Endurecimiento de seguridad de WordPress: guía paso a paso para proteger tu sitio e identidad
La seguridad de una cuenta de WordPress no es un único ajuste; es una secuencia de decisiones sobre quién puede entrar, qué software expones y cómo te recuperas. La guía oficial de endurecimiento de WordPress lo plantea como reducción del riesgo, no como eliminación, y esa es la expectativa correcta. Esta guía explica dónde suelen empezar las intrusiones y recorre los pasos que puedes aplicar hoy en un sitio en producción.
De dónde viene realmente el riesgo
La mayoría de los incidentes de WordPress se reduce a unas pocas causas: una contraseña de administrador débil o reutilizada, un plugin o tema sin actualizar, una integración con más permisos de los necesarios y una copia de seguridad que nunca se probó. Ocultar la URL de acceso o la versión de WordPress no arregla nada de eso. Los pasos siguientes se centran en las causas que importan.
Paso 1 — Inventaría cuentas e integraciones
Enumera cada usuario, cada contraseña de aplicación y cada conexión de terceros. Elimina las cuentas del personal que se va el mismo día y revoca los tokens de las integraciones que ya no usas. No puedes proteger un acceso que has olvidado.
Paso 2 — Corrige la autenticación
- Contraseñas únicas en un gestor de contraseñas. La longitud importa más que la complejidad forzada. La guía actual de NIST (SP 800-63B) prefiere frases largas, permite al menos 64 caracteres y recomienda comprobar las contraseñas contra listas de filtraciones en lugar de imponer reglas de composición y caducidad periódica.
- Doble factor con app o hardware. Las apps TOTP y las llaves de seguridad son más fuertes que los códigos SMS, que pueden interceptarse o superarse con un intercambio de SIM.
- Passkeys cuando estén disponibles. Las passkeys y las llaves hardware (WebAuthn/FIDO2) resisten el phishing porque no se pueden escribir en una página de acceso falsa. El núcleo de WordPress no incluye doble factor ni acceso con passkey, así que depende de tu plugin de seguridad o del proveedor de identidad.
Paso 3 — Aplica el mínimo privilegio
La mayoría de quienes escriben contenido no necesitan el rol de Administrador. Da a cada persona el rol más bajo que le permita trabajar, mantén al menos dos administradores para no quedarte fuera y usa contraseñas de aplicación solo para la integración que las necesite.
Paso 4 — Parchea el núcleo, los temas y los plugins
WordPress 7.1.2 se publicó el 22 de septiembre de 2026, poco después de la versión de mantenimiento y seguridad 7.1.1 del 17 de septiembre de 2026. La mayoría de las vulnerabilidades públicas de WordPress están en plugins y temas, no en el núcleo, así que parchear es la tarea rutinaria de mayor valor. Activa las actualizaciones automáticas cuando puedas, prueba en un entorno de staging si hay código propio y elimina lo que no uses: el código inactivo sigue en el servidor y también requiere mantenimiento.
Paso 5 — Reduce la superficie expuesta
- Sirve todo el sitio por HTTPS y redirige HTTP.
- Sigue la guía oficial: propietario y permisos de archivos correctos, permisos restrictivos en
wp-config.php, desactivar el editor de archivos integrado conDISALLOW_FILE_EDITy un usuario de base de datos con solo los privilegios necesarios. - Bloquea XML-RPC si ninguna integración necesaria lo usa.
- Un firewall de aplicaciones web y la limitación de intentos reducen el abuso automatizado, pero son controles compensatorios: no reparan un plugin vulnerable ni una contraseña débil.
- Añade cabeceras de seguridad como HSTS, Content-Security-Policy y X-Content-Type-Options.
Paso 6 — Copias que hayas restaurado
Una copia que nunca se ha restaurado es una suposición. La guía oficial sugiere conservar entre tres y cinco copias recientes en ubicaciones distintas; la regla 3-2-1 (tres copias, dos medios, una fuera del sitio) es un mínimo razonable. Cifra las copias y limita quién puede acceder: una copia filtrada es una réplica completa de tu sitio y base de datos. Prueba una restauración, no solo la ejecución de la copia.
Paso 7 — Vigila y prepara la respuesta
Revisa con regularidad la lista de usuarios, los plugins, las tareas programadas y la integridad de los archivos. Señales de alarma: cuentas de administrador que no creaste, archivos o <code>mu-plugins</code> desconocidos, correo saliente inesperado y redirecciones sin explicación. Si el sitio se ve comprometido, conserva registros y una instantánea antes de limpiar, rota todas las credenciales y los salts de WordPress en <code>wp-config.php</code>, restaura una copia anterior al incidente y después actualiza y vuelve a escanear.
Lista de comprobación rápida
- Cada administrador tiene una contraseña única en un gestor de contraseñas.
- El doble factor o las passkeys son obligatorios en las cuentas de administrador.
- Se han eliminado usuarios, plugins, temas y contraseñas de aplicación sin uso.
- El núcleo, los temas y los plugins están actualizados, con prueba en staging para el código propio.
- HTTPS está forzado y se aplican los ajustes de endurecimiento de la guía oficial.
- Las copias fuera del sitio están cifradas y se ha probado una restauración.
- Sabes a quién llamar y qué hacer en la primera hora de un incidente.
Guías relacionadas
- Seguridad de WordPress: guía completa para principiantes
- 10 consejos esenciales para mejorar la seguridad de WordPress
- Gestión eficaz de roles y permisos en WordPress
- Copias y recuperación: pasos esenciales
- Mitos sobre la seguridad de WordPress
- Comparativa de plugins de seguridad
Cómo puede ayudarte Managed-WP
Managed-WP ofrece hosting cloud gestionado para WordPress con soporte 24/7, actualizaciones y copias gestionadas y firewall de aplicaciones web. Si prefieres no cargar solo con la lista anterior, o quieres ayuda para aplicarla en un sitio en producción, compara planes en nuestra página de precios, consulta el servicio de seguridad WP y OWASP, o abre el chat en vivo y cuéntanos qué ejecuta tu sitio.