La mayoría de los sitios WordPress hackeados no caen por un ataque sofisticado, sino por algo simple: un plugin desactualizado, una contraseña débil o un permiso mal puesto. La buena noticia es que WordPress Toolkit ya trae un escáner de seguridad que detecta todo eso y lo corrige con un click. Te mostramos cómo usarlo y cómo dejar tu sitio protegido en piloto automático.
Por qué se hackean los WordPress
WordPress mueve buena parte de internet, y esa popularidad lo vuelve el blanco favorito de los ataques automatizados. Pero los vectores de entrada suelen ser siempre los mismos:
- Plugins y temas desactualizados con vulnerabilidades ya conocidas y públicas.
- Contraseñas débiles en el usuario administrador, adivinadas por fuerza bruta.
- Permisos de archivos incorrectos que dejan escribir donde no se debería.
- Configuraciones inseguras: el usuario
adminpor defecto, editor de archivos activo, versiones expuestas.
La clave es que casi todo esto es prevenible. No hace falta ser experto: hace falta una herramienta que lo revise por vos. Eso es exactamente lo que hace el escáner.
Qué es el escáner de WordPress Toolkit
WordPress Toolkit es el panel de gestión de WordPress que viene en cPanel. Entre sus funciones incluye un chequeo de seguridad que analiza tu instalación contra una lista de buenas prácticas y te muestra, con semáforo, qué está bien y qué conviene reforzar.
A diferencia de un plugin de seguridad, este escáner trabaja a nivel del hosting: no le suma peso a tu sitio ni es otra cosa más para mantener actualizada. Y cada punto que marca lo podés aplicar con un botón, sin tocar código ni archivos por FTP.
Cómo correr el escáner paso a paso
Entrá a WordPress Toolkit desde cPanel
Iniciá sesión en cPanel y buscá WordPress Toolkit (suele estar en la sección "Applications" o arriba de todo). Ahí vas a ver todas tus instalaciones de WordPress.
Abrí el chequeo de seguridad
En la instalación que quieras revisar, hacé click en "Check Security" (o el ícono de escudo). El toolkit corre el análisis y te lista cada punto con su estado.
Aplicá las mejoras recomendadas
Seleccioná los puntos marcados en rojo o amarillo y presioná "Secure". El toolkit aplica cada corrección automáticamente. Podés seleccionarlas todas de una o ir de a una si querés entender cada cambio.
Revisá plugins y temas vulnerables
Desde la misma pantalla, el toolkit te avisa si algún plugin o tema tiene una vulnerabilidad conocida. Actualizalo a la última versión; si está abandonado y sin actualización, reemplazalo.
Qué revisa y corrige (hardening)
Estos son los controles más importantes que el escáner verifica y refuerza:
| Control | Qué protege |
|---|---|
| Versión de WordPress oculta | Evita que un atacante sepa qué exploits probar según tu versión. |
| Editor de archivos deshabilitado | Impide editar plugins/temas desde el panel si te roban el acceso. |
| Permisos de archivos y carpetas | Deja los archivos como solo lectura donde corresponde (típicamente 644/755). |
| Protección de wp-config.php | Blinda el archivo con tus credenciales de base de datos. |
| Bloqueo de ejecución en uploads | Evita que se ejecute código malicioso subido a la carpeta de medios. |
| Claves de seguridad (salts) | Refuerza el cifrado de las sesiones y cookies de login. |
A esto sumale lo básico que depende de vos: usá un usuario que no se llame admin
y una contraseña fuerte. Podés generar una con nuestro
generador de contraseñas seguras.
Actualizaciones automáticas sin romper nada
La medida de seguridad más efectiva y a la vez más ignorada es simplemente mantener todo actualizado. El problema es el miedo clásico: "¿y si una actualización me rompe el sitio?". WordPress Toolkit resuelve justo eso.
| Núcleo de WordPress | Automático (versiones menores y de seguridad) |
| Plugins y temas | Automático opcional, activable por instalación |
| Punto de restauración | Crea un restore point antes de actualizar |
| Prueba previa | Chequeo del sitio para detectar si la actualización lo rompe |
Preguntas frecuentes
¿El escáner reemplaza a un plugin de seguridad como Wordfence?
Para el hardening y la detección de configuraciones inseguras, sí cubre lo esencial a nivel del hosting. Un plugin puede agregar funciones como firewall en tiempo real o escaneo de malware; si lo usás, recordá que también es un plugin más que mantener actualizado.
¿Con qué frecuencia debería correr el escáner?
Después de cada cambio importante (instalar plugins, actualizar el tema) y, como mínimo, una vez al mes. Si activás las actualizaciones automáticas, el mantenimiento del día a día ya queda cubierto.
Ya me hackearon, ¿el escáner me limpia el sitio?
El escáner previene y refuerza, pero no es un antivirus que limpia una infección activa. Si ya tenés malware, lo mejor es restaurar un backup limpio anterior al incidente y recién ahí aplicar el hardening. Si no sabés cómo, escribinos y te damos una mano.
Un WordPress rápido, actualizado y seguro
Nuestros planes de WordPress Hosting incluyen WordPress Toolkit, SSL gratis y backups diarios. Migramos tu sitio actual sin costo.