Seguridad de WordPress: reduce el riesgo antes de que ocurra un incidente
WordPress es flexible y potente, pero cada plugin, administrador y endpoint público aumenta también la superficie de ataque. Una buena seguridad combina varias capas que reducen el riesgo y facilitan detectar anomalías.
¿Cuáles son los fundamentos?
Software actualizado, cuentas robustas, autenticación de dos factores, límites de intentos de acceso, configuración segura del servidor, copias de seguridad fiables y control de cambios inesperados en archivos. Un análisis externo detecta riesgos públicos; la protección dentro de WordPress sigue siendo necesaria.
Por qué las tiendas WordPress interesan a los atacantes
Una tienda gestiona cuentas, pedidos y a menudo datos personales. WordPress combina además núcleo, tema, plugins y servicios externos. Un componente desactualizado o mal configurado puede tener un impacto considerable.
Los bots automatizados buscan continuamente páginas de acceso, versiones vulnerables de plugins, endpoints abiertos y servidores mal configurados. La seguridad básica debe mantenerse, no configurarse una sola vez.
- Mantener WordPress, temas y plugins actualizados.
- Eliminar plugins y temas sin uso en lugar de solo desactivarlos.
- Usar cuentas de administrador únicas y contraseñas fuertes.
- Activar 2FA para cuentas administrativas y de gestión de tienda.
Reducir la superficie de ataque del login
El acceso estándar de WordPress es fácil de localizar. Ocultar la URL no es suficiente. Es más importante limitar intentos fallidos repetidos, bloquear IP sospechosas y usar 2FA para administradores.
Comprueba también si XML-RPC o la enumeración pública de usuarios son realmente necesarias. Funciones sin uso pero expuestas públicamente aumentan el riesgo.
- Limitar fuerza bruta con bloqueos temporales.
- Usar 2FA/TOTP para administradores.
- Bloquear XML-RPC si ninguna integración depende de él.
- Conceder solo los permisos necesarios.
Cabeceras de seguridad, HTTPS e información del servidor
HTTPS protege el tráfico, pero es solo una capa. Las cabeceras de seguridad añaden reglas para framing, tipos de contenido, referrers y recursos permitidos. También conviene no exponer detalles técnicos o versiones sin necesidad.
Una Content Security Policy demasiado estricta puede romper checkout o pagos. Prueba carrito, checkout, proveedor de pago y scripts externos antes de endurecerla.
- Revisar HSTS, Content-Security-Policy, X-Content-Type-Options y protección de frames.
- Probar cambios en escritorio y móvil.
- Volver a probar WooCommerce y pagos tras cambiar cabeceras.
Cambios de archivos y malware
Un escáner externo no puede demostrar con fiabilidad que no exista malware dentro de WordPress porque no ve todos los archivos ni la base de datos. Por eso importa el control interno. La integridad de archivos compara con una línea base y detecta cambios inesperados.
Una alerta no es automáticamente prueba de un hack. Las actualizaciones cambian archivos de forma legítima y algunos plugins usan patrones que también aparecen en malware. Revisa las anomalías en contexto y guarda copias de seguridad fuera del servidor web.
- Mantener copias de seguridad fiables y probar la restauración.
- Revisar cambios inesperados en núcleo, plugins, temas y subidas.
- Tratar las alertas de malware como motivo de investigación, no como veredicto automático.
El análisis externo y la protección interna se complementan
Merqivio Security Check revisa la superficie pública: HTTPS, cabeceras, señales de WordPress expuestas y endpoints accesibles. Un atacante puede observar la misma información desde Internet.
Merqivio Security para WordPress actúa dentro de la instalación con Login Shield, 2FA, cabeceras, File Integrity, análisis malware/ZIP, registro de auditoría y listas IP.
Descubre qué riesgos son visibles desde Internet.
Empieza con el Security Quick Check gratuito. Después puedes desbloquear todos los hallazgos, evidencias y recomendaciones con el Security Deep Scan.