Skip to content

13 consejos para proteger tu sitio WordPress gratis en 2026

Descubre 13 formas prácticas de proteger un sitio WordPress, desde las actualizaciones y HTTPS hasta las cabeceras de seguridad, CrowdSec y un firewall de aplicaciones.

REDACCIÓN: ADRIEN PIRON ACTUALIZADO EL 6 DE SEPTIEMBRE DE 2026 13 MIN DE LECTURA

Proteger un sitio WordPress no se limita a instalar un plugin o cambiar la contraseña. Con más del 40 % de los sitios web basados en WordPress, el CMS es un objetivo prioritario para hackers, bots y ataques automatizados. La fuerza bruta, las inyecciones SQL, el malware y los scripts maliciosos pueden comprometer tus datos y tu reputación en pocos minutos.

Este artículo reúne 13 consejos prácticos para proteger tu sitio, desde medidas sencillas como las actualizaciones hasta configuraciones avanzadas del servidor y de las cabeceras HTTP.

Gestionas un alojamiento sin acceso root

En este caso no tienes control sobre el servidor Linux ni sobre los archivos del sistema. Las medidas de seguridad se aplican principalmente en WordPress mediante plugins, ajustes y buenas prácticas como actualizaciones, CAPTCHA, HTTPS y cabeceras HTTP.

1. Mantener WordPress actualizado para proteger el sitio

Es una de las acciones más importantes para proteger el sitio frente a fallos de seguridad, ataques automatizados y problemas inesperados. Cada nueva versión del CMS corrige vulnerabilidades descubiertas por la comunidad o por los equipos de seguridad. En cuanto una vulnerabilidad se hace pública, los bots empiezan a rastrear la web para localizar sitios que no han aplicado el parche. Un sitio sin actualizar se convierte en un objetivo fácil.

WordPress instala automáticamente las actualizaciones menores de seguridad. Para las versiones principales, realiza una copia de seguridad completa antes de intervenir. En un sitio profesional, lo ideal es probar las actualizaciones en un entorno de preproducción para evitar incompatibilidades.

Qué hacer:

  • Comprobar periódicamente las actualizaciones disponibles
  • Eliminar plugins y temas que no utilices
  • Evitar herramientas sin mantenimiento o abandonadas

Un sitio ligero y limpio siempre es más seguro.

2. Activar HTTPS y configurar después HSTS

Pasar el sitio a HTTPS es ahora una base imprescindible. Para mejorar aún más la seguridad, se recomienda activar después el protocolo HSTS (HTTP Strict Transport Security). Estas dos medidas combinadas refuerzan considerablemente la protección de los datos intercambiados entre el sitio y los visitantes.

2.1 Pasar el sitio WordPress a HTTPS

HTTPS requiere instalar un certificado SSL en el servidor. Este certificado cifra la información intercambiada, como credenciales, formularios, pagos y datos de navegación. La mayoría de los proveedores ofrecen un certificado gratuito mediante Let’s Encrypt.

Cuando el certificado esté instalado:

  • Comprobar que el sitio es accesible mediante https://
  • Redirigir automáticamente todo el tráfico HTTP a HTTPS
  • Actualizar las URL en los ajustes de WordPress (Ajustes → Generales)

La redirección permanente 301 es esencial. Sin ella, algunas páginas podrían seguir accesibles por HTTP, lo que debilita la seguridad global.

2.1 Forzar la redirección a HTTPS

Todas las solicitudes HTTP deben redirigirse automáticamente a HTTPS.

Redirigir todo el tráfico a HTTPS mediante el archivo .htaccess (servidor Apache):

RewriteEngine On
RewriteCond %{HTTPS} off
RewriteRule ^(.*)$ https://%{HTTP_HOST}%{REQUEST_URI} [L,R=301]

Redirigir todo el tráfico a HTTPS mediante la configuración de Nginx:

server {
listen 80;
server_name votresite.com www.votresite.com;
return 301 https://$host$request_uri;
}

Después de la migración, es frecuente que algunos recursos, como imágenes, scripts y hojas de estilo, sigan cargándose por HTTP. Es lo que se denomina contenido mixto.

Aunque el sitio muestre el candado, el contenido mixto puede:

  • Provocar alertas del navegador
  • Reducir la seguridad real
  • Deteriorar la confianza de los usuarios

Una auditoría rápida con las herramientas de desarrollo del navegador permite identificar estos elementos.

2.3 Ir más lejos con HSTS

Cuando HTTPS funcione correctamente, puedes activar HSTS (HTTP Strict Transport Security).

Una vez activado, el servidor indica al navegador que nunca debe acceder al sitio mediante HTTP durante un periodo definido. Aunque el usuario escriba «http» o haga clic en un enlace antiguo no seguro, el navegador cambiará automáticamente a HTTPS. Si no encuentra el certificado SSL, el sitio quedará inaccesible.

Esto protege contra:

  • Ataques de degradación
  • Intercepciones en redes Wi-Fi públicas
  • Algunos intentos de redirección maliciosa

Configuración de HSTS mediante el archivo .htaccess (servidor Apache):

Añade lo siguiente a tu archivo .htaccess:

Header always set Strict-Transport-Security "max-age=31536000; includeSubDomains; preload"

Configuración de HSTS mediante Nginx:

add_header Strict-Transport-Security "max-age=31536000; includeSubDomains; preload" always;

El HSTS estricto se activa mediante una cabecera HTTP añadida a la configuración del servidor (Apache o Nginx).

3. Configurar correctamente las demás cabeceras HTTP de seguridad

Las cabeceras HTTP indican al navegador cómo debe procesar las páginas, qué recursos están permitidos y qué comportamientos deben bloquearse. En un sitio WordPress, configurarlas reduce el riesgo de ataques XSS, clickjacking, inyección de contenido o secuestro de sesión.

A diferencia de los plugins visibles en la administración, las cabeceras HTTP actúan a nivel del servidor. Son una capa adicional de protección independiente del tema y de las extensiones.

Permiten, entre otras cosas:

  • Forzar el uso de HTTPS, como se ha explicado antes
  • Impedir que el sitio se integre en un iframe malicioso
  • Bloquear ciertos tipos de inyección
  • Controlar los recursos externos autorizados

Para comprobar rápidamente las cabeceras HTTP, utiliza SecurityHeaders.com. Solo tienes que introducir la URL del sitio para obtener un análisis inmediato de las cabeceras enviadas por el servidor. En unos segundos verás las protecciones activas, las que faltan y una nota global de F a A+.

Configurer correctement les en-têtes HTTP de sécurité

El objetivo no es solo obtener una buena nota, sino entender qué se puede mejorar. La herramienta explica cada punto para que puedas ajustar la configuración poco a poco. Una nota excelente no significa necesariamente que la configuración sea adecuada. Por ejemplo, una Content-Security-Policy (CSP) demasiado restrictiva puede impedir integrar servicios externos como un mapa de Google Maps, vídeos, herramientas de marketing o algunos scripts de pago.

Después de cada cambio en el servidor o de añadir una cabecera, vuelve a ejecutar el análisis para comprobar que los ajustes se aplican y que no se ha introducido ningún error.

4. Añadir un CAPTCHA para bloquear bots

Los ataques automatizados son una de las principales amenazas para un sitio WordPress, como el spam en formularios de contacto, los intentos de acceso por fuerza bruta o los comentarios no deseados. Añadir un CAPTCHA permite diferenciar a los visitantes humanos de los bots y limitar estas intrusiones.

Hay varias soluciones sencillas para integrar en WordPress, como reCAPTCHA de Google o plugins específicos que añaden pruebas visuales o casillas «No soy un robot». Estos sistemas bloquean eficazmente los bots sin molestar a los usuarios legítimos.

En un sitio profesional, se recomienda aplicarlo a los formularios de contacto, las páginas de acceso y las zonas de creación de cuentas. Bien configurado, un CAPTCHA reduce drásticamente el spam y los intentos de hackeo automatizados sin perjudicar la experiencia del usuario.

5. Instalar un plugin de seguridad para WordPress

Incluso sin acceso root al servidor, puedes reforzar la seguridad instalando un plugin específico. Estas extensiones centralizan protecciones como el análisis de archivos, un firewall de aplicaciones, el bloqueo de accesos sospechosos, el análisis de malware y la supervisión de la actividad de los usuarios.

Entre las soluciones más populares están Wordfence y Sucuri Security. Ambas permiten configurar reglas de seguridad según tus necesidades y recibir alertas en tiempo real cuando aparece una amenaza.

En un sitio WordPress profesional, aplica el plugin a todos los formularios de acceso, limita los intentos y programa análisis periódicos. Bien configurado, un plugin de seguridad reduce mucho los riesgos y mantiene el sitio plenamente funcional.

6. Activar la autenticación de dos factores en WordPress

Proteger el acceso al sitio empieza con credenciales sólidas y una contraseña robusta, pero la mejor forma de proteger la cuenta de administrador es la autenticación de dos factores (2FA). Este método añade un paso durante el acceso y solicita un código temporal generado en un smartphone o una aplicación específica, además de la contraseña.

En WordPress, Wordfence y otros plugins permiten configurar fácilmente esta protección. Una vez activada, aunque la contraseña se vea comprometida, un atacante no podrá entrar sin el segundo factor.

En un sitio profesional, aplica 2FA a todas las cuentas con privilegios elevados, como administradores y editores, y permite que los usuarios habituales la activen si lo desean.

7. Cambiar la página de acceso predeterminada wp-login.php

La página de acceso de WordPress, wp-login.php, y el panel wp-admin son objetivos prioritarios de ataques automatizados y de fuerza bruta. Dejar estas URL accesibles por defecto aumenta mucho el riesgo de que los bots o hackers identifiquen el sitio como un objetivo fácil.

Para limitar esta exposición, cambia o renombra la página de acceso. Plugins como WPS Hide Login permiten modificar la URL con unos clics. El acceso resulta más difícil de adivinar para un bot y sigue siendo sencillo para los usuarios legítimos.

Esta medida reduce la superficie de ataque sin afectar a la experiencia de los visitantes ni al funcionamiento de las extensiones. Combínala con otras protecciones, como la autenticación de dos factores y la limitación de intentos de acceso.

8. Hacer copias de seguridad periódicas del sitio WordPress

Una copia de seguridad periódica es importante para proteger un sitio WordPress. En caso de hackeo, actualización fallida o problema del servidor, disponer de una copia reciente permite restaurarlo rápidamente y limitar la pérdida de datos.

El plugin All-in-One WP Migration permite gestionar las copias. Crea copias completas y las almacena localmente o en un servicio cloud. Los sitios pequeños se pueden restaurar gratis, mientras que los sitios grandes pueden hacer copias gratuitas, pero necesitan una licencia para restaurarlas.

En un sitio profesional, programa copias periódicas y prueba de vez en cuando la restauración para comprobar que todo funciona. Esta precaución reduce mucho el riesgo de perder datos y garantiza la continuidad de la actividad online incluso tras un ciberataque grave.

9. Eliminar temas y plugins que no utilices

Aunque estén desactivados, los temas y plugins que no utilizas siguen presentes en el servidor y pueden ser una puerta de entrada para los hackers. Cada extensión o tema obsoleto aumenta la superficie de ataque y puede contener vulnerabilidades explotables.

Para reducir el riesgo, elimina por completo todos los temas y plugins innecesarios. Conserva solo los que estén actualizados y sean imprescindibles. Esta práctica también aligera el sitio, mejora el rendimiento y facilita el mantenimiento.

Antes de eliminar un plugin o tema, asegúrate de tener una copia reciente. Después, comprueba que el sitio funciona y prueba sus funciones básicas.

10. Comprobar el origen de las extensiones y los temas

Instalar extensiones o temas de fuentes dudosas es uno de los errores más frecuentes y peligrosos en WordPress. Los plugins pirateados, las versiones modificadas y el software sin mantenimiento pueden contener malware, puertas traseras o vulnerabilidades sin corregir que expongan el sitio a ataques inmediatos.

Para proteger el sitio, utiliza siempre temas y plugins del directorio oficial de WordPress o de desarrolladores conocidos. Comprueba que se actualicen con frecuencia y que sean compatibles con tu versión de WordPress. Incluso un plugin popular puede convertirse en una vulnerabilidad si se abandonan sus actualizaciones.

Si dudas de un plugin existente, elimínalo o sustitúyelo por una alternativa fiable. Esta vigilancia evita la inyección de código malicioso, reduce el riesgo de hackeo y ayuda a mantener el sitio estable y seguro a largo plazo.

11. Utilizar una red de distribución de contenido para protegerse de los ataques DDoS

Una red de distribución de contenido, o CDN, no solo acelera la carga de las páginas de WordPress. También constituye una barrera contra los ataques DDoS (Distributed Denial of Service), cuyo objetivo es saturar el servidor y dejar el sitio inaccesible.

Al transmitir el tráfico mediante una red mundial de servidores, el CDN filtra automáticamente las solicitudes sospechosas y reparte la carga, lo que reduce el riesgo de interrupción. Algunos CDN, como Cloudflare, ofrecen además un firewall de aplicaciones y protección contra bots.

En un sitio profesional, integrar un CDN combina rendimiento y seguridad. Protege el servidor principal, garantiza una mejor disponibilidad y limita el impacto de ataques masivos sin modificar el sitio WordPress.

No dejes que el algoritmo decida por ti

Añade Assistouest a tus fuentes preferidas en Google para encontrar nuestras guías más rápido cuando busques una solución informática.

Tienes acceso root a un servidor Linux

Con acceso completo puedes llegar mucho más lejos. Puedes configurar directamente las cabeceras HTTP, gestionar los permisos de archivos a nivel del sistema, instalar firewalls de aplicaciones, desplegar soluciones avanzadas como CrowdSec y automatizar las copias o la supervisión. Estas medidas requieren control total del servidor, pero ofrecen una protección mucho más potente y flexible. Si partes de cero, nuestra guía explica cómo alojar tu sitio WordPress en Ubuntu con CyberPanel.

12. Proteger el servidor con un firewall colaborativo

CrowdSec es un firewall colaborativo que analiza el tráfico en tiempo real para detectar comportamientos sospechosos y neutralizar automáticamente las direcciones IP maliciosas. Protege el sitio WordPress frente a bots, intentos de fuerza bruta y ataques automatizados que amenazan la seguridad de los datos y la integridad del sitio.

Instalar CrowdSec en Ubuntu Server (LiteSpeed, Apache o Nginx)
Instalar CrowdSec en Ubuntu Server (LiteSpeed, Apache o Nginx)
Linux7 minassistouest.fr
Instala y configura CrowdSec en un servidor Ubuntu con LiteSpeed, Apache o Nginx para detectar y bloquear actividad maliciosa en tiempo real.

El firewall identifica actividades anómalas, aplica bloqueos temporales o permanentes, envía alertas y conserva registros detallados. La dimensión comunitaria aumenta su eficacia porque las direcciones peligrosas se comparten entre los servidores participantes, creando una red de defensa colectiva y dinámica.

Cuando se identifica una amenaza, el sistema puede:

  • Bloquear temporal o permanentemente la IP afectada
  • Enviar una alerta al administrador
  • Registrar los eventos para una auditoría posterior

CrowdSec supera ampliamente las protecciones clásicas de WordPress al ofrecer un alto nivel de seguridad y conservar la flexibilidad necesaria para que el sitio funcione correctamente.

13. Configurar un firewall de aplicaciones con OWASP CRS

Para proteger un sitio WordPress contra los ataques web más habituales, es imprescindible configurar un firewall de aplicaciones. OWASP Core Rule Set (CRS) es un conjunto de reglas listas para usar en servidores web como Apache o Nginx. Detecta y bloquea automáticamente intentos de inyección SQL, cross-site scripting, ataques Remote File Inclusion y otros comportamientos maliciosos.

ddos attack

La instalación de CRS se realiza mediante un módulo WAF como ModSecurity. Cuando se activa, el WAF inspecciona cada solicitud entrante y aplica las reglas OWASP en tiempo real. La comunidad actualiza las reglas con frecuencia para cubrir nuevas vulnerabilidades. Esta protección reduce considerablemente el riesgo de explotar fallos en el sitio WordPress.

Nuestros artículos son gratuitos gracias a la publicidad
¡Oh! Utilizas un bloqueador de anuncios
Para seguir leyendo y apoyar nuestro trabajo, desactiva tu bloqueador de anuncios o suscríbete para disfrutar de todos nuestros trucos y tutoriales.
He desactivado mi bloqueador de anuncios

El contenido se desbloqueará automáticamente después de la verificación.