← Volver al blog

¿Tu WordPress esta realmente protegido? El checklist de 10 minutos

Checklist de seguridad con elementos marcados y pendientes

«Tengo un plugin de seguridad instalado» no es lo mismo que «estoy protegido». Un plugin mal configurado, desactualizado, o con funciones clave apagadas por error, da una falsa sensación de seguridad — que es peor que no tener nada, porque bajas la guardia. Este checklist está pensado para que lo hagas tú mismo, sin conocimientos técnicos, en unos 10 minutos. Repasa cada punto en tu propio sitio antes de dar por hecho que está protegido.

1. Los enlaces funcionan en todo el sitio, no solo en la portada (1 min)

Abre 3 o 4 páginas internas de tu web al azar — no solo la home. Si alguna da un error 404 inesperado, algo en la configuración de enlaces permanentes o del servidor está roto, y es más común de lo que parece tras una actualización o un cambio de hosting.

2. HTTPS en todo el sitio, sin excepciones (1 min)

Comprueba que el candado aparece en todas las páginas, no solo en la home. Si alguna carga recursos por HTTP (imágenes, scripts), el navegador debería avisarte de «contenido no seguro» — eso es una grieta real, no solo estética.

3. Backup reciente y, sobre todo, restaurable (2 min)

No basta con que exista un backup: tiene que ser de los últimos días y tienes que saber cómo restaurarlo sin ayuda externa. Si tu única copia tiene semanas o nunca la has probado, en la práctica no tienes backup.

4. 2FA activo para TODOS los administradores (1 min)

Un solo usuario admin sin doble factor es la puerta de entrada más fácil que existe: basta con adivinar o filtrar una contraseña. Revisa la lista de usuarios con rol de administrador y confirma que todos, sin excepción, tienen 2FA activado.

5. Cabeceras de seguridad presentes (1 min)

Cabeceras como X-Frame-Options, X-Content-Type-Options o Content-Security-Policy no son opcionales hoy: cierran técnicas de ataque enteras (clickjacking, sniffing de MIME) casi gratis. Cualquier verificador de cabeceras HTTP online te lo confirma en segundos.

6. Nadie tiene más permisos de los que necesita (1 min)

Revisa la lista de usuarios. Un editor de contenido no necesita rol de administrador. Cada admin de más es una cuenta más que, si se compromete, compromete el sitio entero.

7. Plugins y temas actualizados — y sin abandonware (1 min)

Entra en el panel de actualizaciones. Presta especial atención a plugins que llevan más de un año sin actualizarse: si el autor lo ha abandonado, ninguna vulnerabilidad que se descubra a partir de ahora se va a parchear nunca.

8. Archivos sensibles no accesibles públicamente (1 min)

Intenta abrir en el navegador la URL de tu wp-config.php o de un readme.txt de un plugin. Deberías recibir un error, nunca ver el contenido. Si lo ves, es una fuga de información inmediata.

9. Límite de intentos de login (30 seg)

Prueba a fallar el login 5-6 veces seguidas con un usuario de prueba. Si nunca te bloquea ni te ralentiza, cualquier script puede probar miles de contraseñas sin coste.

10. Sabes qué tráfico recibe tu web hoy (30 seg)

Abre el panel de tu plugin de seguridad y mira el registro de tráfico o eventos bloqueados de las últimas 24 horas. Si no tienes ni idea de cuántos intentos de ataque recibe tu sitio a diario, no es que no los recibas — es que no los estás viendo.

¿Cuántos has marcado?

Si has fallado 3 o más puntos, no es una alarma — es normal, y es exactamente para eso que existe este checklist. Pero sí conviene resolverlos esta semana, empezando por el 2FA y el backup restaurable, que son los dos que más cambian el desenlace si algo sale mal.

¿Quieres proteger tu WordPress de verdad?

Protege tu WordPress con más de 70 protecciones: firewall, anti-bot de 6 capas, escáner de malware, gestión de IPs, hardening y backups automáticos. Plan FREE gratis para siempre.

Crear cuenta gratis →