Cómo proteger su sitio web de WordPress de forma gratuita
Casi uno de cada tres sitios web que visita funciona con WordPress. WordPress es generalmente una plataforma segura, pero si alguien puede explotar sus debilidades, un tercio de Internet podría tener problemas. Por no hablar de los usuarios de esos sitios web.
Como fundador de una agencia de diseño web, he creado y administrado muchos sitios web, incluidos seis, utilizando WordPress. Y como consumidor, comprendo el valor de la seguridad cuando proporciono información personal en línea.
Para mantener seguro su sitio de WordPress, querrá hacer un esfuerzo adicional: mantenga su sitio actualizado, use complementos para evitar ataques y haga una copia de seguridad de su sitio de manera constante. Hay servicios que harán todo esto por usted, pero también hay formas de mantener su sitio seguro sin gastar un centavo.
Mantenga su sitio actualizado
WordPress mismo lanza constantemente nuevas versiones, al igual que la mayoría de los complementos y temas de WordPress. Si bien algunas actualizaciones se publican para corregir un error o agregar una nueva función, otras abordan los posibles riesgos de seguridad. Si su sitio no está actualizado, se vuelve más vulnerable a un ataque.
WordPress lanza actualizaciones esporádicamente (hubo 22 actualizaciones en total en 2017) y la frecuencia de las actualizaciones de complementos y temas variará según el desarrollador. Independientemente, es una buena práctica buscar actualizaciones con regularidad.
Cómo actualizar su sitio, temas y complementos
WordPress actualizará automáticamente su sitio para versiones de seguridad menores, pero a menos que use un complemento, hay algún código involucrado para asegurarse de que todo su sitio, incluidos los temas y los complementos, esté siempre actualizado.
Easy Updates Manager es el complemento de actualización automática mejor calificado, y más de 100,000 sitios web lo están usando activamente como una forma de configurarlo y olvidarlo de asegurarse de que su sitio esté actualizado. Así es como funciona:
-
Una vez que Easy Updates Manager esté instalado, haga clic en en el menú de navegación de la izquierda de WordPress.
-
-
Allí, puede habilitar las actualizaciones en su sitio web.
Si prefiere tener control sobre las actualizaciones que recibe, también puede realizar el proceso manualmente.
-
Inicie sesión en su sitio y haga clic en en el menú de navegación de la izquierda.
-
-
En la página Actualizaciones, seleccione qué temas y complementos actualizar. También puede actualizar WordPress en sí mismo si hay una actualización disponible.
Nota: Si hay un error en la última versión de uno de sus complementos, una actualización puede hacer que algo se rompa en su sitio web. Después de cada actualización, haga clic en su sitio para asegurarse de que todo funcione correctamente.
Cómo comprobar los registros de cambios de su sitio, temas y complementos
También querrá consultar los registros de cambios de cada versión para obtener información sobre lo que se incluyó en la actualización, específicamente, si la actualización se lanzó para abordar un problema de seguridad. Los detalles sobre las últimas versiones de WordPress se pueden encontrar en el sitio de noticias de WordPress, pero encontrar los registros de cambios para sus complementos y temas es más difícil. A veces no está disponible en absoluto: dependerá de los complementos y temas específicos que use su sitio y si los desarrolladores han decidido publicar esta información.
A continuación, le indicamos cómo verificar los detalles sobre las actualizaciones de sus complementos:
-
Vaya a la página Complementos y haga clic en junto al complemento que desea verificar.
-
-
A partir de ahí, aparecerá un cuadro de información con detalles sobre ese complemento. A menudo, los desarrolladores incluirán una pestaña en la que puede hacer clic para ver detalles sobre las versiones anteriores del complemento.
-
-
Si este cuadro no incluye una pestaña específica para el registro de cambios del complemento, verifique la descripción del complemento. Algunos desarrolladores incluirán un enlace al registro de cambios allí.
Se puede usar un proceso similar para verificar los registros de cambios de sus temas. Vaya a la página Temas y coloque el cursor sobre el tema que desea verificar. Haga clic en.
En la mayoría de los casos, deberá navegar al sitio web del desarrollador del tema para encontrar el registro de cambios.
Cuando se trata de eso, hacer clic en actualizar y luego seguir adelante no es el fin del mundo. Pero realmente las actualizaciones que está instalando le darán una mejor idea de cuán seguro es su sitio.
Utilice complementos para prevenir ataques
Cualquier sitio web es vulnerable a un ataque, pero existen tipos comunes de ataques en sitios de WordPress que analizaremos antes de sugerir algunos complementos para ayudar a prevenir estos ataques.
Para obtener más información, puede leer esta guía sobre los ataques de WordPress. Puede parecer alarmante, pero si sigue las mejores prácticas en términos de seguridad, su riesgo disminuye significativamente.
Ataques de fuerza bruta
Incluso cuando su sitio está actualizado, todavía hay puertas traseras para los piratas informáticos. De hecho, a veces incluso hay puertas de entrada: su información de inicio de sesión. Los ataques de fuerza bruta, en los que alguien inicia sesión con su información, son más comunes de lo que cree: a veces hay decenas de miles de ataques al día.
Inyecciones SQL
Estos tipos de ataques generalmente ocurren cuando un hacker usa un campo de entrada en su sitio para ingresar SQL (un lenguaje de base de datos) que causa daños. El pirata informático puede acceder a su base de datos, jugar con su sitio y la información de los usuarios e incluso convertirse en administradores de su sitio.
Inclusiones de archivos
Los ataques de inclusión de archivos ocurren debido a vulnerabilidades en el código PHP de su sitio de WordPress. Las inclusiones de archivos se pueden usar para cargar archivos remotos en su instalación de WordPress, lo que permite al pirata informático controlar su sitio.
Software malicioso
El malware es una secuencia de comandos maliciosa que se instala en su sitio web con el objetivo de robar datos confidenciales (información personal, números de tarjetas de crédito, etc.) de usted o sus visitantes. ¿La parte más aterradora? Tu sitio puede estar infectado con malware sin que te des cuenta.
Si su sitio está infectado con malware, no solo lo pone a usted y a sus visitantes en riesgo, sino que también perjudicará su clasificación en Google a largo plazo.
Con estos ataques, hay innumerables cosas que un pirata informático podría hacer en su sitio web: realizar cambios que se reflejen mal en usted, robar información del usuario, eliminar su sitio, lo que sea. Los piratas informáticos pueden incluso retener un rescate en el sitio, lo que le obliga a pagar para recuperar el acceso a su sitio web.
Los mejores complementos de seguridad de WordPress
Los desarrolladores pueden aumentar la seguridad en sus sitios web mediante código. Pero para el resto de nosotros, la forma más sencilla de implementar protocolos de seguridad adicionales es a través de un complemento de WordPress. Los complementos de seguridad incluirán las siguientes características:
-
Protección cortafuegos. Esta función ayudará a identificar y bloquear el tráfico web malicioso.
-
Protección contra ataques de fuerza bruta. Esta función le permitirá cambiar la página de inicio de sesión predeterminada de su sitio web para que los piratas informáticos no puedan encontrarla fácilmente. También podrá limitar la cantidad de intentos de inicio de sesión en su sitio y hacer cumplir contraseñas seguras.
-
Escaneo de malware. Esta función lo ayudará a identificar si hay malware en su sitio. Es posible que algunos complementos incluso puedan eliminar este malware reemplazando los archivos de su sitio con una versión anterior.
-
Detección de cambio de archivo. Esta función identificará cualquier cambio inesperado en los archivos de su sitio web; es decir, los que no hizo usted mismo.
Echaremos un vistazo a los dos complementos de seguridad más populares para mostrarle cómo funcionan.
Seguridad de Wordfence: análisis de firewall y malware
Wordfence es el complemento de seguridad más popular (con más de un millón de sitios web que lo usan) probablemente debido a su panel de control simple. De un vistazo, puede ver qué tan bien protegido está su sitio.
Los porcentajes y se calculan en función de la cantidad de funciones de seguridad de Wordfence que haya configurado. Al pasar el cursor sobre estos íconos, Wordfence mostrará una ventana emergente que indica los pasos adicionales que puede tomar para mejorar la seguridad de su sitio. Y esa pequeña caja le permite saber cuántos problemas de seguridad potenciales ha encontrado Wordfence en su sitio web.
El análisis en sí se puede configurar para que se ejecute automáticamente para verificar los cambios en los archivos y para buscar malware en su sitio.
Más abajo, encontrará información sobre la cantidad de posibles ataques que Wordfence ha bloqueado.
Para simplificar aún más las cosas, Wordfence ofrece notificaciones por correo electrónico sobre posibles problemas. Por ejemplo, se envía una notificación por correo electrónico a su bandeja de entrada inmediatamente después de que alguien inicia sesión en su backend de WordPress. Si no fue usted, entonces sabrá que puede haber sido pirateado. Se pueden habilitar otras alertas de correo electrónico para avisarle cuando alguien no puede iniciar sesión en su sitio, cuando un visitante de se ha bloqueado una dirección IP incorrecta o cuando se han modificado archivos.
Precios de Wordfence: Libre; versión premium disponible, que incluye medidas de seguridad adicionales como autenticación de dos factores
Todo en uno WP Security & Firewall
All in One WP Security es transparente en su experiencia de usuario: todas sus configuraciones aparecen en el menú de navegación de la izquierda de WordPress.
Encima de cada configuración de seguridad, muestra un cuadro de texto para describir lo que hace esa configuración y cómo funciona para proteger su sitio, lo que hace que sea fácil incluso para los aficionados a la seguridad.
Además de las características de seguridad estándar, All in One WP Security también presenta un modo que le permite mostrar un mensaje personalizado cuando está trabajando en el sitio. De esa manera, puede mantener su sitio seguro sin molestar o confundir a los visitantes potenciales durante la interrupción.
Precios de All in One WP Security & Firewall: Libre
Haga una copia de seguridad de su sitio
Una de las principales preocupaciones de un ataque es que todo su sitio web podría eliminarse. Así, su sitio, junto con todos sus datos, desaparecería. Pero si ejecuta copias de seguridad con regularidad, puede devolverle la vida con solo unos pocos clics.
Es posible hacer una copia de seguridad de su sitio manualmente utilizando la herramienta Exportar. En el menú de navegación de WordPress, coloque el cursor sobre las herramientas y haga clic en.
Luego, en la página Exportar, elija la opción y haga clic en.
Una vez que haya descargado el archivo, puede volver a importarlo más tarde a una nueva instalación de WordPress.
Algunas personas prefieren tener más control sobre su seguridad, en cuyo caso exportar es el camino a seguir, pero si se siente cómodo confiando en un tercero, WordPress ofrece un complemento que hará el trabajo sucio por usted.
UpdraftPlus
Con UpdraftPlus, puede hacer una copia de seguridad de su sitio en cualquier momento yendo a la página del panel del complemento y haciendo clic en, o puede configurar copias de seguridad de rutina automáticas.
Las copias de seguridad automáticas se pueden configurar para que se ejecuten cada 4 horas, 8 horas o 12 horas o diariamente, semanalmente, quincenalmente o mensualmente. Si su sitio es principalmente para marketing y no se actualiza mucho, la opción mensual debería funcionar. Pero si agrega o cambia datos con regularidad, por ejemplo, recibe pedidos de los clientes, querrá elegir la opción diaria, si no una de las opciones por hora.
Las copias de seguridad se almacenan en su servidor o en su cuenta de almacenamiento en la nube preferida, como Dropbox o Google Drive. Todo está automatizado y puede elegir cuántas copias de seguridad desea mantener almacenadas en un momento dado. Una vez que llegue a ese número, eliminará automáticamente las versiones anteriores.
Por lo tanto, si algo le sucede a su sitio web que no se puede solucionar, debido a un ataque o de otro modo, no perderá su sitio ni sus datos. En su lugar, simplemente eliminará todo su sitio de WordPress e instalará uno nuevo. Luego instale UpdraftPlus, cargue los archivos de copia de seguridad y el sitio web se restaurará a lo que era en la última copia de seguridad (todo haciendo clic en el panel de UpdraftPlus).
Precios de UpDraft Plus: Gratis con complementos de funciones disponibles para comprar
Ya sea que esté alojando una cartera para su negocio independiente o esté recopilando la información personal de miles de visitantes a un sitio de comercio electrónico, debe mantener su sitio seguro. Es mejor tomar precauciones ahora que arriesgarse a una catástrofe en el futuro.
