Cómo Proteger un Sitio WordPress: Checklist Completa

Lectura 11 min · AstraLoop Studio

WordPress hace funcionar más del 40% de los sitios del planeta. Y es justo por eso por lo que es el objetivo favorito de los ataques automatizados: si escribes un bot capaz de atacar WordPress, ya te has asegurado un mercado enorme de víctimas potenciales. No hace falta que alguien la tenga tomada contigo. Basta con que tu sitio exista y sea accesible.

Los números lo dejan claro. Según las estimaciones del sector, un sitio web sufre un ataque cada 32 minutos de media, y en el último año las botnets potenciadas por inteligencia artificial han crecido en torno a un 45%. Traducido: los escáneres automáticos que buscan versiones antiguas de plugins, contraseñas débiles y archivos de configuración expuestos son más rápidos, más exhaustivos y más difíciles de distinguir del tráfico legítimo. El Rapporto Clusit 2026 confirma la tendencia: en Italia la explotación de vulnerabilidades ha crecido en torno a un 65% respecto a 2024 y las pymes representan el 72% de los objetivos.

La buena noticia es que la mayoría de estos ataques no son sofisticados. Son robots que prueban las mismas diez cosas en millones de sitios. Si cierras esas diez cosas, sales del radar de casi todos los ataques oportunistas. Esta guía es la checklist para conseguirlo, con honestidad sobre dónde te cubre un plugin de seguridad y dónde hace falta otra cosa.

Ilustración de un sitio web protegido por un escudo por capas mientras un enjambre de escáneres automáticos lo sondea desde el exterior

Por qué WordPress sufre tantos ataques

El núcleo de WordPress, es decir, la parte desarrollada y mantenida por el proyecto oficial, es uno de los softwares open source más auditados del mundo. Los fallos graves en el núcleo son raros y se cierran rápido. El problema casi nunca es WordPress en sí. El problema es todo lo que le añades encima.

Una instalación típica tiene un tema y entre diez y treinta plugins, cada uno escrito por autores distintos, con estándares de calidad distintos y frecuencias de actualización distintas. Cada plugin es código que corre en tu servidor con permisos elevados. Si aunque solo sea uno tiene una vulnerabilidad y no lo actualizas, tienes una puerta abierta. Las estadísticas del sector atribuyen la gran mayoría de los sitios WordPress comprometidos precisamente a plugins obsoletos, vulnerables o abandonados por sus desarrolladores. Si quieres entender mejor la mecánica de este riesgo, hemos dedicado un artículo a las vulnerabilidades de los plugins de WordPress y a cómo detectarlas antes de que lo hagan los atacantes.

Los otros dos vectores clásicos son las credenciales débiles (ataques de fuerza bruta y credential stuffing sobre el área de login) y los alojamientos mal configurados (permisos de archivo incorrectos, versiones de PHP desactualizadas, ausencia de aislamiento entre sitios en el mismo servidor). Tres frentes, todos cerrables con algo de disciplina.

La checklist para proteger WordPress

Sigue estos puntos en orden. Los primeros son gratuitos y cubren la mayor parte del riesgo. Los últimos requieren más atención o conocimientos específicos.

1. Actualiza todo, siempre y con rapidez

Núcleo, tema y plugins. Las actualizaciones de seguridad cierran fallos ya públicos, por tanto conocidos también por los atacantes. El momento más peligroso es la ventana entre cuando se divulga una vulnerabilidad y cuando tú actualizas. Activa las actualizaciones automáticas al menos para el núcleo y para los plugins de seguridad. Para los plugins críticos que podrían romper el sitio, actualiza manualmente pero en un plazo de 24-48 horas desde el lanzamiento, probando antes en una copia de staging.

2. Elimina lo que no uses

Cada plugin y tema desactivado pero todavía instalado sigue siendo código presente en el servidor, atacable incluso estando inactivo. Borra (no solo desactives) todo lo que no necesites. Un plugin abandonado por su autor, sin actualizaciones desde hace más de un año, hay que sustituirlo: es una bomba de relojería.

3. Contraseñas fuertes y autenticación de dos factores

Contraseñas largas, únicas, generadas por un gestor de contraseñas. Para cada cuenta de administrador activa la autenticación de dos factores (2FA). Es la única medida que neutraliza la mayoría de los ataques a las credenciales. Un atacante puede adivinar o robar una contraseña, pero sin el segundo factor no entra.

4. Cambia el usuario "admin" y limita los intentos de acceso

El usuario "admin" es el primero que prueba cualquier bot. Usa nombres de usuario no predecibles. Después limita los intentos de login (tras N errores, bloqueo temporal de la IP) para frenar los ataques de fuerza bruta. Muchos plugins de seguridad lo hacen de serie.

5. Protege y traslada la página de login

Cambiar la URL de login de /wp-admin a una ruta personalizada reduce drásticamente el tráfico automatizado sobre la página. No es seguridad real, es ofuscación, pero recorta el ruido de fondo de los escáneres. Mejor aún: protege /wp-admin con autenticación HTTP a nivel de servidor, o restringe el acceso a IPs conocidas si siempre trabajas desde la misma red.

6. HTTPS en todas partes, sin excepciones

Certificado SSL/TLS activo y forzado de todo el tráfico a HTTPS. Sin eso, las credenciales viajan en texto plano y cualquiera en la misma red puede interceptarlas. Hoy es gratuito (Let's Encrypt) y casi todos los hostings lo ofrecen con un clic. No hay excusa para no tenerlo.

7. Copias de seguridad automáticas y probadas

Copias de seguridad regulares (diarias para un sitio activo), guardadas fuera del servidor del sitio, de modo que si el servidor se ve comprometido la copia se mantenga limpia. Y sobre todo: comprueba que sabes restaurarlas. Una copia de seguridad que nunca has probado no es una copia de seguridad, es una esperanza. Si ya te encuentras en apuros, nuestra guía sobre qué hacer cuando un sitio WordPress ha sido hackeado explica los pasos inmediatos.

8. Permisos de archivo correctos

Directorios en 755, archivos en 644, el archivo wp-config.php en 600 o 640. Ningún archivo o carpeta debe ser escribible por cualquiera (777). Permisos demasiado abiertos permiten que un atacante que entra por un fallo escriba archivos maliciosos y tome el control.

9. Desactiva el editor de archivos del panel

WordPress permite modificar los archivos de tema y plugins directamente desde el escritorio. Cómodo, pero también es el primer lugar donde un atacante que consigue acceso de administrador inyecta código. Desactívalo añadiendo define('DISALLOW_FILE_EDIT', true); en el wp-config.php.

10. Instala un Web Application Firewall (WAF)

Un WAF filtra las solicitudes maliciosas antes de que lleguen a WordPress: intentos de inyección SQL, cross-site scripting, explotación de vulnerabilidades conocidas. Puede ser a nivel de plugin (Wordfence, Sucuri) o a nivel de red (Cloudflare). Este último es más robusto porque bloquea el tráfico antes incluso de que toque tu servidor.

11. Hardening del hosting

Versión de PHP actualizada y con soporte, aislamiento entre sitios (nada de hosting compartido donde un sitio vulnerado infecta a otros), desactivación de XML-RPC si no lo necesitas (es un vector clásico de ataques de fuerza bruta y DDoS amplificados). Un hosting deficiente anula cualquier otra medida.

12. Monitorización y registros

Tienes que saber qué ocurre en tu sitio: quién accede, qué archivos cambian, qué intentos de login fallan. Un plugin de monitorización de la integridad de archivos te avisa si algo se modifica sin tu intervención. Sin registros, una infección puede permanecer invisible durante meses.

Ilustración de bloques de plugins conectados a un núcleo central con una pieza agrietada examinada por una lupa

Wordfence, Sucuri y los límites de los plugins de seguridad

Wordfence y Sucuri son herramientas excelentes y las primeras que recomendamos instalar. Cubren buena parte de la checklist: WAF, escaneo de malware, limitación de logins, monitorización de la integridad de archivos. Si no tienes nada, instálalos hoy mismo. Dicho esto, es importante entender qué no puede hacer un plugin de seguridad, porque el marketing de estas herramientas tiende a sugerir una protección total que no existe.

AspectoPlugin (Wordfence / Sucuri)Auditoría profesional
Vulnerabilidades conocidasDetecta las firmas ya catalogadasBusca también configuraciones erróneas y fallos aún no catalogados
Lógica de negocioCiego (no entiende qué hace tu sitio)Prueba los flujos reales: checkout, áreas privadas, formularios
Errores de configuraciónCobertura parcialAnaliza servidor, permisos, integraciones, terceros
Falsos positivos y negativosFrecuentes, requieren interpretación humanaVerificados manualmente por quien realiza la prueba
Código a medidaNo lo examinaInspecciona plugins a medida e integraciones propias
Contexto de riesgoNingunoPrioriza según el impacto en tu negocio

La limitación de fondo es que un plugin trabaja con firmas: reconoce solo lo que ya se conoce. Es reactivo por definición. No entiende la lógica de tu sitio, no sabe que el formulario del tercer paso de tu checkout tiene un fallo de validación, no examina el plugin a medida que te escribió un freelance hace tres años, no evalúa si una integración con un servicio externo expone datos. Un escáner automático te da una lista de alertas, a menudo llena de falsos positivos y negativos, sin decirte cuáles importan de verdad para ti. Es la diferencia entre un detector de metales en la entrada y un guardia que conoce el edificio.

Aquí está también el planteamiento honesto: muchas agencias venden escaneos automatizados baratos porque cuestan poco de ofrecer. Pero un escaneo no es una auditoría. Un vulnerability assessment serio combina herramientas automáticas y verificación humana, y un test de penetración va más allá: simula a un atacante real que intenta activamente vulnerar el sitio. Si quieres entender la diferencia entre ambos, la explicamos en el artículo sobre vulnerability assessment y penetration test comparados. Todo esto cobra sentido dentro de un marco más amplio: una auditoría de seguridad informática para pymes no mira solo el sitio, sino también el correo, los endpoints, los proveedores y el uso interno de las herramientas.

¿Quieres saber si tu sitio WordPress está realmente seguro o solo lo parece? Solicita un análisis y te decimos dónde están las puertas abiertas, con prioridades claras en lugar de una lista de alertas que interpretar.

El factor IA: por qué la checklist ya no basta por sí sola

Hasta hace unos años, un sitio pequeño podía contar con cierto anonimato: pocos atacantes humanos tenían tiempo que perder con una pyme. Esa época se acabó. Las botnets potenciadas por IA atacan todo, sin distinción, a costes marginales cercanos a cero. Generan variantes de malware más rápido, adaptan los intentos de fuerza bruta según las defensas que encuentran y producen campañas de phishing hiperrealistas para robar las credenciales de tus administradores. En Italia, los fraudes basados en deepfake de audio han crecido en torno a un 300% respecto a 2023.

Esto cambia la perspectiva: el sitio es solo una de las puertas. Un atacante moderno a menudo no necesita vulnerar WordPress si puede convencer a un colaborador tuyo, con un correo creíble, de que le entregue las credenciales. La seguridad del sitio debe integrarse por tanto en un marco más amplio, que incluya cómo gestiona tu equipo el correo, las contraseñas y las herramientas de IA. Si quieres el panorama completo para una empresa italiana, parte de nuestra guía de ciberseguridad para pymes actualizada a 2026, y si gestionas una tienda online, el artículo sobre seguridad informática para e-commerce entra en detalle en los riesgos específicos de quien maneja pagos y datos de clientes.

No es solo técnica: también está el RGPD

Si tu sitio recopila datos (formularios de contacto, newsletter, cuentas de clientes, pedidos), la seguridad no es opcional: es una obligación legal. El RGPD exige medidas técnicas y organizativas adecuadas para proteger los datos personales, y en caso de violación se activa la obligación de notificar a la autoridad de protección de datos en un plazo de 72 horas. Un sitio vulnerado que expone las direcciones de tus clientes no es solo un problema técnico: es una brecha de datos con consecuencias legales y reputacionales. La checklist de esta guía es también el primer paso para demostrar que has adoptado esas medidas adecuadas. No es un asesoramiento legal, pero el mensaje es claro: descuidar la seguridad del sitio tiene un precio que va mucho más allá del tiempo de inactividad.

Qué hacer ahora, en la práctica

Si tienes un sitio WordPress y hasta ahora te has fiado solo de un plugin (o de nada), el orden de prioridad es este:

  1. Activa ya la 2FA en todas las cuentas de administrador y actualiza núcleo, temas y plugins.
  2. Elimina los plugins y temas que no uses o estén abandonados.
  3. Instala un plugin de seguridad (Wordfence o Sucuri) y configura copias de seguridad automáticas externas y probadas.
  4. Comprueba HTTPS, permisos de archivo y versión de PHP junto con tu hosting.
  5. Si el sitio gestiona pagos, datos sensibles o es central para tu negocio, haz que un profesional evalúe la seguridad con una auditoría, no con un simple escaneo.

Los primeros cuatro puntos puedes cubrirlos tú mismo en una tarde y te sacan del punto de mira de la mayoría de los ataques automáticos. El quinto es el que marca la diferencia entre "parece que está bien" y "está verificado". Una lista de alertas generada por un plugin no es una evaluación de riesgo: es materia prima que alguien tiene que interpretar. Si necesitas saber cuánto cuesta este tipo de verificación, hemos escrito una guía transparente sobre el coste de una auditoría de seguridad de un sitio web.

Preguntas frecuentes

¿Basta con instalar Wordfence para proteger WordPress?

Es un primer paso excelente y cubre WAF, escaneo de malware y limitación de logins, pero no es suficiente. Wordfence trabaja con firmas de amenazas conocidas y no examina la lógica de tu sitio, el código a medida ni los errores de configuración del servidor. Debe combinarse con la checklist básica y, para los sitios críticos, con una auditoría con verificación humana.

¿Cada cuánto debo actualizar los plugins y temas de WordPress?

Lo antes posible tras el lanzamiento, idealmente en un plazo de 24-48 horas para las actualizaciones de seguridad. La ventana entre la divulgación de una vulnerabilidad y tu actualización es el momento más peligroso. Activa las actualizaciones automáticas para el núcleo y prueba los plugins críticos en una copia de staging antes de aplicarlos en producción.

¿Los plugins son de verdad la causa principal de los hackeos de WordPress?

Sí. El núcleo de WordPress es uno de los softwares open source más auditados del mundo y los fallos graves son raros. La gran mayoría de los sitios comprometidos lo están por culpa de plugins obsoletos, vulnerables o abandonados por sus desarrolladores. Elimina lo que no uses y actualiza el resto con rapidez.

¿Cambiar la URL de login de wp-admin sirve de algo realmente?

Reduce mucho el tráfico automatizado de los escáneres sobre la página, pero es ofuscación, no seguridad real. Por sí solo no protege: debe acompañarse de contraseñas fuertes, 2FA y limitación de los intentos de acceso. Mejor aún, proteger el área de administración a nivel de servidor o restringirla a IPs conocidas.

¿Cuál es la diferencia entre un escaneo automático y una auditoría de seguridad?

Un escaneo automático compara el sitio con una base de datos de vulnerabilidades conocidas y produce una lista de alertas, a menudo con falsos positivos y negativos. Una auditoría combina herramientas automáticas y verificación humana: prueba los flujos reales del sitio, examina el código a medida, evalúa las configuraciones y prioriza los riesgos según el impacto en tu negocio.

¿Un sitio pequeño con poco tráfico está también en riesgo?

Sí, quizá más que uno grande. Los ataques modernos están automatizados y potenciados por IA: golpean sin distinción a millones de sitios a coste casi cero, buscando versiones antiguas de plugins y contraseñas débiles. No hace falta que alguien la tenga tomada contigo. Las pymes son el 72% de los objetivos precisamente porque suelen estar menos protegidas.

Un plugin te da alertas, no respuestas. Hablemos: evaluamos la seguridad de tu sitio y de tu empresa con una auditoría que distingue el riesgo real del ruido de fondo.