WordPress es estupendo de usar, pero también es tan popular que se ha convertido en un "objetivo de calidad" para los hackers. Muchos sitios web tienen problemas no por mala tecnología, sino por ignorar lo más básicoAjustes de seguridad. Evitar que su sitio web sea atacado no es tan complicado como podría pensarse. Solo con configurar algunas áreas clave, puede reducir drásticamente el riesgo de verse comprometido.

No utilice admin como nombre de usuario
Esta es la vulnerabilidad que más se pasa por alto. Mucha gente instala WordPress con el nombre de usuario por defecto "admin", pero esta es la primera cuenta que prueban los hackers.
Sugerencia para ti:
- Instala WordPress con un nombre de usuario fácil de adivinar.
- Si ya está utilizando admin, cree una nueva cuenta de administrador y elimine la antigua.
- El nombre de usuario no debe ser demasiado parecido al nombre del sitio web, por ejemplo, si el nombre del dominio es abc.com, el administrador no debe llamarse abcadmin.
En segundo lugar, establece una contraseña segura, no utilices 123456
Es difícil imaginar cuántos sitios siguen teniendo contraseñas como qwerty, 12345678 y password. Los hackers no necesitan tecnología muy avanzada, basta con ejecutar un script de "ataque de diccionario", unos minutos para colapsar un montón de sitios.
Configuración de contraseña seguraRecomendación:
- Al menos 12 o más
- Utilice una combinación de letras mayúsculas y minúsculas, números y símbolos.
- sustitución periódica
- Gestionar las contraseñas guardadas con un gestor de contraseñas, como 1Password, Bitwarden
![Imagen [2]- Guía básica sobre la configuración de seguridad de WordPress: Cómo evitar que su sitio sea atacado](https://www.361sale.com/wp-content/uploads/2025/06/20250609093822589-image.png)
III. Limitar el número de intentos de inicio de sesión
WordPress no lo tiene por defecto.Límite de accesoEsto da una oportunidad para el cracking por fuerza bruta. Puedes instalar un plugin para controlar el número de intentos de inicio de sesión fallidos, por ejemplo:
- Limitar los intentos de inicio de sesión Recargado
- Seguridad Wordfence(La restricción de inicio de sesión también está incorporada)
- WP Limitar Intentos de Inicio de Sesión
Establecer un número razonable de intentos, como bloquear la IP durante una hora después de 3 errores, puede prevenir eficazmente el cracking por fuerza bruta.
IV. Activación de la doble autenticación (2FA)
Incluso si la contraseña de la cuenta se ve comprometida, mientras hayadoble verificaciónTambién es muy difícil para los hackers iniciar sesión con éxito. Puede habilitar Google Authenticator o el código de verificación SMS para la cuenta de administrador de WordPress.
Plugin recomendado:
- WP 2FA
![Imagen [3] - Guía básica de la configuración de seguridad de WordPress: Prevención de ataques a sitios web](https://www.361sale.com/wp-content/uploads/2025/06/20250609095542151-image.png)
- Wordfence(incorporado)
![Imagen [4]- Guía básica sobre la configuración de seguridad de WordPress: Cómo evitar que su sitio web sea atacado](https://www.361sale.com/wp-content/uploads/2025/06/20250609095515537-image.png)
- Autenticación de 2 factores MiniOrange
![Imagen [5]- Guía básica de la configuración de seguridad de WordPress: prevención de ataques a sitios web](https://www.361sale.com/wp-content/uploads/2025/06/20250609095622100-image.png)
Una vez activado, tendrás que introducir el código de verificación de un solo uso proporcionado por la aplicación móvil, además de tu contraseña, cada vez que inicies sesión en el backend.
V. Copias de seguridad periódicas del sitio web
copia de seguridadNo es "opcional", es la base de la seguridad de un sitio web. Si su sitio web sufre un ataque real o sus archivos son manipulados, una copia de seguridad es la única "medicina para el arrepentimiento".
Plugin recomendado:
- Migración WP todo en uno: Adecuado para la exportación e importación de todo el sitio
- BackWPupConfiguración flexible con soporte para Dropbox, S3 y otras ubicaciones de copia de seguridad.
- UpdraftPlusAdmite copias de seguridad automáticas en la nube
![Imagen [6] - Guía básica de la configuración de seguridad de WordPress: Prevención de ataques a sitios web](https://www.361sale.com/wp-content/uploads/2025/06/20250609101413351-image.png)
Se recomienda hacer una copia de seguridad al menos una vez a la semana, y si el sitio web se actualiza con frecuencia, puede configurar una copia de seguridad automática todos los días.
Sexto, la instalación de complementos de protección de la seguridad
WordPress Plug-ins de seguridadPuede ayudarte con muchas cosas, como cortafuegos, análisis de archivos maliciosos, protección de inicio de sesión, etc. Te recomendamos algunos de buena reputación y con todas las funciones:
- Seguridad iThemesAdecuado para principiantes, múltiples elementos de seguridad activados con un solo clic
- Seguridad Sucuri: Centrarse en los cortafuegos de sitios web y la comprobación de la integridad de los archivos
- Seguridad WordfenceProtección total, supervisión en tiempo real
![Imagen [7]- Guía básica de la configuración de seguridad de WordPress: prevención de ataques a sitios web](https://www.361sale.com/wp-content/uploads/2025/06/20250609102044905-image.png)
Recuerde realizar análisis periódicos tras la instalación y solucionar cualquier problema.
Cierre de la interfaz XML-RPC
A menos que sepa explícitamente que desea utilizarlo (por ejemplo, para enviar un mensaje con un software externo), se recomienda simplemente desactivar XML-RPC. es un hacker iniciado Ataque DDoSUna de las entradas a la Violencia Entrar.
![Imagen [8]-Guía básica de configuración de seguridad de WordPress: prevención de ataques a sitios web](https://www.361sale.com/wp-content/uploads/2025/06/20250609102220368-image.png)
Modo de funcionamiento:
- Desactívelo con un complemento de seguridad, por ejemplo, marcando la casilla para desactivar XML-RPC en la configuración de seguridad de inicio de sesión de Wordfence.
![Imagen [9]-Guía básica sobre la configuración de seguridad de WordPress: cómo evitar que su sitio sea atacado](https://www.361sale.com/wp-content/uploads/2025/06/20250609103248923-image.png)
- o en el directorio raíz del sitio web en la carpeta
.htaccessse añade el archivo:
Orden Denegar,Permitir
Denegar desde todos
</Archivos
Ocho, actualizar oportunamente WordPress y plug-ins
Los plugins y temas obsoletos son una de las mayores fuentes de riesgo. Muchos ataques provienen de versiones antiguas de loslaguna jurídica.
Recomendaciones operativas:
- Activar la actualización automática (integrada en WordPress 5.5+)
![Imagen [10]-Guía básica de configuración de seguridad de WordPress: prevención de ataques a sitios web](https://www.361sale.com/wp-content/uploads/2025/06/20250609103940375-image.png)
- Inicie sesión en el backend cada semana para comprobar si es necesario actualizar manualmente algún plugin.
- Elimine los plugins y temas que ya no utilice, no los conserve como "repuestos".
IX. Ocultar el número de versión de WordPress
Algunos ataques se dirigen a versiones específicas de WordPress. Si expones la versión de WordPress en tu código fuente, es más fácil para los hackers determinar si existe una vulnerabilidad conocida.
Tú puedes:
- existe
funciones.phpAñade el siguiente código para eliminar la salida del número de versión:
remove_action('wp_head', 'wp_generator');
![Imagen [11]- Guía básica de la configuración de seguridad de WordPress: prevención de ataques a sitios web](https://www.361sale.com/wp-content/uploads/2025/06/20250609104238121-image.png)
- O utilice un plugin de seguridad para ocultar automáticamente la información sobre la versión
X. Desactivación de la función de edición de documentos
WordPress Hay un "editor de temas" y un "editor de plugins" en segundo plano, en caso de que la cuenta sea violada, el hacker puede modificar directamente los archivos en segundo plano para controlar todo el sitio.
Se recomienda desactivar la función de edición de archivos en segundo plano y gestionar el código únicamente a través de FTP o de un panel.
Modo de funcionamiento:
- mostrar (una entrada)
wp-config.phppapeles - Añade el siguiente código:
define('DISALLOW_FILE_EDIT', true);
![Imagen [12]-Guía básica de configuración de seguridad de WordPress: prevención de ataques a sitios web](https://www.361sale.com/wp-content/uploads/2025/06/20250609104439296-image.png)
Después de guardar, el "Editor de plugins" y el "Editor de temas" ya no se mostrarán en el backend.
resúmenes
La seguridad de WordPress puede parecer complicada, pero en realidad ya puede detener la mayoría de los ataques si empieza por los siguientes puntos:
- No uses admin como cuenta.
- Contraseña más segura.
- No inicie sesión con infinitas pruebas y errores
- Instale un complemento de protección.
- La copia de seguridad debe estar ahí.
- Los plug-ins están siempre actualizados
Muchos ataques se dirigen a sitios web "perezosos". Pasar algún tiempo para averiguar estos ajustes básicos, el sitio tendrá una capa adicional de protección. Seguridad para hacer el pase básico, su sitio ya es más seguro que la mayoría de los sitios.
| Contacte con nosotros | |
|---|---|
| ¿No puede leer el tutorial? Póngase en contacto con nosotros para obtener una respuesta gratuita. Ayuda gratuita para sitios personales y de pequeñas empresas |
Servicio de atención al cliente WeChat
|
| ① Tel: 020-2206-9892 | |
| ② QQ咨询:1025174874 | |
| (iii) Correo electrónico: info@361sale.com | |
| ④ Horario de trabajo: de lunes a viernes, de 9:30 a 18:30, días festivos libres | |
Enlace a este artículo:https://www.361sale.com/es/58382El artículo está protegido por derechos de autor y debe ser reproducido con atribución.





















![Emoji[wozuimei]-Photonflux.com | Servicio profesional de reparación de WordPress, en todo el mundo, respuesta rápida](https://www.361sale.com/wp-content/themes/zibll/img/smilies/wozuimei.gif)
![Emoticono [baoquan] - Photon Wave Network | Servicios profesionales de reparación de WordPress, cobertura mundial, respuesta rápida](https://www.361sale.com/wp-content/themes/zibll/img/smilies/baoquan.gif)

Sin comentarios