← Tornar al blogwordpress

Com securitzar WordPress: guia tècnica pas a pas

12 de juliol del 2026 · 6 min de lectura

Óscar BotellaDisseny web i SEO a Lleida des de 2017.

Securitzar WordPress no és una tasca puntual que es fa el dia del llançament i s'oblida. És un procés que requereix configurar bé la instal·lació des del principi i mantenir actives diverses capes de protecció de forma contínua. Aquesta guia recorre els passos tècnics més importants, en ordre lògic d'execució, perquè qualsevol propietari d'un lloc WordPress —o el tècnic que el gestiona— els pugui aplicar sense donar pals de cec.

Si el que busques és delegar aquesta feina per complet, al final de l'article trobaràs com et pot ajudar un servei de manteniment WordPress professional. Però si vols entendre el «com», continua llegint.

Per què WordPress és un objectiu freqüent

WordPress mou més del 40 % dels llocs web del món. Això el converteix en el CMS més atacat, no perquè sigui insegur per disseny, sinó perquè qualsevol vulnerabilitat sense pedaçar en una instal·lació es multiplica en milions de webs simultàniament. La majoria dels compromisos de seguretat no vénen d'atacs sofisticats: vénen de plugins desactualitzats, contrasenyes febles i configuracions per defecte que ningú mai va tocar.

Idea clau: Un WordPress segur no és impossible d'atacar, però sí prou costós perquè els bots i scripts automatitzats passin al següent objectiu. L'objectiu no és la invulnerabilitat, sinó elevar el cost de l'atac per sobre del benefici esperat.

Passos per securitzar WordPress correctament

Pas 1: Actualitza el nucli, els plugins i els temes

Abans de qualsevol altra acció, actualitza WordPress a la seva última versió estable, juntament amb tots els plugins i temes actius. Segons l'equip de seguretat oficial de WordPress, la gran majoria d'infeccions es produeixen a través de plugins i temes amb vulnerabilitats conegudes i ja corregides en versions més recents — és a dir, llocs que simplement no s'han actualitzat.

Resultat esperat: Al panell de WordPress (Escriptori → Actualitzacions) no ha de quedar cap avís pendent. Si algun plugin fa mesos que no s'actualitza al repositori oficial, avalua si val la pena substituir-lo.

Pas 2: Canvia l'usuari administrador per defecte

Si la teva instal·lació encara té un usuari anomenat «admin», estàs regalant la meitat de la feina a qualsevol atac de força bruta. Crea un usuari nou amb rol d'Administrador, inicia sessió amb ell, i elimina l'usuari «admin» original assignant el seu contingut al nou.

Resultat esperat: A Usuaris → Tots els usuaris no ha d'existir cap usuari amb nom d'usuari «admin» ni variants òbvies com «administrator» o «webmaster».

Pas 3: Aplica contrasenyes robustes i activa l'autenticació en dos passos

Una contrasenya de més de 16 caràcters amb majúscules, minúscules, números i símbols és el primer filtre real. Complementa això amb autenticació en dos factors (2FA) per a tots els usuaris amb rol d'Editor o superior. Plugins com WP 2FA o Two Factor (disponible al repositori oficial de WordPress) permeten configurar-ho en menys de deu minuts amb qualsevol app TOTP (Google Authenticator, Authy, etc.).

Resultat esperat: En intentar iniciar sessió, el sistema demana un codi temporal a més de la contrasenya. Qualsevol accés des d'un compte compromès queda bloquejat sense aquest segon factor.

Pas 4: Protegeix l'URL de login

L'URL wp-login.php i el directori wp-admin són els punts més escanejats per bots. Pots reduir dràsticament el soroll d'atacs automatitzats aplicant dues mesures combinades:

  • Limitar intents d'accés fallits: el plugin Limit Login Attempts Reloaded bloqueja IPs després d'un nombre configurable de fallades consecutives.
  • Canviar l'URL de login: plugins com WPS Hide Login permeten moure el formulari a qualsevol ruta personalitzada, sense modificar fitxers del nucli.

Resultat esperat: En accedir a teudomini.com/wp-login.php rebràs un error 404. Els registres del servidor mostraran una caiguda notable en els intents d'accés fallits en les 24-48 hores següents.

Pas 5: Revisa els permisos de fitxers i directoris

Els permisos incorrectes són una porta lateral que molts passen per alt. La recomanació estàndard, documentada pel mateix equip de WordPress, és:

| Element | Permís recomanat | | --- | --- | | Fitxers | 644 | | Directoris | 755 | | wp-config.php | 440 o 400 |

Pots revisar i corregir aquests permisos des del gestor de fitxers del teu hosting o per SFTP. El fitxer wp-config.php mereix una atenció especial: conté les credencials de la base de dades i no hauria de ser llegible per altres usuaris del servidor.

Resultat esperat: En comprovar els permisos amb un client FTP (com FileZilla) o des del terminal, tots els fitxers i carpetes mostren els valors de la taula. Cap fitxer té permís 777.

Pas 6: Instal·la un plugin de seguretat amb WAF

Un tallafoc d'aplicacions web (WAF) filtra les peticions malicioses abans que arribin a executar-se a la teva instal·lació. Wordfence és l'opció més estesa a WordPress: inclou WAF, escàner de malware, bloqueig per geolocalització i alertes en temps real. La seva versió gratuïta cobreix la majoria de necessitats d'un lloc de mida mitjana; la versió premium afegeix actualitzacions de regles en temps real (la versió gratuïta les rep amb 30 dies de retard).

Resultat esperat: Al panell de Wordfence apareixen les regles del tallafoc actives i l'estat de l'escàner en verd. Rebràs alertes per email davant de qualsevol intent d'accés sospitós.

Pas 7: Configura còpies de seguretat automàtiques i externes

Una còpia de seguretat que viu al mateix servidor que el web no protegeix davant d'un compromís total de l'hosting. Les còpies s'han de guardar en una destinació externa: Google Drive, Amazon S3, Dropbox o similar. Plugins com UpdraftPlus o BackWPup permeten programar backups automàtics amb destinació externa en pocs minuts.

Defineix una cadència realista segons la freqüència de canvis al teu web: per a un blog que publica un cop per setmana, un backup setmanal pot ser suficient; per a una botiga WooCommerce amb comandes diàries, el recomanable és un backup diari de la base de dades.

Resultat esperat: A la destinació externa triada apareixen els fitxers de backup amb la data corresponent. Fes una restauració de prova almenys un cop per confirmar que el backup és funcional.

Pas 8: Activa HTTPS i força la redirecció SSL

Si el teu hosting ja inclou certificat SSL (la majoria ho fa avui amb Let's Encrypt), assegura't que tot el web serveix les pàgines sota HTTPS i que qualsevol visita a HTTP es redirigeix automàticament. A WordPress això es gestiona des de la configuració de l'hosting i afegint les redireccions corresponents al fitxer .htaccess. També ho pots forçar des del plugin Really Simple SSL.

Resultat esperat: En accedir a http://teudomini.com el navegador redirigeix automàticament a https://teudomini.com. El cadenat verd (o l'indicador de connexió segura) apareix a totes les pàgines del lloc.

Mantenir WordPress segur no és un esdeveniment, és un procés

Aplicar aquests passos una sola vegada millora molt la situació, però la seguretat real exigeix revisió contínua: apareixen vulnerabilitats noves cada setmana, els plugins s'abandonen, i els entorns d'hosting canvien. Per això té sentit integrar aquestes comprovacions en una rutina mensual o delegar-les a un equip que ja tingui aquest flux automatitzat.

Si vols aprofundir en el rendiment a més de la seguretat, l'article sobre optimitzar WordPress en velocitat i rendiment complementa bé el que has vist aquí.

Prefereixes que ho fem nosaltres?

A Seomarket gestionem la seguretat de llocs WordPress com a part del servei de manteniment mensual. Això inclou: revisió i aplicació d'actualitzacions del nucli, plugins i temes; configuració del tallafoc i monitorització d'alertes; backups automàtics en destinació externa; i revisió periòdica de permisos i accessos. Tot documentat i amb informe mensual perquè sàpigues exactament què s'ha fet i en quin estat és el teu web.

Treballem amb negocis de Lleida i d'altres províncies que necessiten un web WordPress segur i actualitzat sense haver-se d'ocupar ells mateixos de la part tècnica.

Veure servei de manteniment WordPress

Parlem del teu projecte