4 tácticas para proteger tu sitio web en WordPress
La seguridad, tanto en Internet como en sitios web específicos, se está convirtiendo en una prioridad para los usuarios debido a la cantidad de casos de incidentes en paginas web de alto perfil que se ven en los medios. Antes de que empiece el griterío de la brigada anti-WordPress o anti-cualquier-otro-CMS diciendo «Es que no son seguros», dejemos clara una cosa: todavía no se ha inventado un sitio web seguro que nadie pueda piratear. De hecho, si los sitios web de gobiernos y fuerzas de seguridad son susceptibles a estas prácticas, entonces tu sitio web también, sin importar el tipo de seguridad que utilices. Vivimos en un mundo real y queremos ayudarte a asegurar tu sitio web en términos prácticos y, en la mayor medida posible, sin tener que emplear un ejército del tamaño de la NSA o GCHQ para administrarlo.¿Cómo protejo mi WordPress?
No hay balas de acero para proteger ningún sitio web de los posibles ataques, y mucho menos un CMS de código abierto como WordPress, Joomla o Drupal, así que no dejes que nadie te diga lo contrario. Hay una serie de acciones que puede tomar para hacer tu WordPress más seguro (lo mismo se aplica a cualquier otro sitio web basado en CMS), pero ninguna de ellas por sí sola salvará tu sitio web. Así que aquí están, en orden de importancia, las medidas que puedes tomar.1. Administrar el acceso
Administra tu contraseña de WordPress
Esta es la primera estrategia y la más segura. Emplea una contraseña compleja y extensa, o aun mejor, utiliza la que genera automáticamente WordPress. Cuanto más larga y con mayor caracteres aleatorios, más difícil será decodificarla. También deberías cambiar la contraseña con frecuencia, por lo menos, cada seis meses.
Administra los usuarios de WordPress
No tienes que darle a todo el mundo acceso a tu WordPress como administrador. Usa los niveles de acceso de acuerdo al trabajo y necesidad de cada usuario.
Bloquea tu FTP
Si tu proveedor de alojamiento te permite bloquear tu FTP, entonces aprovechalo. Los puertos FTP que están abiertos permanentemente son los principales puntos de ataque, dado que están expuestos a múltiples oportunidades de ensayo y error. Haz clic aquí para tener más inforación sobre la seguridad de FTP .
Usa las claves únicas
No compartas tu usuario y contraseña con las personas que trabajan en tu sitio. Si tiene un desarrollador de sitios web o tu desarrollador de temas y necesita acceso para corregir un error o problema, crea un nuevo nombre de usuario y contraseña, y asegúrate de eliminarlo una vez que haya terminado.
2. Actualizar WordPress
Actualiza el CMS
Esto no es tan sencillo como se piensa. Hacer clic en “Actualizar” puede traerte más dolores de cabeza de lo que crees y aquí te diremos por qué.
Los sitios web incluyen complementos y personalización, que deben poder funcionar con la última versión de WordPress, por lo que antes de actualizar debes asegurarte de que estén actualizados y sean compatibles, de lo contrario, podrías hacer que algo deje de funcionar en el sitio web. Su personalización también puede eliminarse si ha realizado cambios en los archivos principales o los archivos de tema. No hay nada de malo en hacer este tipo de personalización siempre y cuando tengas un registro de lo que había anteriormente, de modo que puedas replicar los cambios después de la actualización al motor de WordPress (o Joomla). Mejor aún, si estás usando WordPress, entonces implementa un “tema hijo”.Actualiza los Plugins
Asegúrese de que todos los complementos de WordPress estén actualizados y sean compatibles con la última versión antes de actualizar el motor principal de WordPress.
Lo mejor es no utilizar la página de administración de complementos para hacer actualizaciones. Es más fácil encontrar compatibilidad con las versiones de WordPress a través de la sección «Actualización» que encontrarás en la sección «Inicio» en el panel de control. Aquí habrá una lista de las actualizaciones disponibles en la que se incluyen complementos, temas, traducciones, etc., junto con una nota de compatibilidad para cada complemento. Puedes actualizar los complementos sin (o antes de) actualizar la versión de WordPress, pero una buena práctica es actualizar el motor de WordPress solo después de haber actualizado todos sus PlugIns, a menos que sea una actualización de seguridad importante como WordPress 4.7.2.Elimina los complementos que no utilizas
Si no estás utilizando un complemento, elimínalo. No obtienes puntos extra por tener una lista más larga de complementos en tu sección de administración. Todo lo que estás haciendo es dejar abiertos más puntos de vulnerabilidad y, en algunos casos, ralentizar tu sitio web.
No abuses de Plugins
Si bien es cierto que hay un complemento para todo, no necesitas tenerlos todos. Los complementos tienen su propia vulnerabilidad, por lo que si puedes hacer algo con la edición de PHP o CSS, hazlo. ¡He visto personas que usan Plugin para cambiar el año en su declaración de Copyright! Honestamente, esto es tan simple que es vergonzoso, ¿por qué estás usando un complemento? Por tu propio bien, si no puedes administrar una edición PHP simple como esta, no deberías estar administrando tu sitio web.
3. Es mejor prevenir que curar
Proteje la carpeta de configuración de WordPress
Es uno de los primeros puntos de ataque y bastante fácil de bloquear. Lo único que tienes que hacer es denegar el acceso a «wpconfig.php» en tu carpeta «HTACCESS». Te llevará menos de 10 segundos y es muy efectivo.
Utiliza software anti piratería
Hay muchos complementos que te permiten detectar y bloquear direcciones IP incorrectas, intentos de inicio de sesión y otras molestias. Por ejemplo, puedes detener los robots defectuosos utilizando «All in One SEO». Es un gran complemento de SEO, pero también tiene algunas funciones de bloqueo ordenadas.
También deberías considerar tener un complemento anti piratería. Son muy efectivos y bloquean cualquier tipo de intento de inyección remota en MySQL, de sesión o accesos a otros archivos confidenciales. Estos son complementos activos, por lo que no solo informan sobre intentos de piratería, sino que también bloquean la IP de la fuente. Aquí hay algunos que puedes probar:
- iThemes Security (formerly Better WP Security)
- Wordfence
- Sucuri WordPress
Cambia tu página de inicio de sesión
Tenemos sentimientos encontrados respecto a esto y es un tema que genera debate en foros. Si tienes una contraseña fuerte, la cambias con regularidad, y utilizas complementos anti piratería, entonces no le vemos mucha utilidad a esta estrategia. Necesitas saber, además, que esta acción puede desactivar algunos complementos, por lo que debes pensarlo detenidamente. En principio suena lógico, pero recuerda que aplicar solo esta estrategia es inútil.
Te recomendamos no usar un complemento (recuerda lo anteriormente dicho) y, por el amor de Cristo, ¡recuerda como nombras tu página de administrador! También ten en cuenta que si esta es tu única línea de defensa, te deseamos suerte, los hackers pueden entrar a la fuerza si nadie está vigilando la puerta, sin importar cómo llames a tu página de inicio
4. Copia de seguridad
Debes hacer una copia de seguridad de tu sitio web regularmente para que siempre puedas restaurarlo a la última versión. Esta es solo una buena práctica de administración de sitios web. Consulta con tu empresa de alojamiento y ve si ofrecen respaldo nocturno. Si no lo hacen, busca otra empresa de antes de renovar el paquete de alojamiento. De todas formas, por ahora intenta hacer una copia de seguridad manual de tu sitio web, incluidas las bases de datos. ¡Hacer una copia de seguridad de tu sitio web sin las bases de datos es inútil!
