Guides  / Securite  · 24 Apr 2026  · 10 min de lectura

Cómo proteger WordPress en 2026: la guía completa

WordPress impulsa el 43% de la web, lo que lo convierte en un objetivo prioritario. Cómo proteger tu sitio frente a las amenazas actuales: 2FA, WAF, hardening, copias.

La seguridad de WordPress no es opcional: es obligatoria en cuanto un sitio genera tráfico o facturación. Cada mes reparo sitios comprometidos (contenido inyectado, redirecciones maliciosas, una tienda vaciada por un skimmer de tarjetas) que podrían haber evitado lo peor con unas medidas básicas, a menudo descuidadas por falta de tiempo o conocimiento. Aquí tienes la guía completa, de lo más sencillo a lo más técnico.

1. Autenticación reforzada

Activa siempre la autenticación de dos factores (2FA) para todas las cuentas con rol de administrador o editor: un plugin como Wordfence o Two Factor ofrece una integración sencilla con una app de autenticación. Limita estrictamente los intentos de inicio de sesión (Wordfence, Limit Login Attempts Reloaded), con bloqueo automático de IP tras 3 a 5 fallos. Prohíbe también los nombres de usuario genéricos como "admin", que siguen siendo el primer objetivo de los ataques automatizados por fuerza bruta.

2. Hardening de archivos y configuración

Desactiva la edición de archivos directamente desde el panel wp-admin añadiendo la constante DISALLOW_FILE_EDIT en wp-config.php: esto impide que un atacante con acceso de administrador modifique directamente el código del tema o de un plugin. Protege el propio archivo wp-config.php con una regla .htaccess que bloquee el acceso directo. Aplica permisos estrictos en archivos (644) y carpetas (755), y nunca dejes una carpeta con permisos 777, ni siquiera temporalmente.

3. Gestión rigurosa de las actualizaciones

Activa las actualizaciones menores automáticas del núcleo de WordPress (parches de seguridad), que no conllevan riesgo de roturas. Para las actualizaciones mayores y los plugins, prevé una prueba en un entorno de staging antes de aplicarlas en producción. Audita todas tus extensiones activas cada mes: un plugin abandonado desde hace más de un año sin actualización es un riesgo de seguridad que crece con el tiempo y debe sustituirse o eliminarse. Un sitio con 40 plugins instalados, 15 de ellos inactivos, es una puerta de entrada que cierro sistemáticamente en mis clientes.

4. Firewall de aplicación y supervisión

Un firewall de aplicación (WAF) en primera línea, como el incluido gratis en el plan básico de Cloudflare, filtra buena parte del tráfico malicioso antes de que llegue siquiera al servidor. Como complemento, Wordfence o Sucuri realizan un escaneo antimalware regular de los archivos del sitio, con alerta inmediata ante cualquier modificación sospechosa de un archivo del núcleo. Configura notificaciones por email para cualquier anomalía detectada: inicio de sesión desde un país inusual, modificación de un archivo de sistema, pico de tráfico anómalo.

5. Copias de seguridad fiables y probadas

Las copias de seguridad automáticas externalizadas (por ejemplo UpdraftPlus junto con almacenamiento en Google Drive o Amazon S3) deben ejecutarse al menos una vez al día, incluyendo tanto la base de datos como los archivos. La regla 3-2-1 sigue siendo la referencia: 3 copias de los datos, en 2 soportes distintos, con 1 fuera del sitio. El punto más descuidado habitualmente: probar de verdad la restauración al menos una vez al trimestre. Una copia nunca probada es una falsa seguridad.

6. Certificado SSL y cabeceras de seguridad

El HTTPS debe estar activo en todo el sitio sin excepción, con redirección automática de HTTP a HTTPS. Añade las cabeceras de seguridad recomendadas (Content-Security-Policy, X-Frame-Options, X-Content-Type-Options) mediante la configuración del servidor o un plugin específico, para reducir la superficie de ataque frente al cross-site scripting y el clickjacking.

Qué hacer si el sitio ya está comprometido

Si el sitio ya está comprometido, aíslalo de inmediato (modo mantenimiento, acceso restringido), cambia todas las contraseñas (admin, FTP, base de datos), restaura desde una copia limpia anterior al ataque si es posible, y luego identifica la brecha explotada antes de volver a publicar el sitio para evitar una repetición inmediata. En los sitios que trato tras un hackeo, la causa es un plugin desactualizado o una contraseña débil en el 70% de los casos.

¿Le ha resultado útil esta guía?

Comentarios

Todavía no hay comentarios. El suyo será el primero.

Dejar un comentario

Su comentario se publicará tras revisión. Su correo electrónico no se mostrará ni se compartirá; solo sirve para responderle.

10 caracteres como mínimo, 4000 como máximo.

← Todas las guías Empezar mi proyecto →
Lee también

Guías relacionadas

Securite

RGPD e-commerce 2026: la checklist completa

El RGPD tiene 8 años y sigue mal aplicado en la mayoría de las tiendas online. Esta es la checklist concreta para estar en regla, punto por …

Leer guía → 11 min de lectura
Performance

Cómo optimizar el rendimiento de tu tienda PrestaShop en 2026

Un sitio e-commerce lento pierde hasta un 40% de clientes. Aquí tienes la metodología completa para convertir una tienda PrestaShop lenta en…

Leer guía → 8 min de lectura
Prestashop

Migración de PrestaShop 1.7 a 8: metodología probada

Migrar a PrestaShop 8 aporta mejoras importantes, pero exige un enfoque metódico. Lecciones aprendidas tras más de 30 migraciones exitosas.…

Leer guía → 12 min de lectura
E-commerce

Shopify vs WooCommerce en 2026: ¿cuál elegir?

La elección entre Shopify y WooCommerce depende de tu perfil, tu presupuesto y tus ambiciones. Comparación detallada para acertar.…

Leer guía → 9 min de lectura
Prestashop

Tema PrestaShop a medida vs tema de mercado: lo que no te cuentan

¿Comprar un tema de 60€ o encargar uno a medida por 5000€? La respuesta no es tan obvia. Análisis completo de ambos enfoques.…

Leer guía → 7 min de lectura
Marketing

Recuperación de carritos abandonados: la secuencia que sí convierte

El 70% de los carritos de compra se abandonan. La secuencia de recuperación adecuada puede rescatar entre un 15 y un 25%. Esta es la mía, pr…

Leer guía → 9 min de lectura
Performance

Hosting e-commerce: ¿OVH, o2switch o servidor dedicado? Mi comparativa 2026

El hosting adecuado puede dividir por 3 tu tiempo de carga. Comparativa honesta de proveedores para PrestaShop, WordPress y WooCommerce.…

Leer guía → 10 min de lectura
Seo

SEO local: la estrategia completa para dominar Google Maps

¿Tienes un negocio local? Esta es la estrategia SEO local completa que aplico para que mis clientes se posicionen n.º 1 en su ciudad en Goog…

Leer guía → 12 min de lectura