Si tienes un WordPress activo y no has revisado su seguridad en los últimos meses, es muy probable que tengas vulnerabilidades abiertas sin saberlo. No hace falta ser un objetivo popular para sufrir un ataque: la mayoría de los hackeos son automatizados y van a por instalaciones descuidadas, independientemente del tamaño del sitio.
Esta checklist de seguridad WordPress está organizada por niveles de riesgo para que puedas empezar por lo más urgente y avanzar a tu ritmo. Está pensada para que cualquier persona con conocimientos básicos de WordPress pueda aplicarla en una tarde, sin necesidad de contratar a nadie ni tocar código complejo. Si tu web ya está desprotegida, las medidas del Nivel 1 pueden estar en marcha en menos de 45 minutos.
A lo largo de este artículo encontrarás 25 puntos concretos, herramientas gratuitas para auditarte y una plantilla que puedes usar como referencia cada vez que revises tu instalación. Vamos al lío.
Elementos esenciales de una checklist de seguridad para WordPress
Una checklist de seguridad eficaz no es solo una lista de plugins que instalar. Abarca múltiples capas: la propia instalación de WordPress, los accesos de usuario, los archivos del servidor, las copias de seguridad y el seguimiento continuo. Ignorar cualquiera de estas capas deja puertas abiertas aunque el resto esté bien configurado.
Para que sea realmente útil, la checklist debe estar priorizada. No todos los puntos tienen el mismo impacto ni la misma urgencia. Por eso esta guía divide los 25 puntos en tres niveles: crítico, intermedio y avanzado, más un bloque de mantenimiento mensual. Así sabes exactamente por dónde empezar y qué puedes dejar para después.

Acciones críticas que debes implementar en tu WordPress hoy
Estos son los puntos que marcan la diferencia entre una web vulnerable y una razonablemente protegida. Si no tienes ninguno activo, empieza aquí sin excusas.
- Actualiza WordPress, plugins y temas. La mayoría de los ataques explotan vulnerabilidades conocidas en versiones antiguas. Entra en tu escritorio, revisa las actualizaciones pendientes y aplícalas todas. Hazlo siempre con una copia de seguridad previa.
- Cambia el usuario administrador predeterminado. Si tu usuario administrador se llama admin, crea uno nuevo con otro nombre, asígnale rol de administrador y elimina el usuario admin original. Es uno de los primeros vectores que prueban los ataques por fuerza bruta.
- Usa contraseñas fuertes y únicas. Todas las cuentas de usuario, especialmente las de administrador, deben tener contraseñas de al menos 16 caracteres con letras, números y símbolos. Usa un gestor de contraseñas si es necesario.
- Activa la autenticación en dos pasos (2FA). Añade una capa adicional de verificación al iniciar sesión. Plugins como WP 2FA o Wordfence te lo configuran en minutos.
- Instala un plugin de seguridad activo. Wordfence, Solid Security o iThemes Security ofrecen versiones gratuitas con firewall básico, escaneo de malware y protección ante intentos de acceso repetidos. Para más detalles sobre proteger el acceso de WordPress, revisa esta guía.
- Configura HTTPS con certificado SSL válido. Si tu web todavía sirve contenido en HTTP, cualquier dato transmitido puede ser interceptado. La mayoría de los hostings incluyen certificados gratuitos de Let’s Encrypt.
- Realiza una copia de seguridad completa ahora mismo. Antes de hacer cualquier cambio, asegúrate de tener un backup reciente y funcional de archivos y base de datos. UpdraftPlus o BlogVault son opciones fiables.
Medidas intermedias para fortalecer la seguridad de tu WordPress
Con el Nivel 1 activo, tu web ya está en un estado mucho mejor que la media. Ahora toca cerrar las puertas traseras más habituales y reducir la superficie de ataque.
- Limita los intentos de inicio de sesión. Bloquea IPs que fallen repetidamente al identificarse. Esta función la incluyen los principales plugins de seguridad, pero también puedes hacerlo con Limit Login Attempts Reloaded.
- Cambia la URL de acceso al panel de administración. Mover /wp-admin a una ruta personalizada reduce drásticamente el volumen de ataques automatizados. Solid Security lo hace con un par de clics.
- Desactiva el editor de archivos desde el panel. WordPress permite editar archivos PHP desde el escritorio, lo que supone un riesgo enorme si alguien accede a tu cuenta. Añade esta línea a tu wp-config.php:
define('DISALLOW_FILE_EDIT', true);
- Elimina plugins y temas inactivos. Un plugin desactivado pero instalado sigue siendo una superficie de ataque. Borra todo lo que no uses activamente.
- Protege el archivo wp-config.php. Este archivo contiene las credenciales de tu base de datos. Asegúrate de que los permisos del archivo sean 440 o 400 y, si puedes, muévelo un nivel por encima del directorio raíz.
- Desactiva la enumeración de usuarios. Por defecto, WordPress expone los nombres de usuario a través de la API REST y parámetros de URL. Puedes bloquearlo con un plugin de seguridad o añadiendo reglas al .htaccess.
- Oculta la versión de WordPress. Mostrar públicamente la versión de WordPress facilita que los atacantes busquen vulnerabilidades específicas. Elimina esta información del head de tu web.
- Configura permisos correctos de archivos y carpetas. Los directorios deben tener permisos 755 y los archivos 644 como norma general. Revisa que ningún archivo tenga permisos 777.
- Activa un firewall de aplicación web (WAF). Muchos plugins de seguridad incluyen un WAF básico. Si quieres mayor protección, considera soluciones a nivel DNS como Cloudflare, que filtra el tráfico malicioso antes de que llegue a tu servidor.

Configuraciones avanzadas para proporcionar la máxima seguridad en WordPress
Estas medidas requieren algo más de conocimiento técnico o acceso al servidor, pero si tu web maneja datos sensibles o tiene mucho tráfico, merece la pena implementarlas.
- Configura cabeceras de seguridad HTTP. Cabeceras como Content-Security-Policy, X-Frame-Options o X-Content-Type-Options protegen contra ataques de inyección y clickjacking. Puedes añadirlas desde .htaccess o con un plugin como Headers & Security.
- Implementa autenticación HTTP en wp-admin. Añadir una capa de autenticación adicional a nivel de servidor antes de llegar al login de WordPress duplica la barrera de entrada para cualquier atacante.
- Deshabilita la ejecución de PHP en directorios no permitidos. Directorios como /uploads no deberían ejecutar PHP. Puedes bloquearlo con reglas en .htaccess para evitar que scripts maliciosos subidos al servidor se ejecuten.
- Revisa y endurece la configuración del servidor. Si tienes acceso a cPanel o SSH, comprueba que tu versión de PHP esté actualizada, que expose_php esté desactivado y que los módulos innecesarios estén deshabilitados.
- Configura alertas de actividad sospechosa. Activa notificaciones por correo cuando se detecten cambios en archivos críticos, nuevos usuarios administradores o múltiples intentos de acceso fallidos.
- Implementa un sistema de monitorización de integridad de archivos. Herramientas como Wordfence o Solid Security pueden alertarte cuando un archivo del núcleo de WordPress ha sido modificado, lo que puede indicar una intrusión.
Revisiones mensuales de mantenimiento para asegurar tu WordPress
La seguridad no es un evento puntual, sino un proceso continuo. Una vez implementados los tres niveles anteriores, estas revisiones mensuales te permitirán detectar problemas antes de que se conviertan en incidentes.
- Revisar y aplicar actualizaciones de WordPress, plugins y temas.
- Comprobar los usuarios registrados y eliminar cuentas inactivas o sospechosas.
- Revisar los logs del plugin de seguridad para detectar patrones de ataque.
- Verificar que las copias de seguridad automáticas se están ejecutando correctamente.
- Escanear el sitio en busca de malware con el plugin de seguridad activo.
- Revisar los plugins instalados y desinstalar los que ya no se usen.
- Comprobar que todos los certificados SSL siguen vigentes.

Herramientas gratuitas indispensables para auditar la seguridad de WordPress
Antes de empezar o después de completar la checklist, estas herramientas te ayudarán a conocer el punto de partida y verificar que todo está en orden:
- Wordfence Security: escaneo de malware, firewall y monitor de tráfico en tiempo real. La versión gratuita es más que suficiente para la mayoría de sitios.
- Solid Security (antes iThemes Security): excelente para hardening rápido y gestión de usuarios.
- WPScan: escáner de vulnerabilidades específico para WordPress. Tiene una versión online y una herramienta de línea de comandos para análisis más detallados.
- Sucuri SiteCheck: comprueba tu sitio contra bases de datos de malware conocido y listas negras de forma gratuita.
- Mozilla Observatory: analiza las cabeceras de seguridad HTTP de tu sitio y te da una puntuación con recomendaciones concretas.
Cómo ajustar la checklist de seguridad según el tipo de web que tengas
No todas las webs tienen el mismo perfil de riesgo ni las mismas necesidades. Aquí tienes una orientación rápida:
- Blog personal o portfolio: Completa el Nivel 1 y aplica los puntos básicos del Nivel 2. Con eso tendrás una protección sólida sin necesidad de configuraciones complejas.
- Web corporativa o de negocio local: Implementa los niveles 1 y 2 completos y añade monitorización de actividad. La reputación online vale mucho más que el tiempo invertido.
- Tienda WooCommerce: Aplica los tres niveles sin excepción. Una tienda maneja datos de pago y personales, lo que la convierte en un objetivo de mayor valor. Añade auditorías trimestrales con WPScan.
- Web con área de membresía o acceso restringido: Prioriza especialmente el 2FA, la gestión de usuarios y las cabeceras de seguridad del Nivel 3.
Tu checklist personalizada: plantilla descargable para mayor comodidad
Para que puedas usar esta checklist de forma práctica, aquí tienes un resumen de los 25 puntos organizados por nivel que puedes copiar, imprimir o adaptar a tu flujo de trabajo:
- Nivel 1 (Crítico): Actualizaciones al día, cambiar usuario admin, contraseñas fuertes, 2FA activo, plugin de seguridad instalado, HTTPS activado, backup realizado.
- Nivel 2 (Intermedio): Límite de intentos de login, URL de admin personalizada, editor de archivos desactivado, plugins inactivos eliminados, wp-config.php protegido, enumeración de usuarios bloqueada, versión de WP oculta, permisos de archivos correctos, WAF activo.
- Nivel 3 (Avanzado): Cabeceras HTTP configuradas, autenticación adicional en wp-admin, PHP bloqueado en /uploads, servidor endurecido, alertas de actividad activas, monitorización de integridad de archivos.
- Mantenimiento mensual: Actualizaciones revisadas, usuarios auditados, logs revisados, backups verificados, escaneo de malware, SSL comprobado.
Con esta estructura tienes todo lo necesario para convertir cualquier WordPress en una instalación significativamente más segura. No esperes a que algo salga mal: la seguridad preventiva siempre es más barata que la recuperación después de un ataque.
Preguntas frecuentes sobre la checklist de seguridad en WordPress
¿Cuánto tiempo necesito para implementar toda la checklist de seguridad?
Depende del estado actual de tu WordPress. Las medidas críticas del Nivel 1 se pueden implementar en 30 o 45 minutos. Si tu web está completamente desprotegida, completar los tres niveles puede llevarte entre 2 y 3 horas. Si ya tienes algunas medidas aplicadas, revisar los puntos pendientes te llevará menos de una hora en la mayoría de los casos.
¿Necesito contratar a un profesional para aplicar esta checklist de seguridad?
No es necesario para la gran mayoría de puntos. Esta checklist está pensada para que cualquier usuario con conocimientos básicos de WordPress pueda completarla por su cuenta. Solo algunas configuraciones del Nivel 3, como el hardening del servidor o reglas específicas de firewall a nivel de hosting, podrían requerir ayuda técnica si no tienes acceso a cPanel o SSH.
¿Con qué frecuencia debo revisar la seguridad de mi WordPress?
Las protecciones de los niveles 1 y 2 se configuran una vez y funcionan de forma continua. Aun así, debes hacer revisiones mensuales para comprobar actualizaciones, usuarios activos, plugins instalados y los registros de actividad del plugin de seguridad. Además, se recomienda una auditoría completa cada trimestre usando herramientas de análisis como cómo detectar si tu web ha sido hackeada o Sucuri SiteCheck.
¿Qué hago si mi WordPress ya está hackeado antes de aplicar esta checklist?
Si sospechas que tu web ya está comprometida, primero debes limpiarla antes de aplicar medidas preventivas. Es necesario seguir un proceso de detección y eliminación de malware, código malicioso y puertas traseras. Una vez que el sitio esté limpio, aplica toda la checklist para evitar reinfecciones. Después de recuperarlo, asegúrate de hacer una copia de seguridad limpia y verificada. Para más información sobre qué hacer si WordPress ha sido hackeado, revisa esta guía.
