← Tornar al blogwordpress

Com mantenir segura una web WordPress: guia pas a pas

12 de juliol del 2026 · 6 min de lectura

Óscar BotellaDisseny web i SEO a Lleida des de 2017.

WordPress mou més del 40 % dels llocs web del món, i precisament per això és l'objectiu preferit dels atacs automatitzats. No importa si tens un blog personal o el web de la teva empresa: si no prens mesures actives, és qüestió de temps que algú ho intenti. Aquesta guia recorre els passos concrets per tenir un WordPress segur, sense tecnicismes innecessaris i en l'ordre que té sentit aplicar-los.

Idea clau: la seguretat a WordPress no és un estat, és un procés continu. Un web que avui està ben configurat pot quedar exposat demà si apareix una vulnerabilitat nova en un plugin sense actualitzar. Per això el manteniment regular no és opcional — és el que separa un web protegit d'un que només ho sembla.

Per què es piraten tantes webs WordPress

La majoria dels atacs reeixits no aprofiten fallades sofisticades: exploten descuits evitables. Segons l'informe anual de seguretat de Patchstack, més del 97 % de les vulnerabilitats detectades a WordPress provenen de plugins i temes desactualitzats, no del nucli de WordPress en si. Els atacants fan servir bots que rastregen milers de webs al dia buscant versions antigues de plugins coneguts. Si la teva apareix en aquest radar, l'atac és automàtic.

Els vectors d'entrada més habituals són: plugins o temes amb vulnerabilitats conegudes, contrasenyes febles o reutilitzades, instal·lacions abandonades (webs que ningú actualitza), i hosting amb configuracions per defecte massa permissives. Vegem com tancar cadascun d'aquests fronts.


Passos per securitzar WordPress correctament

Pas 1: Mantén WordPress, plugins i temes sempre actualitzats

Accedeix a Escriptori → Actualitzacions i aplica qualsevol actualització pendent del nucli, els plugins actius i el tema. Fes-ho almenys un cop per setmana. Si tens plugins premium, assegura't que la teva llicència és activa — sense llicència no reps actualitzacions de seguretat.

Abans d'actualitzar en producció, si el teu web té molt trànsit o un e-commerce actiu, l'ideal és provar en un entorn de staging. Molts hostings gestionats inclouen aquesta funció. En webs més senzills, actualitzar directament amb una còpia de seguretat recent com a xarxa de seguretat és suficient.

Resultat esperat: al panell d'actualitzacions no hauria d'aparèixer cap element amb avís pendent. Si veus un plugin que fa mesos que el seu desenvolupador no actualitza, valora substituir-lo.

Pas 2: Configura còpies de seguretat automàtiques i verificades

Una còpia de seguretat que no has provat de restaurar no és una còpia de seguretat real, és una il·lusió de seguretat. Configura backups automàtics diaris que incloguin tant la base de dades com els fitxers, i emmagatzema'ls en un lloc extern a l'hosting (Google Drive, Dropbox, Amazon S3…).

Plugins com UpdraftPlus permeten programar còpies automàtiques i enviar-les a emmagatzematge remot sense cost en la seva versió gratuïta. Per a webs amb vendes o reserves diàries, la freqüència hauria de ser més alta — fins i tot diverses vegades al dia.

Resultat esperat: tens almenys les últimes 7 còpies diàries emmagatzemades fora del servidor, i has provat de restaurar-ne una en un entorn de prova.

Pas 3: Reforça l'accés al panell d'administració

El formulari de login de WordPress (/wp-login.php) rep intents d'accés per força bruta de forma constant. Hi ha diverses capes que pots activar:

  • Canvia l'usuari «admin»: si el teu usuari administrador es diu «admin», crea'n un de nou amb un nom diferent, assigna-li el rol d'administrador, i elimina l'original.
  • Contrasenya robusta i única: mínim 16 caràcters, amb números i símbols. No reutilitzis mai una contrasenya d'un altre servei.
  • Autenticació en dos passos (2FA): plugins com WP 2FA o Google Authenticator afegeixen una capa extra que bloqueja l'accés encara que algú tingui la teva contrasenya.
  • Limita els intents de login: un plugin com Limit Login Attempts Reloaded bloqueja una IP després de diversos intents fallits.
  • Canvia l'URL de login: moure /wp-login.php a una ruta personalitzada redueix dràsticament el volum d'atacs automatitzats.

Resultat esperat: el registre d'intents de login fallits cau notablement i qualsevol accés nou al panell requereix verificació en dos passos.

Pas 4: Instal·la un plugin de seguretat i configura'l bé

Un bon plugin de seguretat actua com a tallafoc d'aplicació web (WAF), escàner de malware i monitor d'activitat. Les opcions més consolidades són Wordfence Security (molt complet en la seva versió gratuïta) i Solid Security (abans iThemes Security). No instal·lis els dos alhora — generen conflictes.

Configura almenys: escaneig automàtic de fitxers, alertes per email davant de canvis crítics, i el tallafoc en mode actiu. Revisa els registres d'activitat cada setmana per detectar comportaments anòmals abans que es converteixin en un problema.

Resultat esperat: reps un informe setmanal de l'estat del teu web i qualsevol intent d'accés sospitós genera una alerta immediata.

Pas 5: Assegura la connexió amb SSL i revisa els permisos de fitxers

Si el teu web encara no té certificat SSL actiu (HTTPS), és urgent. A més de ser un factor de confiança bàsic per als usuaris, Google penalitza en els rànquings les webs sense HTTPS. La majoria d'hostings inclouen Let's Encrypt gratuït — activa'l des del panell d'hosting si encara no ho està.

Revisa també els permisos de fitxers del servidor. Els valors recomanats són: carpetes a 755, fitxers a 644, i el fitxer wp-config.php a 440 o 400. Molts atacs d'injecció de codi aprofiten permisos massa permissius (777) que en algun moment es van posar per «solucionar» un problema ràpid i mai es van revertir.

Resultat esperat: el web carrega en HTTPS sense advertiments del navegador i wp-config.php no és escrivible des del servidor web.

Pas 6: Elimina el que no fas servir i tria bé l'hosting

Cada plugin inactiu que no desinstal·les és una superfície d'atac potencial. Desinstal·la (no només desactiva) tots els plugins i temes que no facis servir. Revisa també si tens instal·lacions antigues de WordPress en subdirectoris que ja ningú manté — són les més vulnerables de totes.

L'hosting importa més del que sembla. Un hosting compartit mal configurat pot comprometre el teu web encara que hagis fet tota la resta bé. Busca'n un que ofereixi aïllament entre comptes, actualitzacions automàtiques del servidor, i monitorització activa de malware a nivell de servidor.

Resultat esperat: a la pantalla de plugins només apareixen els que realment estan en ús i actius. La instal·lació de WordPress està neta i sense restes de versions antigues.


Ho fas tu el manteniment o el delegues?

Seguir aquests passos en una instal·lació és assumible. Mantenir-los de forma consistent mes rere mes, en paral·lel a gestionar el teu negoci, ja és una altra història. Molts negocis locals que treballen amb nosaltres arriben després d'un pirateig que els va costar dies de caiguda, pèrdua de clients i una neteja de malware urgent que va resultar molt més cara que qualsevol servei de manteniment preventiu.

Si prefereixes delegar aquesta part, a seomarket ens encarreguem del manteniment web WordPress de forma recurrent: actualitzacions, backups verificats, monitorització de seguretat, revisió de rendiment i suport tècnic inclòs. Sense sorpreses i amb un professional que coneix el teu web.

Si a més el teu web necessita millores més profundes a nivell tècnic o de visibilitat, ho pots complementar amb el nostre servei de posicionament SEO a Lleida: un web segur i ben posicionat és el punt de partida perquè el canal digital funcioni de debò.

Veure el servei de manteniment WordPress

Parlem del teu projecte