La Seguridad en WordPress esta en nuestras Manos – Consejos para aumentar la seguridad de nuestro Blog o página web y así evitar ataques de Hacker.
Sabía que de alguna u otra manera llegaría el día que este post lo tenía que escribir, ¿Os imagináis porque? Si, me han hackeado una de mis páginas webs. Así que como es costumbre, después de un desastre personal y su posterior solución, me gusta documentar las acciones que realizo para poder aplicarlas en proyectos futuros y en este caso proteger las webs que tengo actualmente activas.
Cómo sabemos, wordpress es el CMS más utilizado para la creación de Blogs, páginas webs corporativas y tiendas online con una cuota del 20% a nivel mundial del total de webs desarrolladas en todo el mundo. Precisamente por esto, y porque su código es abierto, existen muchas personas interesadas en querer apoderarse de nuestros datos o usar nuestros servidores para enviar spam.
Entonces la pregunta es la siguiente: ¿Cómo aumentar la seguridad en WordPress?
A continuación, voy a detallar algunos consejos que tenemos que seguir para tener nuestro wordpress protegido de posibles ataques externos.
El primer consejo que tiene que ir a misa y no valen excusas es: SIEMPRE REALIZAR COPIAS DE SEGURIDAD DE FORMA HABITUAL.
– Configuraciones desde WordPress
1. Mantener siempre actualizado wordpress y los plugins.
Siempre que accedamos al panel de control de wordpress y observemos que tenemos algún plugin, theme o el mismo CMS para actualizar, no lo dudes, actualiza sin pensar. La gran mayoría de estas actualizaciones son agujeros de seguridad detectados por los autores de estas herramientas y que tiene que ser corregidas con nuevas versiones.
2. No usar admin como username.
Antiguamente las versiones anteriores de wordpress usaban este nombre de usuario (admin) por defecto cuando realizábamos la instalación de wordpress, esto era, y es utilizado por los hacker para intentar acceder de varias maneras con intento de fuerza bruta, incluso desde el sistema de recuperación de contraseñas.
Actualmente cuando realizamos una instalación desde cero este campo es solicitado en este proceso. El consejo es introducir un username de mas de 6 caracteres y que no sea el mismo del dominio.
3. Generar o cambiar las contraseñas de acceso y hacerlas más fuertes.
Es muy importante que nuestras contraseñas de acceso sean lo más seguras posible. Tenemos que utilizar caracteres alfanuméricos, mezclando mayúsculas , números, etc. Ej: Est@esunaC0ntraseñaS3gura
4. Cambiar la Url de acceso al panel de administración de WordPress.
Lo habitual es acceder a nuestro wordpress a través de algo como http://misitioweb.com/wp-admin Pues como es de esperar esto lo conocen los atacantes y lo que necesitamos es cambiar esta ruta para ponérselo más difícil.
Para ello utilizamos el plugin HC Custom WP-Admin URL, es muy simple de utilizar, una vez instalado nos dirigimos a Ajustes–>Enlaces permanentes y en el apartado de wp-admin slug ponemos la palabra nueva que queramos y guardamos cambios. Seguidamente cerramos sesión y volvemos a acceder con nuestro nuevo slug http://misitioweb.com/nuevoslug
5. Borrar Theme, plugins y comentarios que no necesitemos.
Una tarea muy sencilla que mejorara la seguridad en wordpress es eliminar todos esos theme, plugins y comentarios que se instalan por defecto y que nunca utilizamos, además de ocupar espacio en nuestro hosting es una puerta de acceso para los hackers que conocen las vulnerabilidades de estos.
6. Instalar Plugins de seguridad en wordpress.
Unos de los plugins que más recomiendan en muchos foros y Blogs son:
-Sucuri Security (Preferido) Muchas de las acciones que ya hemos hecho y que vamos a necesitar posteriormente, o nos lo recomienda este plugin en su apartado de hardenig, o nos ayuda a realizarlos.
– Auditing, Malware Scanner and Hardening
Otro plugin que funciona muy bien y que realiza un scaneo exhaustivo de toda la web es Anti-Malware and Brute-Force Security by ELI. Este precisamente es el que me ayudo a detectar y eliminar los ficheros maliciosos que afectaron a mi web.
7. Cambiar los prefijos wp_ de las tablas de wordpress.
Otro aspecto que conoces de sobra los hackers es el prefijo que utiliza wordpress por defecto en las tablas que crea en las base de datos, wp_, este prefijo también es aconsejable cambiarlo por uno diferente y de esta forma seguir poniendo trabas a el atacante.
Esta acción la podemos realizar de forma manual accediendo al phpMyadmin de nuestro alojamiento y modificando el archivo wp-config, pero es un poco tedioso, así que lo más rápido es utilizar el plugin Change DB prefix. Es muy fácil de manejar. Nos dirigimos a Ajustes–>Change DB prefix y en la casilla new prefix ponemos el prefijo que queremos cambiar, pulsamos en save change y listo!
Al parece el anterior plugin a desaparecido. Una alternativa para Change DB prefix es Defender Security, Monitoring, and Hack Protection por WPMU DEV. Accedemos a su panel y pulsamos en Security Tweeks aquí nos dará una recomendación Change default database prefix y en la caja de edición ponemos el nuevo prefijo que queremos utilizar, posteriormente pulsamos en Update.
Una vez realizado este proceso es recomendable desactivar y borrar el plugin.

(Recomendado por sucuri)
8. Limitar el número de intento de acceso e instalar un sistema de Captcha.
Otra traba más para los ataque de fuerza bruta. Aunque ya aconsejo su instalación en el post plugins fundamentales para la instalación de un wordpress lo repito nuevamente aquí.
Se trata de dos plugins que se instalan y ya empiezan a funcionar.
– Captcha by BestWebSoft
– Limit Login Attempts.
– Admin block County: Este último se configura desde Block–>Country y lo único que tenemos que hacer es seleccionar el país que queremos bloquear y pulsar en el botón BLOCK. Este plugin evita los ataques de fuerza bruta. Un pista para saber qué países tienes que bloquear es mirar el Google Analytics, cuando veamos que tenemos una gran cantidad de visitas de países «Exóticos» pues esos son los que tienes que seleccionar. Ejemplo: Rusia, Armenia, India, etc…
– Configuraciones desde el Cpanel
Ahora vienen unas acciones un poco más técnicas, no son complicados de realizar pero debemos tener cuidado, ya que vamos a tocar archivos de la instalación de wordpress que son muy importantes para su perfecto funcionamiento.
[alert type=»success» accent_color=»» background_color=»» border_size=»1px» icon=»» box_shadow=»yes» animation_type=»0″ animation_direction=»down» animation_speed=»0.1″ class=»» id=»»]Realizar una copia de seguridad de la carpeta de instalación antes de tocar estos archivos.[/alert]
Todos los siguientes ejemplos son explicados utilizando el Cpanel.
9. Ocultar la información de las versiones de wordpress, Css y js.
Este es un código php que tenemos que pegar al final del todo en el archivo functions.php y que generalmente esta ubicado en plubic_html/carpetadelaweb/themes/nombredeltheme/ sirve principalmente para que los atacantes no puedan saber la versión de nuestro wordpress, archivo CSS y JS.
//Elimina referencias a la version de WordPress
function quitar_version_wp() {
return '';
}
add_filter('the_generator', 'quitar_version_wp');
//Ocultar el error de accesos al panel de administracion de wordpress
add_filter('login_errors',create_function('$a', "return null;"));
//Eliminar de los css y js las versiones
function vc_remove_wp_ver_css_js( $src ) {
if ( strpos( $src, 'ver='))
$src = remove_query_arg( 'ver', $src );
return $src;
}
add_filter( 'style_loader_src', 'vc_remove_wp_ver_css_js', 9999 );
add_filter( 'script_loader_src', 'vc_remove_wp_ver_css_js', 9999 );
10. Eliminar archivos innecesarios para wordpress.
Existes algunos archivos que se instalan en wordpress que no son necesarios para su funcionamiento y que dan información valiosa a los hacker para acceder a nuestro sitio.
Estos archivos son:
– license.txt
– readme.html
– wp-config-sample.php
– wp-admin/install.php
11. Deshabilitar los archivos de edición del panel de administración de wordpress.
Estos funciones de edición las encontramos en Apariencia–>Editor y en Plugins–>Editor y se trata de inhabilitar estas para que si por algún motivo un hacker sobrepasa todos los niveles anteriores de acceso y entra al panel de administración de wordpress, no pueda modificar el código css o de los plugins para insertar código malicioso.
Para hacer esto tenemos 2 opciones:
– La fácil; si tenemos instalado el plugin sucuri, dirígete a la pestaña Hardening y en la sección de Plugin & Theme editor pulsar en Harden. Si en algún momemto necesitas editar simplemente tienes que volver a este apartado y pulsar en revert hardening
– Tocando código; en el archivo wp-config.php inserta esta linea de código justo al final.
define(‘DISALLOW_FILE_EDIT’, true);
12. Realizar un archivo .htacces seguro.
El archivo .htacces lo podemos utilizar para asegurar nuestro wordpress de ataque, desde hace tiempo utilizo alguna parte de este código que leí en ayudawordpress que nos cuenta como asegurar wordpress desde .htcacess dale un vistazo ey utiliza el código que necesites.
este es el que normalmente utilizo
# Asegurando WordPress
# Desactivar la firma de servidor
ServerSignature Off
# Desactivar el listado de carpetas y archivos
Options All -Indexes
# Protegiendo el mismo fichero htaccess
<files .htaccess>
order allow,deny
deny from all
</files>
# Protegiendo htaccess de manera extrema
<files ~ «^.*\.([Hh][Tt][Aa])»>
order allow,deny
deny from all
satisfy all
</files>
# Protegiendo el fichero wpconfig.php
<files wp-config.php>
order allow,deny
deny from all
</files>
13. Cambiar los permisos de wp_config y .htaccess a 444.
Estos archivos los encontraremos en la carpeta de instalación de wordpress. Lo único que tenemos que hacer es seleccionar dichos archivos uno a uno y pulsar el Cambiar permisos y dejarlos en las propiedades 444.
¿Te he ayudado a solucionar tu problema?
¿Te gustaría ayudarme a seguir con mi trabajo?
Si pulsas en el anuncio que verás abajo, aunque no te interese,estás aportando con aproximadamente 0,05€ que me pagará Google. A ti no te costará nada realizar ese pequeño clic. Parece poco pero me ayuda mucho a poder seguir escribiendo artículos de buena calidad y a pagar mis cosillas…¡¡¡Muchas Gracias!!!



Hola Joaquin,
Actualmente tengo instalado el plugin «Wordfence Security» en la mayoría de mis sitios desarrollados en WordPress. ¿Sería compatible instalar también el plugin «Anti-Malware and Brute-Force Security by ELI» o puede afectar al correto funcionamiento del sitio?
Gracias y un saludo.
Hola Rubén,
A mi nunca me ha dado ningún problema, pero también es verdad que lo tengo desactivado siempre y sólo lo activo cuando hago el scanner de malware.
Un saludo,
Joaquín Lopez