Proteger WordPress: qué hacemos nosotros y qué hace usted
La seguridad de un sitio WordPress tiene dos capas. La capa del servidor es nuestra responsabilidad: red, sistema operativo, servidor web, PHP, copias de seguridad y SSL. La capa de WordPress es la suya: núcleo, tema, plugins, contraseñas y usuarios. La mayoría de los sitios hackeados que vemos no han sido atacados a través del servidor, sino a través de un plugin que llevaba meses sin actualizarse o de una contraseña fácil de adivinar.
Aquí abajo está exactamente qué corresponde a cada lado, seguido de cinco pasos que ejecuta en una hora y que eliminan la mayor parte del riesgo. Al final lee qué hacer si a pesar de todo algo falla.
Quién hace qué
La seguridad que se atribuye a la otra parte no la hace nadie. Por eso aquí está por escrito qué hacemos nosotros a nivel de plataforma y qué queda de su lado.
Qué hace WWW4 a nivel de plataforma
Esto va en todos los paquetes de alojamiento y no le exige ningún ajuste, plugin ni pedido adicional.
- Protección DDoS a nivel de red, para que su sitio siga accesible durante un ataque de saturación
- Copia de seguridad diaria de archivos y base de datos, conservada 14 días
- Certificado SSL gratuito, renovado automáticamente, para que el tráfico y los inicios de sesión vayan cifrados
- Mantenimiento y actualizaciones de seguridad del sistema operativo, el servidor web y las versiones de PHP que ofrecemos
- Aislamiento entre sitios del mismo servidor, para que un problema de un vecino no se convierta en el suyo
Qué hace usted a nivel de WordPress
Esto está en su instalación y no podemos hacerlo por usted sin intervenir en su sitio.
- Actualizar el núcleo de WordPress, el tema y los plugins, tras una copia de seguridad
- Eliminar los plugins y temas que ya no reciben mantenimiento, no solo desactivarlos
- Contraseñas fuertes y únicas y verificación en dos pasos para cada usuario que pueda iniciar sesión
- Limitar los roles de usuario: solo quien administra el sitio es administrador, el resto es editor o autor
- Ninguna cuenta con el nombre de usuario 'admin'; es el primero que se prueba
- Limitar los intentos de inicio de sesión, para que una contraseña no pueda adivinarse indefinidamente
- Ningún tema o plugin premium pirateado (nulled) de fuentes dudosas; suelen contener una puerta trasera
- Eliminar usuarios antiguos: exempleados, el desarrollador web anterior, cuentas de prueba
Lo que a propósito no prometemos: que un sitio no pueda ser hackeado. Quien lo afirma no conoce WordPress. Lo que sí podemos decir es que un sitio actualizado, que no arrastra plugins muertos y tiene inicios de sesión decentes, deja de ser un objetivo interesante para los escaneos automatizados que recorren internet a diario.
Proteger WordPress en una hora
Cinco pasos, en este orden. Quien los hace una vez y después repite un cuarto de hora al mes cubre la mayor parte del riesgo.
Hacer una copia de seguridad y actualizar todo
Haga o compruebe primero una copia de seguridad. Actualice después el núcleo de WordPress, su tema y todos sus plugins, y revise tras la actualización las páginas y formularios más importantes. Si algo se rompe, restaura ese único plugin y ya sabe qué hay que sustituir. Los plugins desactualizados son la causa más frecuente de un sitio hackeado.
Limpiar lo que no usa
Elimine por completo los plugins y temas desactivados; desactivado no es eliminado, el código sigue en el servidor y sigue siendo una entrada. Mire para cada plugin que quede cuándo se actualizó por última vez. ¿Lleva más de un año parado? Busque una alternativa. Elimine también los temas o plugins que no proceden del propio autor.
Reforzar los inicios de sesión
Dé a cada usuario una contraseña larga y única y active la verificación en dos pasos. Si existe una cuenta con el nombre de usuario 'admin', cree un nuevo administrador con otro nombre, inicie sesión con él y elimine la cuenta antigua, asignando el contenido al nuevo usuario.
Revisar usuarios y roles
Recorra la lista de usuarios. ¿Quién ya no trabaja aquí, qué cuentas de prueba o de un desarrollador web anterior siguen ahí? Elimínelas. Baje a editor o autor a quien no necesite ser administrador; quien solo escribe artículos no tiene por qué poder instalar plugins.
Limitar los intentos de inicio de sesión y comprobar la copia de seguridad
Limite el número de intentos de inicio de sesión, para que una contraseña no pueda adivinarse indefinidamente. Compruebe por último que sabe cómo solicitar una restauración y que la copia de seguridad diaria abarca todo su sitio. Una copia de seguridad que no sabe cómo restaurar es una suposición, no una red de seguridad.
Si a pesar de todo algo falla
Un sitio hackeado se reconoce por administradores desconocidos, páginas o archivos que no ha creado, redirecciones a sitios extraños, un aviso del navegador o de Google, o correo que sale desde su dominio sin que usted lo haya enviado. En ese caso, no siga trabajando en el sitio y cambie primero sus contraseñas: WordPress, panel de control, FTP y base de datos.
El camino de vuelta más rápido suele ser una restauración desde la copia de seguridad anterior a la intrusión, seguida de la actualización inmediata de lo que sirvió de entrada. Las copias de seguridad se conservan 14 días; cuanto antes lo comunique, mayor es la probabilidad de que todavía exista una versión limpia. Después viene el trabajo de limpieza, que está paso a paso en la base de conocimiento.
Lo que nos comunica: su nombre de dominio, qué ve y desde cuándo, y sobre todo cuándo el sitio todavía estaba en orden. Esto último determina qué copia de seguridad restauramos. Nosotros restauramos la copia y miramos con usted en los registros del servidor; la limpieza y la actualización de su instalación de WordPress quedan de su lado o del de su desarrollador web.
Para seguir leyendo
Cómo protegemos la propia plataforma está en la página general de seguridad. Qué incluye el alojamiento específicamente para WordPress, en la página de alojamiento.