Plan de Ciberseguridad subvencionado al 80 % en Navarra quedan 40 días Ver cómo →

Seguridad web

La seguridad de un WordPress se decide en cinco cosas: actualizaciones, contraseñas con doble factor, copias que se puedan restaurar, plugins que se usen de verdad y un alojamiento decente. Casi todo lo demás que se vende como «blindaje» aporta poco si esas cinco fallan, y sobra si están resueltas.

4 min de lectura5 secciones

Las cinco que importan

1. Actualizar

La inmensa mayoría de los sitios comprometidos lo son por una vulnerabilidad conocida y publicada, con parche disponible desde hace meses. No por un ataque dirigido: por un escaneo automático que encuentra una versión vieja.

Lo razonable es activar las actualizaciones automáticas de seguridad del núcleo, revisar las de plugins con cierta frecuencia y probar antes las actualizaciones importantes en un entorno de pruebas si la web es crítica para el negocio.

2. Doble factor en el acceso

El panel de WordPress recibe intentos de acceso constantes, automáticos, todo el día. Con contraseñas fuertes y doble factor, esos intentos son ruido en el registro. Sin doble factor, son una lotería que alguien acaba ganando.

Y ninguna cuenta debería llamarse «admin» ni tener el mismo nombre que aparece publicado como autor de las entradas.

3. Copias que se puedan restaurar

Copia diaria de ficheros y base de datos, en un destino que no sea el propio servidor. Y probada: una copia que nunca se ha restaurado es una suposición.

El caso típico es descubrir el día del problema que el plugin de copias llevaba meses fallando y mandando el aviso a un correo que nadie lee.

4. Menos plugins, y todos vivos

Cada plugin es código de terceros con acceso completo a tu web. Los que peor envejecen son los que se instalaron para probar algo y se quedaron desactivados: siguen ahí, sin actualizarse, y un plugin desactivado con una vulnerabilidad grave puede seguir siendo explotable.

La norma útil: si no se usa, se borra, no se desactiva. Y antes de instalar uno nuevo, comprobar cuándo se actualizó por última vez y si tiene mantenimiento activo.

5. Un alojamiento que haga su parte

Que separe los sitios entre sí, mantenga versiones de PHP con soporte, permita restaurar y no obligue a permisos de fichero peligrosos. Un alojamiento barato compartido donde una web comprometida contamina a las vecinas es un riesgo que no se arregla desde WordPress.

Lo que es más ruido que otra cosa

  • Cambiar la dirección del panel de acceso. Reduce el ruido de los intentos automáticos, que no es poco, pero no protege de nada dirigido. No sustituye al doble factor.
  • Ocultar la versión de WordPress. Se deduce de otras cien señales. Es una medida cosmética.
  • Plugins de seguridad que prometen blindar. Algunos aportan cosas útiles —limitar intentos, revisar ficheros—, pero ninguno compensa un plugin sin actualizar ni una contraseña débil. Y varios a la vez suelen dar más problemas de rendimiento que seguridad.
  • Cortafuegos de aplicación mal configurado. Puede bloquear funciones legítimas de tu propia web y dar una falsa sensación de protección.

Ninguna de estas es mala en sí misma. El problema es cuando se instalan en lugar de hacer las cinco primeras.

El punto que casi nadie revisa: quién tiene acceso

En una web con unos años, la lista de usuarios suele incluir a la agencia que la hizo, al diseñador que colaboró un mes y a un becario que estuvo un verano. Todos con permisos de administrador.

Merece la pena revisarla, quitar lo que no se use y dejar administradores solo a quien lo necesite. Es media hora y elimina puertas que nadie vigila.

Señales de que algo va mal

Conviene conocerlas porque un sitio comprometido no siempre se ve roto:

  • La web se ha vuelto lenta sin motivo aparente.
  • Aparecen usuarios administradores que nadie creó.
  • Aparecen entradas o páginas que nadie escribió, a veces en otro idioma.
  • El navegador o el buscador avisan de contenido sospechoso.
  • El correo del dominio empieza a rebotar por reputación.
  • Hay ficheros modificados con fechas que no coinciden con ningún cambio vuestro.

La revisión de veinte minutos

Si quieres saber cómo está tu web ahora: comprueba que el núcleo y los plugins están al día, mira la lista de usuarios y sus permisos, confirma que hay copia de ayer y prueba a restaurar un fichero, y borra los plugins y temas que no se usen.

Con eso resuelves la mayor parte del riesgo real. Es lo que revisamos en la auditoría de seguridad cuando la web forma parte del alcance, y lo que mantenemos al día en los planes de acompañamiento.

Si tu web es la que trae clientes, cuéntanos cómo está montada y te decimos qué haríamos primero.