PathSentinel

Hardening de WordPress 2026: 20 ajustes que frenan el 90% de los ataques

Guía de hardening de WordPress 2026: 20 ajustes concretos y priorizados que frenan la inmensa mayoría de los ataques automatizados contra tu web.

PathSentinel investigacion de seguridad

El hardening de WordPress es el arte de reducir la superficie de ataque de tu web hasta que la inmensa mayoría de las amenazas automatizadas simplemente reboten. La buena noticia es que casi todos los ataques que verás no son dirigidos ni sofisticados: son bots que rastrean Internet buscando configuraciones por defecto, versiones sin actualizar y puertas mal cerradas. Cerrar esas puertas no requiere ser un experto, sino aplicar de forma ordenada un conjunto de ajustes conocidos. Esta guía condensa 20 medidas priorizadas y es la pieza central de nuestra estrategia de seguridad y hardening de WordPress.

Por qué el hardening de WordPress frena el 90% de los ataques

El principio de Pareto se cumple de forma casi literal en seguridad web: un puñado de medidas básicas neutraliza la gran mayoría de los intentos, porque la gran mayoría de los intentos son igual de básicos. No necesitas defenderte de un adversario con recursos infinitos; necesitas dejar de ser el objetivo fácil que los bots buscan. En PathSentinel aplicamos estos mismos fundamentos —reforzados— en entornos exigentes como banca y comercios con datos de tarjeta, donde el margen de error es nulo. Para una web corriente, aplicar la mayor parte de esta lista supone pasar de «objetivo trivial» a «no merece la pena».

Fundamentos: la base que no puede faltar

  • 1. Mantén el núcleo, plugins y temas actualizados. Las vulnerabilidades sin parchear son el vector número uno. Automatiza las actualizaciones de seguridad.
  • 2. Elimina lo que no uses. Cada plugin o tema inactivo sigue siendo código explotable. Bórralo, no solo lo desactives.
  • 3. Descarga solo desde fuentes oficiales. El software pirata suele traer puertas traseras: lo detallamos en plugins y temas «nulled».
  • 4. Haz copias de seguridad automáticas y verificadas. Un backup que no has probado a restaurar no es un backup.

Acceso y autenticación: blinda la entrada

  • 5. Contraseñas largas y únicas para todos los usuarios, sin excepción.
  • 6. Activa la autenticación en dos factores en las cuentas de administrador y editor.
  • 7. Limita los intentos de acceso para frenar la fuerza bruta.
  • 8. Elimina el usuario admin por defecto y evita nombres de usuario predecibles.
  • 9. Restringe el acceso a wp-admin por IP cuando trabajes desde direcciones fijas.
  • 10. Aplica el principio de mínimo privilegio: nadie debe tener más permisos de los que necesita.

Estos puntos siguen las recomendaciones de la documentación oficial de Hardening WordPress, referencia obligada para cualquier configuración segura.

Configuración del servidor y de los ficheros

  • 11. Blinda wp-config.php: ajusta permisos, renueva las salts y añade constantes de seguridad. Tienes la guía completa en wp-config.php blindado.
  • 12. Desactiva la edición de archivos desde el panel con DISALLOW_FILE_EDIT, para que un atacante con acceso no pueda inyectar código desde el editor.
  • 13. Ajusta los permisos de ficheros y carpetas siguiendo el estándar recomendado (habitualmente 644 para ficheros y 755 para directorios).
  • 14. Impide la ejecución de PHP en carpetas de subidas como wp-content/uploads.
  • 15. Oculta la versión de WordPress para no facilitar la búsqueda de exploits específicos.

Reducir la superficie expuesta

  • 16. Desactiva XML-RPC si no lo usas y limita la REST API para evitar la enumeración de usuarios y el abuso de system.multicall. Puedes hacerlo sin romper nada siguiendo nuestra guía para desactivar XML-RPC y limitar la REST API.
  • 17. Fuerza HTTPS en todo el sitio con un certificado válido y redirección permanente.
  • 18. Añade cabeceras de seguridad HTTP como Content-Security-Policy, X-Frame-Options y Strict-Transport-Security.
  • 19. Coloca un firewall de aplicación web (WAF) delante de tu sitio para filtrar tráfico malicioso antes de que llegue a WordPress. El Wordfence Learning Center explica bien cómo actúa esta capa.
  • 20. Monitoriza la integridad de ficheros y los logs para detectar un compromiso a tiempo. La detección temprana es lo que separa un susto de un desastre.

Cómo priorizar si no puedes hacerlo todo hoy

Si tuvieras que elegir solo cinco medidas para empezar esta misma tarde, serían: actualizar todo, activar 2FA, limitar intentos de acceso, hacer copias de seguridad verificadas y eliminar lo que no uses. Con eso solo ya cierras la puerta a la mayor parte del tráfico automatizado. El resto de la lista eleva tu web por encima del umbral que los atacantes oportunistas están dispuestos a superar. Y cuando aparezca una nueva vulnerabilidad, consulta su gravedad e identificador en la base de datos NVD del NIST antes de decidir cuánta urgencia darle.

Si prefieres que un equipo especializado audite tu instalación y aplique este hardening por ti, escríbenos desde contacto.

¿Cuántos de estos 20 ajustes tiene tu web ahora mismo? Nuestro escáner te lo dice en segundos y señala las puertas que sigues teniendo abiertas.

Comprueba tu web gratis

PathSentinel

Jesús Macías Rubiales

Investigación forense y seguridad web: analizamos y respondemos incidentes reales en pymes, e-commerce y entornos exigentes como la banca. Conoce al equipo.

📬 Boletín PathScan — suscríbete gratis

Cada semana, las vulnerabilidades de plugins de WordPress que de verdad importan y un caso real de investigación, en español. Sin ruido, sin spam.