WordPress 7.1.3: versión de mantenimiento y seguridad (7 correcciones). Actualiza ahora y confirma la versión.

Detalles

Cómo auditar la seguridad de un sitio WordPress

Una auditoría de seguridad WordPress es un pase ordenado: quién entra, qué hay instalado, qué está desactualizado o es vulnerable, si los archivos cuadran y si la copia restaura.

Temas Endurecimiento y listas de comprobación Guías para principiantes

Actualizado Publicado

Cómo auditar la seguridad de un sitio WordPress Abrir imagen más grande: Cómo auditar la seguridad de un sitio WordPress

Una auditoría de seguridad es un pase estructurado por el sitio: qué hay instalado, quién puede entrar, qué está desactualizado o tiene un fallo conocido, si los archivos se ven alterados y si las copias de seguridad restauran de verdad. No es un certificado y tampoco es una puntuación para asustar.

Qué estás auditando

  1. Acceso: administradores, roles, cuentas sin uso, 2FA
  2. Superficie: plugins, temas, archivos que sobran, registro abierto
  3. Problemas conocidos: versiones vulnerables, pruebas de seguridad que fallan
  4. Integridad: el núcleo, y archivos sospechosos si tienes escaneo de malware
  5. Recuperación: copias, un ensayo de restauración y acceso al hosting

La checklist de seguridad es la compañera para ir tachando. Esta guía es el orden del trabajo.

Herramientas que acortan la auditoría

Dentro de Security Ninja:

Fuera del plugin: las herramientas de malware del panel del hosting, los problemas de seguridad en Search Console y una visita con el navegador desconectado, porque algunas redirecciones solo las ve quien no ha iniciado sesión.

Los tipos de escáner, y qué cubre cada uno, están en la comparación de escáneres.

Un flujo que se puede repetir

Úsalo como orden del día. En un sitio folleto, con poco cambio, basta con hacerlo cada mes. En tiendas y sitios de membresía, los apartados de acceso, inventario y escáneres conviene repetirlos cada semana.

1. Usuarios y acceso

  • Lista a los administradores y a quien pueda instalar plugins
  • Quita freelancers que ya no trabajan y cuentas que nadie usa
  • Confirma la autenticación en dos pasos en los roles con privilegios
  • Mira si hay correos o nombres de administrador que no reconoces

2. Inventario de software

  • Actualiza núcleo, plugins y temas. Si el sitio es frágil, prueba primero en staging
  • Borra lo desactivado que sigue en disco
  • Anota plugins abandonados que llevan mucho tiempo sin actualización

3. Escáneres y problemas conocidos

4. Registros y eventos del firewall

  • Revisa intentos fallidos, bloqueos y rachas raras de 404 en Eventos
  • Si dependes de un WAF en el hosting o en la CDN, confirma que esos registros también se miran
  • Pon en la lista de permitidos las IP de la oficina o de la VPN antes de un viaje, no después de quedarte fuera

5. Copias y recuperación

  • Confirma que la copia más reciente, fuera del servidor, terminó bien
  • Comprueba que la retención cubre una ventana anterior a un incidente
  • Haz o programa un ensayo de restauración. La diferencia entre copias y plugins de seguridad está en copias frente a plugins de seguridad (en inglés)

6. Qué haces después

  • Arregla lo P0 y lo P1 antes de cerrar la auditoría
  • Deja lo P2 y lo P3 para la siguiente ventana de mantenimiento
  • Anota lo que aplazas y por qué
  • Reserva la fecha de la siguiente pasada

El bucle, en corto

  1. Haz una instantánea o confirma que existe una copia
  2. Inventaría plugins y temas, y borra lo que no usas
  3. Lanza pruebas, vulnerabilidades, núcleo y malware
  4. Revisa usuarios, el endurecimiento del acceso y los eventos del firewall. Las guías largas están en proteger el acceso y firewalls para WordPress
  5. Escribe las correcciones y lo que dejas para después
  6. Programa la siguiente pasada

Cómo priorizar lo que encuentras

PrioridadEjemplosPrimer movimiento
P0Malware activo, un admin desconocido, hosting bloqueadoContener y limpiar (eliminar malware)
P1Vulnerabilidad conocida con exploit público y sin parcheQuitar o sustituir el plugin, y endurecer el acceso
P2Pruebas de endurecimiento fallidas, contraseñas débilesArreglar con la checklist y la guía de endurecimiento
P3Cabeceras que están bien tener, funciones que no usasProgramarlo. No bloquea un P0 ni un P1

Hacerlo tú o pedir ayuda

Tiene sentido hacerlo tú cuando puedes actualizar plugins, leer la salida de un escáner y restaurar una copia. Conviene contratar una revisión o una limpieza cuando el sitio está comprometido en producción, cuando no te sientes cómodo con el acceso al servidor, o cuando los hallazgos vuelven después de una “limpieza”.

Lecturas relacionadas

En resumen

Auditas, arreglas, programas y repites. Security Ninja Free cubre la mitad de visibilidad: pruebas, vulnerabilidades y núcleo. Pro añade los análisis de malware programados y la capa de protección alrededor. Los planes están en precios cuando quieras ese bucle en automático, con análisis programados.

Si te ha servido, compártelo.

Larger screenshot

Enlarged image