
📅 Publicado el 13 de junio, 2026 · Por Equipo RedServicio

WordPress sigue siendo el objetivo principal
WordPress alimenta más del 43% de todos los sitios web del mundo. Esa cuota de mercado lo convierte automáticamente en el blanco favorito de atacantes. No necesitas ser un alto valor objetivo — los bots atacan sitios WordPress de forma masiva y automatizada, buscando cualquier vulnerabilidad explotable. Si tienes un WordPress sin proteger, no es una cuestión de si te atacarán, sino de cuándo.
La buena noticia: la mayoría de los ataques exitosos explotan fallos de configuración básicos, no vulnerabilidades complejas. Con las medidas correctas, puedes reducir drásticamente tu superficie de ataque.
1. Actualizaciones: la defensa más barata y más ignorada
El 83% de los WordPress hackeados ejecutan versiones desactualizadas del core, plugins o temas. Cada actualización de seguridad parchea vulnerabilidades conocidas — y los atacantes tienen acceso a esas mismas vulnerabilidades desde el momento en que se publican.
Configura actualizaciones automáticas
Añade esto a tu wp-config.php:
define( 'WP_AUTO_UPDATE_CORE', true );
Para plugins y temas, usa un filtro en tu functions.php o un mu-plugin:
add_filter( 'auto_update_plugin', '__return_true' );
add_filter( 'auto_update_theme', '__return_true' );
Si te preocupa que una actualización rompa tu sitio, implementa staging — una copia donde se aplican las actualizaciones primero y se verifican antes de tocar producción.
2. Acceso administrativo: blindando la puerta principal
El login por defecto en /wp-admin es conocido por todo el mundo. Los ataques de fuerza bruta contra wp-login.php reciben miles de intentos por hora en servidores sin protección.
Cambia la URL de login
Usa plugins como WPS Hide Login para cambiar la URL de acceso. No elimina wp-login.php (eso rompería el core) pero la redirige, lo que elimina el 99% de los ataques automatizados que buscan la ruta por defecto.
Autenticación en dos factores obligatoria
Instala un plugin 2FA (Two-Factor de WordPress.org funciona bien) y actívalo para todos los usuarios con rol administrador o editor. Es la medida individual más efectiva contra accesos no autorizados — incluso si alguien roba tu contraseña, no puede entrar sin el segundo factor.
Limita intentos de login
Configura bloqueo temporal de IP después de 3-5 intentos fallidos. Plugins como Login LockDown o Wordfence lo implementan. Sin esto, un atacante puede probar millones de contraseñas sin restricción.
3. Firewalls y protección a nivel de servidor
Un WAF (Web Application Firewall) intercepta solicitudes maliciosas antes de que lleguen a WordPress. Wordfence, Sucuri y Cloudflare ofrecen soluciones robustas con reglas actualizadas constantemente contra las amenazas más recientes.
Cloudflare como primera línea
Si tu hosting lo permite, configura Cloudflare delante de tu sitio. El proxy de Cloudflare oculta tu IP real, filtra tráfico malicioso antes de que alcance tu servidor y ofrece protección DDoS incluida. El plan gratuito ya cubre la mayoría de las necesidades de sitios pequeños y medianos.
4. Archivos sensibles: lo que no debe ser accesible
Desactiva la edición de archivos
Añade a wp-config.php:
define( 'DISALLOW_FILE_EDIT', true );
Esto impide que alguien con acceso al panel pueda editar archivos del tema o plugins desde el editor integrado. Si un atacante consigue acceso al admin, no podrá inyectar código directamente.
Protege wp-config.php y .htaccess
Estos archivos contienen configuración crítica. Añade reglas en tu .htaccess (o configuración del servidor) para bloquear el acceso externo a wp-config.php. El archivo readme.html revela tu versión de WordPress — elimínalo después de cada actualización.
5. Backups: tu red de seguridad
Ninguna defensa es 100% efectiva. Si tu sitio se compromete, la diferencia entre una recuperación en minutos y una catástrofe es la existencia de backups actualizados. Un backup diario fuera del servidor (offsite) es el mínimo para cualquier sitio WordPress en producción.
¿Qué debe incluir tu backup?
Archivos (todo el directorio de WordPress), base de datos (completa, con todas las tablas) y cualquier configuración del servidor relevante (certificados SSL, configuración del web server). Verifica que puedes restaurar desde el backup — un backup que no se puede restaurar no es un backup.
Monitoreo proactivo
Instala un plugin de monitoreo de integridad que te alerte ante cambios inesperados en archivos core, creación de usuarios administradores no autorizados, o modificaciones en .htaccess. El tiempo de detección es crucial: un atacante que entra en tu sitio sin que te des cuenta puede establecer puertas traseras, crear usuarios fantasma y exfiltrar datos durante semanas antes de que te des cuenta.
Implementa estas medidas de forma gradual si no puedes hacerlo todo a la vez. Pero prioriza: actualizaciones automáticas, 2FA y cambios en la URL de login cubren más del 80% de los vectores de ataque más comunes con un esfuerzo mínimo.
Equipo RedServicio
Artículos escritos y revisados por nuestro equipo técnico especializado en hosting e infraestructura web en España.
¿Listo para un hosting de verdad?
Servidores en España · Soporte 24/7 en español · Migración gratuita
Ver Planes desde 3,95€/mes →