¿Tu web es un WordPress? 6 cosas de seguridad que puedes revisar hoy
WordPress mueve una gran parte de las webs del mundo y la mayoría de las de pymes. Eso lo hace práctico (hay de todo y cualquiera sabe manejarlo) y también muy buscado por quienes quieren entrar en webs ajenas: un fallo de WordPress o de un plugin popular sirve para miles de webs a la vez.
La buena noticia: no te buscan a ti. Hay programas que recorren internet buscando webs sin actualizar. Si la tuya está al día, pasan de largo.
1. Actualiza WordPress
En el escritorio de tu web: Escritorio → Actualizaciones. Si hay una versión nueva, haz antes una copia de seguridad (punto 5) y actualiza.
WordPress instala solo las actualizaciones pequeñas de seguridad desde hace años, pero las grandes (por ejemplo, de la 6.7 a la 6.8) a menudo hay que hacerlas a mano. Si tu web lleva mucho tiempo sin tocarse, pruébalo antes en una copia o pide a quien la mantiene que lo haga.
2. Actualiza los plugins y el tema (y borra los que no uses)
La mayoría de las webs de WordPress que se atacan entran por un plugin desactualizado, no por WordPress en sí.
- En Plugins, activa «Activar actualizaciones automáticas» en los que sean de confianza.
- Borra (no solo desactives) los plugins y temas que no uses: un plugin desactivado sigue en el servidor y puede tener fallos.
- Desconfía de plugins que llevan más de un año sin actualizarse o de versiones «premium» descargadas de sitios no oficiales.
3. No digas qué versión usas
Muchas webs anuncian en su código «WordPress 6.4.2». Es como dejar la marca y el modelo de la cerradura en la puerta: si esa versión tiene fallos, el atacante sabe qué probar. Lo ocultan casi todos los plugins de seguridad, o se quita añadiendo en el functions.php del tema:
remove_action('wp_head', 'wp_generator');
Ocultarla ayuda, pero no sustituye a actualizar.
4. Revisa quién puede entrar
En Usuarios:
- Borra los usuarios que ya no trabajan contigo (antiguos diseñadores, becarios…).
- Que solo tengan el rol Administrador quienes lo necesitan de verdad.
- Contraseñas largas y únicas, y verificación en dos pasos para los administradores (hay plugins gratuitos que la añaden).
5. Copia de seguridad que funcione
Una copia que nunca has probado a recuperar no es una copia. Comprueba:
- Que se hace sola (diaria o semanal) y se guarda fuera del servidor de la web.
- Que incluye los archivos y la base de datos.
- Que sabes, o sabe quien te lleva la web, cómo recuperarla.
6. Mira lo que se ve desde fuera
Parte de la seguridad de tu web se ve sin entrar en ella: el certificado, las cabeceras de seguridad, si enseña la versión de WordPress y si esa versión tiene fallos conocidos.
El escaneo gratis de Checkeala lo revisa en 30 segundos: compara la versión que muestra tu web con la lista oficial de WordPress y te dice si está al día, si es antigua o si tiene fallos de seguridad conocidos.