Seguridad WordPress para empresas y agencias
WordPress mueve más del 40 % de todas las webs del mundo y cualquier empresa que lo use es un objetivo por pura probabilidad estadística, sea cual sea su tamaño.
Guías, trucos y plugins de seguridad para WordPress
WordPress mueve más del 40 % de todas las webs del mundo y cualquier empresa que lo use es un objetivo por pura probabilidad estadística, sea cual sea su tamaño.
En WordPress cualquier administrador o editor puede meter HTML y JavaScript sin filtrar dentro de una entrada, y eso incluye un script que se ejecuta en el navegador de cada visitante. No es un fallo, es una capacidad que viene de serie, se llama unfiltered_html.
Un tema a medida no pasa por el repositorio de WordPress.org. No tiene historial público de vulnerabilidades, ningún escáner lo conoce de antemano y nadie ha revisado su código salvo quien lo escribió, que a veces es la única persona en el mundo que sabe qué hay dentro, y normalmente ya no trabaja en el proyecto.
Si buscas tu dominio en Google y aparecen páginas con caracteres japoneses o títulos que venden Viagra, tienes un problema. Y si no aparece nada raro, ojo, porque los ataques más sofisticados son exactamente esos: los que no ves desde el escritorio de WordPress, pero que Google lleva meses rastreando mientras tú no ves nada fuera de lo normal.
Has actualizado a WordPress 7, te has ido a Ajustes > Conectores, has pegado tu clave de OpenAI, de Anthropic o de Gemini, y desde ese momento cualquier plugin compatible de tu web puede usarla. Cómodo ¿verdad?.
Te voy a hablar del ataque más eficaz que hay contra tu WordPress, y lo más probable es que ahora mismo no tengas ni una sola defensa puesta contra él.
Ni siquiera instalar plugins desde WordPress.org es totalmente seguro, y siempre hay que estar alerta, protegerse, y tomar medidas…
Defenderse de XSS no requiere ser pentester ni gastar dinero en plugins premium, basta con entender qué es un XSS, cómo aterriza en una web WordPress y dónde te conviene frenarlo.
Si llevas tiempo leyendo este veterano blog. te habrás topado mil veces con términos y abreviaturas y no has tenido muy claro qué es eso de XSS, CSRF, nonces, salts, autenticación, roles, hashes y todo ese montón de siglas y palabros que aparecen en casi cualquier artículo de seguridad. Aquí tienes la chuleta para tenerlo todo a mano y no tener que buscar cada término por separado cada vez que te asalta la duda.
Vamos a ver cómo proteger WordPress de ataques DDoS por capas, desde el DNS hasta la propia configuración de WordPress, con ejemplos que puedes adaptar a tu web.
Cada 28 segundos un sitio WordPress recibe un intento de acceso automatizado. Wordfence bloquea más de 65 millones de ataques de fuerza bruta al día solo en su red, y los bots creados con IA han aumentado el volumen de estos ataques un 45 % en el último año.
Esta guía cubre todo lo que necesitas saber sobre las contraseñas de aplicación de WordPress: qué son, cómo funcionan, para qué sirven, cómo crearlas (desde el panel, con PHP y con WP-CLI) y, sobre todo, los riesgos que tienen y cómo controlarlos.
En este artículo te cuento todas las formas de hacer tu sitio privado: desde un código básico de tres líneas hasta protección a nivel de servidor, pasando por los plugins que hay disponibles. Y al final te cuento lo que he tenido que hacer yo mismo, después de darme cabezazos con todo lo anterior.
He añadido al generador de código una nueva herramienta para mejorar la seguridad de tu web: un generador y analizador de cabeceras de seguridad HTTP pensado específicamente para WordPress.