WordPress 7.1.3: versión de mantenimiento y seguridad (7 correcciones). Actualiza ahora y confirma la versión.

Detalles

Checklist de seguridad para WordPress

Una checklist de trabajo para WordPress: HTTPS, actualizaciones, contraseñas y 2FA, copias, firewall y escáneres, menos privilegios, y una revisión mensual.

Temas Endurecimiento y listas de comprobación Guías para principiantes

Actualizado Publicado

Checklist de seguridad para WordPress Abrir imagen más grande: Checklist de seguridad para WordPress

Úsala como lista de trabajo, no como folleto. Si lo que buscas es el relato de la auditoría, está en cómo auditar la seguridad de un sitio WordPress. Tacha lo que puedas hoy, programa el resto y vuelve cada mes. El cómo de la configuración está en cómo endurecer WordPress. Los hábitos y la rutina, en buenas prácticas de seguridad WordPress (en inglés).

HTTPS y transporte

  • El certificado SSL/TLS está instalado y es válido
  • HTTPS está forzado en todo el sitio (HTTP redirige a HTTPS)
  • No quedan avisos de contenido mixto en las páginas importantes (inicio, acceso, checkout)

Núcleo y actualizaciones

  • WordPress está en la última versión segura, o la actualización está programada para pronto
  • Las actualizaciones automáticas menores y de seguridad están activas si el sitio las tolera
  • Las actualizaciones mayores se prueban en staging cuando el sitio es crítico
  • Plugins y temas están actualizados, o fijados a propósito y con un motivo escrito
  • PHP está en una versión que tu hosting todavía soporta

Contraseñas, 2FA y el mínimo privilegio

  • Contraseñas largas y únicas, en un gestor, para cada cuenta con privilegios
  • No hay una cuenta compartida de “admin del equipo”
  • No hay un usuario llamado admin si puedes evitarlo
  • 2FA activo para administradores (y para editores cuando se pueda)
  • El rol de administrador está limitado a quien de verdad lo necesita
  • Editores y autores no pueden instalar plugins ni cambiar ajustes que no les tocan
  • El acceso de quien ya no trabaja, o del contratista que terminó, está quitado

Acceso y panel de administración

  • Hay límite de intentos fallidos y la protección de acceso está activa
  • Has valorado renombrar la URL de acceso (solo reduce ruido; sigue haciendo falta 2FA y límites)
  • En producción el debug no se muestra (WP_DEBUG_DISPLAY en false)
  • DISALLOW_FILE_EDIT está en true (bloquea editar temas y plugins desde wp-admin)
  • Los permisos de archivos son razonables (nada en 777; aprieta wp-config.php cuando el hosting lo permite)
  • Los archivos del núcleo coinciden con las copias esperadas de WordPress, o las diferencias están explicadas

Quitar software que no usas

  • Solo están instalados los plugins que de verdad usas
  • Los plugins sin uso están borrados, no solo desactivados
  • Los temas sin uso están borrados
  • No hay paquetes “premium” nulled o pirata
  • El escaneo de vulnerabilidades está limpio, o los hallazgos están triados

Copias y recuperación

  • Las copias automáticas corren con horario (archivos y base de datos)
  • Hay copias fuera del mismo servidor cuando es posible
  • La retención cubre un caso de “la infección empezó hace semanas”
  • Has restaurado una vez, o has visto a alguien restaurar
  • Las credenciales de la copia no viven solo dentro del sitio
  • Sabes a quién llamar si la restauración falla (contratar limpieza si ese alguien eres tú)

El plan de copias, más largo, está en crear un plan de copias si atacan el sitio (en inglés).

Firewall, escáneres y vigilancia

  • El firewall en la nube o un plugin de firewall para WordPress está activo si tienes Pro (más de 600 millones de IP en la inteligencia de Security Ninja Pro)
  • El escaneo de malware está programado o se lanza con regularidad, y sabes cómo eliminar malware si algo se cuela
  • Las pruebas de seguridad se revisan después de cambios grandes
  • Eventos y alertas se miran por accesos raros y bloqueos
  • Search Console está verificado (ayuda a ver problemas de Safe Browsing)
  • Abres el sitio sin sesión de vez en cuando (ahí se ven redirecciones que solo afectan a visitantes)

Hosting y acceso al servidor

  • El hosting ofrece restauraciones que sabes usar
  • Los datos de soporte están escritos en algún sitio que no es el propio WordPress
  • Sabes llegar por SFTP, SSH o el administrador de archivos si wp-admin muere
  • Las claves o contraseñas de SFTP/SSH son fuertes y no se comparten a la ligera

WooCommerce y formularios (si aplica)

  • Has pensado en protección contra spam en el checkout y en el acceso
  • Los plugins de pago y de envío se mantienen
  • Los plugins de formularios están actualizados y la protección antispam está activa

Orden sugerido si partes de cero

  1. Confirma las copias
  2. Fuerza HTTPS si todavía no lo está
  3. Actualiza todo y borra plugins y temas sin uso
  4. Arregla administradores, contraseñas, 2FA y límites de acceso
  5. Activa firewall y escaneo si los tienes
  6. Endurece wp-config y los permisos
  7. Lanza las pruebas de seguridad y arregla lo fácil
  8. Pon un recordatorio mensual y cúmplelo

Revisión mensual (unos 10 minutos)

  • ¿Hay actualizaciones pendientes?
  • ¿Hay administradores nuevos que no esperabas?
  • ¿La última copia está bien?
  • ¿Queda algún hallazgo de escaneo abierto?
  • ¿Los eventos se ven raros?

Security Ninja cubre muchas de estas comprobaciones en un solo plugin. Free incluye pruebas, escaneo de vulnerabilidades e integridad del núcleo. Pro añade Cloud Firewall, escaneo de malware, análisis programados y herramientas de acceso más fuertes. El asistente de instalación ayuda a encender valores por defecto sin adivinar. Si estás comparando suites, la guía de los mejores plugins de seguridad WordPress sigue en inglés.

Lectura más larga: cómo endurecer WordPress, buenas prácticas (en inglés), guía para principiantes (en inglés) y cómo proteger el acceso. ¿No sabes si el sitio está comprometido? Señales de un sitio WordPress pirateado (en inglés). ¿Ya lo sabes? Pasos de recuperación (en inglés) o contrata la limpieza.

Lecturas relacionadas

Si te ha servido, compártelo.

Larger screenshot

Enlarged image