Checklist de seguridad para sitios WordPress: 15 puntos que revisamos

Un escudo sólido con una franja en verde lima que representa la seguridad de un sitio WordPress

WordPress es seguro cuando se administra bien y vulnerable cuando se abandona. La diferencia no está en la plataforma sino en quince decisiones concretas. Este es el checklist de seguridad para sitios WordPress que aplicamos a cada sitio nuevo y a cada sitio que llega a mantenimiento, ordenado de mayor a menor impacto. Puede revisarlo usted mismo en una hora.

Acceso y usuarios

  1. Ningún usuario llamado «admin». Es el primer nombre que prueban los bots. Cree un administrador con otro nombre, transfiera el contenido y elimine el viejo.
  2. Contraseñas largas y únicas generadas por un gestor (Bitwarden, 1Password). Una contraseña de 16 caracteres aleatorios no se adivina; «Empresa2024!» sí.
  3. Autenticación en dos pasos (2FA) obligatoria para administradores y editores. Con Wordfence o un plugin dedicado toma cinco minutos.
  4. Mínimo privilegio. Quien solo publica artículos es «autor», no administrador. Revise la lista de usuarios cada trimestre y elimine los de exempleados y exproveedores.
  5. Límite de intentos de inicio de sesión y, si es posible, URL de acceso distinta de /wp-admin.

Software

  1. Todo actualizado: núcleo, plugins y tema. Pruebe en staging, respalde, actualice.
  2. Elimine lo que no usa. Un plugin desactivado sigue siendo código en el servidor y puede ser explotado. Bórrelo. Lo mismo con temas inactivos (deje uno por defecto como respaldo).
  3. Solo plugins de fuentes confiables, con actualizaciones recientes y soporte activo. Un plugin sin actualizar en dos años es un riesgo, aunque funcione.
  4. Versión de PHP vigente (8.1 o superior en 2024). Las versiones viejas ya no reciben parches.

Servidor y red

  1. Certificado SSL activo y renovación automática, con redirección forzada a HTTPS.
  2. Firewall de aplicación (WAF). Cloudflare en el perímetro más Wordfence en el sitio bloquean la mayoría de los ataques automatizados antes de que lleguen a WordPress.
  3. Permisos de archivos correctos (644 para archivos, 755 para carpetas, 600 para wp-config.php) y edición de archivos desactivada desde el panel (DISALLOW_FILE_EDIT).
  4. Cabeceras de seguridad (HSTS, X-Frame-Options, Content-Security-Policy básica) configuradas en el servidor o en Cloudflare.

Recuperación

  1. Respaldos diarios, automáticos y fuera del servidor (en la nube), con al menos 30 días de retención y una restauración probada. Un respaldo que nunca se ha restaurado es una hipótesis.
  2. Monitoreo y escaneo: disponibilidad cada 5 minutos, escaneo de malware diario y alerta de cambios en archivos del núcleo.

Bonus: lo que hacemos en tiendas WooCommerce

Además de lo anterior: protección adicional en el checkout contra tarjetas robadas (limitar intentos de pago), registro de actividad de administradores, revisión de accesos a la API y separación del correo transaccional en un servicio dedicado.

Cómo saber si ya está comprometido

  • Google Search Console muestra páginas que usted no creó, a menudo en otro idioma.
  • El sitio redirige a otro dominio desde el celular o desde Google, pero no si entra directo.
  • Usuarios administradores que nadie reconoce.
  • El hosting avisa de envío masivo de correo o consumo anormal de CPU.
  • El antivirus del navegador o Google marcan el sitio como peligroso.

Si reconoce alguna de estas señales, actúe hoy: cambie todas las contraseñas, restaure un respaldo limpio y pida ayuda. Si prefiere que la revisión y la prevención estén cubiertas todos los meses, el mantenimiento web de Green Webs incluye los quince puntos de este checklist.

¿Está pensando en un sitio nuevo o en mejorar el actual? Use nuestro cotizador en línea: cinco pasos y recibe un rango de inversión, sin llamadas de por medio. O escríbanos y lo revisamos juntos.

Preguntas frecuentes sobre seguridad para sitios WordPress

¿Wordfence es suficiente para proteger mi sitio?

Es una capa importante, pero no sustituye las actualizaciones, el 2FA, los respaldos externos ni un firewall en el perímetro como Cloudflare. La seguridad es la suma de capas.

¿Cada cuánto debo cambiar las contraseñas?

Si son largas, únicas y con 2FA, no hace falta cambiarlas por calendario; cámbielas de inmediato cuando alguien deje la empresa o ante cualquier sospecha.

¿Cuánto cuesta limpiar un sitio hackeado?

Entre $300 y $800 según la infección, más el costo de reputación mientras Google lo marca como peligroso. La prevención mensual cuesta una fracción.

// Siga leyendo

Más guías del blog

// Empiece hoy

¿Necesita un sitio web que trabaje por su negocio?