WordPress mueve más del 40% de las webs de todo internet, lo que lo convierte en un objetivo constante para ataques automatizados que rastrean la red buscando vulnerabilidades conocidas. La buena noticia es que la mayoría de esos ataques son genéricos, no dirigidos específicamente a ti — y se pueden frenar con unas pocas prácticas bien aplicadas.
Lo básico, que muchas webs siguen sin tener
- Mantener WordPress, plugins y tema siempre en su última versión.
- Usar contraseñas robustas y distintas para cada cuenta, nunca "admin123" o el nombre de la empresa.
- Eliminar plugins y temas que no uses, aunque estén desactivados (siguen siendo una puerta de entrada si tienen una vulnerabilidad).
- Hacer copias de seguridad automáticas y guardarlas fuera del propio servidor.
Un paso más allá
- Activar verificación en dos pasos para todos los usuarios con permisos de administrador.
- Limitar los intentos de acceso fallidos para frenar ataques de fuerza bruta.
- Cambiar la URL de acceso por defecto (
/wp-admin) si tu plugin de seguridad lo permite, para reducir el ruido de bots automatizados. - Revisar periódicamente la lista de usuarios y sus roles, eliminando cuentas que ya no deberían tener acceso.
- Instalar un certificado SSL válido en toda la web, no solo en el formulario de contacto.
Lo que casi nadie revisa
- Versión de PHP: ejecutar una versión sin soporte deja vulnerabilidades sin parchear a nivel de servidor, no solo de WordPress.
- Permisos de archivos: permisos demasiado abiertos (como
777) facilitan que un atacante modifique archivos si consigue acceso parcial. - Firewall de aplicación web (WAF): filtra tráfico malicioso antes de que llegue siquiera a WordPress, y no todos los hostings lo incluyen por defecto.
- Monitorización activa: saber en minutos, no en días, si tu web se ha caído o ha sido comprometida marca la diferencia entre un incidente menor y uno grave.
En resumen
Ninguna de estas medidas es complicada por separado, pero aplicarlas todas y mantenerlas al día requiere revisión constante — que es exactamente lo que hace un buen plan de mantenimiento web.