Seguridad y SSL
Proteger WordPress y mantener sus accesos bajo control
La seguridad de WordPress depende del mantenimiento, los permisos y la capacidad de recuperar el sitio. Estas medidas se complementan; ninguna garantiza por sí sola que no haya una intrusión.
Mantener núcleo, plugins y temas
Revisa actualizaciones y avisos de seguridad de los componentes instalados. Antes de un cambio importante, conserva una copia verificable y prueba en staging las funciones críticas. No mantengas una vulnerabilidad conocida abierta indefinidamente por miedo a actualizar: prepara una corrección o sustitución controlada.
Retira componentes que no uses, incluidos plugins desactivados que siguen presentes en disco. Revisa el mantenimiento de cada plugin, su procedencia y compatibilidad; una fecha antigua sola no demuestra abandono.
Cuentas y recuperación
Usa una cuenta individual por persona y el rol mínimo necesario. El rol Editor estándar no necesita instalar plugins ni administrar usuarios; revisa capacidades añadidas por extensiones y cuentas que ya no deban tener acceso.
Asigna contraseñas largas y únicas y activa 2FA para quienes administran el sitio. Conserva los medios de recuperación que ofrezca la integración fuera de WordPress y pruébalos. El 2FA del área de clientes no activa automáticamente el de tu web.
Revisa sesiones, contraseñas de aplicación y tokens de integraciones. Al retirar un colaborador, revoca también los accesos que tenía al hosting y despliegue, según su alcance.
Proteger el formulario de entrada
Limita intentos y revisa los bloqueos para no impedir el acceso legítimo. Puedes cambiar la ruta con un plugin compatible, pero no renombres wp-login.php.
La autenticación HTTP o una restricción por IP pueden aportar otra capa, pero deben probarse con AJAX, recuperación de contraseña e integraciones. Protege los endpoints sensibles sin abrir excepciones generales para resolver un único fallo.
Elegir controles y vigilar cambios
Comprueba qué aporta cada plugin de seguridad. Evita duplicar análisis costosos y conserva controles específicos como 2FA o registro de cambios cuando cubran una necesidad real.
Revisa altas de administradores, instalación de plugins, modificaciones y envíos inesperados. Una alerta merece investigación; no basta con borrar el archivo o desactivar el aviso.
Copias y respuesta a una intrusión
Conserva archivos y base de datos en copias independientes y prueba su recuperación. Una copia guardada solo dentro del directorio público puede quedar expuesta o ser alterada junto con la web.
Si sospechas un compromiso, conserva evidencias, limita el acceso y sigue la guía de limpieza de WordPress. Actualizar después de un ataque no elimina automáticamente puertas traseras o usuarios añadidos.
También te puede ayudar
- Cambiar la URL de acceso con WPS Hide Login Muestra cómo cambiar la ruta de acceso con WPS Hide Login, sus límites como control de seguridad y c...
- Detectar y sustituir plugins de WordPress sin mantenimiento Explica cómo detectar plugins o temas abandonados mediante su compatibilidad y última actualización,...
- Alerta histórica de 2022 sobre una cadena de ataque en PrestaShop Resume la alerta de PrestaShop de julio de 2022, aclara las condiciones de explotación y explica cóm...
- Aviso histórico sobre registros masivos en PrestaShop 1.6 y 1.7 Documenta el fallo corregido en PrestaShop 1.6.1.24 y 1.7.5.2 y explica cómo actuar si todavía se lo...
¿Algo no cuadra o ha cambiado? Cuéntanoslo y lo revisamos.