Fortalecimiento (hardening) avanzado de WordPress
Par AIFORYA — 30 de julio de 2026 — 13 de lecture
En esta página (8)
Introducción: endurecer no es añadir, es retirar
El fortalecimiento se presenta casi siempre como una lista de cosas que instalar. Es lo contrario. Endurecer un sistema consiste en reducir lo que puede hacer, y la mayoría de las medidas de esta página no requieren ningún programa adicional.
El principio único del que se derivan todas:
no se protege contra un fallo desconocido, se reduce lo que ese fallo puede alcanzar.
Este artículo supone hecho lo básico — contraseñas sólidas, doble factor, actualizaciones al día, copias de seguridad probadas. Si no es el caso, empiece por la auditoría de seguridad en 10 minutos.
1. La ejecución — la medida que neutraliza la mayor familia de ataques
Prohibir la ejecución de PHP en el directorio de subidas. Una sola regla de configuración del servidor, y neutraliza toda una clase de vulnerabilidades: aquellas en las que un atacante consigue depositar un fichero y luego llamarlo.
Es la medida con mejor relación entre esfuerzo y efecto de toda esta lista, y sigue ausente en la mayoría de las instalaciones porque no es visible desde el escritorio de WordPress.
Prohibir la edición de ficheros desde la administración (DISALLOW_FILE_EDIT). Una cuenta de administrador comprometida deja entonces de poder escribir código desde el navegador. No impide la intrusión: impide que se convierta en control total.
Desactivar la instalación de extensiones desde la administración en los sitios donde el despliegue pasa por otro canal (DISALLOW_FILE_MODS). Es más restrictivo y no conviene a todos los flujos de trabajo — pero cuando conviene, cierra la vía principal de persistencia.
2. Los permisos — precisos, no permisivos
La regla no es «lo más restrictivo posible», es «escritura únicamente donde se necesita».
- Los ficheros de configuración no necesitan ser escribibles por el servidor web en funcionamiento normal.
- El directorio de subidas necesita escritura; el de extensiones, no, salvo durante una actualización.
- Un permiso demasiado abierto en un solo directorio anula el rigor de todos los demás.
⚠ El error frecuente: aplicar permisos muy restrictivos y luego relajarlos «temporalmente» para desbloquear una actualización — y olvidarlo. Anote la fecha cuando lo haga; es la única forma de que se vuelva a apretar.
3. Las capacidades — el punto que casi nadie mira
WordPress asigna capacidades por rol, y la mayoría de los sitios usan los roles por defecto sin revisarlos nunca.
Tres preguntas que revelan casi siempre algo:
- ¿Cuántas cuentas de administrador hay? En la mayoría de los sitios, más de las necesarias. Cada una es una llave completa.
- ¿Un redactor necesita poder instalar extensiones? No. Sin embargo, los roles se amplían con el tiempo, extensión tras extensión, y nadie los reduce.
- ¿Quedan cuentas de personas que ya no están? Una cuenta inactiva con privilegios es una puerta que ya nadie vigila.
El correctivo no es técnico, es organizativo: una revisión de cuentas cada trimestre, con la fecha anotada.
4. La superficie de administración
- Limitar los intentos de conexión. No detiene un ataque dirigido, pero elimina el ruido de fondo que satura los registros y oculta lo importante.
- Restringir el acceso a la administración por dirección IP cuando el equipo es estable. Es la medida más eficaz de esta sección y la menos compatible con el trabajo móvil — a arbitrar.
- Reducir la información expuesta. No como protección: como higiene. No espere de ello un efecto real.
- Vigilar la integridad de los ficheros. No se reconoce un ataque desconocido; se reconoce perfectamente que un fichero ha cambiado sin que se sepa. Es el principio explicado en la protección proactiva contra las amenazas de día cero.
5. Lo que NO protege, pese a las apariencias
- Ocultar la versión de WordPress. Un escáner automatizado prueba el fallo, no lee un número.
- Desplazar la página de conexión. Útil contra el ruido, nulo frente a un fallo en una extensión: la explotación no pasa por el formulario.
- Una puntuación de seguridad en un panel. Un indicador que nunca baja no mide nada.
- Acumular extensiones de seguridad. Dos cortafuegos no protegen el doble; añaden dos superficies y un conflicto probable.
6. El protocolo, en una página
- Ejecución PHP prohibida en el directorio de subidas — empiece por aquí
-
DISALLOW_FILE_EDITactivo - Permisos revisados: escritura solo donde se necesita, con fecha en las excepciones
- Cuentas de administrador contadas, y reducidas al número necesario
- Cuentas inactivas suprimidas, no desactivadas
- Capacidades por rol revisadas: ¿quién puede instalar, quién puede publicar?
- Intentos de conexión limitados
- Vigilancia de integridad activa, con alerta que llegue a un humano en el día
- Restauración probada de verdad, al menos una vez, en un entorno separado
- Número de extensiones reducido — vea auditar sus extensiones en 5 pasos
Conclusión
El fortalecimiento avanzado no consiste en apilar defensas: consiste en reducir lo que un fallo puede alcanzar. Las dos medidas de mayor rendimiento de esta página — prohibir la ejecución de PHP en las subidas y reducir el número de cuentas con privilegios — no cuestan ningún programa y no aparecen en ningún panel.
Por eso rara vez se aplican: no hay nada que instalar, nada que mostrar, y ninguna puntuación que suba.
La prueba que dice dónde está: si una cuenta de administrador quedara comprometida esta noche, ¿qué podría hacer el atacante que hoy no puede impedirse? La lista de esas acciones es su plan de trabajo.
Para seguir: la protección proactiva contra las amenazas de día cero, la auditoría de seguridad en 10 minutos y auditar sus extensiones en 5 pasos. Nuestras extensiones premium están disponibles con reembolso íntegro en 14 días : ver el catálogo.