DATXALE

Backups y seguridad WordPress: protegé tu negocio del hackeo

WordPress es el CMS más atacado del mundo. Plan práctico de seguridad y backups para que tu sitio nunca caiga ni pierda datos.

Contenido de la guía

La realidad: WordPress es el CMS más atacado

WordPress impulsa el 43 % de los sitios web del mundo. Eso lo convierte automáticamente en el blanco favorito de los atacantes. Cada día se intentan millones de ataques de fuerza bruta contra sitios WordPress (Wordfence Threat Report 2024).

La buena noticia: el 99 % de los hackeos exitosos son por descuido , no por fallas reales del CMS. Con un plan básico de seguridad evitás casi todos.

El plan mínimo de seguridad WordPress

1. Mantenelo todo actualizado (la regla más violada)

  • WordPress core
  • Todos los plugins
  • Todos los themes
  • PHP del servidor (mínimo 8.1, ideal 8.2+)

Activá actualizaciones automáticas para parches de seguridad desde Ajustes → Generales.

No te confíes en plugins desactualizados "porque funcionan". Un plugin sin updates por 12 meses es una bomba de tiempo.

2. Eliminá lo que no usás

En cada hackeo que limpiamos encontramos:

  • Themes que vinieron pre-instalados y nunca se borraron
  • Plugins instalados "para probar" hace 2 años
  • Backups de wp-config.php ( wp-config.php.bak ) accesibles públicamente

Regla: lo que no usás, lo borrás .

3. Contraseñas serias y 2FA

  • Mínimo 14 caracteres aleatorios para cada admin.
  • 2FA obligatorio (plugin: Wordfence Login Security gratis).
  • Nunca usés "admin" como user. Crealo con otro nombre y borrá admin si existe.

4. Limita los intentos de login

Plugin: Limit Login Attempts Reloaded (gratis). Bloquea por 30 min después de 5 intentos fallidos. Frena el 95 % de los ataques de fuerza bruta.

5. Cambia el prefijo de tablas

WordPress instala con prefijo wp . Cambialo a algo aleatorio ( abc7 ) durante la instalación. Reduce ataques SQL injection automatizados.

6. Bloquea archivos sensibles

Incluí en .htaccess :

apache

Block sensitive files

<FilesMatch "(\.bak — \.old — \.tmp — \.sql — wp-config\.php\. — \.user\.ini\.)

quot;

Order Allow,Deny Deny from all </FilesMatch

Esto bloquea acceso público a backups y archivos huérfanos.

7. Cloudflare WAF (gratis)

Cloudflare gratis incluye un Web Application Firewall que bloquea SQL injection, XSS, ataques bot y DDoS pequeños. Activación en 10 minutos.

El plan de backups que sí funciona

Un backup que no probaste recuperar no existe . Plan completo:

Estrategia 3-2-1

  • 3 copias de tus datos
  • 2 soportes diferentes
  • 1 offsite (fuera del servidor)

Implementación recomendada

  1. Backup automático del hosting (CyberPanel, cPanel) — diario mínimo, semanal mantenido 4 semanas.
  2. Backup a cloud externo (Google Drive, Dropbox, S3) con plugin UpdraftPlus o All-in-One WP Migration — semanal.
  3. Snapshot del servidor completo si es VPS — mensual.

Probá restaurar uno cada 3 meses. Sin ese test, el backup es teoría .

Plugins de seguridad recomendados

Plugin — Función — Precio

Wordfence — Firewall + scanner de malware + 2FA — Gratis (Pro $99/año)

iThemes Security — Hardening completo — Gratis (Pro $80/año)

Sucuri — Cleanup post-hackeo + WAF — $200/año (premium)

WPS Hide Login — Cambia /wp-login.php a otra URL — Gratis

Limit Login Attempts Reloaded — Bloqueo intentos — Gratis

No instales más de 1 plugin de firewall a la vez (se pisan entre ellos).

Señales de que tu sitio fue hackeado

  1. Google flagga el sitio como inseguro en resultados.
  2. Spam saliente desde tu hosting (te llega aviso del proveedor).
  3. Posts o usuarios admin que no creaste .
  4. Archivos PHP raros en /wp-content/uploads/ (ningún archivo PHP debería estar ahí).
  5. Sitio lento sin razón (puede haber cryptominer).
  6. Redirecciones extrañas desde Google a otros sitios.

Si fuiste hackeado

  1. NO entres en pánico . No borrés nada todavía.
  2. Bloqueá el acceso público : poné el sitio en mantenimiento o cambia DNS.
  3. Snapshot completo del estado actual (forensics).
  4. Cambiá TODAS las contraseñas : WP admin, hosting, FTP, DB.
  5. Usá un escáner como Wordfence para identificar archivos infectados.
  6. Restaurá del último backup limpio (no del más reciente que ya está infectado).
  7. Actualizá todo a la última versión .
  8. Pedí a Google que re-revise el sitio desde Search Console.

Si no tenés experiencia, contratá ayuda profesional: limpiar mal deja droppers huérfanos que reactivan el malware en semanas.

Conclusión

La seguridad WordPress no es paranoia: es higiene básica . Con actualizaciones regulares, contraseñas fuertes, 2FA, backups probados y un firewall (Cloudflare gratis), tu sitio está más seguro que el 95 % de los WordPress en internet.

En DATXALE incluimos hardening completo + backups automáticos diarios en todos nuestros paquetes web. Conversemos por WhatsApp.