Por qué WordPress es objetivo de ataques
WordPress mueve una parte enorme de la web, y eso lo convierte en un objetivo muy rentable: un atacante que encuentra un fallo en un plugin popular puede probarlo contra miles de webs a la vez. No suele haber alguien mirando tu web en concreto; son bots que rastrean internet buscando versiones desactualizadas, contraseñas débiles y plugins con vulnerabilidades conocidas.
La buena noticia es que casi todos los hackeos aprovechan fallos evitables. Si tu web es de una pyme, tu mayor riesgo no es un ataque sofisticado, sino el descuido: un plugin sin actualizar durante meses o un usuario administrador con la contraseña de siempre.
Las medidas básicas para proteger WordPress
1. Mantén todo actualizado
El núcleo de WordPress, el tema y los plugins reciben parches de seguridad con frecuencia. Cada día que retrasas una actualización es un día en el que el fallo es público y explotable. Activa las actualizaciones automáticas de seguridad y revisa semanalmente las que requieran confirmación.
2. Contraseñas fuertes y doble verificación
Usa contraseñas largas y únicas, guardadas en un gestor de contraseñas, y activa la verificación en dos pasos para todos los usuarios con permisos de edición o administración. Evita el usuario «admin» y limita los intentos de acceso para frenar los ataques de fuerza bruta.
3. Elimina lo que no uses
Cada plugin o tema instalado es una puerta potencial, aunque esté desactivado. Borra lo que no utilices y descarta plugins abandonados que llevan más de un año sin actualizarse. Descarga siempre de fuentes oficiales o de desarrolladores de confianza, nunca versiones «gratis» de plugins de pago.
4. Elige un buen hosting
Un hosting económico y masificado suele ser el eslabón débil. Busca uno con versiones actualizadas de PHP, aislamiento entre cuentas, certificado SSL incluido, análisis de malware y copias de seguridad propias.
Capas extra: firewall, SSL y permisos
Una vez cubiertas las bases, añade capas que dificulten el trabajo a los atacantes y detecten comportamientos extraños antes de que sea tarde.
- Firewall de aplicación web (WAF): filtra el tráfico malicioso antes de que llegue a tu WordPress; puede ser un plugin o un servicio externo tipo CDN.
- Certificado SSL activo en toda la web, para cifrar los datos entre el visitante y tu servidor.
- Permisos de archivos correctos y edición de archivos desactivada desde el panel de administración.
- Protección del acceso a wp-admin y wp-login.php con limitación de intentos o restricción por IP si es posible.
- Roles mínimos: cada persona solo debe tener los permisos que necesita para su trabajo.
| Medida | Qué previene | Dificultad |
|---|---|---|
| Actualizaciones automáticas | Vulnerabilidades conocidas | Baja |
| Doble verificación | Robo de credenciales | Baja |
| Firewall (WAF) | Tráfico malicioso y bots | Media |
| Copias externas | Pérdida total de datos | Baja |
| Monitorización de cambios | Malware oculto | Media |
Copias de seguridad y monitorización: tu red de seguridad
Ninguna protección es perfecta, así que la pregunta no es solo cómo evitar el ataque sino cómo recuperarte rápido si ocurre. Programa copias automáticas completas (archivos y base de datos), guárdalas fuera del servidor y prueba de vez en cuando que se pueden restaurar.
Complementa con monitorización: alertas cuando cambian archivos del núcleo, cuando aparece un usuario administrador nuevo o cuando la web deja de responder. Cuanto antes detectes algo raro, menos daño causa.
Qué hacer si tu WordPress ya está hackeado
- Pon la web en modo mantenimiento y avisa a tu hosting.
- Cambia todas las contraseñas: WordPress, hosting, base de datos, FTP y correo asociado.
- Restaura una copia limpia anterior al ataque, si dispones de ella.
- Actualiza el núcleo, el tema y todos los plugins, y elimina los que no uses.
- Busca usuarios administradores desconocidos y archivos modificados o sospechosos.
- Revisa Google Search Console por avisos de seguridad y solicita una revisión cuando la web esté limpia.
Limpiar un hackeo a medias es peligroso: si queda una puerta trasera, el atacante vuelve a entrar. Si no tienes seguridad de haber eliminado todo, lo más prudente es que lo revise un profesional.
La seguridad es un hábito, no un ajuste único
Proteger WordPress no es una tarea que se hace una vez. Requiere revisiones periódicas, actualizaciones controladas y alguien responsable de ello. Si quieres el panorama general, lee nuestra guía de seguridad web para pymes; y si tu web va lenta además de insegura, te servirá el artículo sobre cómo acelerar un WordPress lento. En Seonergy, desde Yecla, nos encargamos del mantenimiento y la seguridad de webs de pymes.



