Hosting

Cómo tener un WordPress seguro: 7 medidas que cierran el 95% de los ataques

Javier Carrasco
3 min de lectura Actualizado el
Para tener un WordPress seguro necesitas siete medidas: actualizaciones al día (WordPress, tema y plugins), contraseñas fuertes con verificación en dos pasos, un plugin de seguridad con firewall, respaldos automáticos, certificado SSL, usuarios con permisos mínimos y un hosting que aísle y proteja tu cuenta. WordPress es el CMS más usado del mundo — y por eso el más atacado. La buena noticia: el 95% de los hackeos explotan descuidos básicos, no fallas sofisticadas. Esta lista cierra esas puertas.

1. Actualiza todo, siempre

La mayoría de los sitios hackeados corrían versiones viejas de plugins con vulnerabilidades ya conocidas y parchadas. Activa las actualizaciones automáticas de WordPress y revisa tema y plugins cada semana. Elimina (no solo desactives) los plugins que no uses — cada uno es una puerta. Nuestra guía de plugins esenciales te ayuda a quedarte solo con los necesarios.

2. Contraseñas fuertes y verificación en dos pasos

  • Nada de «admin» como usuario ni contraseñas reutilizadas.
  • Usa un gestor de contraseñas y activa 2FA en las cuentas de administrador.
  • Limita los intentos de acceso (Wordfence lo hace) y añade un captcha al login — aquí explicamos qué es un captcha y cómo agregarlo.

3. Un plugin de seguridad con firewall

Wordfence (o Solid Security) añade firewall de aplicación, escaneo de malware y alertas. Configúralo una vez y te avisa cuando algo raro pasa.

4. Respaldos automáticos y fuera del servidor

Si todo falla, el respaldo es tu red de seguridad. Automatiza copias diarias o semanales y guarda una fuera del servidor — los tipos de backup y la regla 3-2-1 están explicados aquí.

5. Certificado SSL activo

Cifra la información entre tus visitantes y tu sitio (contraseñas, datos de formularios). Google además marca como «No seguro» a los sitios sin él. Te contamos qué es un certificado SSL — en los planes de Norihost viene incluido.

6. Usuarios con permisos mínimos

No todos necesitan ser administradores: el diseñador que edita páginas es Editor; quien escribe posts, Autor. Cuando alguien deja el proyecto, elimina su cuenta el mismo día.

7. Un hosting que te cuide

La seguridad empieza debajo de WordPress: aislamiento entre cuentas, firewall del servidor, escaneo de malware, versiones recientes de PHP y respaldos gestionados. Un hosting WordPress administrado aplica estas capas por ti — y si dudas qué exigirle, revisa cómo elegir el hospedaje para tu WordPress.

Señales de que tu WordPress fue comprometido

  • Redirecciones extrañas o publicidad que tú no pusiste.
  • Usuarios administradores que no creaste.
  • El sitio se vuelve lento de golpe o Google lo marca como peligroso.
  • Tus correos empiezan a caer en spam sin razón aparente.
Si detectas algo así: cambia todas las contraseñas, escanea con tu plugin de seguridad y restaura el último respaldo limpio. El soporte de tu hosting debe ayudarte en el proceso.

Preguntas frecuentes

¿Cómo proteger un sitio WordPress?

Siete medidas básicas: actualizaciones al día, contraseñas fuertes con 2FA, plugin de seguridad con firewall, respaldos automáticos, certificado SSL, permisos mínimos por usuario y un hosting con capas de seguridad propias.

¿Por qué hackean los sitios WordPress?

Por ser el CMS más usado del mundo: los atacantes automatizan la búsqueda de sitios con plugins desactualizados o contraseñas débiles. Casi todos los hackeos explotan descuidos básicos, no fallas sofisticadas.

¿Qué plugin de seguridad es mejor para WordPress?

Wordfence es el más popular: firewall, escaneo de malware, límite de intentos de acceso y alertas. Su versión gratuita cubre las necesidades de la mayoría de los sitios.

Duerme tranquilo: el hosting WordPress de Norihost incluye SSL, respaldos automáticos, firewall y soporte en México que responde cuando importa.