Seguridad y SSL

Proteger WordPress y mantener sus accesos bajo control

Revisado el 3 min de lectura wordpress seguridad

La seguridad de WordPress depende del mantenimiento, los permisos y la capacidad de recuperar el sitio. Estas medidas se complementan; ninguna garantiza por sí sola que no haya una intrusión.

Mantener núcleo, plugins y temas

Revisa actualizaciones y avisos de seguridad de los componentes instalados. Antes de un cambio importante, conserva una copia verificable y prueba en staging las funciones críticas. No mantengas una vulnerabilidad conocida abierta indefinidamente por miedo a actualizar: prepara una corrección o sustitución controlada.

Retira componentes que no uses, incluidos plugins desactivados que siguen presentes en disco. Revisa el mantenimiento de cada plugin, su procedencia y compatibilidad; una fecha antigua sola no demuestra abandono.

Cuentas y recuperación

Usa una cuenta individual por persona y el rol mínimo necesario. El rol Editor estándar no necesita instalar plugins ni administrar usuarios; revisa capacidades añadidas por extensiones y cuentas que ya no deban tener acceso.

Asigna contraseñas largas y únicas y activa 2FA para quienes administran el sitio. Conserva los medios de recuperación que ofrezca la integración fuera de WordPress y pruébalos. El 2FA del área de clientes no activa automáticamente el de tu web.

Revisa sesiones, contraseñas de aplicación y tokens de integraciones. Al retirar un colaborador, revoca también los accesos que tenía al hosting y despliegue, según su alcance.

Proteger el formulario de entrada

Limita intentos y revisa los bloqueos para no impedir el acceso legítimo. Puedes cambiar la ruta con un plugin compatible, pero no renombres wp-login.php.

La autenticación HTTP o una restricción por IP pueden aportar otra capa, pero deben probarse con AJAX, recuperación de contraseña e integraciones. Protege los endpoints sensibles sin abrir excepciones generales para resolver un único fallo.

Elegir controles y vigilar cambios

Comprueba qué aporta cada plugin de seguridad. Evita duplicar análisis costosos y conserva controles específicos como 2FA o registro de cambios cuando cubran una necesidad real.

Revisa altas de administradores, instalación de plugins, modificaciones y envíos inesperados. Una alerta merece investigación; no basta con borrar el archivo o desactivar el aviso.

Copias y respuesta a una intrusión

Conserva archivos y base de datos en copias independientes y prueba su recuperación. Una copia guardada solo dentro del directorio público puede quedar expuesta o ser alterada junto con la web.

Si sospechas un compromiso, conserva evidencias, limita el acceso y sigue la guía de limpieza de WordPress. Actualizar después de un ataque no elimina automáticamente puertas traseras o usuarios añadidos.

También te puede ayudar

¿Algo no cuadra o ha cambiado? Cuéntanoslo y lo revisamos.