WordPress funciona detrás del 43% de todas las webs del mundo, según W3Techs. Es la cuota de mercado más alta de cualquier sistema de gestión de contenidos, por mucho margen. Lo cual tiene una implicación que nadie menciona en los tutoriales de "cómo montar tu primera web con WordPress": para los malos, WordPress es el objetivo perfecto. Aprenden a explotar un fallo y tienen acceso potencial a millones de webs a la vez. La economía de escala del crimen informático.
La buena noticia es que no te hackean porque seas interesante ni porque alguien tenga algo personal contigo. Te hackean porque eres conveniente. Scripts automáticos van probando miles de webs al día buscando versiones antiguas de WordPress, contraseñas predecibles, y plugins con vulnerabilidades conocidas. Si la tuya aparece con alguna de esas características, entra en la lista. Sin intervención humana, sin que nadie haya pensado en ti específicamente. Eres solo un número en una estadística de webs sin actualizar.
La mayoría de los ataques a WordPress son oportunistas, no dirigidos. No buscan tu web en concreto. Buscan webs vulnerables en general, y prueban la tuya como prueban miles más. Eso significa que protegerte no requiere ser más listo que un hacker especializado. Solo requiere no tener las puertas que los scripts saben buscar. Y eso, con algo de atención, es perfectamente manejable.
Las tres puertas que dejas abiertas sin querer
La contraseña de siempre. "admin123". El nombre de la empresa. La fecha de nacimiento del dueño seguida de un signo de exclamación para que "sea más segura". Los programas que prueban contraseñas pueden intentar miles por segundo usando listas de las más comunes. Una contraseña de ocho caracteres predecible puede caer en minutos. Una de dieciséis caracteres aleatorios resistiría décadas con la tecnología actual. La diferencia de esfuerzo para ti es escribir unos caracteres más. La diferencia en seguridad es abismal.
WordPress y plugins sin actualizar. Cuando sale una actualización de WordPress o de un plugin, generalmente es porque se ha encontrado y corregido un fallo de seguridad. Esa corrección es pública. Lo que significa que los atacantes saben exactamente qué fallo tiene cada versión antigua y cómo explotarlo, porque la información está documentada. Si no actualizas, ese fallo sigue abierto en tu instalación. Es básicamente colgar un cartel en la puerta que dice qué llave abre tu cerradura y dónde la guardas.
Los plugins descargados de sitios sospechosos. Los plugins y temas pirateados —descargados "gratis" de sitios que venden lo que debería costar dinero— llevan código malicioso dentro en un porcentaje altísimo de casos. Es el equivalente digital de aceptar caramelos de desconocidos. Excepto que en este caso las consecuencias son peores que un dolor de estómago: pueden comprometer toda tu web, los datos de tus clientes, y dejarte fuera de tu propia instalación.
Lo que puedes hacer esta semana sin contratar a nadie
Cambia las contraseñas. La del administrador de WordPress, la del hosting, la del email con el que gestionas la web. Usa contraseñas distintas para cada sitio —si reutilizas la misma en todas partes y una cuenta cae, todas caen. Si no quieres memorizarlas, usa un gestor de contraseñas como Bitwarden o 1Password, que son gratuitos o muy baratos y resuelven el problema definitivamente.
Activa las actualizaciones automáticas. Al menos las de actualizaciones de seguridad de WordPress y de los plugins con mantenimiento activo. El período de mayor riesgo es el tiempo entre que sale una actualización de seguridad y que tú la aplicas —porque los atacantes ya saben cuál es el fallo, pero tu web todavía no tiene el parche. Si las actualizaciones son automáticas, ese período desaparece. Hay un argumento en contra —que a veces las actualizaciones rompen cosas— que es válido en webs con muchas personalizaciones complejas. En la mayoría de webs corporativas normales, el riesgo de no actualizar es mayor.
Instala un plugin de seguridad. Wordfence o Solid Security son los más usados y más fiables. Monitorizan intentos de acceso al panel de administración, bloquean IPs que están haciendo pruebas automáticas de contraseñas, y avisan si detectan código sospechoso. Se configuran en menos de una hora y luego funcionan solos.
Configura copias de seguridad automáticas. Si pasa algo, necesitas poder volver a un estado anterior. Sin copia reciente, no puedes. UpdraftPlus hace copias automáticas y las guarda fuera del servidor —en Google Drive o Dropbox— para que si el servidor está comprometido, la copia esté a salvo. Se configura una vez. Luego está ahí cuando la necesitas y ojalá no la necesites nunca.
Si tu web ya tiene algo raro
Síntomas frecuentes de una web comprometida: el acceso al panel falla o muestra algo extraño. Aparece contenido que no pusiste. El hosting te avisa de actividad inusual. Google te avisa de que tu web está distribuyendo malware o redirigiendo a sitios sospechosos. Cualquiera de esos es señal de actuar inmediatamente, no de "lo miro la semana que viene".
Con copia de seguridad limpia y reciente, el proceso es restaurar y luego cerrar la vía de entrada usada. Sin copia, hay que limpiar la instalación manualmente, lo que es mucho más lento y caro si lo hace alguien externo. El tiempo que tarda en configurar las copias automáticas es una fracción del tiempo que tarda en recuperarse sin ellas. No hay drama en esto: es simplemente la diferencia entre tener el cinturón de seguridad puesto o no.
Y si tu web incluye una tienda online con WooCommerce, todo lo anterior aplica con consecuencias potencialmente más graves: un compromiso que afecte a datos de pago de clientes tiene implicaciones legales bajo el RGPD, además de las técnicas.
Revisamos tu instalación
y te decimos qué está expuesto ahora mismo
Versiones, contraseñas, plugins, configuración de seguridad, copias de seguridad. Lo miramos todo y te damos una lista concreta de lo que hay que hacer. Gratis.
Quiero mi auditoría gratuita