← Tornar al blogwordpress

Com tenir un WordPress segur: guia pràctica de seguretat i manteniment

15 de juliol del 2026 · 8 min de lectura

Óscar BotellaDisseny web i SEO a Lleida des de 2017.

WordPress mou més del 43 % de tots els llocs web del món. Això el converteix en el CMS més popular del planeta, però també en l'objectiu preferit de bots i atacants automatitzats que rastregen la xarxa buscant instal·lacions desactualitzades, contrasenyes febles o plugins sense pedaçar. Mantenir un WordPress segur no és opcional: és la condició mínima perquè el teu negoci online funcioni sense sorpreses desagradables.

Aquesta guia cobreix els passos reals per securitzar WordPress de principi a fi, des de la configuració inicial fins a les tasques de manteniment mensual. Si ja tens un web en producció i vols saber en quin punt ets, aquí trobaràs un full de ruta clar.

Per què WordPress és un objectiu freqüent d'atacs

Diagrama de vectors d'atac comuns a WordPress: plugins, temes, contrasenyes i hosting.

La popularitat de WordPress és una arma de doble tall. Precisament perquè és tan utilitzat, els atacants desenvolupen eines específiques per escanejar-lo: comproven versions de plugins coneguts, proven credencials per defecte a l'URL /wp-admin i busquen fitxers de configuració exposats. No és que WordPress sigui insegur per disseny; és que una instal·lació mal mantinguda és un blanc fàcil.

Segons l'equip de WPScan, la major part de les vulnerabilitats reportades provenen de plugins (més del 90 %), no del nucli de WordPress. Això significa que la primera línia de defensa és en allò que instal·les i, sobretot, en mantenir-ho actualitzat.

Dada clau: la majoria de pirateigs a WordPress no requereixen cap coneixement tècnic avançat per part de l'atacant. Es fan amb eines automatitzades que aprofiten vulnerabilitats conegudes i ja publicades en bases de dades públiques. Actualitzar a temps elimina gairebé tots aquests vectors.

Les 7 mesures essencials per securitzar WordPress

No hi ha una sola palanca que ho solucioni tot. La seguretat real a WordPress és una combinació de capes: cada mesura redueix el risc de forma acumulativa. Aquestes són les que tenen més impacte.

1. Mantén WordPress, plugins i temes sempre actualitzats

És la mesura més senzilla i la més ignorada. Cada actualització de WordPress o d'un plugin no només afegeix funcionalitats: tanca forats de seguretat. Revisa el panell d'actualitzacions almenys un cop per setmana i aplica-les en un entorn de proves abans de fer-ho en producció si tens un web crític.

2. Fes servir contrasenyes fortes i autenticació en dos passos

L'atac de força bruta al /wp-login.php és un dels més comuns. Una contrasenya de 12 caràcters amb majúscules, números i símbols multiplica exponencialment el temps necessari per trencar-la. Afegir un segon factor d'autenticació (2FA) el converteix en pràcticament impossible per a un bot. Plugins com Two-Factor del repositori oficial ho implementen en minuts.

3. Canvia l'URL d'accés al panell

Per defecte, el panell de WordPress és a /wp-admin o /wp-login.php. Tot bot que escaneja la xarxa ho sap. Canviar aquesta URL per una de personalitzada elimina de cop la majoria dels intents automatitzats abans que arribin a provar cap contrasenya.

4. Instal·la un plugin de seguretat actiu

Eines com Wordfence o Solid Security (abans iThemes Security) afegeixen un tallafoc d'aplicació web (WAF), escaneig de malware i bloqueig d'IPs amb comportament sospitós. No substitueixen les bones pràctiques, però afegeixen una capa de detecció i resposta que cap lloc hauria d'ignorar.

5. Configura còpies de seguretat automàtiques i externes

Una còpia de seguretat que viu al mateix servidor que el web no serveix de res si aquest servidor es veu compromès. Les còpies han de ser automàtiques (diàries si el lloc canvia sovint), emmagatzemades en un lloc extern (Google Drive, Amazon S3, Dropbox) i verificades periòdicament per confirmar que es poden restaurar. Això és el que separa un web recuperable d'un de perdut per sempre.

6. Fes servir HTTPS i un certificat SSL vàlid

El protocol HTTPS xifra la comunicació entre el navegador del visitant i el teu servidor. Avui dia és obligatori: Google el marca com a senyal de qualitat i els navegadors adverteixen activament els usuaris quan un web no el té. Assegura't que el certificat és actiu, no ha caducat i que totes les URLs internes fan servir https:// sense excepcions.

7. Tria un hosting amb mesures de seguretat pròpies

El servidor on viu el teu WordPress és la base de tot. Un hosting que no aïlla comptes entre si, que no aplica pedaços del sistema operatiu o que no inclou un tallafoc perimetral multiplica el risc encara que tu facis tot bé per la teva part. Abans de contractar, comprova que el proveïdor ofereix aïllament de comptes, actualitzacions automàtiques de PHP i monitorització activa.

Més del 90 % de les vulnerabilitats a WordPress provenen de plugins, no del nucli. Actualitzar el que instal·les és la mesura de seguretat més eficaç que pots aplicar avui mateix.

Taula de comprovació: estat de seguretat del teu WordPress

Fes servir aquesta taula per fer una auditoria ràpida de la teva instal·lació. Cada «Sí» és un risc eliminat; cada «No» és una tasca pendent.

| Mesura de seguretat | Aplicada? | Prioritat | | --- | --- | --- | | WordPress i plugins actualitzats | Sí / No | Alta | | Contrasenyes fortes en tots els usuaris | Sí / No | Alta | | Autenticació en dos passos (2FA) | Sí / No | Alta | | URL de login personalitzada | Sí / No | Mitjana | | Plugin de seguretat actiu (WAF + escaneig) | Sí / No | Alta | | Còpies de seguretat externes automàtiques | Sí / No | Alta | | Certificat SSL vàlid i HTTPS a tot el web | Sí / No | Alta | | Hosting amb aïllament de comptes | Sí / No | Mitjana | | Usuari administrador sense nom «admin» | Sí / No | Mitjana | | Permisos de fitxers correctes (755/644) | Sí / No | Mitjana |

Seguretat contínua: per què el manteniment mensual importa

Calendari mensual amb tasques de manteniment per a un WordPress segur

Securitzar WordPress no és un projecte puntual; és un procés continu. Una instal·lació que avui està al dia pot quedar exposada en dues setmanes si surt una vulnerabilitat crítica en un plugin popular i no s'aplica el pedaç. Per això la seguretat real va de la mà del manteniment regular.

Un cicle de manteniment mensual ben fet inclou, com a mínim: actualització del nucli, plugins i temes; revisió del registre d'intents d'accés; verificació que les còpies de seguretat s'han generat correctament; i un escaneig de malware. A la nostra pàgina de manteniment web WordPress tens el detall de tot el que cobrim mes a mes.

Si vols aprofundir també en el rendiment i la velocitat del teu web —que van estretament lligats a la seguretat de l'hosting i la configuració tècnica—, la guia d'optimització WordPress és una bona lectura complementària.

Què passa si el teu WordPress ja ha estat piratejat?

Si arribes aquí perquè ja tens un problema, el primer és no entrar en pànic però sí actuar ràpid. Els passos habituals de recuperació són:

  1. Posar el web en mode manteniment o desconnectar-lo temporalment per evitar que continuï infectant visitants.
  2. Restaurar des de l'última còpia de seguretat neta (si la tens — aquí és on les còpies salven el negoci).
  3. Escanejar amb Wordfence o Sucuri SiteCheck per identificar els fitxers infectats.
  4. Canviar totes les contrasenyes: panell WordPress, FTP, base de dades i email d'administrador.
  5. Revisar els usuaris registrats a WordPress i eliminar qualsevol compte desconegut.
  6. Aplicar totes les actualitzacions pendents i identificar el plugin o tema que va ser el vector d'entrada.

Si l'abast del problema és gran o no tens còpia de seguretat neta, la neteja manual pot ser complexa. En aquests casos, comptar amb una empresa especialitzada accelera la recuperació i redueix el temps que el teu web és caigut o compromès.

Preguntes freqüents sobre la seguretat a WordPress

WordPress és segur per defecte en instal·lar-lo?

El nucli de WordPress és raonablement segur en la seva configuració de fàbrica, però una instal·lació nova sense ajustos addicionals deixa diversos vectors oberts: l'URL de login és pública, no hi ha 2FA, no hi ha WAF i no hi ha còpies automàtiques. La seguretat real requereix configuració activa des del primer dia.

Quants plugins de seguretat necessito?

Amb un de ben configurat n'hi ha prou. Instal·lar diversos plugins de seguretat alhora pot generar conflictes, duplicar processos i alentir el web. Tria'n un de complet (Wordfence o Solid Security són bones opcions) i configura'l correctament en lloc d'acumular plugins.

Amb quina freqüència he de fer còpies de seguretat?

Depèn de com de sovint canvia el teu web. Per a un blog que s'actualitza un cop per setmana, una còpia setmanal pot ser suficient. Per a una botiga WooCommerce amb comandes diàries, les còpies han de ser diàries o fins i tot en temps real. La regla general és: la freqüència de la còpia determina quantes dades pots perdre en el pitjor cas.

Necessito un servei de manteniment o ho puc gestionar jo mateix?

Si tens coneixements tècnics i temps per dedicar-hi cada setmana, ho pots gestionar tu. El problema és que molts negocis ho fan bé al principi i després ho deixen per falta de temps, i aquest és exactament el moment en què passen els problemes. Un servei de manteniment extern garanteix que les tasques es fan de forma sistemàtica, independentment de com d'ocupat estiguis.

Vols que ens encarreguem del manteniment i la seguretat del teu WordPress?

A seomarket ens ocupem de mantenir el teu web actualitzat, protegit i funcionant mes a mes, perquè tu et puguis centrar en el teu negoci.

Veure el servei de manteniment WordPress

Parlem del teu projecte