Proteger WordPress: qué hacemos nosotros y qué hace usted

La seguridad de un sitio WordPress tiene dos capas. La capa del servidor es nuestra responsabilidad: red, sistema operativo, servidor web, PHP, copias de seguridad y SSL. La capa de WordPress es la suya: núcleo, tema, plugins, contraseñas y usuarios. La mayoría de los sitios hackeados que vemos no han sido atacados a través del servidor, sino a través de un plugin que llevaba meses sin actualizarse o de una contraseña fácil de adivinar.

Aquí abajo está exactamente qué corresponde a cada lado, seguido de cinco pasos que ejecuta en una hora y que eliminan la mayor parte del riesgo. Al final lee qué hacer si a pesar de todo algo falla.

Quién hace qué

La seguridad que se atribuye a la otra parte no la hace nadie. Por eso aquí está por escrito qué hacemos nosotros a nivel de plataforma y qué queda de su lado.

Qué hace WWW4 a nivel de plataforma

Esto va en todos los paquetes de alojamiento y no le exige ningún ajuste, plugin ni pedido adicional.

  • Protección DDoS a nivel de red, para que su sitio siga accesible durante un ataque de saturación
  • Copia de seguridad diaria de archivos y base de datos, conservada 14 días
  • Certificado SSL gratuito, renovado automáticamente, para que el tráfico y los inicios de sesión vayan cifrados
  • Mantenimiento y actualizaciones de seguridad del sistema operativo, el servidor web y las versiones de PHP que ofrecemos
  • Aislamiento entre sitios del mismo servidor, para que un problema de un vecino no se convierta en el suyo

Qué hace usted a nivel de WordPress

Esto está en su instalación y no podemos hacerlo por usted sin intervenir en su sitio.

  • Actualizar el núcleo de WordPress, el tema y los plugins, tras una copia de seguridad
  • Eliminar los plugins y temas que ya no reciben mantenimiento, no solo desactivarlos
  • Contraseñas fuertes y únicas y verificación en dos pasos para cada usuario que pueda iniciar sesión
  • Limitar los roles de usuario: solo quien administra el sitio es administrador, el resto es editor o autor
  • Ninguna cuenta con el nombre de usuario 'admin'; es el primero que se prueba
  • Limitar los intentos de inicio de sesión, para que una contraseña no pueda adivinarse indefinidamente
  • Ningún tema o plugin premium pirateado (nulled) de fuentes dudosas; suelen contener una puerta trasera
  • Eliminar usuarios antiguos: exempleados, el desarrollador web anterior, cuentas de prueba

Lo que a propósito no prometemos: que un sitio no pueda ser hackeado. Quien lo afirma no conoce WordPress. Lo que sí podemos decir es que un sitio actualizado, que no arrastra plugins muertos y tiene inicios de sesión decentes, deja de ser un objetivo interesante para los escaneos automatizados que recorren internet a diario.

Sobre la protección DDoS Sobre copias de seguridad y restauración Sobre el SSL

Proteger WordPress en una hora

Cinco pasos, en este orden. Quien los hace una vez y después repite un cuarto de hora al mes cubre la mayor parte del riesgo.

1

Hacer una copia de seguridad y actualizar todo

Haga o compruebe primero una copia de seguridad. Actualice después el núcleo de WordPress, su tema y todos sus plugins, y revise tras la actualización las páginas y formularios más importantes. Si algo se rompe, restaura ese único plugin y ya sabe qué hay que sustituir. Los plugins desactualizados son la causa más frecuente de un sitio hackeado.

2

Limpiar lo que no usa

Elimine por completo los plugins y temas desactivados; desactivado no es eliminado, el código sigue en el servidor y sigue siendo una entrada. Mire para cada plugin que quede cuándo se actualizó por última vez. ¿Lleva más de un año parado? Busque una alternativa. Elimine también los temas o plugins que no proceden del propio autor.

3

Reforzar los inicios de sesión

Dé a cada usuario una contraseña larga y única y active la verificación en dos pasos. Si existe una cuenta con el nombre de usuario 'admin', cree un nuevo administrador con otro nombre, inicie sesión con él y elimine la cuenta antigua, asignando el contenido al nuevo usuario.

4

Revisar usuarios y roles

Recorra la lista de usuarios. ¿Quién ya no trabaja aquí, qué cuentas de prueba o de un desarrollador web anterior siguen ahí? Elimínelas. Baje a editor o autor a quien no necesite ser administrador; quien solo escribe artículos no tiene por qué poder instalar plugins.

5

Limitar los intentos de inicio de sesión y comprobar la copia de seguridad

Limite el número de intentos de inicio de sesión, para que una contraseña no pueda adivinarse indefinidamente. Compruebe por último que sabe cómo solicitar una restauración y que la copia de seguridad diaria abarca todo su sitio. Una copia de seguridad que no sabe cómo restaurar es una suposición, no una red de seguridad.

Guía: actualizar WordPress de forma segura

Si a pesar de todo algo falla

Un sitio hackeado se reconoce por administradores desconocidos, páginas o archivos que no ha creado, redirecciones a sitios extraños, un aviso del navegador o de Google, o correo que sale desde su dominio sin que usted lo haya enviado. En ese caso, no siga trabajando en el sitio y cambie primero sus contraseñas: WordPress, panel de control, FTP y base de datos.

El camino de vuelta más rápido suele ser una restauración desde la copia de seguridad anterior a la intrusión, seguida de la actualización inmediata de lo que sirvió de entrada. Las copias de seguridad se conservan 14 días; cuanto antes lo comunique, mayor es la probabilidad de que todavía exista una versión limpia. Después viene el trabajo de limpieza, que está paso a paso en la base de conocimiento.

Lo que nos comunica: su nombre de dominio, qué ve y desde cuándo, y sobre todo cuándo el sitio todavía estaba en orden. Esto último determina qué copia de seguridad restauramos. Nosotros restauramos la copia y miramos con usted en los registros del servidor; la limpieza y la actualización de su instalación de WordPress quedan de su lado o del de su desarrollador web.

Guía: recuperar un sitio web hackeado Contactar con soporte

Para seguir leyendo

Cómo protegemos la propia plataforma está en la página general de seguridad. Qué incluye el alojamiento específicamente para WordPress, en la página de alojamiento.

Seguridad en WWW4 Alojamiento WordPress Jaan Performance Engine

Preguntas frecuentes sobre la seguridad de WordPress

Ambas partes, cada una de una capa. WWW4 protege y mantiene el servidor: red, sistema operativo, servidor web, PHP, SSL y copias de seguridad. Su propia instalación de WordPress, con tema, plugins, contraseñas y usuarios, sigue siendo su responsabilidad. Ahí está también su contenido, y por ahí entran la mayoría de las intrusiones.
A través de un plugin o un tema desactualizado con una vulnerabilidad conocida, de una contraseña débil o reutilizada, o de un tema pirateado que ya contenía una puerta trasera al instalarlo. Son escaneos automatizados que recorren todo internet; no buscan un sitio concreto sino un punto débil conocido. Un sitio actualizado con inicios de sesión fuertes no es un objetivo para esos escaneos.
Es su decisión; nosotros no proporcionamos ninguno ni prescribimos ninguno. Las medidas que más rinden no necesitan plugin: actualizar, limpiar, contraseñas fuertes con verificación en dos pasos, roles de usuario limitados. Si aun así opta por un plugin, por ejemplo para limitar los intentos de inicio de sesión, manténgalo tan al día como el resto.
No siga trabajando en el sitio y cambie primero todas sus contraseñas: WordPress, panel de control, FTP y base de datos. Contacte con nosotros indicando su nombre de dominio, qué ve y cuándo el sitio todavía estaba en orden. Nosotros restauramos una copia de seguridad anterior a la intrusión; la actualización y la limpieza posterior de la instalación la hace usted o su desarrollador web.
Catorce días, tanto de los archivos como de la base de datos, con una copia nueva cada día. Una intrusión que detecte dentro de ese plazo se puede revertir, por tanto, a una versión limpia. Si la nota más tarde, limpiar es el único camino. Avisar rápido compensa.
No. Nosotros actualizamos la parte del servidor: sistema operativo, servidor web y las versiones de PHP que ofrecemos. Una actualización automática a ciegas de WordPress, el tema o los plugins puede romper un sitio, y ahí está su contenido. Eso queda por tanto en sus manos, y el consejo es: cada mes, tras una copia de seguridad, con una comprobación de las páginas más importantes después.
Sí. Los ataques automatizados no distinguen entre una gran tienda online y una pequeña web corporativa; prueban en todas partes las mismas contraseñas filtradas. La verificación en dos pasos hace que una contraseña adivinada o filtrada no sirva de nada por sí sola. A cada usuario le cuesta cinco minutos configurarla una sola vez.
Porque es el primer nombre de usuario que prueba todo ataque automatizado. Con otro nombre de usuario, un atacante tiene que adivinar dos cosas en lugar de una. Cree un nuevo administrador con otro nombre, inicie sesión con él y elimine la cuenta antigua, asignando el contenido al nuevo usuario.
Llamar ahora
Enviar un correo