Seguridad y hardening para WordPress
Refuerza tu WordPress antes de que un plugin desactualizado lo comprometa
El 74,1% de las vulnerabilidades que afectan a sitios WordPress vienen de plugins y temas de terceros, no del núcleo. Revisamos actualizaciones, accesos y la superficie de ataque expuesta de tu sitio o tienda WooCommerce, y reforzamos lo que encontremos.
¿Qué necesitas revisar?
Quiero una revisión de seguridad de mi WordPress Uso WooCommerce y necesito proteger los pagos No sé si mis plugins están actualizadosElige uno y te escribimos con ese dato ya cargado.
¿Qué es el hardening de WordPress?
Es el proceso de reforzar un sitio WordPress más allá de su configuración por defecto: mantener todo actualizado, ocultar y proteger los accesos administrativos, y cerrar puertas que no necesitas abiertas (como el XML-RPC o la API REST cuando no se usan). Según cifras del sector citadas por agencias de ciberseguridad en Chile, los incidentes de ciberseguridad aumentaron 60% respecto de 2022, y el 74,1% de las vulnerabilidades que afectan a sitios WordPress provienen de plugins y temas de terceros, no del núcleo de WordPress.
Qué revisamos en tu WordPress
Tres frentes que concentran la mayoría de los problemas reales.
Actualizaciones
Core de WordPress, plugins y temas. La mayoría de las vulnerabilidades explotadas están en versiones desactualizadas de plugins y temas de terceros, no en WordPress mismo.
Accesos
Ocultar y proteger el login, revisar roles y permisos de usuario, y frenar intentos repetidos de acceso (fuerza bruta).
Superficie de ataque
XML-RPC, API REST, versión de WordPress y de plugins visibles públicamente, editor de archivos del panel, prefijo de base de datos: cerramos o limitamos lo que no necesitas expuesto.
Cabeceras de seguridad HTTP
Instrucciones que tu servidor le da al navegador para bloquear ataques antes de que ocurran.
Content Security Policy (CSP)
Define qué scripts y recursos puede cargar tu sitio, para frenar inyecciones de código (XSS) antes de que se ejecuten.
HSTS
Fuerza siempre la conexión cifrada (HTTPS), sin dar oportunidad a una versión sin cifrar de tu sitio.
X-Frame-Options
Evita que tu sitio se cargue dentro de otra página para engañar a quien lo visita (clickjacking).
X-Content-Type-Options
Impide que el navegador interprete un archivo como un tipo distinto al que realmente es.
Permissions-Policy
Restringe qué funciones del navegador (cámara, micrófono, ubicación) puede pedir tu sitio.
Activarlas no basta: hay que revisar que no rompan funciones legítimas de tu sitio (formularios, mapas, video incrustado). Por eso la configuración es a medida, no una regla genérica copiada.
Respaldo antes de actualizar o resolver un incidente
Actualizar WordPress y sus plugins es la principal defensa, pero toda actualización tiene un riesgo pequeño de romper algo.
El respaldo automático es una copia de tu sitio o tienda que se genera sin que tengas que hacer nada, con la frecuencia que definamos según tu caso: mensual, semanal o diaria. Así, si una actualización rompe algo o un plugin resulta comprometido, existe una copia reciente desde la cual restaurar tu sitio.
Mensual
Una copia automática cada mes.
Ideal para: sitios informativos que cambian poco.
Entre copias pueden pasar hasta 30 días de cambios.
Semanal
Una copia automática cada semana.
Ideal para: tiendas y sitios que se actualizan seguido.
Entre copias pueden pasar hasta 7 días de cambios.
Diario
Una copia automática cada día.
Ideal para: sitios con ventas o cambios constantes.
Entre copias puede pasar hasta 1 día de cambios.
Recuperación tras un hackeo
Si un ataque daña tu sitio, puedes volver a una copia anterior en vez de empezar de cero.
Actualizar sin miedo
Si una actualización de WordPress o de un plugin rompe algo, existe una copia previa a la cual volver.
Cero tareas para ti
No tienes que acordarte de respaldar ni de descargar archivos: se hace solo, con la frecuencia de tu plan.
Te indicamos la frecuencia que conviene a tu caso al cotizar. El respaldo es la última línea de defensa y se suma a las actualizaciones y al hardening. Si necesitas recuperar tu sitio, escríbenos y coordinamos la restauración; en un caso urgente, revisa nuestro soporte de emergencia.
Protección continua: Imunify360 en tu hosting
El hardening refuerza tu WordPress; la protección continua vigila el servidor donde vive.
Si tu WordPress está en nuestro hosting administrado, ya cuenta con Imunify360, una suite de seguridad para servidores Linux que combina firewall, escáner de malware, limpieza automática y defensa proactiva. Si tu sitio está en otro proveedor, el hardening igual reduce tu exposición ahí.
Firewall y WAF
Filtra el tráfico antes de que llegue a tu sitio: bloquea solicitudes maliciosas, intentos de explotar vulnerabilidades y ataques a accesos como FTP, SSH, correo y paneles.
Escáner de malware
Revisa los archivos de tu sitio para detectar código malicioso.
Limpieza automática
Cuando encuentra archivos infectados, puede limpiarlos sin que tengas que intervenir.
Defensa proactiva
Analiza en tiempo real el comportamiento de los scripts para frenar amenazas nuevas, incluso las que un escáner aún no reconoce.
Protección contra fuerza bruta
Detecta patrones de intentos repetidos de acceso y bloquea la dirección IP que los origina.
Inteligencia de amenazas
Si un ataque se detecta en un servidor de la red de Imunify360, esa dirección IP puede bloquearse también en los demás.
Si vendes con WooCommerce, el riesgo es mayor
Una tienda maneja datos de clientes y pagos: no es lo mismo que un sitio informativo.
Datos de tus clientes
Nombres, direcciones y pedidos guardados en tu base de datos. Una brecha ahí no es solo un problema técnico, es un problema de confianza con quien te compra.
Pagos
Si integras pasarelas como Transbank o Mercado Pago, revisamos que la integración esté al día y que no queden endpoints de prueba u obsoletos expuestos.
Plugins de tienda
WooCommerce y sus extensiones (catálogo, pagos, envíos) suman más plugins de terceros que mantener actualizados que un sitio simple.
No afirmamos ni gestionamos certificaciones de cumplimiento de pagos (como PCI DSS): eso depende de tu pasarela de pago. Nuestro trabajo es la seguridad del sitio y del servidor donde vive tu tienda.
Qué incluye el servicio
Un informe accionable, no una lista genérica.
Diagnóstico técnico
- Versiones de core, plugins y temas
- Accesos y roles de usuario
- XML-RPC, API REST y versiones expuestas
- Cabeceras de seguridad HTTP y prefijo de base de datos
Informe priorizado
- Hallazgos ordenados por severidad
- Qué está bien hecho (para no repetir trabajo)
- Qué conviene resolver primero
Implementación
- Actualizaciones y hardening de accesos
- Cierre de la superficie de ataque expuesta
- Seguimiento con especialistas, no con un robot
Señales de que tu WordPress necesita revisión
Si te suena alguna, elige y te escribimos con ese dato ya cargado.
No sabes si tus plugins están actualizados
El 74,1% de las vulnerabilidades de WordPress vienen de plugins y temas de terceros desactualizados, no del núcleo. Si nadie revisa esto seguido, es el punto de entrada más probable.
Tu WordPress nunca se ha revisado
Funciona hace años y nadie ha hecho hardening desde que se instaló.
Usas muchos plugins de terceros
Cada plugin es una pieza de código externa que puede tener vulnerabilidades propias.
Tu tienda WooCommerce maneja pagos
Datos de clientes y pagos necesitan un nivel de revisión mayor que un sitio informativo.
Cómo trabajamos
-
Nos cuentas de tu WordPress
Dirección del sitio, si usas WooCommerce y una idea de cuántos plugins tienes instalados.
-
Hacemos el diagnóstico
Revisamos actualizaciones, accesos y superficie de ataque, y armamos el informe priorizado.
-
Aplicamos el hardening
Actualizamos, protegemos accesos y cerramos lo que no necesitas expuesto.
Para cotizar, ten a mano
- La dirección de tu sitio WordPress.
- Si usas WooCommerce y qué pasarela de pago.
- Una idea de cuántos plugins tienes instalados.
- Si ya tuviste algún incidente de seguridad antes.
Preguntas frecuentes
¿Es seguro WordPress?
El núcleo de WordPress recibe actualizaciones de seguridad activas y no es, por sí solo, la principal fuente de vulnerabilidades. El riesgo real está mayormente en plugins y temas de terceros desactualizados: el 74,1% de las vulnerabilidades reportadas vienen de ahí, no del núcleo.
¿Cómo mejorar la seguridad en WordPress?
Los puntos con más impacto: mantener core, plugins y temas actualizados; proteger el acceso de login; limitar XML-RPC y la API REST si no los usas; y tener respaldo automático. Es exactamente lo que revisamos en esta auditoría.
¿Por qué mi sitio WordPress no es seguro?
Casi siempre es una combinación de plugins o temas sin actualizar, accesos sin protección adicional y ningún respaldo reciente. El diagnóstico identifica cuáles aplican a tu caso.
¿Qué es Imunify360?
Es una suite de seguridad para servidores Linux que combina firewall, escáner de malware, limpieza automática y defensa proactiva. Viene incluida en nuestro hosting administrado, como capa adicional al hardening de tu WordPress.
¿El hardening garantiza que no me hackeen?
No. Ninguna medida ofrece protección absoluta: reduce el riesgo y cierra las brechas conocidas. Si igual ocurre un incidente, revisa nuestro soporte de emergencia.
¿Cada cuánto se hacen los respaldos?
Depende de lo que definamos según tu sitio: mensual, semanal o diario. Te indicamos la frecuencia que conviene a tu caso al cotizar.
¿Cuánto cuesta la revisión de seguridad?
Se cotiza según tu proyecto. Cuéntanos si usas WooCommerce, cuántos plugins tienes y qué necesitas, y te enviamos una propuesta.
¿Sirve para tiendas WooCommerce?
Sí. Una tienda que procesa pagos o guarda datos de clientes necesita un nivel de revisión mayor que un sitio informativo, y lo consideramos en el alcance del servicio.
¿Garantizan el cumplimiento de normas de pago (PCI DSS)?
No. Eso depende de tu pasarela de pago (Transbank, Mercado Pago, etc.). Nuestro trabajo es la seguridad del sitio WordPress y del servidor donde vive tu tienda.
¿Qué diferencia hay con el soporte de emergencia?
Este servicio es preventivo: se hace antes de que pase algo. El soporte de emergencia es para cuando tu WordPress ya fue hackeado o dejó de funcionar.
¿Necesito desactivar plugins que uso poco?
Cada plugin instalado (activo o no) puede ser una puerta de entrada. Te recomendamos qué desactivar o reemplazar según lo que encontramos en el diagnóstico.
Refuerza tu WordPress antes de que un plugin lo comprometa
Cuéntanos tu sitio y si usas WooCommerce. Te devolvemos un diagnóstico claro y priorizado.
Cotizar revisión