Una puntuación por debajo del 100 % tras ejecutar las pruebas de seguridad es normal. El conjunto comprueba muchos ajustes, y no todo sitio puede superar cada prueba.
Cuando una prueba falla, abre Detalles junto al resultado. Ese panel explica el problema y sugiere qué hacer a continuación.
Las advertencias siguen siendo advertencias
Algunos resultados son advertencias, no emergencias. Por ejemplo, la comprobación de versión de MySQL puede avisar cuando ejecutas una versión antigua pero aún compatible de la base de datos. Cambiar eso suele depender de tu hosting, y puede no ser urgente.
Lee el texto del detalle antes de tratar cada resultado en rojo como un compromiso activo.
Un fallo no significa que te van a hackear
Cada sitio tiene restricciones distintas. Los permisos de wp-config.php, por ejemplo, no se pueden endurecer igual en todos los hostings. Algunos hostings necesitan permisos más amplios para que el sitio funcione. El panel de detalle suele explicar alternativas.
Elementos más complejos, como una Política de seguridad de contenido (CSP) completa, requieren pruebas cuidadosas. Una CSP incorrecta puede romper scripts y estilos del sitio.
Problemas que conviene priorizar
Céntrate en lo que puedes corregir y que reduce la superficie de ataque real.
Nombre de usuario predeterminado admin
Si aún existe un administrador llamado admin, crea un nuevo administrador con un nombre de usuario único y luego elimina o degrada admin. Detalles: Usuario «admin» con privilegios de administrador.
Prefijo de tablas de base de datos predeterminado
WordPress usa por defecto el prefijo de tablas wp_. Un prefijo personalizado bloquea muchos scripts genéricos de inyección SQL que asumen wp_. Cámbialo con cuidado, preferiblemente en una instalación nueva o con un proceso de migración de confianza y una copia de seguridad completa.
Relacionado: Resumen de pruebas de seguridad, Correcciones.

