15 reglas para tener un WordPress a prueba de bombas

Son ya bastantes las ocasiones en que hemos visto reglas y consejos de seguridad en WordPress, así que creo que va siendo hora de recopilar todos esos trucos y consejos que convertirán tu CMS en un sistema a prueba de bombas y hackers.

seguridad wordpress

  1. Cambia las contraseñas con regularidad: no solo la de WordPress sino también las de acceso FTP, phpMyAdmin e incluso la de acceso al panel de control de tu proveedor de alojamiento. Te puedes ayudar de algún plugin para forzar el cambio de contraseña en WordPress, el resto es cosa tuya. Lo ideal es que cambies tus claves como mínimo cada mes, y siempre uses buenas contraseñas, de al menos doce caracteres que incluyan mayúsculas, minúsculas, números y caracteres especiales.
  2. Asegura la instalación de WordPress: aprovecha los muchos y buenos plugins para asegurar WordPress. Hay muchos y buenos, y encontrar la perfecta combinación hará tu WordPress mucho más seguro.
  3. Actualiza todo: no te fíes de plugins y temas sin actualizar o que llevan mucho tiempo sin tener una revisión por parte del desarrollador. Muchos plugins y temas usan scripts susceptibles de ser hackeados para incluir malware así que empieza por ahí. Una de las ventajas de los temas y plugins premium (de pago) es que el desarrollador adquiere un compromiso de actualización y cuidado por sus clientes, de manera que va actualizando sus productos para que sean seguros. Una opción también segura es probar siempre plugins y temas del repositorio oficial, pues también están sujetos a un proceso de revisión. Por supuesto, JAMÁS descargues temas premium (o no) desde redes P2P por ahorrarte unos pocos euros, ahí te aseguro que en el 99% de las veces te vas a encontrar temas y plugins con código inyectado que te meterán en problemas.
  4. Haz copias de seguridad: SIEMPRE, no dejes al azar el hecho de que una mañana te dispongas a visitar tu Web o blog y descubras que no puedes acceder o que te lo han inyectado de malware. Hay muchos y buenos plugins para hacer copia de seguridad en WordPress, además de las utilidades de copia de los proveedores de alojamiento. Hay incluso utilidades para hacer copia de WordPress en Dropbox.
  5. Limpia la tabla wp_options: esta es una de las tablas de la base de datos más delicada, donde están los ajustes e información de acceso de WordPress, así que limpia esta tabla de todo lo que sobre habitualmente.
  6. Cambia de ruta del fichero wp-config.php y la carpeta wp-content: desde hace ya varias versiones que es posible cambiar la ruta del archivo wp-config.php y la carpeta wp-content. El fichero wp-config. php es uno de los más peligrosos pues contiene la información de acceso a tu base de datos. La carpeta wp-content contiene los plugins, el tema que usas y muchos ficheros de configuración de plugins y scripts, además de cachés, así que es buena idea eliminar las rutas de acceso obvias para evitar miradas indiscretas.
  7. Protege el archivo .htaccess: otro de los archivos vitales de cualquier instalación, que contiene ajustes y rutas de todo tipo, que además se carga antes que todo lo demás, es el fichero de Apache .htaccess. Así que no está de más protegerlo.
  8. Usa el archivo .htaccess como protección extra: si ya has protegido el mismo fichero .htaccess puedes proteger WordPress desde el archivo .htaccess con una buena cantidad de instrucciones que te evitarán más de un disgusto.
  9. No des información gratuita: evita a toda costa etiquetas «meta» y HTML que informen de la versión de WordPress, elimina el archivo readme.html, borra el fichero wp-admin/install.php y cualquier otro que facilite información sobre tu instalación de WordPress.
  10. Cambia las rutas de acceso a WordPress: otro modo de entorpecer los accesos automáticos es cambiar las rutas de acceso habituales de WordPress. Por si solo no es el no va más de la seguridad pero evita, una vez infectado, acciones automáticas de scripts de código malicioso, que normalmente actúan sobre las rutas predefinidas por WordPress.
  11. Limita los intentos de acceso: otro modo de evitar automatizaciones del malware es limitar los intentos de acceso fallidos. Para esto tienes unos cuantos buenos plugins.
  12. Vigila cambios en archivos de WordPress: te puedes ayudar de fantásticos plugins para vigilar cambios en los ficheros de WordPress que podrían significar una inyección de código.
  13. Configura alertas de seguridad: hay muchos servicios Web que ofrecen sistema de alertas que te avisan si tu sitio está comprometido por malware o inyecciones de código. Muchos son gratuitos y bastante competentes así que date de alta en alguno, mejorarán tu control de la seguridad de WordPress.
  14. Crea una cuenta en Google Webmaster Tools: las herramientas para Webmasters de Google, además de avisarte de las actualizaciones de WordPress te informarán de inyecciones de código y como eliminarlas, además de que es el lugar donde retirar los avisos de sitio malicioso, que espero que tras estos consejos no veas nunca en una Web tuya (https://www.google.com/webmasters/tools/).
  15. Visita a diario Ayuda WordPress.

Y sobre todo recuerda que WordPress es seguro.

VALORA Y COMPARTE ESTE ARTÍCULO PARA MEJORAR LA CALIDAD DEL BLOG…
(33 votos, promedio: 4.6)

¿Te gustó este artículo? ¡Ni te imaginas lo que te estás perdiendo en YouTube!

AVISO: Esta publicación es de hace 3 años o más. Si es un código o un plugin podría no funcionar en las últimas versiones de WordPress, y si es una noticia podría estar ya obsoleta. Luego no digas que no te hemos avisado.

9 comentarios en “15 reglas para tener un WordPress a prueba de bombas”

  1. Fernando, muy bueno artículo. En lo personal uso un checklist que repaso cada vez que instalo un WP, y tiene muchos de los puntos que mencionas aquí.
    Relacionado al punto 10, hace días que estoy buscando formas de cambiar la ruta de acceso a /wp-admin/ (quiero que sea personalizado, algo así como /dashboard/ ó /admin/). ¿Tienes alguna idea de cómo hacer esto sin usar un plugin? tal vez con el archivo htaccess o con algo propio de WordPress?

    1. Hola Joker. Con permiso de fernando, puedes probar esto:

      1. Añade esta variable a wp-confing.php

      define(‘WP_ADMIN_DIR’, ‘dashboard’);
      define( ‘ADMIN_COOKIE_PATH’, SITECOOKIEPATH . WP_ADMIN_DIR);

      2. Añade este filtro a functions.php

      add_filter(‘site_url’, ‘wpadmin_filter’, 10, 3);
      function wpadmin_filter( $url, $path, $orig_scheme ) {
      $old = array( «/(wp-admin)/»);
      $admin_dir = WP_ADMIN_DIR;
      $new = array($admin_dir);
      return preg_replace( $old, $new, $url, 1);
      }

      3. Añade esta linea al fichero .htaccess
      RewriteRule ^dashboard/(.*) wp-admin/$1?%{QUERY_STRING} [L]

      ¡¡Hecho!!

      Ahora tu directorio admin debería ser:: http://www.tudominio.com/dashboard/

      Un saludo.

  2. Genial recopilatorio. Suscribo todos los puntos. ¡Incluido el 15!

    En el punto 11, para que no choque con el 3, dejaría de recomendar Limit Logins Attemps, que lleva más de 2 años sin actualziar, y Wordfence e iThemes cumplen la misma función si ya los tienes.

    Un saludo.

  3. Gracias por la información, estoy de acuerdo con todos los puntos excepto por el numero 6. «Cambiar la ruta de la carpeta wp-content».

    Y es que no tiene caso hacerlo, vasta con ver el código fuente de una web para saber donde esta ubicada. Ya que siempre la ruta a los elementos de tu template (css, javascript) es absoluta.

    Por todo lo demás, de acuerdo al 100%.

  4. Pingback: Los mejores blogs de marketing digital en español, para blogger

  5. Pingback: Los mejores blogs de marketing digital en español

  6. Hijole pues con pena, lamento decirles que millones de sitios web WordPress han sido hackeados este 2015, que raro que diga «A prueba de Bombas»

Deja un comentario

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *

 

Ir arriba Ir al contenido