ESEN

Cómo endurecer WordPress sin llenarlo de plugins

· 8 min de lectura · por el equipo técnico de SISArgentina

Casi todos los WordPress comprometidos entran por una de tres puertas: un plugin desactualizado con vulnerabilidad conocida, una contraseña débil sin segundo factor, o un archivo subido a través de un formulario mal validado. Las tres se cierran con configuración y disciplina, no con más plugins.

Las tres puertas, en orden de frecuencia

  1. Plugins y temas desactualizados. Cuando se publica una vulnerabilidad, el escaneo masivo empieza a las pocas horas.
  2. Contraseñas débiles o reutilizadas en cuentas de administrador, sin segundo factor.
  3. Subidas de archivos sin validar, en formularios que aceptan cualquier extensión.

Lo que hay que hacer, sin instalar nada

  • Actualizaciones automáticas de seguridad, activadas.
  • Borrar los plugins y temas que no usás. Un plugin desactivado sigue siendo un archivo alcanzable.
  • Ningún usuario que se llame "admin". Cambiá el nombre y usá otro para publicar.
  • Desactivar la edición de archivos desde el panel: una línea en la configuración.
  • Bloquear la ejecución de PHP en la carpeta de subidas. Si alguien logra subir algo, no puede ejecutarlo.
  • Proteger el acceso al panel con una capa adicional del servidor.
  • Permisos correctos: carpetas en 755, archivos en 644, nunca 777.

Lo que sí conviene delegar a un plugin

Segundo factor de autenticación y límite de intentos de acceso. Son dos cosas que necesitan integrarse con el sistema de usuarios y no se resuelven bien desde afuera.

Elegí uno solo que haga las dos, mantenido y con buena reputación. Tres plugins de seguridad superpuestos consumen recursos y se pisan entre sí sin agregar protección.

Lo que no sirve tanto como parece

  • Cambiar el prefijo de las tablas en una instalación existente: mucho riesgo, poca ganancia.
  • Ocultar la versión de WordPress: quien escanea lo detecta igual por otros medios.
  • Cambiar la URL de acceso: molesta a los robots simples, no a un ataque dirigido.
  • Los plugins que prometen "seguridad total": suman peso y falsa tranquilidad.

La rutina mensual, que es lo que de verdad protege

  1. Revisar y aplicar actualizaciones, con respaldo previo.
  2. Mirar la lista de usuarios: que no haya ninguno que no reconozcas.
  3. Revisar los archivos modificados recientemente.
  4. Comprobar que los respaldos se están haciendo y probar una restauración de vez en cuando.

Preguntas frecuentes

¿Un plugin de seguridad reemplaza a las actualizaciones?

No. Puede frenar algunos intentos genéricos, pero contra una vulnerabilidad conocida en un plugin desactualizado, lo único que sirve es actualizar.

¿Conviene actualizar automáticamente todo?

Las actualizaciones de seguridad, sí. Las de versión mayor conviene aplicarlas con respaldo previo y, si el sitio es crítico, probarlas antes en una copia.

¿Cómo sé si mi sitio está comprometido?

Señales típicas: usuarios administradores que no creaste, archivos PHP nuevos en la carpeta de subidas, redirecciones a sitios que no conocés, o avisos del navegador y del buscador.

Seguí leyendo