Por qué WordPress es objetivo de ataques

WordPress mueve una parte enorme de la web, y eso lo convierte en un objetivo muy rentable: un atacante que encuentra un fallo en un plugin popular puede probarlo contra miles de webs a la vez. No suele haber alguien mirando tu web en concreto; son bots que rastrean internet buscando versiones desactualizadas, contraseñas débiles y plugins con vulnerabilidades conocidas.

La buena noticia es que casi todos los hackeos aprovechan fallos evitables. Si tu web es de una pyme, tu mayor riesgo no es un ataque sofisticado, sino el descuido: un plugin sin actualizar durante meses o un usuario administrador con la contraseña de siempre.

Una web hackeada no solo se cae: puede enviar spam, redirigir a tus visitantes a páginas fraudulentas y hacer que Google marque tu dominio como peligroso, con la pérdida de visitas y de confianza que eso conlleva.

Las medidas básicas para proteger WordPress

1. Mantén todo actualizado

El núcleo de WordPress, el tema y los plugins reciben parches de seguridad con frecuencia. Cada día que retrasas una actualización es un día en el que el fallo es público y explotable. Activa las actualizaciones automáticas de seguridad y revisa semanalmente las que requieran confirmación.

2. Contraseñas fuertes y doble verificación

Usa contraseñas largas y únicas, guardadas en un gestor de contraseñas, y activa la verificación en dos pasos para todos los usuarios con permisos de edición o administración. Evita el usuario «admin» y limita los intentos de acceso para frenar los ataques de fuerza bruta.

3. Elimina lo que no uses

Cada plugin o tema instalado es una puerta potencial, aunque esté desactivado. Borra lo que no utilices y descarta plugins abandonados que llevan más de un año sin actualizarse. Descarga siempre de fuentes oficiales o de desarrolladores de confianza, nunca versiones «gratis» de plugins de pago.

4. Elige un buen hosting

Un hosting económico y masificado suele ser el eslabón débil. Busca uno con versiones actualizadas de PHP, aislamiento entre cuentas, certificado SSL incluido, análisis de malware y copias de seguridad propias.

Capas extra: firewall, SSL y permisos

Una vez cubiertas las bases, añade capas que dificulten el trabajo a los atacantes y detecten comportamientos extraños antes de que sea tarde.

  • Firewall de aplicación web (WAF): filtra el tráfico malicioso antes de que llegue a tu WordPress; puede ser un plugin o un servicio externo tipo CDN.
  • Certificado SSL activo en toda la web, para cifrar los datos entre el visitante y tu servidor.
  • Permisos de archivos correctos y edición de archivos desactivada desde el panel de administración.
  • Protección del acceso a wp-admin y wp-login.php con limitación de intentos o restricción por IP si es posible.
  • Roles mínimos: cada persona solo debe tener los permisos que necesita para su trabajo.
MedidaQué previeneDificultad
Actualizaciones automáticasVulnerabilidades conocidasBaja
Doble verificaciónRobo de credencialesBaja
Firewall (WAF)Tráfico malicioso y botsMedia
Copias externasPérdida total de datosBaja
Monitorización de cambiosMalware ocultoMedia

Copias de seguridad y monitorización: tu red de seguridad

Ninguna protección es perfecta, así que la pregunta no es solo cómo evitar el ataque sino cómo recuperarte rápido si ocurre. Programa copias automáticas completas (archivos y base de datos), guárdalas fuera del servidor y prueba de vez en cuando que se pueden restaurar.

Complementa con monitorización: alertas cuando cambian archivos del núcleo, cuando aparece un usuario administrador nuevo o cuando la web deja de responder. Cuanto antes detectes algo raro, menos daño causa.

Qué hacer si tu WordPress ya está hackeado

  1. Pon la web en modo mantenimiento y avisa a tu hosting.
  2. Cambia todas las contraseñas: WordPress, hosting, base de datos, FTP y correo asociado.
  3. Restaura una copia limpia anterior al ataque, si dispones de ella.
  4. Actualiza el núcleo, el tema y todos los plugins, y elimina los que no uses.
  5. Busca usuarios administradores desconocidos y archivos modificados o sospechosos.
  6. Revisa Google Search Console por avisos de seguridad y solicita una revisión cuando la web esté limpia.

Limpiar un hackeo a medias es peligroso: si queda una puerta trasera, el atacante vuelve a entrar. Si no tienes seguridad de haber eliminado todo, lo más prudente es que lo revise un profesional.

La seguridad es un hábito, no un ajuste único

Proteger WordPress no es una tarea que se hace una vez. Requiere revisiones periódicas, actualizaciones controladas y alguien responsable de ello. Si quieres el panorama general, lee nuestra guía de seguridad web para pymes; y si tu web va lenta además de insegura, te servirá el artículo sobre cómo acelerar un WordPress lento. En Seonergy, desde Yecla, nos encargamos del mantenimiento y la seguridad de webs de pymes.