Guides  / Securite  · 24 Apr 2026  · 10 min de lectura

Cómo proteger WordPress en 2026: la guía completa

WordPress impulsa el 43% de la web, lo que lo convierte en un objetivo prioritario. Cómo proteger tu sitio frente a las amenazas actuales: 2FA, WAF, hardening, copias.

La seguridad de WordPress no es opcional: es obligatoria en cuanto un sitio genera tráfico o facturación. Cada mes reparo sitios comprometidos (contenido inyectado, redirecciones maliciosas, una tienda vaciada por un skimmer de tarjetas) que podrían haber evitado lo peor con unas medidas básicas, a menudo descuidadas por falta de tiempo o conocimiento. Aquí tienes la guía completa, de lo más sencillo a lo más técnico.

1. Autenticación reforzada

Activa siempre la autenticación de dos factores (2FA) para todas las cuentas con rol de administrador o editor: un plugin como Wordfence o Two Factor ofrece una integración sencilla con una app de autenticación. Limita estrictamente los intentos de inicio de sesión (Wordfence, Limit Login Attempts Reloaded), con bloqueo automático de IP tras 3 a 5 fallos. Prohíbe también los nombres de usuario genéricos como "admin", que siguen siendo el primer objetivo de los ataques automatizados por fuerza bruta.

2. Hardening de archivos y configuración

Desactiva la edición de archivos directamente desde el panel wp-admin añadiendo la constante DISALLOW_FILE_EDIT en wp-config.php: esto impide que un atacante con acceso de administrador modifique directamente el código del tema o de un plugin. Protege el propio archivo wp-config.php con una regla .htaccess que bloquee el acceso directo. Aplica permisos estrictos en archivos (644) y carpetas (755), y nunca dejes una carpeta con permisos 777, ni siquiera temporalmente.

3. Gestión rigurosa de las actualizaciones

Activa las actualizaciones menores automáticas del núcleo de WordPress (parches de seguridad), que no conllevan riesgo de roturas. Para las actualizaciones mayores y los plugins, prevé una prueba en un entorno de staging antes de aplicarlas en producción. Audita todas tus extensiones activas cada mes: un plugin abandonado desde hace más de un año sin actualización es un riesgo de seguridad que crece con el tiempo y debe sustituirse o eliminarse. Un sitio con 40 plugins instalados, 15 de ellos inactivos, es una puerta de entrada que cierro sistemáticamente en mis clientes.

4. Firewall de aplicación y supervisión

Un firewall de aplicación (WAF) en primera línea, como el incluido gratis en el plan básico de Cloudflare, filtra buena parte del tráfico malicioso antes de que llegue siquiera al servidor. Como complemento, Wordfence o Sucuri realizan un escaneo antimalware regular de los archivos del sitio, con alerta inmediata ante cualquier modificación sospechosa de un archivo del núcleo. Configura notificaciones por email para cualquier anomalía detectada: inicio de sesión desde un país inusual, modificación de un archivo de sistema, pico de tráfico anómalo.

5. Copias de seguridad fiables y probadas

Las copias de seguridad automáticas externalizadas (por ejemplo UpdraftPlus junto con almacenamiento en Google Drive o Amazon S3) deben ejecutarse al menos una vez al día, incluyendo tanto la base de datos como los archivos. La regla 3-2-1 sigue siendo la referencia: 3 copias de los datos, en 2 soportes distintos, con 1 fuera del sitio. El punto más descuidado habitualmente: probar de verdad la restauración al menos una vez al trimestre. Una copia nunca probada es una falsa seguridad.

6. Certificado SSL y cabeceras de seguridad

El HTTPS debe estar activo en todo el sitio sin excepción, con redirección automática de HTTP a HTTPS. Añade las cabeceras de seguridad recomendadas (Content-Security-Policy, X-Frame-Options, X-Content-Type-Options) mediante la configuración del servidor o un plugin específico, para reducir la superficie de ataque frente al cross-site scripting y el clickjacking.

Qué hacer si el sitio ya está comprometido

Si el sitio ya está comprometido, aíslalo de inmediato (modo mantenimiento, acceso restringido), cambia todas las contraseñas (admin, FTP, base de datos), restaura desde una copia limpia anterior al ataque si es posible, y luego identifica la brecha explotada antes de volver a publicar el sitio para evitar una repetición inmediata. En los sitios que trato tras un hackeo, la causa es un plugin desactualizado o una contraseña débil en el 70% de los casos.

← Todas las guías Empezar mi proyecto →