WordPress es el objetivo número 1 de los hackers porque representa el 43% de la web mundial. Pero ser hackeado no es inevitable — el 90% de los ataques explotan vulnerabilidades conocidas y fácilmente evitables. No es una sofisticada vulnerabilidad zero-day. Es un plugin sin actualizar, una contraseña "admin123", una instalación PHP obsoleta. Aquí están las 8 medidas concretas que habrían evitado casi todos los hackeos que he visto.
Las 8 medidas de seguridad esenciales
Medida 1 — Actualizaciones sistemáticas
WordPress core, temas, plugins: es la principal causa de hackeos — y la más fácilmente evitable. Cada actualización corrige vulnerabilidades de seguridad conocidas. Un plugin sin actualizar es una puerta abierta anunciada públicamente en la base CVE. Activa las actualizaciones automáticas para el core de WordPress, actualiza tus plugins al menos una vez a la semana, y elimina los plugins y temas inactivos — incluso los desactivados pueden contener vulnerabilidades explotables.
Medida 2 — Usuario admin ≠ "admin"
Los ataques de fuerza bruta prueban millones de combinaciones usuario/contraseña. Si tu usuario es "admin" (valor por defecto en instalaciones antiguas de WordPress), ya has resuelto la mitad del problema para los hackers. Cámbialo por algo único e imposible de adivinar. Añade una contraseña fuerte (16+ caracteres, números, símbolos) generada por un gestor como Bitwarden o 1Password.
Medida 3 — Autenticación de 2 factores (2FA)
Incluso si tu contraseña es comprometida (phishing, filtración de datos de otro servicio), el 2FA bloquea el acceso. El atacante necesita tu teléfono además de la contraseña. Plugins recomendados: WP 2FA (gratuito) o Google Authenticator for WordPress. Configuración en 5 minutos. Obligatorio para todas las cuentas de editor/administrador, no solo la tuya.
Medida 4 — Plugin de seguridad activo (Wordfence)
Wordfence (versión gratuita) es el estándar del mercado: firewall de aplicaciones web (WAF) que bloquea ataques antes de que lleguen a WordPress, escáner de malware que compara tus archivos con los originales de WordPress, protección contra fuerza bruta, alertas por email en tiempo real cuando se detecta una vulnerabilidad en tus plugins.
Medida 5 — Copias de seguridad automáticas fuera del servidor
Si tu servidor es comprometido, las copias de seguridad almacenadas en el mismo servidor también lo son. La regla de oro: copias de seguridad fuera del servidor, diarias, con retención de 30 días. Usa UpdraftPlus (gratuito) para copias automáticas a Google Drive, Dropbox o S3. Prueba tu restauración al menos una vez por trimestre — una copia sin probar es una copia que no funcionará cuando la necesites.
Medida 6 — SSL/HTTPS en todo el sitio
El SSL ya no es opcional — Google penaliza los sitios HTTP en el ranking desde 2018. Sin HTTPS, los datos intercambiados entre tus visitantes y tu sitio viajan en texto claro. Contraseñas, datos de tarjeta bancaria, información personal — interceptables por cualquiera en la misma red Wi-Fi. Verifica que tu sitio fuerza HTTPS en todas las páginas, no solo las de inicio de sesión o pago.
Medida 7 — Headers de seguridad HTTP
Los headers de seguridad son instrucciones que tu servidor envía a los navegadores para prevenir tipos específicos de ataques. Se añaden en 5 minutos via .htaccess o un plugin: X-Frame-Options (previene el clickjacking), Content-Security-Policy (bloquea la inyección de scripts maliciosos), Strict-Transport-Security (fuerza HTTPS), X-Content-Type-Options (previene el sniffing de tipo MIME). Verifica tus headers gratis en securityheaders.com.
Medida 8 — PHP actualizado (8.2+)
PHP es el lenguaje de servidor que hace funcionar WordPress. Las versiones obsoletas (PHP 7.x) no reciben parches de seguridad desde finales de 2022. En 2026, si tu servidor aún funciona con PHP 7.4, expones tu sitio a vulnerabilidades conocidas y sin parchar. PHP 8.2 mínimo, idealmente 8.3. Compruébalo en el Panel de WordPress → Estado del sitio. La actualización se hace en 2 clics en el panel de control de la mayoría de los hostings.
Lo que hace realmente tu hosting
Los buenos hostings (SiteGround, Kinsta, WP Engine) protegen la infraestructura: protección DDoS, escaneo antivirus diario a nivel de servidor, aislamiento de cuentas, firewall de red, copias de seguridad del servidor (generalmente 7-30 días).
Lo que NO hacen:
- ❌ Actualizar tus plugins por ti
- ❌ Verificar si tus credenciales son seguras
- ❌ Configurar tu 2FA
- ❌ Detectar código malicioso inyectado en tus archivos de tema/plugin
- ❌ Alertarte cuando se encuentra una vulnerabilidad en un plugin que usas
En resumen: tu hosting protege el edificio. Tú eres responsable de cerrar las puertas y ventanas de tu apartamento.
Caso práctico: sitio e-commerce hackeado en Toulouse
Contexto: Sitio e-commerce WooCommerce de moda, Toulouse. Plugin de formulario de contacto sin actualizar durante 14 meses. Vulnerabilidad de inyección SQL conocida y documentada públicamente en CVE — pero el propietario "no había tenido tiempo" de hacer las actualizaciones.
Lo que ocurrió: Inyección SQL a través del plugin vulnerable → acceso a la base de datos → robo de datos de clientes (emails, direcciones, historial de pedidos) → instalación de script de phishing → inclusión en lista negra de Google.
Consecuencias:
- ⏸️ 4 días fuera de servicio (durante la remediación)
- 💸 12.000€ de pérdida de facturación estimada
- 🔧 3.800€ de coste de remediación (limpieza, segurización, auditoría, notificación de brecha de datos RGPD)
- 📉 Tráfico de Google dividido entre 3 durante las 6 semanas post-incidente
Coste si hubiera estado seguro desde el principio: ~500€/año (mantenimiento + Wordfence premium + UpdraftPlus). El ROI de la seguridad es obvio.
Preguntas frecuentes — Seguridad WordPress 2026
¿Mi hosting se encarga de la seguridad de mi WordPress?
Parcialmente. Tu hosting protege la infraestructura del servidor: DDoS, aislamiento de cuentas, escaneo antivirus de red. Pero no gestiona la seguridad a nivel de aplicación — tus plugins, tema, credenciales, código. Si uno de tus plugins tiene una vulnerabilidad conocida y sin parchar, tu hosting no la corregirá por ti. SiteGround y Kinsta son excelentes hostings para WordPress — pero no reemplazan las 8 medidas descritas en este artículo.
¿Wordfence gratuito es suficiente?
Para la mayoría de sitios de pymes, sí — la versión gratuita incluye un WAF sólido, escáner de malware y protección contra fuerza bruta. La limitación principal: las reglas de firewall se actualizan con 30 días de retraso (vs tiempo real para la versión premium a 119$/año). Para e-commerce o sitios con datos sensibles, se recomienda la versión premium. Para sitios portfolio o blog, la versión gratuita es más que suficiente.
¿Cómo saber si mi sitio ha sido hackeado?
Señales de alerta: Google pone tu sitio en lista negra ("Este sitio puede ser peligroso" en Chrome), recibes alertas de seguridad de tu hosting, tu sitio redirige a URLs desconocidas, aparecen páginas extrañas en Google Search Console, tu hosting suspende tu cuenta por envío de spam. Diagnóstico gratuito: Sucuri SiteCheck — introduce tu URL, análisis completo en 30 segundos con informe detallado.
¿Qué hacer si mi sitio WordPress ha sido hackeado?
Protocolo de emergencia en 5 pasos: 1) Pon el sitio en modo mantenimiento inmediatamente para proteger a los visitantes. 2) Notifica a tu hosting — algunos ofrecen asistencia de limpieza. 3) Restaura desde tu última copia de seguridad limpia fuera del servidor. 4) Cambia todas las contraseñas: admin WordPress, FTP, hosting, base de datos. 5) Identifica y corrige la vulnerabilidad antes de volver a publicar — un sitio limpiado sin corregir la brecha será hackeado de nuevo en 48 horas.
Protege tu sitio antes de que sea demasiado tarde
Auditoría de seguridad + implementación de las 8 medidas: me encargo yo. Más barato que una remediación tras un hackeo.
Solicitar una auditoría de seguridad WordPress