Checkeala está en fase de pruebas: el escaneo es gratis y tu opinión nos ayuda a mejorarlo.

← Todas las guías

¿Tu web es un WordPress? 6 cosas de seguridad que puedes revisar hoy

WordPress mueve una gran parte de las webs del mundo y la mayoría de las de pymes. Eso lo hace práctico (hay de todo y cualquiera sabe manejarlo) y también muy buscado por quienes quieren entrar en webs ajenas: un fallo de WordPress o de un plugin popular sirve para miles de webs a la vez.

La buena noticia: no te buscan a ti. Hay programas que recorren internet buscando webs sin actualizar. Si la tuya está al día, pasan de largo.

1. Actualiza WordPress

En el escritorio de tu web: Escritorio → Actualizaciones. Si hay una versión nueva, haz antes una copia de seguridad (punto 5) y actualiza.

WordPress instala solo las actualizaciones pequeñas de seguridad desde hace años, pero las grandes (por ejemplo, de la 6.7 a la 6.8) a menudo hay que hacerlas a mano. Si tu web lleva mucho tiempo sin tocarse, pruébalo antes en una copia o pide a quien la mantiene que lo haga.

2. Actualiza los plugins y el tema (y borra los que no uses)

La mayoría de las webs de WordPress que se atacan entran por un plugin desactualizado, no por WordPress en sí.

  • En Plugins, activa «Activar actualizaciones automáticas» en los que sean de confianza.
  • Borra (no solo desactives) los plugins y temas que no uses: un plugin desactivado sigue en el servidor y puede tener fallos.
  • Desconfía de plugins que llevan más de un año sin actualizarse o de versiones «premium» descargadas de sitios no oficiales.

3. No digas qué versión usas

Muchas webs anuncian en su código «WordPress 6.4.2». Es como dejar la marca y el modelo de la cerradura en la puerta: si esa versión tiene fallos, el atacante sabe qué probar. Lo ocultan casi todos los plugins de seguridad, o se quita añadiendo en el functions.php del tema:

remove_action('wp_head', 'wp_generator');

Ocultarla ayuda, pero no sustituye a actualizar.

4. Revisa quién puede entrar

En Usuarios:

  • Borra los usuarios que ya no trabajan contigo (antiguos diseñadores, becarios…).
  • Que solo tengan el rol Administrador quienes lo necesitan de verdad.
  • Contraseñas largas y únicas, y verificación en dos pasos para los administradores (hay plugins gratuitos que la añaden).

5. Copia de seguridad que funcione

Una copia que nunca has probado a recuperar no es una copia. Comprueba:

  • Que se hace sola (diaria o semanal) y se guarda fuera del servidor de la web.
  • Que incluye los archivos y la base de datos.
  • Que sabes, o sabe quien te lleva la web, cómo recuperarla.

6. Mira lo que se ve desde fuera

Parte de la seguridad de tu web se ve sin entrar en ella: el certificado, las cabeceras de seguridad, si enseña la versión de WordPress y si esa versión tiene fallos conocidos.

El escaneo gratis de Checkeala lo revisa en 30 segundos: compara la versión que muestra tu web con la lista oficial de WordPress y te dice si está al día, si es antigua o si tiene fallos de seguridad conocidos.