SEGURIDAD · WORDPRESS
Los hackeos de WordPress continúan: por qué ocurren y cómo proteger tu web
WordPress es el gestor de contenidos más usado del mundo, y justo por eso es también el objetivo de ataque más frecuente. La buena noticia es que la mayoría de los hackeos no aprovecha un fallo profundo del sistema, sino descuidos evitables: un plugin sin actualizar, una contraseña débil, un formulario de registro abierto que nadie vigila. Este artículo repasa, de forma concreta y sin dramatismos, qué revisar y qué hacer.

WordPress no es inseguro por naturaleza, pero su enorme popularidad lo convierte en el blanco preferido de los bots y de los atacantes automatizados. El propio núcleo suele estar bien mantenido.
La gran mayoría de los hackeos entra por los plugins y las plantillas (desactualizados o de baja calidad) y por contraseñas y usuarios débiles, no por el núcleo de WordPress. Si te quedas con WordPress, hay que endurecerlo de forma activa y continua.
Endurecer ayuda, pero es un trabajo de mantenimiento que no termina nunca. Por eso muchas pymes hacen un plan a largo plazo para pasar a páginas estáticas, sin base de datos ni plugins que romper, con una superficie de ataque mínima.
¿Por qué WordPress es el objetivo de ataque más frecuente del mundo?
WordPress hace funcionar una parte enorme de las webs del planeta. Esa cuota de mercado es también su punto débil: cuando un atacante encuentra una forma de entrar en una instalación típica de WordPress, esa misma técnica sirve para millones de sitios más. Por eso el trabajo se automatiza. No hay una persona eligiendo tu web a mano; hay bots que recorren internet probando las mismas cerraduras conocidas, una tras otra, día y noche.
Conviene separar dos cosas. El núcleo de WordPress, el software base que mantiene el proyecto, está razonablemente bien cuidado y sus fallos se corrigen rápido. El problema está en todo lo que se apila encima: la plantilla, el maquetador y la decena de plugins que convierten una web sencilla en una torre de piezas de terceros, cada una con su propio calendario de mantenimiento y su propia calidad.
Respuesta breve: WordPress no es el objetivo por ser malo, sino por ser omnipresente. Los ataques son automáticos y buscan cerraduras conocidas. Casi siempre la cerradura floja no es el núcleo, sino un plugin viejo o una contraseña débil.
¿De dónde vienen realmente los hackeos de WordPress?
Si miras los informes de seguridad del sector, el patrón se repite año tras año. La inmensa mayoría de las intrusiones no explota un agujero en el núcleo de WordPress, sino plugins y plantillas vulnerables, muchas veces por estar sin actualizar, y credenciales débiles o reutilizadas. Son problemas de mantenimiento y de higiene, no de tecnología imposible de arreglar.
La buena noticia de esto es que la mayor parte del riesgo está bajo tu control. No necesitas ser experto en seguridad para cerrar las rutas más habituales; necesitas revisar unas pocas cosas y hacerlo de forma constante. Elaboramos una lista de los cinco puntos más importantes que conviene revisar. Los vemos a continuación uno por uno:
- La calidad, la fuente y el autor de cada plugin
- Instalar las actualizaciones con frecuencia
- Evitar y eliminar los plugins innecesarios
- Desactivar los comentarios y el registro si no los necesitas
- Buena higiene de usuarios y contraseñas para todas las cuentas
¿Cómo eliges plugins seguros y de fuente fiable?
Instala solo plugins de buena reputación y con mantenimiento activo, desde una fuente fiable. Cada plugin ejecuta código en tu web, así que su calidad es, literalmente, parte de tu seguridad.
Un plugin no es un simple añadido decorativo: es software que corre dentro de tu sitio y puede leer y escribir en tu base de datos. Por eso el riesgo empieza en el momento de elegirlo. Instala solo plugins con buena reputación desde una fuente de confianza, como el directorio oficial de wordpress.org o un autor conocido y establecido.
Antes de instalar, dedica dos minutos a comprobar señales sencillas. ¿Cuándo se actualizó por última vez? Un plugin que lleva un año sin tocarse es una bandera roja. ¿Cuántas instalaciones activas tiene y qué valoraciones? ¿El autor responde a los problemas de seguridad? Un plugin popular y mantenido de forma activa recibe correcciones rápidas cuando aparece una vulnerabilidad; uno abandonado se queda con el agujero abierto para siempre. Evita las versiones "nulled" o pirateadas de plugins de pago: son una vía habitual de infección.
¿Con qué frecuencia debes instalar las actualizaciones?
Con la mayor frecuencia posible. Activa las actualizaciones automáticas de seguridad y revisa el núcleo, los plugins y las plantillas de forma regular. Una actualización pendiente es una puerta que ya conocen los atacantes.
Cuando se publica una corrección de seguridad, el detalle del fallo se hace público. A partir de ese momento, los bots empiezan a buscar precisamente las webs que aún no han aplicado el parche. Por eso el tiempo importa: cada día que tu instalación va por detrás es un día en que la cerradura está descrita en internet para cualquiera que quiera probarla.
En la práctica: activa las actualizaciones automáticas al menos para las de seguridad, tanto del núcleo como de los plugins. Revisa el sitio con regularidad, por ejemplo una vez por semana, para instalar el resto de actualizaciones y comprobar que nada se ha roto. Haz una copia de seguridad antes de las actualizaciones grandes, para poder volver atrás si un cambio provoca un conflicto. Es un trabajo modesto, pero constante, y no se puede saltar.
¿Por qué conviene eliminar los plugins innecesarios?
Cada plugin instalado es una superficie de ataque más, aunque esté desactivado. Elimina por completo los que no uses, no basta con desactivarlos.
Es fácil ir acumulando plugins: uno para un formulario, otro para una galería que probaste una vez, un tercero que vino con una plantilla antigua. Cada uno de ellos es código que puede contener una vulnerabilidad, y su archivo sigue en el servidor aunque no lo estés usando. Un plugin desactivado pero no borrado todavía puede ser una vía de entrada.
La regla es sencilla: si no lo necesitas, elimínalo del todo, no te limites a desactivarlo. Revisa tu lista de plugins cada cierto tiempo y quítate de encima lo que no aporta. Menos piezas móviles significa menos cosas que actualizar, menos cosas que puedan romperse y menos puertas que vigilar. La superficie de ataque más segura es la que no existe.
¿Deberías desactivar los comentarios y el registro de usuarios?
Si no los usas de verdad, ciérralos. Los comentarios abiertos y el registro libre de usuarios son imanes para el spam y para el registro automático de cuentas por parte de bots.
Muchos sitios de empresa llevan activados los comentarios y el registro de usuarios sin ninguna razón, simplemente porque venían encendidos por defecto. Ambos son funciones que aceptan datos de desconocidos, y eso las convierte en objetivos. Los comentarios abiertos se llenan de spam con enlaces, y en el peor caso son una vía para intentar inyectar contenido. El registro libre permite que los bots creen cuentas en masa en tu sitio.
Si tu web no depende de una comunidad de comentarios ni necesita que la gente se registre, desactiva las dos cosas en los ajustes de WordPress. Si sí necesitas comentarios, exige moderación antes de publicar y considera un filtro anti-spam. Cerrar una función que no usas no te quita nada y elimina de golpe una categoría entera de problemas.
¿Qué es una buena higiene de usuarios y contraseñas?
Contraseñas fuertes y únicas para todas las cuentas, verificación en dos pasos, nada de usuario "admin" y ninguna cuenta de más. El acceso es la puerta principal, y la mayoría de los ataques de fuerza bruta apuntan justo ahí.
Los bots prueban sin descanso combinaciones de usuario y contraseña en la página de acceso de WordPress. Contra eso, la defensa es básica pero muy efectiva. Usa contraseñas largas, únicas y aleatorias en cada cuenta, idealmente guardadas en un gestor de contraseñas, y no reutilices la misma en varios servicios. Una contraseña filtrada en otro sitio es una llave que alguien ya tiene.
Activa la verificación en dos pasos para todas las cuentas con permisos de administración: aunque adivinen la contraseña, sin el segundo factor no entran. Evita el nombre de usuario admin, que es lo primero que prueban los bots, y da a cada persona solo los permisos que necesita. Revisa la lista de usuarios de vez en cuando y elimina las cuentas antiguas de colaboradores o proveedores que ya no trabajan contigo: cada cuenta abierta es una puerta más.
Lista rápida para endurecer WordPress
- Plugins de fuente fiable. Solo plugins reputados y con mantenimiento activo desde wordpress.org o un autor conocido; revisa fecha de actualización y valoraciones.
- Actualiza a menudo. Activa las actualizaciones automáticas de seguridad y revisa núcleo, plugins y plantillas con regularidad.
- Menos plugins. Elimina por completo los que no uses; no basta con desactivarlos.
- Cierra comentarios y registro. Desactívalos si no los necesitas para frenar spam y cuentas de bots.
- Higiene de acceso. Contraseñas únicas y fuertes, verificación en dos pasos, sin usuario "admin" y sin cuentas de más.
¿Cuál es el plan a largo plazo: dejar WordPress por un sitio estático?
Endurecer WordPress funciona, y si te quedas con él, conviene hacer todo lo anterior. Pero merece la pena ser honestos: el endurecimiento es un trabajo de mantenimiento que no termina nunca y no elimina el problema de fondo. Mientras tengas una amplia superficie de plugins y un flujo constante de actualizaciones, seguirás dedicando tiempo, semana tras semana, a mantener las cerraduras cerradas.
Por eso, cada vez más pymes hacen un plan a largo plazo para salir de WordPress y pasar a páginas estáticas, como las que genera la plataforma de Novavalo. Un sitio estático no tiene base de datos, ni panel de acceso, ni plugins que ejecuten código en cada visita. Simplemente no existe la maquinaria que los atacantes buscan. La superficie de ataque se reduce a una fracción, desaparecen las actualizaciones de seguridad semanales y la página se sirve rápido desde una CDN.
El camino de transición puede ser ligero y ordenado: inventaría el contenido actual (páginas, textos, imágenes), reconstruye lo equivalente en páginas estáticas, redirige las URLs antiguas a las nuevas para no perder posicionamiento, y por último cierra WordPress de forma controlada. No hace falta hacerlo todo de golpe. En Novavalo, la inteligencia artificial puede construir un sitio equivalente con rapidez, y tú editas los textos y las imágenes directamente en el navegador. Si quieres el trasfondo, contamos por qué dejamos WordPress y repasamos la historia de los sitios web, del HTML estático a WordPress y de vuelta a lo estático con IA.
Una web sin plugins que endurecer
En el servicio Novavalo.net describes tu empresa y la inteligencia artificial construye tu web de forma rápida y estática. Sin base de datos, sin panel de acceso que proteger, sin plugins que actualizar cada semana.
- Cuentas tu sector y tu estilo, y la IA te propone una página lista
- Editas los textos y las imágenes directamente en el navegador
- Publicas con un solo clic, con una superficie de ataque mínima
Preguntas frecuentes
¿Es WordPress inseguro?
El núcleo de WordPress está bien mantenido y se actualiza con rapidez. La mayoría de los hackeos no viene del núcleo, sino de plugins y plantillas vulnerables o desactualizados y de contraseñas débiles. WordPress puede usarse de forma razonablemente segura, pero exige un endurecimiento activo y continuo.
¿Basta con actualizar los plugins?
Actualizar es lo más importante, pero no basta por sí solo. También necesitas eliminar los plugins que no usas, cerrar los comentarios y el registro si no los necesitas, usar contraseñas únicas y fuertes con verificación en dos pasos, y evitar el nombre de usuario admin. La seguridad es la suma de varias prácticas.
¿Por qué es más seguro un sitio estático?
Un sitio estático no tiene base de datos, ni panel de acceso, ni plugins que ejecuten código en cada visita. Desaparece la superficie de ataque habitual de WordPress, por lo que las rutas de intrusión y de spam más comunes no le afectan del mismo modo, y no hay actualizaciones de seguridad semanales que mantener.
¿Necesito un plugin de seguridad en WordPress?
Un plugin de seguridad puede ayudar, pero también es otro plugin más que mantener y otra superficie de ataque. Lo básico (actualizaciones, menos plugins, contraseñas fuertes y verificación en dos pasos) protege más que cualquier plugin añadido. No sustituye a la higiene básica.
¿Puedo migrar mi contenido de WordPress a un sitio estático?
Sí. El camino habitual es inventariar el contenido actual, reconstruir las mismas páginas como estáticas, redirigir las URLs antiguas a las nuevas y cerrar WordPress de forma controlada. En Novavalo, la inteligencia artificial puede construir un sitio equivalente rápidamente.
Una web rápida y segura, sin mantenimiento semanal
Deja que la inteligencia artificial construya para tu empresa una web estática que se mantiene segura sin plugins ni actualizaciones constantes. Ves el resultado en unos minutos.
Empieza gratis →Sigue leyendo
Fuentes fiables
- OWASP Top 10 estándar · las vulnerabilidades más comunes de las aplicaciones web.
- WordPress: Hardening WordPress oficial · la guía de endurecimiento del propio proyecto WordPress.
- OWASP Cheat Sheet Series estándar · guías prácticas de seguridad para desarrolladores.
- web.dev: Secure oficial · documentación de Google sobre seguridad web.