Contenido de la guía
La realidad: WordPress es el CMS más atacado
WordPress impulsa el 43 % de los sitios web del mundo. Eso lo convierte automáticamente en el blanco favorito de los atacantes. Cada día se intentan millones de ataques de fuerza bruta contra sitios WordPress (Wordfence Threat Report 2024).
La buena noticia: el 99 % de los hackeos exitosos son por descuido , no por fallas reales del CMS. Con un plan básico de seguridad evitás casi todos.
El plan mínimo de seguridad WordPress
1. Mantenelo todo actualizado (la regla más violada)
- WordPress core
- Todos los plugins
- Todos los themes
- PHP del servidor (mínimo 8.1, ideal 8.2+)
Activá actualizaciones automáticas para parches de seguridad desde Ajustes → Generales.
No te confíes en plugins desactualizados "porque funcionan". Un plugin sin updates por 12 meses es una bomba de tiempo.
2. Eliminá lo que no usás
En cada hackeo que limpiamos encontramos:
- Themes que vinieron pre-instalados y nunca se borraron
- Plugins instalados "para probar" hace 2 años
- Backups de wp-config.php ( wp-config.php.bak ) accesibles públicamente
Regla: lo que no usás, lo borrás .
3. Contraseñas serias y 2FA
- Mínimo 14 caracteres aleatorios para cada admin.
- 2FA obligatorio (plugin: Wordfence Login Security gratis).
- Nunca usés "admin" como user. Crealo con otro nombre y borrá admin si existe.
4. Limita los intentos de login
Plugin: Limit Login Attempts Reloaded (gratis). Bloquea por 30 min después de 5 intentos fallidos. Frena el 95 % de los ataques de fuerza bruta.
5. Cambia el prefijo de tablas
WordPress instala con prefijo wp . Cambialo a algo aleatorio ( abc7 ) durante la instalación. Reduce ataques SQL injection automatizados.
6. Bloquea archivos sensibles
Incluí en .htaccess :
apache
Block sensitive files
<FilesMatch "(\.bak — \.old — \.tmp — \.sql — wp-config\.php\. — \.user\.ini\.)
quot;Order Allow,Deny Deny from all </FilesMatch
Esto bloquea acceso público a backups y archivos huérfanos.
7. Cloudflare WAF (gratis)
Cloudflare gratis incluye un Web Application Firewall que bloquea SQL injection, XSS, ataques bot y DDoS pequeños. Activación en 10 minutos.
El plan de backups que sí funciona
Un backup que no probaste recuperar no existe . Plan completo:
Estrategia 3-2-1
- 3 copias de tus datos
- 2 soportes diferentes
- 1 offsite (fuera del servidor)
Implementación recomendada
- Backup automático del hosting (CyberPanel, cPanel) — diario mínimo, semanal mantenido 4 semanas.
- Backup a cloud externo (Google Drive, Dropbox, S3) con plugin UpdraftPlus o All-in-One WP Migration — semanal.
- Snapshot del servidor completo si es VPS — mensual.
Probá restaurar uno cada 3 meses. Sin ese test, el backup es teoría .
Plugins de seguridad recomendados
Plugin — Función — Precio
Wordfence — Firewall + scanner de malware + 2FA — Gratis (Pro $99/año)
iThemes Security — Hardening completo — Gratis (Pro $80/año)
Sucuri — Cleanup post-hackeo + WAF — $200/año (premium)
WPS Hide Login — Cambia /wp-login.php a otra URL — Gratis
Limit Login Attempts Reloaded — Bloqueo intentos — Gratis
No instales más de 1 plugin de firewall a la vez (se pisan entre ellos).
Señales de que tu sitio fue hackeado
- Google flagga el sitio como inseguro en resultados.
- Spam saliente desde tu hosting (te llega aviso del proveedor).
- Posts o usuarios admin que no creaste .
- Archivos PHP raros en /wp-content/uploads/ (ningún archivo PHP debería estar ahí).
- Sitio lento sin razón (puede haber cryptominer).
- Redirecciones extrañas desde Google a otros sitios.
Si fuiste hackeado
- NO entres en pánico . No borrés nada todavía.
- Bloqueá el acceso público : poné el sitio en mantenimiento o cambia DNS.
- Snapshot completo del estado actual (forensics).
- Cambiá TODAS las contraseñas : WP admin, hosting, FTP, DB.
- Usá un escáner como Wordfence para identificar archivos infectados.
- Restaurá del último backup limpio (no del más reciente que ya está infectado).
- Actualizá todo a la última versión .
- Pedí a Google que re-revise el sitio desde Search Console.
Si no tenés experiencia, contratá ayuda profesional: limpiar mal deja droppers huérfanos que reactivan el malware en semanas.
Conclusión
La seguridad WordPress no es paranoia: es higiene básica . Con actualizaciones regulares, contraseñas fuertes, 2FA, backups probados y un firewall (Cloudflare gratis), tu sitio está más seguro que el 95 % de los WordPress en internet.
En DATXALE incluimos hardening completo + backups automáticos diarios en todos nuestros paquetes web. Conversemos por WhatsApp.