WordPress alimenta el 43% de todos los sitios web del mundo — y por eso es también el objetivo favorito de los atacantes. En Venezuela, donde muchas pymes tienen sitios desactualizados o mal configurados, el riesgo es especialmente alto. Estas 10 medidas pueden implementarse en una tarde y reducen el riesgo de hackeo en más del 95%.
1. Mantenga WordPress, temas y plugins siempre actualizados
La mayoría de los hackeos de WordPress se producen por vulnerabilidades conocidas en versiones antiguas. Active las actualizaciones automáticas para versiones menores (minor) y revise mensualmente los plugins y temas. Un plugin sin actualizar desde hace más de 6 meses es una puerta abierta.
Elimine los plugins y temas que no use. Aunque estén desactivados, siguen siendo vectores de ataque si tienen vulnerabilidades.
2. Cambie el usuario "admin" por defecto
Si su usuario administrador se llama "admin", los robots de fuerza bruta ya tienen la mitad del trabajo hecho. Cree un nuevo usuario con nombre diferente, asígnele el rol Administrador, migre el contenido, y elimine el usuario "admin" original.
3. Use contraseñas fuertes y un gestor de contraseñas
Una contraseña fuerte para WordPress tiene al menos 20 caracteres, combina letras, números y símbolos, y no se reutiliza en ningún otro servicio. Use Bitwarden (gratuito y de código abierto) o 1Password para gestionarlas.
4. Active la autenticación en dos pasos (2FA)
El plugin WP 2FA (gratuito) añade una segunda capa de seguridad al login. Incluso si alguien obtiene su contraseña, no podrá entrar sin el código temporal de su teléfono. Es la medida con mejor relación esfuerzo/protección de esta lista.
5. Instale un plugin de seguridad
Las opciones más recomendadas:
- Wordfence Security — firewall, escáner de malware, bloqueo por IP. Versión gratuita muy completa.
- iThemes Security — hardenización automática, detección de cambios en archivos.
- Solid Security (antes iThemes) — opción moderna con buena interfaz.
6. Realice copias de seguridad diarias
Si su hosting no incluye backups automáticos, instale UpdraftPlus y configúrelo para hacer copias diarias a Google Drive o Dropbox. Una copia de seguridad en el mismo servidor donde está el sitio no vale de nada si el servidor es comprometido.
Regla del 3-2-1: 3 copias, en 2 medios diferentes, 1 fuera del servidor. Como mínimo, tenga una copia en la nube y otra descargada localmente.
7. Instale un certificado SSL
HTTPS protege la comunicación entre su sitio y los visitantes. En VenHost está incluido gratis con Let's Encrypt. Si ya tiene SSL, asegúrese de que todas las URLs redirijan de HTTP a HTTPS y que no haya contenido mixto.
8. Cambie la URL del panel de administración
Por defecto, el login de WordPress está en /wp-admin o /wp-login.php. Los bots saben esto. El plugin WPS Hide Login permite cambiarlo a cualquier URL que usted elija (/acceso-privado, por ejemplo). No es una bala de plata, pero reduce el ruido de ataques automatizados.
9. Limite los intentos de login
Sin limitación, un bot puede probar millones de contraseñas. El plugin Limit Login Attempts Reloaded bloquea automáticamente las IPs que fallen el login más de 3–5 veces. La mayoría de los plugins de seguridad de la sección 5 ya incluyen esta función.
10. Active el firewall de aplicación web (WAF)
Un WAF filtra el tráfico malicioso antes de que llegue a WordPress. En VenHost, los planes incluyen protección DDoS y ModSecurity con reglas OWASP en el servidor. Para una capa adicional, Cloudflare gratuito actúa como WAF en la nube y además acelera su sitio con CDN.
Checklist rápida de seguridad WordPress
- ☑ WordPress, temas y plugins actualizados
- ☑ Usuario "admin" eliminado o renombrado
- ☑ Contraseña fuerte + gestor de contraseñas
- ☑ 2FA activado en el admin
- ☑ Plugin de seguridad instalado y configurado
- ☑ Backups automáticos diarios en la nube
- ☑ SSL activo y HTTPS forzado
- ☑ URL del login cambiada
- ☑ Intentos de login limitados
- ☑ Cloudflare o WAF activado
Hosting WordPress con seguridad incluida
Nuestros planes WordPress incluyen Imunify360, SSL automático, respaldos diarios y LiteSpeed. Todo configurado desde el primer día.
Ver planes WordPress