Seguridad WordPress
Seguridad WordPress en 2026: 10 tips básicos de hardening. Wordfence, contraseñas, 2FA, backups, vulnerabilidad de plugins y bloqueo de bots. Checklist
WordPress sigue siendo uno de los CMS más atacados del mundo, precisamente por su popularidad. Estos diez consejos prácticos elevan significativamente la seguridad de cualquier instalación sin necesidad de herramientas avanzadas.
1. Contraseñas fuertes y 2FA
Obliga a todos los usuarios a usar contraseñas largas y activa la autenticación en dos pasos (2FA) con una extensión ligera. Bloquea el usuario admin por defecto.
2. Limita intentos de login
Un plugin que bloquee IPs tras varios intentos fallidos evita la mayoría de ataques de fuerza bruta al panel de WordPress.
3. Mantén el core, los plugins y el tema actualizados
La mayoría de webs hackeadas tenían vulnerabilidades parcheadas meses antes. Activa actualizaciones automáticas para versiones menores y revisa las mayores cada semana.
4. Elimina temas y plugins que no uses
Cada plugin o tema instalado, aunque esté desactivado, es una posible puerta de entrada si contiene código vulnerable. Borra los que no necesites.
5. Cambia el prefijo de la base de datos
El prefijo por defecto wp_ facilita ataques automatizados. Cambiarlo a algo único es una barrera extra contra exploits masivos.
6. Desactiva la edición de archivos desde el panel
Añade define('DISALLOW_FILE_EDIT', true); en tu wp-config.php. Si un atacante consigue entrar, no podrá editar directamente PHP desde el navegador.
7. Bloquea xmlrpc.php si no lo usas
El archivo xmlrpc.php se explota habitualmente para amplificar ataques DDoS o forzar cuentas. Bloquéalo desde el .htaccess si no necesitas esta funcionalidad.
8. HTTPS forzado y HSTS
Instala un certificado SSL gratuito con Let Encrypt y fuerza todas las peticiones por HTTPS. Añade la cabecera HSTS para evitar downgrades.
9. Copias de seguridad automáticas
Ninguna medida es perfecta. Una copia de seguridad reciente en un almacenamiento externo te permite restaurar la web rápidamente si ocurre lo peor.
En la práctica: seguridad WordPress en producción
En ContacPro programamos webs, plataformas y software a medida desde Córdoba. Estos son casos reales donde aplicamos los patrones explicados en este artículo.
Estilyo comparador moda
69.000 productos indexados, 119 tiendas, 720 marcas. PHP 7 API + React 19 con prerender selectivo para bots, Lighthouse 98/100/100 en móvil. Ejemplo de desarrollo web a medida a escala.
Brote (WordPress custom)
WordPress con Astra + brote-child-v2 optimizado. Plugin propio MakIA Reservas (36 clases, 12 tablas). Lighthouse 100/100/100 sin plugins de «optimización». Producción en Solete Repsol.
¿Necesitas desarrollo web a medida? Programamos webs con WordPress, Next.js, Astro o headless CMS desde Córdoba. Core Web Vitals verdes, SEO técnico desde el inicio y código entregado al cliente. Ver desarrollo web a medida →
10. Monitoriza el log de errores y accesos
Revisa periódicamente los logs de Apache/Nginx y los de WordPress. Patrones extraños suelen ser los primeros síntomas de un intento de intrusión.
¿Necesitas un hardening profesional para tu WordPress? Conócenos en plugins y módulos.
