Se abre en una pestaña nueva
Seguridad web

Cómo proteger tu WordPress: medidas de seguridad que toda web debería tener

La mayoría de hackeos aprovechan descuidos que se pueden evitar. Estas son las medidas de seguridad que aplico en cualquier web WordPress, de la más básica a la más avanzada.

Jose Medina8 octubre 2026
4 min de lectura
Ilustración del icono de seguridad web: escudo con una marca de verificación sobre fondo azul oscuro con brillos violetas

«¿Quién va a querer hackear una web tan pequeña como la mía?». Es una pregunta lógica, pero parte de una idea equivocada. La mayoría de ataques no son personales: son bots automatizados que recorren internet buscando webs con fallos conocidos, sin importar el tamaño del negocio.

La buena noticia es que buena parte de esos ataques aprovechan descuidos que se pueden evitar. Estas son las medidas de seguridad WordPress que aplico en cualquier web.

1. Todo actualizado (y lo que no se usa, fuera)

Muchas vulnerabilidades se corrigen con una actualización. Cuanto más tiempo pasa una web sin actualizar, más expuesta está, porque el fallo ya es público. Mantén al día el núcleo, el tema y los plugins, siguiendo un método seguro.

Y algo que se olvida: elimina los plugins y temas que no uses. Un plugin desactivado sigue en el servidor y, si tiene un fallo, puede aprovecharse.

2. Plugins y temas de fuentes fiables

  • Descárgalos solo del repositorio oficial de WordPress o de la web del desarrollador.
  • Nunca uses versiones «gratis» de plugins de pago descargadas de webs de terceros: es una vía muy habitual de infección.
  • Antes de instalar un plugin, mira cuándo se actualizó por última vez y si tiene soporte.

3. Contraseñas fuertes y doble factor

Las contraseñas débiles siguen siendo una de las puertas de entrada más comunes. Usa contraseñas largas y únicas (un gestor de contraseñas ayuda mucho) y activa la verificación en dos pasos para todos los administradores.

4. Usuarios con los permisos justos

  • No uses «admin» como nombre de usuario.
  • Cada persona, su propio usuario. Nada de compartir accesos.
  • Da a cada uno el rol mínimo que necesita: quien solo escribe artículos no necesita ser administrador.
  • Elimina los usuarios que ya no trabajan contigo.

5. Proteger el acceso al panel

El formulario de acceso recibe intentos automáticos constantemente. Algunas medidas eficaces:

  • Limitar los intentos de acceso fallidos.
  • Cambiar la dirección de acceso al panel.
  • Añadir un captcha en el formulario de acceso.

6. Cortafuegos de aplicaciones web (WAF)

Un cortafuegos filtra el tráfico malicioso antes de que llegue a WordPress: bloquea patrones de ataque conocidos, bots maliciosos y accesos sospechosos. Puede estar en el servidor, en un servicio externo o en un plugin de seguridad.

7. HTTPS y cabeceras de seguridad

El certificado SSL cifra la comunicación entre tu web y tus visitas. Además, unas cabeceras de seguridad bien configuradas en el servidor ayudan a proteger frente a ataques como la carga de tu web dentro de otras páginas o la inyección de contenido.

8. Permisos de archivos y configuración

  • Permisos correctos en carpetas y archivos del servidor.
  • Desactivar el editor de archivos del panel de WordPress, para que nadie pueda modificar código desde ahí.
  • Proteger el archivo de configuración.
  • Usar una versión de PHP con soporte.

9. Copias de seguridad externas

Ninguna medida es infalible. Si todo lo demás falla, una copia de seguridad reciente y guardada fuera del servidor es lo que te permite recuperar la web.

10. Vigilancia continua

La seguridad no es algo que se configura una vez. Hay que revisar de forma periódica si hay archivos modificados, usuarios nuevos, malware o accesos sospechosos, y estar atento a los avisos de Google Search Console.

Por dónde empezar

Si no sabes cómo está tu web, empieza por lo básico: actualizaciones, contraseñas con doble factor, copias externas y eliminar lo que no usas. Con eso ya cierras muchas de las puertas más comunes.

Seguridad sin preocupaciones

En mis planes de mantenimiento WordPress incluyo revisiones de seguridad, actualizaciones controladas y copias externas. Y si tu web ya ha sufrido un ataque, mi servicio de reparación de webs hackeadas limpia y blinda tu web. Si necesitas ayuda ya, revisa qué hacer si tu web ha sido hackeada.

Jose Medina, desarrollador web y experto SEO

Jose Medina

Desarrollador web y experto SEO

Me encargo de que tu web funcione al 100% para que tú te centres en tu negocio.

Ver Servicios →

¿Tu web necesita una mano?

Cuéntame qué te pasa y te digo cómo puedo ayudarte.

Más artículos

Sigue leyendo