google Search Console al día y revisión mensual de logs.
¿Necesitas que reforcemos tu WordPress?
Si tu web tiene tráfico, ventas o datos de clientes, el refuerzo merece un plan profesional. En D-SEO lo dejamos todo cerrado:
- Auditoría completa de seguridad con informe de hallazgos
- Configuración de firewall, 2FA y límite de acceso
- Copias de seguridad automáticas con verificación periódica
- Limpieza de malware y eliminación de backdoors
- Mantenimiento mensual con actualizaciones y escaneos
Consulta nuestro servicio de WordPress o revisa qué detectamos en webs inseguras antes de pedir una auditoría.
Artículos relacionados
Preguntas Frecuentes
¿Tu WordPress está bien protegido?
Auditoría de seguridad con informe de hallazgos y plan de refuerzo sin compromiso.