1. Actualiza todo, siempre
La mayoría de los sitios hackeados corrían versiones viejas de plugins con vulnerabilidades ya conocidas y parchadas. Activa las actualizaciones automáticas de WordPress y revisa tema y plugins cada semana. Elimina (no solo desactives) los plugins que no uses — cada uno es una puerta. Nuestra guía de plugins esenciales te ayuda a quedarte solo con los necesarios.2. Contraseñas fuertes y verificación en dos pasos
- Nada de «admin» como usuario ni contraseñas reutilizadas.
- Usa un gestor de contraseñas y activa 2FA en las cuentas de administrador.
- Limita los intentos de acceso (Wordfence lo hace) y añade un captcha al login — aquí explicamos qué es un captcha y cómo agregarlo.
3. Un plugin de seguridad con firewall
Wordfence (o Solid Security) añade firewall de aplicación, escaneo de malware y alertas. Configúralo una vez y te avisa cuando algo raro pasa.4. Respaldos automáticos y fuera del servidor
Si todo falla, el respaldo es tu red de seguridad. Automatiza copias diarias o semanales y guarda una fuera del servidor — los tipos de backup y la regla 3-2-1 están explicados aquí.5. Certificado SSL activo
Cifra la información entre tus visitantes y tu sitio (contraseñas, datos de formularios). Google además marca como «No seguro» a los sitios sin él. Te contamos qué es un certificado SSL — en los planes de Norihost viene incluido.6. Usuarios con permisos mínimos
No todos necesitan ser administradores: el diseñador que edita páginas es Editor; quien escribe posts, Autor. Cuando alguien deja el proyecto, elimina su cuenta el mismo día.7. Un hosting que te cuide
La seguridad empieza debajo de WordPress: aislamiento entre cuentas, firewall del servidor, escaneo de malware, versiones recientes de PHP y respaldos gestionados. Un hosting WordPress administrado aplica estas capas por ti — y si dudas qué exigirle, revisa cómo elegir el hospedaje para tu WordPress.Señales de que tu WordPress fue comprometido
- Redirecciones extrañas o publicidad que tú no pusiste.
- Usuarios administradores que no creaste.
- El sitio se vuelve lento de golpe o Google lo marca como peligroso.
- Tus correos empiezan a caer en spam sin razón aparente.
Preguntas frecuentes
¿Cómo proteger un sitio WordPress?
Siete medidas básicas: actualizaciones al día, contraseñas fuertes con 2FA, plugin de seguridad con firewall, respaldos automáticos, certificado SSL, permisos mínimos por usuario y un hosting con capas de seguridad propias.
¿Por qué hackean los sitios WordPress?
Por ser el CMS más usado del mundo: los atacantes automatizan la búsqueda de sitios con plugins desactualizados o contraseñas débiles. Casi todos los hackeos explotan descuidos básicos, no fallas sofisticadas.
¿Qué plugin de seguridad es mejor para WordPress?
Wordfence es el más popular: firewall, escaneo de malware, límite de intentos de acceso y alertas. Su versión gratuita cubre las necesidades de la mayoría de los sitios.