En esta página: [esconder]
Los atacantes aprovechan una nueva falla de WordPress como arma en una media de cinco horas. Cuando una vulnerabilidad de complemento llega a su bandeja de entrada, Los bots normalmente ya lo han probado en su sitio.. Esa brecha de cinco horas es la razón principal para probar su propio sitio en lugar de esperar a que las malas noticias lo encuentren.. Esta guía le muestra cómo comprobar si un sitio de WordPress tiene agujeros, desde un análisis gratuito de 10 minutos hasta una auditoría completa que puedes repetir cada trimestre.
respuesta rapida: Primero ejecute dos análisis externos gratuitos (Jugos SiteCheck y WPScan), luego califique su cifrado y encabezados con Qualys SSL Labs y securityheaders.com. Para cualquier cosa en curso, instalar un complemento de escaneo (Wordfence para la mayoría de los sitios, MalCare si la velocidad de la página importa). Luego active la autenticación de dos factores para cada administrador, y desactiva XML-RPC si no lo utilizas.

Última revisión: junio 2026. Herramientas, nombres de complementos, y datos de vulnerabilidad verificados con fuentes actuales.
Cómo investigamos esta guía
No realizamos una prueba de penetración en vivo en su sitio., y ningún artículo puede. lo que hicimos: Abra cada escáner gratuito enumerado aquí y confirme que todavía funciona de la manera que se describe en esta guía.. Verificamos los recuentos de instalación de complementos actuales y los conjuntos de funciones en WordPress.org y en las páginas de proveedores.. Y comparamos las cifras de amenazas con el informe sobre el estado de seguridad de WordPress de Patchstack para 2025. Cuando una herramienta cambió de nombre o propietario, nosotros lo decimos. Seguridad sólida, por ejemplo, es el complemento que la mayoría de las guías más antiguas todavía llaman iThemes Security. pesamos gratis, herramientas sin instalación primero (porque la mayoría de los lectores quieren probar antes de gastar), luego complementos en curso, luego protección a nivel de host. Cualquier cosa que no hayamos podido verificar en una página actual., nos quedamos fuera.
Lo que realmente comprueba una prueba de seguridad de WordPress
Una prueba de seguridad de WordPress es una verificación de su sitio en busca de debilidades conocidas antes de que alguien más las encuentre.. Se ve en cuatro capas.: tu software (núcleo, complementos, temas), tus inicios de sesión, tus permisos de archivos, y tu cifrado. La mayor parte del peligro vive en el primero..
Aquí está lo más “auditoría” saltar publicaciones. WordPress acumulado 11,334 nuevas vulnerabilidades en 2025, arriba 42% en el año anterior, y aproximadamente 91% de ellos estaban en complementos. Otro 9% vino de temas. El propio núcleo tenía seis, todo de baja prioridad. Entonces, una prueba real gasta la mayor parte de su energía en sus complementos., no en WordPress mismo. Las secuencias de comandos entre sitios por sí solas constituían aproximadamente 41% de todo lo reportado. Si su prueba no marca complementos obsoletos, está probando algo incorrecto.
Existen dos tipos de pruebas., y quieres ambos. Externo (remoto) Los escaneos analizan su sitio de la misma manera que lo hace un atacante en Internet abierto., sin iniciar sesión. Los análisis internos se ejecutan desde WordPress y pueden leer sus archivos, compararlos con copias en buen estado, y detectar cambios. Las herramientas remotas captan lo visible; Las herramientas internas detectan lo que ha sido manipulado..
Pruebas gratuitas que puedes ejecutar 10 minutos (no se necesita complemento)
Empieza aquí. Ninguno de estos toca el código de su sitio., por lo que no hay riesgo de romper nada, y no es necesario iniciar sesión para ejecutarlos.
- Jugos SiteCheck (sitecheck.sucuri.net): pega tu URL y busca malware visible, inyecciones de spam, desfiguración, y si su dominio se encuentra en alguna lista negra. Rápido y honesto sobre sus límites.. Porque solo ve lo que ve un navegador., no puede detectar infecciones del lado del servidor, así que trate un resultado limpio como “nada obvio,” no “todo claro.”
- WPScan (wpscan.com): el escáner específico de WordPress. Toma huellas dactilares de tu versión, complementos, y temas, luego los compara con una base de datos de vulnerabilidades que rastrea decenas de miles de problemas conocidos. El nivel gratuito necesita un registro rápido para obtener un token API y le limita a una cantidad determinada de escaneos por día., que es suficiente para un sitio.
- Laboratorios SSL de Qualys (ssllabs.com/ssltest): califica su configuración HTTPS de A+ a F. Lee tu certificado, versiones de protocolo, y conjuntos de cifrado. Cualquier valor por debajo de una A significa un cifrado débil o desactualizado que vale la pena arreglar.
- seguridadheaders.com: una calificación con letras con un solo clic en los encabezados de respuesta HTTP. La falta de un encabezado Content-Security-Policy o HSTS es común y fácil de solucionar, y esta herramienta te dice exactamente cuáles te faltan.
- Observatorio HTTP MDN (la herramienta que mucha gente todavía llama Observatorio Mozilla): una verificación más amplia de mejores prácticas que se superpone con las dos anteriores y agrega contexto sobre por qué cada encabezado es importante.
Ejecute los cinco, anota las calificaciones, y tienes una línea de base en menos de diez minutos. Si todo vuelve limpio, estupendo. Pasar a la lista de verificación manual de todos modos, porque los escáneres remotos pasan por alto las cosas que se encuentran detrás de su pantalla de inicio de sesión.
La lista de verificación de auditoría manual: qué verificar usted mismo
Los escáneres remotos no pueden iniciar sesión. Usted puede. Esta es la parte que detecta las debilidades que los atacantes realmente aprovechan.. Trabaje con el panel de control abierto.
- Software obsoleto. comprobar el núcleo, cada complemento, y cada tema para las actualizaciones disponibles. Ejecutando WordPress 7.0 “Armstrong” o posterior mantiene automáticos los parches de seguridad menores, pero los complementos aún necesitan tu atención. Elimina todo lo que no estés usando. Un complemento desactivado todavía tiene código en el servidor.
- Complementos abandonados. Abra la página de cada complemento y mire “última actualización.” Un complemento intacto durante más de un año es una responsabilidad, no es una característica. Encuentre un reemplazo mantenido.
- Cuentas de usuario y roles. Eliminar cuentas de administrador antiguas, degradar a los usuarios que no necesitan derechos de administrador, y asegúrese de que ninguna cuenta utilice el nombre de usuario “administración.” Cada administrador adicional es otro conjunto completo de claves.
- Autenticación de dos factores. Confirme que 2FA esté activado para todas las cuentas de administrador y editor, idealmente con una aplicación de autenticación (TOTP) en lugar de SMS. Muchos profesionales de la seguridad consideran que este es el cambio de mayor impacto que puede realizar. ¿Quieres ir más lejos?? una clave de acceso (WebAuthn) resiste el phishing de una manera que ni siquiera los códigos de aplicaciones pueden, aunque en 2026 todavía es solo para complementos, no horneado hasta el núcleo. Genera códigos de respaldo de cualquier manera.
- Fortalecimiento de inicio de sesión. ¿Existe un límite de intentos fallidos de inicio de sesión?? Un CAPTCHA en el formulario de inicio de sesión? These slow brute-force bots to a crawl.
- XML-RPC. If you don’t use the Jetpack app, remote publishing, or pingbacks, disable xmlrpc.php. Sus system.multicall method lets attackers test hundreds of password guesses in one request, which is why it’s a favorite brute-force target.
- Permisos de archivos. Directories should be 755 (o 750), archivos 644 (o 640), y wp-config.php should be 440 o 400, nunca 644. Leaving wp-config readable hands your database credentials to any process on the server.
- Dashboard file editing. Añadir DISALLOW_FILE_EDIT to wp-config.php. If an attacker ever gets in, the built-in editor is their fastest path to injecting code. Most production sites never need it.
- SSL and headers. Confirm HTTPS is forced site-wide (no mixed content) and act on the SSL Labs and securityheaders grades from the last step.
- Copias de seguridad. Verify you have recent, off-site backups and that you’ve actually restored one at least once. Una copia de seguridad que nunca has probado es una suposición, no es una red de seguridad.
- La capa de alojamiento. Los buenos servidores bloquean mucho antes de que llegue a WordPress. Si utiliza hosting compartido y se toma esto en serio, un movimiento hacia alojamiento WordPress gestionado cambios de parches, cortafuegos, y escaneo de malware en el proveedor.
Ejecute una auditoría automatizada más profunda con un complemento de seguridad (paso a paso)
Los escaneos externos y la lista de verificación le brindan una instantánea. Un complemento de escaneo le brinda un cable trampa que vigila el sitio todo el tiempo.. Aquí se explica cómo configurar uno y ejecutar una auditoría completa.
- 1. Elige un complemento, no tres. La ejecución de dos cortafuegos o dos escáneres a la vez provoca conflictos y falsas alarmas. Elija Wordfence, mal cuidado, Seguridad sólida, Jugos, o AIOS, entonces quédate con eso.
- 2. hacer una copia de seguridad primero. Realice una copia de seguridad nueva antes de instalar cualquier cosa que toque la configuración de seguridad, para que puedas retroceder si una regla de firewall rompe una página.
- 3. Ejecute el primer análisis completo. Déjalo instalar, luego compara tus archivos principales, complementos, y temas contra originales verificados. Aquí es donde emergen los archivos alterados o inyectados..
- 4. Lea los resultados por gravedad.. Los hallazgos críticos y altos primero. Los archivos principales modificados o PHP desconocido en su carpeta de cargas son señales de alerta. Los avisos de baja prioridad pueden esperar.
- 5. Enciende el cortafuegos. Habilite el firewall de la aplicación web y déjelo conocer su tráfico durante unos días antes de endurecer las reglas..
- 6. Configurar alertas. Notificaciones por correo electrónico o Slack para cambios de archivos, inicios de sesión fallidos, y nuevas cuentas de administrador. Quieres saber acerca de los problemas el día que suceden, no el próximo trimestre.
- 7. Programe análisis recurrentes. Diariamente para una tienda, semanalmente para un sitio de folletos. Automatízalo para no depender de la memoria.
- 8. Vuelva a ejecutar sus análisis externos gratuitos. Confirme que el complemento no introdujo contenido mixto o regresiones de encabezado.
¿Qué complemento?? Wordfence se ejecuta en su servidor y brinda la visibilidad más profunda a nivel de WordPress, con un firewall de punto final y un escáner de malware respaldado por más 5 millones de instalaciones. MalCare traslada el escaneo a su propia nube, para que los análisis profundos no pongan a prueba su servidor, y su eliminación con un solo clic es la limpieza más rápida si ya estás infectado. Sucuri combina un complemento gratuito con un firewall en la nube que filtra el tráfico antes de que llegue a usted. Eso le conviene a una tienda detrás A CDN, o un sitio que ha sido atacado antes. Seguridad sólida (si, la antigua seguridad de iThemes) se centra en fortalecer el inicio de sesión y guía a los principiantes a través de cada solución en un lenguaje sencillo.
¿Con qué frecuencia deberías probar la seguridad de WordPress??
Realice una auditoría completa al menos cada seis meses.. ese es el piso, no es el objetivo. Pruebe nuevamente después de cualquiera de estos: una versión principal importante, agregar o eliminar un complemento, una migración de acogida, o cualquier señal de problema, como redirecciones de spam o una caída repentina del tráfico. La velocidad es la razón. Cuando GutenKit y Hunk Companion fueron encontrados vulnerables en octubre 2025, los atacantes dispararon alrededor 9 Millones de intentos de explotación en dos semanas.. Los sitios que escanearon el día en que se lanzaron los parches estaban bien; los que esperaron un mes se convirtieron en objetivos.
La cadencia aumenta con tus apuestas.. Un blog personal puede publicarse trimestralmente.. Una tienda WooCommerce que acepta pagos reales debe escanear diariamente y revisar los registros semanalmente, porque una brecha allí filtra datos del cliente, no solo tuyo. Si tienes una tienda, el listón de seguridad es más alto en todos los ámbitos, que es su propio argumento a favor del hosting creado para tiendas en lugar de un plan compartido básico.
Qué hacer cuando una prueba encuentra algo
Encontré un problema? No entrar en pánico, y no empieces a borrar archivos al azar. Triaje en este orden.
primero, averigüe si es vulnerable o si ya ha sido violado. Un complemento obsoleto marcado es un riesgo que puede parchear. Archivos PHP desconocidos, usuarios administradores desconocidos, o contenido que no escribiste significa que probablemente ya estés comprometido, y ese es un trabajo diferente. Para una infección viva, poner el sitio en modo de mantenimiento, restaurar una copia de seguridad limpia anterior a la infracción, luego tapa el agujero que les dejó entrar. De lo contrario, simplemente te reinfectarás..
Para vulnerabilidades simples, la solución suele ser aburrida: actualizar o eliminar el complemento, apretar el permiso, agrega el encabezado que falta, habilitar 2FA. Vuelva a ejecutar el escaneo que lo detectó para confirmar que el hallazgo desapareció.. ¿La debilidad es la fuerza bruta constante o el tráfico basura que afecta su inicio de sesión?? Ese es un trabajo para el borde. El alojamiento con protección DDoS incorporada detiene la inundación antes de que llegue a PHP.
Cómo elegir su kit de herramientas de prueba
No necesitas todas las herramientas. Necesitas los dos o tres adecuados para tu situación. Algunos casos comunes:
- Blog de pasatiempos, presupuesto ajustado: menos de 5.000 visitas al mes, ejecute análisis externos gratuitos cada trimestre más el nivel gratuito de Solid Security para 2FA y límites de inicio de sesión. Salta el firewall pago; en este tráfico, la protección a nivel de host es suficiente.
- Sitio de negocios, formularios de clientes potenciales, sin pago: Wordfence (gratis o premium) para escaneo continuo y un firewall de punto final, con escaneos automatizados semanales. La visibilidad en el servidor supera a la de un escáner remoto cuando tienes complementos personalizados.
- tienda WooCommerce, pagos reales, picos de tráfico: un firewall en la nube como Sucuri en el borde más MalCare para escaneo fuera del servidor, Los análisis diarios tan profundos nunca ralentizan el pago. Emparéjelo con un host que filtre DDoS en sentido ascendente. Este es el único caso en el que pagar por protección en capas se gana la vida.
- tu manejas 10+ sitios de clientes: un escáner en la nube que puede ejecutar todos ellos desde un solo panel (MalCare o Jugos) es mejor que iniciar sesión en cada sitio. Los complementos por sitio no se adaptan a una agencia.
Una regla lo atraviesa todo: elija un único firewall y un único escáner, luego actuar de acuerdo con lo que informan. Dos complementos superpuestos luchan entre sí, y un escaneo que nunca lees es peor que ningún escaneo, porque te da falsa confianza. No estoy seguro de que su anfitrión actual le brinde una base sólida sobre la cual construir? los herramienta de búsqueda de alojamiento filtra proveedores por las características de seguridad que importan aquí.
Preguntas frecuentes
¿Puedo probar la seguridad de mi sitio de WordPress de forma gratuita??
si, y deberías empezar por ahí. Sucuri SiteCheck y WPScan escanean desde el exterior sin coste alguno, y Qualys SSL Labs además de securityheaders.com califican su cifrado y encabezados de forma gratuita. Para escaneo interno continuo, Wordfence y Solid Security envían versiones gratuitas que cubren los conceptos básicos. Los niveles pagos en su mayoría agregan profundidad al firewall y una limpieza de malware más rápida, no el escaneo central en sí.
¿Wordfence o MalCare son mejores para escanear??
Depende de dónde quieras que se realice el trabajo.. Wordfence ejecuta su escáner en su servidor, que proporciona detalles más profundos a nivel de archivo pero utiliza sus recursos durante un análisis. MalCare ejecuta escaneos en su propia nube, para que no ralentice su sitio, y su eliminación de malware con un solo clic es más rápida si ya estás hackeado. Para la mayoría de los sitios autohospedados, Wordfence es el valor predeterminado; para tiendas donde la velocidad es sagrada, MalCare gana.
¿Cómo sé si mi sitio de WordPress ya ha sido pirateado??
Esté atento a los indicios: páginas que redirigen a spam, cuentas de administrador desconocidas, contenido que no publicaste, una advertencia repentina de lista negra de Google, o su anfitrión suspendiendo la cuenta. Ejecute Sucuri SiteCheck para una lectura externa rápida, luego, un escaneo completo de Wordfence o MalCare para comparar los archivos principales con los originales. Si un análisis encuentra archivos principales modificados o PHP desconocido en su carpeta de cargas, trátelo como una infracción confirmada y restaure una copia de seguridad limpia.
¿Un complemento de seguridad ralentizará mi sitio de WordPress??
Un poco, principalmente durante los análisis y sólo si el escáner se ejecuta en su servidor. Wordfence puede agregar carga mientras se ejecuta un análisis profundo, Es por eso que los sitios con mucho tráfico a menudo eligen MalCare o Sucuri para llevar ese trabajo a la nube.. Un firewall bien configurado tiene un impacto diario mínimo. Si la velocidad es tu preocupación, elija un escáner basado en la nube y programe escaneos para horas de menor actividad.
¿Aún necesito un complemento de seguridad si mi host tiene un firewall??
Generalmente si. Un firewall de host bloquea los ataques a nivel de red, pero no puede ver que uno de sus complementos tiene una falla conocida de secuencias de comandos entre sitios, o que alguien agregó una cuenta de administrador anoche. Un complemento de escaneo vigila dentro de WordPress donde el host no puede. La excepción es el alojamiento de WordPress totalmente administrado., donde el proveedor ejecuta ambas capas y monitorea por usted.
A dónde ir desde aquí
Las pruebas no son un evento único; es un habito. Ejecute los análisis gratuitos esta semana, trabajar la lista de verificación manual, luego implemente un complemento para monitorear el sitio entre auditorías. La ventana de explotación de cinco horas significa una cosa: la brecha entre “parche disponible” y “parche aplicado” es donde los sitios mueren. La verdadera ventaja son las actualizaciones automáticas y un cable trampa que te avisa cuando algo se mueve..
Si su auditoría sigue apareciendo problemas que su plan actual no puede solucionar, el problema podría ser la base más que el sitio. Vale la pena comparar el alojamiento administrado de WordPress para aplicar parches sin intervención, mirando Alojamiento de nivel de comercio electrónico si estás aceptando pagos, o capas Alojamiento protegido contra DDoS debajo de un sitio que sigue siendo golpeado. Un alojamiento sólido más un sitio probado es la combinación que realmente lo mantiene en línea.
