WordPress mueve más del 43 % de los sitios web del mundo, y precisamente por eso es el blanco favorito de los ataques automatizados. No importa si tienes un blog personal o la web de tu empresa: si no tomas medidas activas, es cuestión de tiempo que alguien lo intente. Esta guía recorre los pasos concretos para tener un WordPress seguro y bien mantenido, sin tecnicismos innecesarios y en el orden que tiene sentido aplicarlos.
La seguridad en WordPress no es un estado, es un proceso continuo. Una web que hoy está bien configurada puede quedar expuesta mañana si aparece una vulnerabilidad nueva en un plugin sin actualizar. El mantenimiento regular no es opcional: es lo que separa una web protegida de una que solo parece estarlo.
Por qué se hackean tantas webs WordPress
La mayoría de los ataques exitosos no aprovechan fallos sofisticados: explotan descuidos evitables. Según el informe anual de seguridad de Patchstack, más del 97 % de las vulnerabilidades detectadas en WordPress provienen de plugins y temas desactualizados, no del núcleo de WordPress en sí. Los atacantes usan bots que rastrean miles de webs al día buscando versiones antiguas de plugins conocidos. Si la tuya aparece en ese radar, el ataque es automático.

Los vectores de entrada más habituales son:
- Plugins o temas con vulnerabilidades conocidas y sin parchear
- Contraseñas débiles o reutilizadas en el panel de administración
- Instalaciones abandonadas que nadie actualiza ni supervisa
- Hosting con configuraciones por defecto demasiado permisivas
Cada uno de esos frentes tiene solución concreta. Los pasos siguientes los cierran por orden de prioridad.
Paso 1: Mantén WordPress, plugins y temas siempre actualizados
Actualizar el núcleo, los plugins activos y el tema es la acción con mejor ratio esfuerzo/resultado en todo el mantenimiento de WordPress. Accede a Escritorio → Actualizaciones y aplica cualquier pendiente al menos una vez por semana. Si tienes plugins premium, verifica que la licencia está activa: sin licencia no recibes actualizaciones de seguridad.
Antes de actualizar en producción, si tu web tiene mucho tráfico o un e-commerce activo, lo ideal es probar en un entorno de staging. Muchos hostings gestionados incluyen esta función. En webs más sencillas, actualizar directamente con una copia de seguridad reciente como red de seguridad es suficiente.
Señal de alerta: si en tu panel de actualizaciones ves un plugin que lleva varios meses sin recibir actualizaciones por parte de su desarrollador, valora sustituirlo. Un plugin abandonado es un riesgo creciente aunque hoy no muestre vulnerabilidades conocidas.
Paso 2: Copias de seguridad automáticas y verificadas
Una copia de seguridad que no has probado restaurar no es una copia de seguridad real, es una ilusión de seguridad. Configura backups automáticos que incluyan la base de datos y los archivos, y almacénalos fuera del servidor (Google Drive, Dropbox, Amazon S3 o similar).
UpdraftPlus permite programar copias automáticas y enviarlas a almacenamiento remoto sin coste en su versión gratuita. Para webs con ventas o reservas diarias, la frecuencia debería ser mayor, incluso varias veces al día si el volumen de transacciones lo justifica.
La regla práctica es sencilla: la frecuencia de la copia determina cuántos datos puedes perder en el peor caso. Para un blog que se actualiza semanalmente, una copia semanal puede bastar. Para una tienda WooCommerce, lo mínimo es una copia diaria.
Objetivo: tener al menos las últimas 7 copias almacenadas fuera del servidor, y haber probado restaurar una de ellas en un entorno de prueba.
Paso 3: Refuerza el acceso al panel de administración

El formulario de login de WordPress (/wp-login.php) recibe intentos de acceso por fuerza bruta de forma constante. Hay varias capas que puedes activar, y todas son compatibles entre sí:
- Cambia el usuario «admin»: si tu administrador se llama exactamente «admin», crea uno nuevo con nombre distinto, asigna el rol de administrador y elimina el original.
- Contraseña robusta y única: mínimo 16 caracteres con números y símbolos. Nunca reutilices una contraseña de otro servicio.
- Autenticación en dos pasos (2FA): plugins como WP 2FA o Google Authenticator añaden una capa que bloquea el acceso aunque alguien tenga tu contraseña.
- Limita los intentos de login: Limit Login Attempts Reloaded bloquea una IP tras varios intentos fallidos consecutivos.
- Cambia la URL de login: mover
/wp-login.phpa una ruta personalizada reduce drásticamente el volumen de ataques automatizados que llegan a esa puerta.
Con estas cinco medidas activas, el vector de acceso por fuerza bruta queda prácticamente cerrado.
Paso 4: Plugin de seguridad bien configurado (no acumules varios)
Un buen plugin de seguridad actúa como firewall de aplicación web (WAF), escáner de malware y monitor de actividad. Con uno bien configurado es suficiente: instalar varios a la vez genera conflictos y puede ralentizar la web. Las opciones más consolidadas en 2026 son Wordfence Security (muy completo en su versión gratuita) y Solid Security (antes iThemes Security).
Configura como mínimo: escaneo automático de archivos, alertas por email ante cambios críticos y el firewall en modo activo. Revisa los logs de actividad cada semana para detectar comportamientos anómalos antes de que escalen.
Objetivo: recibir un informe semanal del estado de tu web y que cualquier intento de acceso sospechoso genere una alerta inmediata.
Paso 5: SSL, HTTPS y permisos de archivos
HTTPS ya no es opcional: Google lleva años usando la presencia de SSL como señal de confianza en el ranking, y los navegadores marcan las webs sin certificado como «no seguras». La mayoría de hostings incluyen Let's Encrypt gratuito; si todavía no está activo, es la primera cosa que deberías activar desde tu panel de hosting.
Revisa también los permisos de archivos del servidor. Los valores recomendados son:
| Elemento | Permiso correcto | Permiso a evitar |
|---|---|---|
| Carpetas | 755 | 777 |
| Archivos | 644 | 666 o 777 |
| wp-config.php | 440 o 400 | 644 o superior |
Muchos ataques de inyección de código aprovechan permisos 777 que alguien puso para «solucionar» un problema rápido y nunca revirtió. Es un error habitual y con consecuencias graves.
Paso 6: Elimina lo que no usas y elige bien el hosting
Cada plugin inactivo que no desinstallas es una superficie de ataque potencial. Desinstala (no solo desactives) todos los plugins y temas que no estés usando activamente. Revisa también si hay instalaciones antiguas de WordPress en subdirectorios olvidados: son las más vulnerables de todas porque nadie las actualiza.
El hosting importa más de lo que parece. Un hosting compartido mal configurado puede comprometer tu web aunque hayas aplicado todos los pasos anteriores. Busca uno que ofrezca aislamiento entre cuentas, actualizaciones automáticas del servidor y monitorización activa de malware a nivel de servidor, no solo a nivel de plugin.
Para profundizar en cómo el servidor afecta también al posicionamiento, puedes leer cómo afecta tu hosting al SEO local.
Tabla de comprobación: estado de seguridad de tu WordPress
Usa esta tabla para hacer una auditoría rápida de tu instalación. Cada «Sí» es un riesgo eliminado; cada «No» es una tarea pendiente.
| Medida de seguridad | ¿Aplicada? | Prioridad |
|---|---|---|
| WordPress y plugins actualizados | Sí / No | Alta |
| Contraseñas fuertes en todos los usuarios | Sí / No | Alta |
| Autenticación en dos pasos (2FA) | Sí / No | Alta |
| URL de login personalizada | Sí / No | Media |
| Plugin de seguridad activo (WAF + escaneo) | Sí / No | Alta |
| Copias de seguridad externas automáticas | Sí / No | Alta |
| Certificado SSL válido y HTTPS en toda la web | Sí / No | Alta |
| Hosting con aislamiento de cuentas | Sí / No | Media |
| Usuario administrador sin nombre «admin» | Sí / No | Media |
| Permisos de archivos correctos (755/644) | Sí / No | Media |
¿Qué pasa si tu WordPress ya ha sido hackeado?
Si llegas aquí porque ya tienes un problema, lo primero es actuar rápido y con orden. Los pasos habituales de recuperación son:
- Poner la web en modo mantenimiento o desconectarla temporalmente para evitar que siga infectando a visitantes.
- Restaurar desde la última copia de seguridad limpia (aquí es donde las copias salvan el negocio).
- Escanear con Wordfence o Sucuri SiteCheck para identificar los archivos infectados.
- Cambiar todas las contraseñas: panel WordPress, FTP, base de datos y email de administrador.
- Revisar los usuarios registrados en WordPress y eliminar cualquier cuenta desconocida.
- Aplicar todas las actualizaciones pendientes e identificar qué plugin o tema fue el vector de entrada.
Si el alcance del problema es grande o no tienes una copia de seguridad limpia disponible, la limpieza manual puede ser compleja y llevar días. En esos casos, contar con un profesional acelera la recuperación y reduce el tiempo que tu web está caída o comprometida.
¿Gestionar el mantenimiento tú mismo o delegarlo?
Si tienes conocimientos técnicos y puedes dedicarle tiempo cada semana, puedes gestionarlo tú. El problema es que muchos negocios lo hacen bien al principio y luego lo abandonan por falta de tiempo. Ese es exactamente el momento en que ocurren los problemas: no cuando alguien lo decide, sino cuando nadie tiene tiempo de ocuparse.
Muchos negocios que trabajan con nosotros llegan después de un hackeo que les costó días de caída, pérdida de clientes y una limpieza de malware urgente que resultó mucho más cara que cualquier servicio de mantenimiento preventivo. La diferencia entre mantener bien una web y no mantenerla no se nota en los buenos momentos; se nota cuando algo falla.
Si prefieres delegar esta parte, en seomarket nos encargamos del mantenimiento web WordPress de forma recurrente: actualizaciones, backups verificados, monitorización de seguridad, revisión de rendimiento y soporte técnico incluido. Sin sorpresas y con alguien que conoce tu web.
Si además tu web necesita mejoras más profundas a nivel técnico o de visibilidad, puedes complementarlo con nuestro servicio de posicionamiento SEO en Lleida: una web segura y bien posicionada es el punto de partida para que el canal digital funcione de verdad.


