Una cuarta una parte de webs publicadas en Internet a nivel mundial están efectuadas con WordPress.
Esta popularidad tiene aspectos positivos como, por poner un ejemplo, tener a tu disposición una comunidad enorme de desarrolladores, programadores y diseñadores a los que recurrir en el caso de precisar ayuda.
Pero por su parte, la existencia de ese gran volumen de instalaciones hace que sea muy goloso para usuarios maliciosos crear herramientas (robots) que husmean por la red buscando Wordpress frágiles.
¡No dejes que metan las narices en el tuyo!
Si tu Wordpress es hackeado, los costes pueden ser esenciales. No solo por tener que contratar a un técnico a fin de que limpie la página web, también tienes que considerar la pérdida de ventas y clientes del servicio potenciales y una pérdida de reputación.
Sigue nuestra guía de seguridad y actúa ahora para reducir los riesgos de sufrir un hackeo WP.
En Webempresa llevamos 19 años trabajando en el sector del alojamiento web. Nuestro objetivo es lograr clientes contentos y felices con su alojamiento para WordPress.
Nuestra obsesión:
Seguridad – Soporte – Velocidad
Todo el equipo ha participado en la creación de esta guía de seguridad con la que deseamos ayudarte a conocer los peligros a los que estás expuesto y enseñarte cómo levantar diferentes barreras de seguridad cerca de tu WP.
¡Nos emociona Wordpress!
Sentimos decirte esto: tu Wordpress nunca será 100 por cien seguro.
Los usuarios maliciosos están en constante innovación y se descubren fallos en complementos con frecuencia; no obstante puedes hacer muchas cosas para disminuir al mínimo el peligro.
Aquí estamos nosotros para asistirte, pero ten en cuenta que la seguridad requiere un trabajo constante y no puedes bajar la guarda.
Esta es una pregunta que recibimos de forma habitual en nuestro servicio de soporte.
La respuesta es que Wordpress no es menos seguro que cualquier otro gestor de contenidos.
Dependiendo de cómo mimemos y empleemos nuestro WordPress, lo sostendremos más o menos distanciado de los malos.
Si jamás actualizas tu WP, tu tema es pirata, tu contraseña es 1234 y no tienes antivirus en tu ordenador… suponemos que también debes dejar tu turismo con las llaves puestas y el motor en marcha un sábado por la tarde en un centro comercial, ¿verdad? 😉
después de analizar 20.000 WordPress se encontró con este dato:
Preocupante, ¿verdad?
Pues manos a la obra!
¿Cómo te conectas a internet? Es mejor que trabajes conectado por cable ethernet en vez de wifi.
Si te conectas por wi-fi, verifica que usas seguridad WPA-2 y que has alterado la contraseña de acceso a la administración del enrutador que viene por defecto. ¡Utiliza una contraseña segura!
Si estás utilizando WPS en tu conexión wifi, desactívalo, en tanto que teniéndolo activo es muy fácil que te roben la contraseña de tu conexión.
Evita conectarte a tu WP desde equipos externos poco fiables como, por poner un ejemplo, el PC de la recepción de un hotel.
Todos hemos caído en la tentación de usar las redes wifi abiertas que están libres por poner un ejemplo en hoteles y cafeterías. ¡Wifi gratis! Pero utilizar una wi-fi de este género supone abonar un alto precio en cuestión de seguridad.
Desaconsejamos la conexión desde wifis abiertas o públicas, ya que no son seguras. En caso de que sea imprescindible usarlas, comprueba que tienes tu equipo protegido con un antivirus y firewall actualizados, o bien conéctate a través de una VPN de confianza.
Hoy en día muchas soluciones de seguridad antivirus incluyen una VPN privada, esta sería una buena opción. También puedes contratar un servicio específico de VPN a fin de que tus conexiones estén cifradas. Si te conectas frecuentemente desde redes no seguras (viajes, fuera de casa o de la oficina, etc.) con la VPN aumentarás mucho tu seguridad.
En todo caso, cuando estés fuera de casa o de la oficina, siempre es preferible que te conectes desde la conexión 3G de tu teléfono móvil que utilizar una conexión wi-fi cuya seguridad ignoras.
No navegues nunca a través de un proxy, y menos si se trata de un proxy gratis. En internet hay muchos sitios donde aconsejan un proxy para navegar de forma anónima. No debes confundir anónimo con seguro.
Si navegas a través de un proxy todo tu tráfico pasa por un servidor de alguien a quien no conoces. Muchos de esos proxy se anuncian precisamente para espiar el tráfico que pasa por ellos y poder hurtar datos privados.
Es muy recomendable instalar un certificado SSL en tu página web y acceder vía HTTPS por el hecho de que así los datos viajarán cifrados por la red.
Cuando navegas con HTTPS toda la información se envía de forma cifrada al servidor, de modo que si hay un usuario conectado a la misma red que tú que esté intentando robar tus credenciales de acceso, solo verá una serie de caracteres sin ningún sentido.
Tienes más información al respecto en el artículo.
No es preciso que compres el certificado más caro del mercado, con un certificado estándar de RapidSSL te puede servir.
También puedes probar la opción gratuita que te ofrece.
Nada de emplear contraseñas como
“12345”,
“password”,
“juan”,
“nombredemiweb”o
“qwerty”. Si tienes una contraseña de esta clase ya estás tardando en cambiarla.
Una buena contraseña debe contener mayúsculas, minúsculas, números y caracteres especiales (como una coma, una arroba o bien un guión).
Este es un ejemplo de contraseña robusta:
7sP3@ dólares americanos zjT1b3
La longitud de la contraseña también es un factor esencial a tener en consideración. Lo recomendable es que tenga una longitud de doce caracteres o mayor.
Si te cuesta recordar una contraseña de este tipo puedes decantarse por edificarte una que te resulte más fácil de recordar, como “25beatriz–Seguro++35”.
¡No se lo pongas fácil a los atacantes!
No guardes nunca contraseñas en tu navegador, emplea un gestor de contraseñas cifrado como nuestro servicio.
Las contraseñas cortas o largas por si acaso solas pueden ser vulneradas. ¡Utiliza siempre un segundo factor de autenticación!
Utiliza un doble factor de autenticación toda vez que puedas, verás que configurarlo y comenzar a emplearlo es muy sencillo:
Puedes habilitarlo para emplearlo con los gestores de contraseña y con tu email. Tener el e-mail protegido es importante, en tanto que muchas contraseñas o recordatorios se envían por correo electrónico. ¡No te dejes vencer por la pereza y habilítalo!
Tienes que mantener limpios y protegidos los equipos y dispositivos lugar desde donde accedes a la administración de tu WordPress.
Muchos usuarios maliciosos hallan una puerta de entrada cuando los usuarios se conectan a la administración de WordPress desde un equipo hackeado. Cuando el usuario introduce las claves de acceso los atacantes capturan esos datos y entonces ya no habrá medida de seguridad posible que evite un desastre.
Mantén actualizado el sistema operativo y también tu navegador, puedes elegir el navegador que más te guste pero asegúrate de que estás usando la última versión (por favor, no utilices IE 6 o bien navegadores obsoletos).
Lo ideal es que configures las actualizaciones automáticas, de este modo te aseguras de estar al día evitando la tarea de actualizar manualmente.
En la medida de lo posible, evita navegar por webs “sospechosas”, ya que ciertas de ellas tratarán de instalar programas no deseados en tu equipo.
No uses sistemas operativos “piratas” o instales programas provenientes de aplicaciones P2P o bien de páginas de descargas, por el hecho de que posiblemente incluyan un “regalo” en forma de troyano.
Descarga siempre y en toda circunstancia los programas que vayas a instalar desde la página web de los desarrolladores.
Debes contar con un buen antivirus y un firewall actualizados, ya que tener un antivirus con una base de datos de virus vieja es prácticamente lo mismo que no tener ninguno.
Mantén activadas las opciones de firewall y análisis de seguridad por defecto del antivirus y ejecuta semana a semana una exploración completa de tu equipo.
Si el antivirus que estás utilizando no cuenta con un firewall, evalúa la posibilidad de añadir uno.
Si usas Windows puedes usar
Windows Defendery utilizar el firewall de Windows que viene incorporado.
En este enlace puedes ver cómo usar
Windows Defenderpara escanear malware:.
También puedes ver como habilitar o deshabilitar el firewall de Windows en este enlace:.
Accede a tu equipo con un usuario con privilegios de usuario, no de administrador. Así, será más difícil que se instalen aplicaciones no deseadas en tu máquina.
Si otra persona tiene que utilizar tu equipo, crea usuarios convidados o con permisos limitados.
Utiliza una contraseña segura y diferente para cada uno de ellos de los accesos: administración de WP, Webmail, FTP y para el acceso al panel de control del alojamiento web.
Te aconsejamos no utilizar FTP. Es habitual que los atacantes inficionen equipos para obtener datos guardados de acceso FTP y así poder acceder al panel de control del hosting. En caso de que no tengas opción alternativa y necesites utilizar FTP para conectar con tu alojamiento web,.
Si solo dispones de un equipo físico de trabajo (computador), valora la posibilidad de trabajar con una máquina virtual.
Además de lo práctico que puede resultar para trasladar tu estación de trabajo de un equipo físico a otro y de facilitarte la vida con backups, etc., te permite aislar tu ambiente de trabajo.
Así no mezclas tus cosas personales con las profesionales y hay menos posibilidades de que un descuido de tu vida personal afecte a tu vida profesional.
Cuando se lanza una nueva versión de WP no es solo para reparar fallos o bien añadir nuevas funcionalidades, también se hace para corregir los problemas de seguridad que se han ido detectando.
Tener una versión antigua de esta herramienta es como abrir una puerta a los usuarios maliciosos, puesto que exactamente se aprovecharán de los fallos de seguridad conocidos para atacarnos.
Actualiza tu Wordpress toda vez que veas una notificación de actualización en la agencia de seo en granada ón; es muy sencillo y solo te llevará un minuto.
Si por algún motivo no puedes actualizar la versión de WordPress desde la administración de la página web, también se puede actualizar manualmente. Consulta el artículopara ver cómo puedes hacerlo.
Como siempre y en todo momento recomendamos, para evitar desazones, realiza una copia de respaldo ya antes de actualizar.
La mayor parte de los ataques que recibe WP se realizan a través de los complementos.
Al igual que sucede con el propio WordPress, las actualizaciones suelen corregir inconvenientes de seguridad, por lo que debes mantener tus plugins actualizados.
Puedes hacer las actualizaciones desde la administración de Wordpress de forma automática y, del mismo modo que en el anterior punto, es muy recomendable realizar una backup antes de actualizar.
Utiliza solo los plugins que vayas a necesitar: no es una buena idea instalar plugins en grandes cantidades ya que cada uno podría ser una puerta de entrada para hackear tu WordPress.
Quédate solo con los plugins imprescindibles y si has instalado un plugin que ya no utilizas…
¡desinstálalo!.
También es esencial que utilices complementos fiables. Lo ideal es que emplees el propio buscador de complementos que tienes en la administración de WordPress o bien que los descargues de la página oficial de complementos.
Si se trata de un complemento de pago asegúrate de que lo descargas desde la página de sus desarrolladores.
Nunca (repetimos,
NUNCA) instales un complemento que hayas obtenido desde un torrent (red P2P), un gestor de descargas o bien una página sospechosa tipo “super-complementos-depago-gratis” ya que es realmente posible que con el plugin venga un “regalo” en forma de código malicioso.
Es preferible pagar por la licencia de un plugin que quedarnos sin web.
Fíjate en el número de descargas del plugin (cuantas más mejor) y en la última data de actualización (si es de hace 2 años sospecha).
Si deseas probar un complemento haz un clon de tu web y pruébalo en ese clon, jamás en la página web real que tienes publicada.
Puedes instalar el pluginque te avisará de las nuevas vulnerabilidades que aparezcan en los plugins de tu instalación de WordPress.
Puedes emplear tanto temas gratuitos como temas de pago, mas asegúrate siempre y en toda circunstancia de emplear la última versión disponible.
Si el tema que estás empleando está en el directorio de wordpress.org, las actualizaciones se mostrarán de forma automática en la administración de Wordpress. Para los temas de pago o temas gratuitos descargados desde otras webs, en general tendrás que comprobar de forma periódica si han publicado nuevas versiones que corrigen inconvenientes de seguridad.
De nuevo, NUNCA utilices temas que hayas conseguidos desde gestores de descarga o bien páginas sospechosas: pueden venir hackeados de serie.
Instala solo temas procedentes de wordpress.org o bien de la web de sus desarrolladores.
No uses el usuario admin para acceder a la administración de tu WordPress: si un hacker quiere entrar en la administración de tu web lo primero que hará será probar a usar el usuario “admin”.
Lo mejor es que crees un nuevo usuario con privilegios de administrador (recuerda utilizar una contraseña segura).
Una vez hecho esto, cierra la sesión y vuelve a conectarte con el nuevo usuario que has creado.
Después accede al gestor de usuarios, edita el usuario “admin” y cambia sus privilegios de administrador por subscritor o suprime de forma directa el usuario “admin”.
Si lo suprimes, asegúrate de reasignar las entradas y páginas que estaban asignadas al usuario “admin” a otro usuario existente.
Con este cambio, un usuario malicioso no solo tendrá que saber la contraseña de un usuario administrador, sino más bien también su nombre.
Si eres un usuario avanzado y prefieres realizar el cambio de cuenta de forma directa, puedes hacerlo siguiendo los pasos de nuestro artículo
Algunos proveedores de alojamiento web ya efectúan copias de respaldo automáticas pero, por si acaso, es una buena idea que hagamos copias periódicas de nuestra web.
Tendrás que hacer las copias con más o menos frecuencia en función de la cantidad de información que vayas añadiendo.
Es importante efectuar copias de respaldo antes de realizar acciones como la actualización de plugins o Wordpress, la instalación de nuevos complementos, cambios en la base de datos, etc…
A veces se producen resultados no deseados y si la última copia es reciente no perderás trabajo previo.
Existen complementos para WP que nos permitirán hacer esta tarea de forma automática como XCloner, del que.
Es importante que efectuemos las copias de respaldo en un almacenamiento externo como Dropbox, cuentas FTP externas o bien Amazon S3, o bien que nos descarguemos las copias que efectuamos, puesto que si alguien nos borra todos los datos de la web también vamos a perder la propia backup.
Para eludir inconvenientes de espacio en tu cuenta de alojamiento web elimina las copias de respaldo tras descargarlas.
Una de las formas más habituales que usan los usuarios maliciosos para acceder a la administración de Wordpress son los ataque por por fuerza bruta.
Esto consiste en probar el acceso al administrador con todas las combinaciones posibles de usuario y contraseña. Habitualmente estos ataques están basados en diccionarios de contraseñas, de ahí que es importante usar contraseñas complejas o robustas.
Limitar el número de intentos de conexión errados desde una única dirección IP puede reducir el riesgo de padecer un acceso ilícito.
La mayoría de complementos de seguridad ya permiten configurar este límite, pero si prefieres no emplearlos, hay plugins con esta finalidad específica como BruteProtect de Automattic. Tienes más información en nuestro blog:.
En nuestro alojamiento, bloqueamos IP’s automáticamente cuando detectamos múltiples intentos de acceso fallidos a la administración o bien al panel de control cPanel.
El uso de opciones adicionales de autenticación añadirá una capa más de seguridad a tu Wordpress.
Te aconsejamos proteger el acceso a la administración de tu WordPress con un formulario de autenticación con Captcha o un doble factor de autenticación como por poner un ejemplo Latch.
En nuestro weblog te charlamos de las dos opciones en los artículosy.
Es frecuente que se empleen los formularios de la web para hacer SPAM utilizando bots. Para prevenirlo debes proteger la creación de comentarios con un.
Para protegerte contra el spam puedes emplear el plugin Akismet, que está instalado por defecto en Wordpress.
También tenemos un artículo sobre esto, no te pierdas.
Es muy posible que los usuarios creados en tu sitio con privilegios de administrador tengan una contraseña débil, comprometiendo así la seguridad de tu Wordpress. Concediendo a los usuarios únicamente los privilegios indispensables dismuyen las posibilidades de que la seguridad se vea comprometida.
Ante la duda, puedes resetear todas y cada una de las contraseñas de usuarios de tu WordPress fácilmente. Solo debes proseguir los pasos del artículo.
Revisa periódicamente qué usuarios existen y elimina los que no se empleen o bien no deban tener acceso a tu WP.
Cada versión de WP tiene una serie de vulnerabilidades conocidas que los usuarios maliciosos procuran aprovechar. creacion de web la versión de WP que estás utilizando hará que no sea tan fácil identificar esas vulnerabilidades.
La encargada de enseñar la versión de tu Wordpress en tu página web es la función wp_head(), que incluye una llamada a la función
wp_generator().
Para ocultar esa información, tienes que incluir la siguiente línea en el fichero functions.php de tu WordPress:
Utiliza herramientas para contrastar diferentes apartados importantes de la seguridad de tu Wordpress.
Webempresa ofrece gratuitamente un análisis de seguridad para Wordpress desde.
Con
wpdoctorpodrás revisar de forma automática si estás al día en muchos de los puntos tratados en esta guía:
Puedes comprobar la salud de tu WordPress con Google Safe Browsing:
O también directamente en Google Console (antes Webmaster Tools):
Ahora que estás al tanto de los peligros que acechan y de las medidas de seguridad que debes aplicar para minimizar el riesgo, llega el momento de charlar del alojamiento.
De poco te servirá tener un WP a prueba de balas si el servidor donde lo has alojado es un coladero. Un servicio de hosting debe suministrar elementos de seguridad a nivel de servidor;
debe ser la primera línea de defensa.
Verifica las características del servicio de alojamiento web que vayas a contratar para tu página web y asegúrate que la seguridad es una de sus prioridades.
Te recomendamos apostar por Linux frente a Windows. Las dos plataformas presentan problemas de seguridad y suelen ser objeto de ataques de usuarios maliciosos; sin embargo Linux continúa llevando cierta ventaja gracias a la comunidad de desarrolladores con la que cuenta.
Linux no está libre de peligros pero, hasta el momento, es capaz de solucionar los problemas de seguridad de forma mucho más rápida y eficaz que Windows.
A continuación te indicamos algunas de las medidas que deberías valorar en un servicio de alojamiento web compartido.
Los permisos adecuados de tu Alojamiento web deben ser:
Si no los tienes así por defecto ya puedes ir pensando en cambiar de Alojamiento.
Uso de un sistema de aislamiento por cuenta de alojamiento, de forma que un mal comportamiento o bien el hackeo de una web alojada en el servidor no afecte al resto.
Uso de aplicaciones de monitorización en tiempo real que analicen todos y cada uno de los archivos que se leen o se graban en disco, para asegurar que no tienen malware ni código sospechoso.
Uso de sistemas para eludir Ataques de Denegación de Servicio (DDoS).
Medidas precautorias para eludir ataques de fuerza bruta a Wordpress.
Uso de un WAF (Web Application Firewall). Merced a él se pueden establecer reglas de seguridad, que pararán la mayoría de los ataques que se efectúen a un WordPress.
De esta forma, si bien algún plugin de tu página web tenga una vulnerabilidad en el código, es probable que el WAF evite este ataque.
Configuración a nivel de servidor que evite que se pueda hacer un listado de directorios (que un usuario pueda ver los archivos de una determinada carpetita de la web) o averiguar la versión de PHP que se está ejecutando, ya que esto compromete gravemente la seguridad.
Protección de las bases de datos. Entre otras muchas medidas, lo adecuado sería que sólo se dejara el acceso a la mismas desde el propio servidor, y no desde equipos remotos.
Puerto MySQL cerrado: lo ideal es que el puerto de MySQL esté cerrado, y si precisas acceder desde tu casa, que te habiliten el acceso únicamente a tu IP.
Para esto necesitarás una IP fija o bien una cuenta de.
Software actualizado: de la misma manera que ocurre con tu WP y sus complementos, es importante que el software que utilice el servidor se encuentre actualizado, en tanto que las versiones antiguas del mismo también pueden ser vulnerables.
Un valor añadido que puede ofrecer un servicio de alojamiento web es la realización de copias de seguridad automáticas de nuestros datos de manera que, si debemos regresar a un estado anterior de nuestra web, siempre dispongamos de alguna copia de respaldo.
Pero recuerda que el hecho de que tu servicio de alojamiento ya haga copias de respaldo automáticas no es disculpa a fin de que hagas tus propias copias.
La copia libre en tu servicio de hosting no tiene por qué corresponder con la fecha exacta del estado de la web que deseas recuperar.
Estas son solo algunas de las medidas que aplicamos en Webempresa y que nos dejan a nosotros y a nuestros clientes dormir más tranquilos.
Monitorizamos veinticuatro horas todos nuestros servicios y nuestro equipo técnico recibe alarmas cuando se detectan actividades sospechosas para poder actuar inmediatamente y de forma coordinada con el cliente del servicio.
Nuestros administradores de sistemas actualizan periódicamente las reglas que protegen los WP alojados en nuestros servidores ante vulnerabilidades o bien fallos de seguridad.
El seguimiento de las nuevas formas de atacar WordPress debe ser una labor diaria y incesante, ¡no se puede bajar la guarda!.
Las medidas de seguridad que se pueden aplicar para resguardar tu WordPress son muchas, y no deseamos abrumarte con cambios complicados.
Sin embargo si eres un usuario avanzado y deseas proseguir trabajando en la seguridad de tu WP, aquí tienes algunas mejoras auxiliares que puedes aplicar.
En la versión 3.7 de WP se hizo una enorme mejora añadiendo la actualización automática de WP.
Manteniendo esta opción activada, nos aseguraremos de que las actualizaciones de seguridad se instalarán tan pronto como estén disponibles.
Puedes configurar las actualizaciones automáticas del núcleo de WP desde el archivo wp-config.php. Solo debes añadir las próximas líneas para cada una de las configuraciones:
Las actualizaciones de complementos y plantillas es mejor hacerlas de forma manual, en tanto que pueden ser más sensibles y podrían provocar errores en la web si no se verifica bien la compatibilidad con la versión de WordPress.
En webs realizadas con WordPress el acceso a la administración se efectúa por defecto en la url
/wp-admino
/wp-login.php
Los atacantes son conscientes de este acceso y tratan de explotar el acceso mediante lanzar ataques de fuerza salvaje.
Modificando esta url de acceso a la administración evitarás esos intentos de acceso a la fuerza bruta.
Aprende cómo hacerlo consultando el artículo.
Nota En Webempresa, para nuestros clientes del servicio, ya incorporamos medidas de seguridad dirigidas a resguardar los accesos a /wp-admin y /wp-login.php contra este género de ataques con lo que no es necesario que implementes este tipo de medidas de seguridad..
Existen diferentes archivos que pueden comprometer la seguridad de WP.
Hay ciertos archivos que se añaden con la instalación de WP, que son meramente informativos, pero cuya información puede ser útil para los atacantes.
Puedes ver en nuestro blog cómo protegerlos:.
La base de datos es donde guardas toda la información de tu instalación de WordPress.
Como imaginarás es muy goloso para los crackers y spammers, que procuran enviar códigos automatizados para acceder a tus datos.
Muchos usuarios se olvidan de mudar el
prefijo de base de datosal instalar Wordpress.
Esto hace que sea más fácil para los usuarios maliciosos planificar un ataque masivo al dirigirse al prefijo por defecto de las tablas de la base de datos que es: wp_ .
Lo aconsejable es que cambies el prefijo por defecto al instalar el WordPress.
Si ya lo tienes instalado, puedes cambiar el prefijo fácilmente con el plugin.
Recuerda hacer unaantes de realizar ningún cambio.
Si no permites registro y acceso de usuarios en el frontal del Wordpress es recomendable que protejas el acceso al wp-login.php o bien permitas únicamente el acceso desde IPs autorizadas ( si te conectas con IPs fijas).
¿Quieres aprender cómo protegerlo? En este artículo te lo enseñamos:.
¡Ojo! Esto solo debes hacerlo si los visitantes de tu página web no necesitan identificarse como usuario.
Por ejemplo, en una tienda on-line no deberás proteger el fichero wp-login.php.
Con esta cabecera evitarás que haya usuarios que intenten suplantar archivos css o js por ejecutables.
Se puede eludir con el fácil cambio que te explicamos en el artículo :.
Este tipo de plugins te ayudarán a aumentar la seguridad de distintas formas. te dejan desde resguardar el acceso a la administración hasta repasar los archivos de tu WordPress en pos de código malicioso.
Existen multitud de opciones, como por ejemplo:
Si deseas conocer todas y cada una de las características de Wordfence, te las mostramos en este artículo:.
Recuerda deshabilitar las estadísticas (tabla wfhits) para no sobrecargar tu WordPress.
Una opción interesante de Wordfence es la verificación de archivos básicos de WP para comprobar si han sido cambiados.
Ten precaución a la hora de configurar este género de complementos, puesto que podrías bloquear tu acceso con estas herramientas.
Antes de instalar algún complemento de este género, haz una backup. Así podrás volver al estado precedente en caso de inconvenientes.
¡No te vuelvas orate con la instalación de plugins!
Ten presente que instalar todos los complementos de seguridad que halles no va a hacer que tu WordPress sea más seguro y es posible que tenga comportamientos inopinados provocados por haber varios complementos alterando archivos claves para el funcionamiento de tu WordPress, como puede ser el fichero .htaccess.
Añadiendo esta cabecera evitaremos que nuestra web cargue en un frame o iframe (marcos).
Con ello, evitaremos también ataques de tipo clickjacking y no podrán suplantar nuestra web cargándola desde una ubicación externa.
Si permites esto, podría estar tu contenido en otro dominio y tener inconvenientes con Google si lo considera contenido duplicado.
Tienes todos los detalles en el artículo
Añadiendo esta cabecera puedes acrecentar la seguridad frente ataques de tipo XSS. Te lo contamos todo sobre esta cabecera en.
Tras añadir la cabecera, tanto si lo haces en el fichero .htaccess como si lo haces en el functions.php, asegúrate de revisar que tu página web funciona según lo esperado.
Si ves que afecta de algún modo al funcionamiento de tu página web, suprime el código añadido para revertir el cambio.
Recuerda hacer siempre una copia de seguridad de los archivos que vayas a editar.
Hay múltiples fórmulas con las que puedes añadir protecciones extra a través de
.htaccess
El directorio /uploads en general se utiliza para almacenar imágenes o vídeos y en ocasiones puede ser explotado por usuarios maliciosos que suben código PHP infectado aprovechando los scripts para subir imágenes de Wordpress.
Una buena solución es añadir un fichero .htaccess en el directorio uploads impidiendo el acceso a ficheros php:
También se puede limitar el acceso exclusivo a documentos de imagen en directorios como el uploads:
Para evitar que ciertos códigos maliciosos se intenten ocultar bajo nombres como
xxxxxx.php.jpg, también se puede bloquear por estructura:
Redirigir los fallos es buena práctica para evitar que se muestre información que pueda dar pistas a algún individuo malintencionado:
Aunque muestres contenido públicamente en tu página web, posiblemente te interese evitar que puedan copiarlo.
No hay forma de protegerlo completamente, mas para dificultar la tarea podemos rechazar el acceso a determinadas herramientas de forma que no puedan escanear la web y descargar contenido:
WordPress por defecto tiene medidas para eludir este género de ataques, pero ¿quién sabe si alguno de tus plugins puede tener algún agujero en este aspecto?
Por si fuera el caso, puedes servirte del siguiente código para prevenir ciertos ataques de inyección SQL.
Si deseas evitar que desde la administración de WordPress se pueda modificar el código de ficheros, puedes añadir la próxima línea al archivo wp-config.php
Si la web ya está creada y no precisas añadir nuevos complementos o plantillas, también puedes deshabilitar la instalación de temas y plantillas añadiendo:
Esta funcionalidad se utiliza bastante para realizar ataques de denegación de servicios. Desde una localización oculta se lanzan muchas peticiones pingback forjadas a mano a muchos Wordpress, diciendo que en tu página web han hablado sobre ellos.
Estos WordPress irán a revisar si verdaderamente les has enlazado descargando tu página, y al recibir tantas solicitudes de descarga juntas desde tantos sitios web, tu página web quedará bloqueada.
Puedes evitarlo de dos modos:
Si te decides a deshabilitar XMLRPC, puedes hacerlo manualmente o bien usando el plugin.
Para hacerlo manualmente debes añadir esta línea en el fichero
functions.php:
En ocasiones puede ser preciso bloquear algunas aplicaciones, como por ejemplo a determinados robots, estableciendo bloqueos por user-agent en el archivo .htaccess.
De este modo evitarás el acceso de un usuario-agent determinado a tu web.
Algunos códigos de ejemplo para bloquear por usuario-agent pueden ser los siguientes:
También puedes ver necesario bloquear conexiones que vienen desde un determinado referer, para lo cual podrías emplear cualquiera de los siguientes códigos:
Con este bloqueo conseguirías bloquear el acceso a tu web desde un link situado en un dominio determinado.
Esta es una de las vulnerabilidades más importantes y conocidas de WP.
Afecta de forma directa a las plantillas y plugins no autenticados por el repositorio oficial de wordpress.org y generalmente viene integrado en plantillas o plugins pirateados u logrados de forma ilícita.
El propósito del malware es añadir a tu web enlaces a otros sitios web que normalmente vinculan a sitios con fines maliciosos.
También puede ser empleada con otros fines ya que esta infección puede comunicarse con servidores de control para efectuar otras tareas (envío de SPAM, alojar otro tipo de contenido, realizar ataques a otras webs, etc.)
La infección normalmente está en una pequeña línea de código como la siguiente:
Como se puede ver, lo que hace es incluir un script llamando a un código que hay escondo en un fichero
.png, que en teoría debería ser una simple imagen.
La primordial medida para evitar esta vulnerabilidad es no descargar plugins ni plantillas de sitios no contrastados, nuestra recomendación es efectuar siempre y en todo momento las descargas desde el repositorio oficial de WP.org
En el en el caso de que estés inficionado, te recomendamos instalar el plugin de seguridad
Wordfenceque incluye una opción para analizar las imágenes como si de código php se tratase.
Desconfía si por poner un ejemplo ves archivos PHP en directorios donde solo debería haber imágenes, como el directorio /wp-content/uploads.