Wordpress

Seguridad en WordPress: cómo proteger tu web de hackeos

Una distribuidora de Lima se enteró de que su web estaba hackeada porque la llamó un cliente: al buscarlos en Google salía un aviso rojo de «sitio peligroso». Nadie los había atacado a propósito. Un robot encontró un plugin sin actualizar desde hacía más de un año, entró y usó el servidor para inyectar páginas de spam. Recuperar la web tomó tres días; la confianza de Google, varias semanas.

«WordPress es inseguro» es uno de los mitos más repetidos y más falsos. WordPress es seguro; lo que falla son las webs descuidadas o mal configuradas. Aquí te explicamos por dónde entran los ataques, las siete medidas que sí funcionan y qué hacer si ya te pasó.

Es parte de nuestra guía por qué hacer tu web en WordPress.

Por qué se hackean las webs (y no es por WordPress)

Casi todas las webs comprometidas tienen algo en común: estaban desactualizadas o mal mantenidas. Y hay un segundo punto que cambia cómo pensar el problema: nadie eligió tu negocio. Los ataques a webs pequeñas casi nunca son dirigidos: son robots que recorren internet buscando versiones vulnerables conocidas. No saben si eres una clínica en Arequipa o una ferretería en Trujillo, solo comprueban si la puerta está abierta.

Las cuatro fases de un ataque automatizado a una web WordPress: el robot escanea internet, detecta una versión vulnerable, entra e instala su código, y después usa la web para spam o redirecciones

Y suele sorprender que en la mayoría de casos no buscan robarte nada: buscan tu servidor. Una web hackeada sirve para inyectar páginas de spam, redirigir a tus visitantes a otro sitio o enviar correo masivo desde tu dominio. Por eso el «yo no tengo nada que robar» no protege a nadie: el valor está en que tu web funciona y tu dominio tiene reputación.

El daño, en cambio, sí es tuyo. Google marca el sitio como peligroso y lo saca de los resultados, tu dominio entra en listas negras de correo y el trabajo de posicionamiento de meses se cae de golpe.

Las siete medidas que de verdad protegen

Las siete medidas de seguridad en WordPress con lo que evita cada una y el esfuerzo que requiere: actualizaciones, contraseñas, copias de seguridad, plugin de seguridad, HTTPS, control de plugins y hosting

1. Mantén todo actualizado

Es la más importante y la que más se descuida. WordPress, el tema y los plugins reciben actualizaciones que corrigen fallos ya publicados, y ese es el punto: cuando una vulnerabilidad se hace pública, los robots empiezan a buscarla en días. Una web al día cierra la mayoría de puertas antes de que nadie las toque. Dos reglas: copia antes de actualizar y revisar la web después.

2. Contraseñas fuertes y usuarios ordenados

Muchos accesos indebidos entran probando contraseñas en automático, una tras otra:

Contraseñas largas y únicas. Una frase larga es más segura y más fácil de recordar que ocho caracteres raros.

Nada de usuario «admin». Es el primer nombre que prueban.

Verificación en dos pasos (2FA). Lo que más sube la protección por el esfuerzo que cuesta.

Cada persona con los permisos que necesita, y da de baja a quien ya no trabaja contigo: las cuentas olvidadas de antiguos proveedores son una puerta abierta muy común.

3. Haz copias de seguridad

Un buen backup es tu red de seguridad: restauras en minutos en lugar de reconstruir desde cero. Tres condiciones: que sea automática, porque la que depende de que alguien se acuerde no existe; que se guarde fuera del servidor, porque si este se infecta se lleva las copias con él; y que la pruebes alguna vez, porque una copia que nunca se restauró no sabes si funciona.

4. Usa un plugin de seguridad

Añade un cortafuegos, bloquea intentos repetidos de acceso y te avisa de cambios extraños. Trabaja las 24 horas y, sobre todo, te entera de lo que pasa. Eso sí, no reemplaza lo básico: sobre una web desactualizada y con contraseñas débiles es una alarma en una casa con la puerta abierta.

5. Certificado SSL (HTTPS)

El candado del navegador cifra la información entre tu web y quien la visita. Es imprescindible por seguridad real en formularios, por confianza del cliente y por posicionamiento, como vemos en nuestra guía de SEO técnico. La mayoría de hostings lo incluye sin costo.

6. Elige y limpia tus plugins

Cada plugin es una puerta potencial, así que menos es más: solo los que necesitas y bien mantenidos.

Y algo que casi nadie hace: elimina los que no usas, no los dejes desactivados. Un plugin desactivado sigue instalado y sigue siendo vulnerable. Punto aparte para los piratas: muchos traen código malicioso de fábrica, y lo que ahorras en licencia lo pagas con la web.

7. Un buen hosting también protege

Un alojamiento de calidad aísla tu web de las demás, mantiene el software al día e incluye cortafuegos y copias automáticas. En el compartido más barato, la infección de una web vecina puede alcanzarte sin que hayas hecho nada mal.

Un apunte: todo esto aplica a WordPress.org, la versión autoalojada, donde la seguridad es cosa tuya. En WordPress.com la gestiona la plataforma, a cambio de mucho menos control, como vemos en WordPress.com vs WordPress.org vs web en código.

Señales de que tu web puede estar comprometida

Cuanto antes las reconozcas, menos daño.

Tu web redirige a otro sitio, sobre todo desde el celular o llegando desde Google.

Aparecen páginas que nadie creó, muchas veces en otro idioma.

Google muestra un aviso de sitio peligroso, o hay administradores que no reconoces.

Tus correos empiezan a rebotar o caer en spam: tu dominio está en una lista negra.

Qué hacer si tu web fue hackeada

Qué hacer y qué no hacer si tu web WordPress fue hackeada: seis pasos en orden, desde avisar al hosting hasta pedir revisión a Google, y cinco errores frecuentes que empeoran el problema

El orden importa: limpiar sin cerrar la puerta solo consigue que te vuelvan a entrar a los pocos días.

1. Avisa a tu hosting y a quien mantiene la web. El hosting tiene registros que ayudan a saber por dónde entraron.

2. Pon la web en mantenimiento, mejor un «volvemos pronto» que un sitio infectado atendiendo visitas.

3. Cambia todas las contraseñas: WordPress, hosting, base de datos y FTP.

4. Restaura una copia anterior a la infección. Aquí se nota si hiciste bien los backups.

5. Actualiza todo y cierra la vulnerabilidad. Es el paso que casi todos se saltan y el único que evita que se repita.

6. Pide una revisión a Google desde Search Console para que retire el aviso.

Y cinco cosas que no debes hacer: borrar la web en pánico, pagar un rescate, restaurar una copia posterior a la infección, darlo por cerrado sin saber por dónde entraron, o callarlo si hubo datos de clientes de por medio.

La clave: mantenimiento constante

La seguridad no se hace una vez: es un proceso continuo de actualizaciones, copias y monitoreo. Una web protegida hoy pero abandonada seis meses vuelve a estar expuesta, porque las vulnerabilidades nuevas aparecen todo el tiempo. Por eso va de la mano con el mantenimiento de WordPress: ahí es donde deja de ser una reacción y se vuelve un hábito.

Preguntas frecuentes sobre seguridad en WordPress

¿WordPress es realmente inseguro?
No. Es el más atacado porque es el más usado, y eso no es lo mismo que ser vulnerable. La enorme mayoría de webs hackeadas estaban desactualizadas, con plugins piratas o contraseñas débiles.

¿Cada cuánto debo actualizar WordPress y los plugins?
Revisa una vez al mes y aplica de inmediato las de seguridad, siempre con una copia previa.

¿Cada cuánto debo hacer copias de seguridad?
Semanal para una web informativa, diaria para una tienda con pedidos todos los días. Y siempre fuera del mismo servidor.

Mi negocio es pequeño, ¿por qué me atacarían a mí?
No te atacan a ti: los robots buscan webs vulnerables, no negocios concretos, y quieren tu servidor y tu dominio. Ser pequeño no te hace invisible.

¿Qué hago si mi web ya fue hackeada?
No la borres. Cambia todas las contraseñas, restaura la última copia limpia, actualiza todo y recién ahí revisa qué falló. Si hubo robo de datos de clientes, hay que avisarles.

Conclusión

WordPress es seguro cuando se cuida. Actualizaciones al día, contraseñas fuertes, copias externas, un plugin de seguridad y un buen hosting cubren la enorme mayoría de los riesgos reales, y ninguna de las cinco es complicada. De paso, ese mismo hosting es lo que más pesa en la velocidad de tu web.

Caro es lo otro: recuperar una web infectada, limpiar tu reputación en Google y explicarle a tus clientes por qué su navegador dice que tu sitio es peligroso. La seguridad no es un gasto: es lo que evita ese día.

En Lucuma Agency construimos y mantenemos webs WordPress seguras dentro de nuestro servicio de desarrollo web. ¿Quieres tu web protegida? Agenda tu consultoría gratis.

Carlos MurilloFundador de Lucuma Agency. Marketing serio, trato de amigos.

¿Quieres resultados así en tu web?

Agenda una consultoría gratis de 30 minutos.

Agenda tu reunión

Otros blogs que pueden interesartes

Google Maps para negocios: cómo aparecer y atraer clientes

Alguien camina por San Borja con su perro cojeando y escribe «veterinaria cerca de mí». No compara webs ni lee...

Cómo conseguir reseñas en Google (y gestionarlas como un profesional)

Dos veterinarias en el mismo jirón de Lince. La primera tiene 8 reseñas de hace dos años. La segunda tiene...

SEO técnico: los cimientos invisibles de tu posicionamiento

Supongamos una clínica dental en Surco que rehace su web. Queda preciosa, más rápida, con mejores textos. Tres semanas después...

Mantenimiento de WordPress: qué hacer y cada cuánto

Una web no es un cuadro que cuelgas y olvidas: se parece más a un auto, que necesita servicio para...

SEO on-page: cómo optimizar tus páginas para que posicionen

Supongamos un fotógrafo de bodas en Lima: dos años publicando trabajos preciosos y ni una consulta por Google. Su web...

Migración SEO: cómo migrar tu web WordPress sin perder posicionamiento

Una clínica dental de Miraflores estrenó web un viernes. Quedó mucho mejor que la anterior: más rápida, más clara, con...

Cómo mejorar la velocidad de tu web WordPress

Un restaurante de Lima invirtió en anuncios para su carta nueva. La campaña traía gente, pero casi nadie llegaba a...

Seguridad en WordPress: cómo proteger tu web de hackeos

Una distribuidora de Lima se enteró de que su web estaba hackeada porque la llamó un cliente: al buscarlos en...

Por qué hacer tu web en WordPress: ventajas, mitos y cuándo conviene

Una distribuidora de repuestos en Lima mandó a hacer su web con un proveedor que usaba una plataforma propia. Todo...

Qué es el growth marketing y cómo aplicarlo en tu negocio

Imagina dos negocios con el mismo presupuesto. El primero invierte todo en una campaña grande, la lanza, consigue muchos likes...

Cómo conectar tu correo de dominio (cPanel y Plesk) con Gmail

Tener un correo profesional como contacto@tunegocio.com da confianza y se ve mucho mejor que un @gmail.com genérico. El problema es...

¿Para qué sirve Google Search Console? La guía completa

Si tienes una web y quieres que aparezca en Google, hay una herramienta que no puedes ignorar: Google Search Console....

Enviar mensaje