WordPress mueve más del 40% de los sitios web de internet, y justamente por eso es el CMS más atacado del mundo. La mayoría de los hackeos no ocurren por fallas sofisticadas de WordPress en sí, sino por descuidos evitables: un plugin desactualizado, una contraseña débil o una configuración insegura que quedó por defecto.
La buena noticia es que asegurar un sitio WordPress es, en gran parte, aplicar una serie de medidas concretas de hardening. En esta guía te explico las más importantes, en el orden en que conviene aplicarlas, y qué hacer si tu sitio ya fue comprometido.
1. Mantené WordPress, plugins y temas actualizados
La causa número uno de sitios hackeados en Argentina es el software desactualizado. Cada versión de un plugin o tema corrige vulnerabilidades conocidas: cuando no actualizás, dejás una puerta abierta que los atacantes escanean automáticamente con bots.
Actualizá el núcleo de WordPress, los plugins y el tema de forma regular, y eliminá todo plugin o tema que no uses (aunque esté desactivado, el código sigue en el servidor y puede ser explotado). Menos plugins = menor superficie de ataque.
2. Reforzá usuarios y contraseñas
Nunca uses "admin" como nombre de usuario: es el primer valor que prueban los ataques de fuerza bruta. Creá un usuario administrador con un nombre no obvio y eliminá el "admin" por defecto.
Exigí contraseñas largas y únicas, activá la autenticación en dos pasos (2FA) para todos los administradores, y revisá periódicamente la lista de usuarios: un usuario administrador que no reconocés es una señal clara de compromiso. Asigná a cada persona solo el rol que necesita, nunca administrador "por las dudas".
3. Protegé el login y frená la fuerza bruta
La página wp-login.php recibe miles de intentos automáticos de login. Limitá la cantidad de intentos fallidos, agregá un firewall que bloquee IPs maliciosas y, si es posible, cambiá la URL de acceso o protegela con una capa adicional a nivel servidor (autenticación HTTP o restricción por IP).
A nivel de servidor, herramientas como fail2ban detectan patrones de ataque y bloquean automáticamente a los atacantes. Es una de las medidas de mayor impacto y menor costo.
4. Hardening de wp-config y permisos de archivos
El archivo wp-config.php contiene las credenciales de tu base de datos: protegerlo es prioritario. Cambiá las claves de seguridad (salts), deshabilitá la edición de archivos desde el panel (define DISALLOW_FILE_EDIT), y ajustá los permisos de archivos y carpetas a los valores recomendados (típicamente 644 para archivos y 755 para directorios).
Bloqueá el acceso directo a archivos sensibles y la ejecución de PHP en carpetas donde no debería haberla, como el directorio de uploads. Estas reglas se configuran en el servidor y cierran vías de ataque muy comunes tras un compromiso.
5. Instalá un firewall (WAF) y HTTPS
Un Web Application Firewall filtra el tráfico malicioso antes de que llegue a tu WordPress: bloquea inyecciones SQL, intentos de XSS y patrones de ataque conocidos. Se puede implementar a nivel de plugin, de servidor o mediante un CDN como Cloudflare.
El certificado SSL/HTTPS ya no es opcional: cifra la comunicación, es requisito para procesar pagos y Google penaliza los sitios sin él. Asegurate de forzar la redirección de HTTP a HTTPS en todo el sitio.
6. Backups automáticos: tu red de seguridad
Ninguna medida de seguridad es 100% infalible. Por eso, los backups automáticos son la diferencia entre un susto de una hora y la pérdida total de tu sitio. Configurá copias diarias, guardalas fuera del propio servidor (idealmente en almacenamiento externo como S3), y probá periódicamente que la restauración funcione.
Un backup que nunca probaste restaurar no es un backup confiable. La estrategia correcta incluye retención de varias versiones para poder volver a un punto anterior al compromiso.
7. Qué hacer si tu WordPress ya fue hackeado
Si tu sitio muestra spam, redirecciones extrañas, aparece marcado como inseguro en Google o simplemente dejó de funcionar, actuá rápido: poné el sitio en mantenimiento, cambiá todas las contraseñas (WordPress, hosting, base de datos, FTP), y hacé un backup del estado actual para análisis forense antes de tocar nada.
Después viene la limpieza: identificar y eliminar el malware, los usuarios y archivos maliciosos, restaurar desde un backup limpio si existe, actualizar todo y aplicar hardening para cerrar la brecha original. Finalmente, solicitá a Google la revisión para salir de las listas negras. Si no tenés experiencia en esto, conviene delegarlo: un malware mal removido reaparece a los días.
Preguntas frecuentes
¿Los plugins de seguridad gratuitos son suficientes para proteger WordPress?
Ayudan, pero no alcanzan por sí solos. Plugins como Wordfence o Sucuri cubren el firewall y el escaneo, pero la seguridad real depende también de la configuración del servidor, los permisos de archivos, la gestión de usuarios y los backups. Un plugin mal configurado da una falsa sensación de seguridad. Lo ideal es combinar herramientas con un hardening hecho a conciencia.
¿Cada cuánto conviene revisar la seguridad de un sitio WordPress?
Las actualizaciones deberían aplicarse apenas salen (idealmente de forma gestionada). Una auditoría de seguridad más profunda conviene hacerla al menos cada 3 a 6 meses, y siempre después de agregar plugins nuevos, cambiar de hosting o detectar comportamiento raro en el sitio.
¿Mi sitio es demasiado chico como para que lo hackeen?
No existe sitio "demasiado chico". La gran mayoría de los ataques son automáticos: bots que escanean internet buscando vulnerabilidades conocidas, sin importar el tamaño o la popularidad del sitio. Un WordPress desactualizado de un negocio local es un objetivo tan válido como uno grande, y muchas veces se usa para enviar spam o alojar malware sin que el dueño se entere.
Servicio relacionado
Seguridad Web y Hardening
Protegé tu sitio de hackeos y malware: hardening y seguridad WordPress.
Autor
Cristian Tait
Senior Full Stack Developer & Cloud Architect con más de 10 años de experiencia en desarrollo web, AWS, SEO técnico y automatización con IA. Mar del Plata, Argentina.
Ver perfil completo →¿Listo para dar el siguiente paso?
Hablemos de tu proyecto
Contame qué necesitás y te respondo con un presupuesto claro, sin vueltas y sin compromiso.