WordPress no es menos seguro que cualquier otro sistema de gestión de contenidos. La razón por la que oímos hablar mucho de la seguridad de WordPress es porque hay una enorme base de usuarios, más del 25% de todos los sitios web del mundo se ejecutan bajo WordPress. Esta asentada base es mucho mayor que la Joomla, Drupal, Expressions, etc. La ley de los Promedios determina que hay más sitios web se ven comprometidos, debido a que simplemente hay más de ellos para comprometer.
Hay otra razón importante para esto. WordPress es utilizado por muchos propietarios de sitios web que prácticamente no tienen experiencia en la gestión de sitios web, por lo que vuelan por su cuenta y riesgo y, como resultado, dejan la puerta trasera abierta a la explotación por parte de los piratas informáticos.
Cómo hacer que WordPress sea más seguro
Ya hemos escrito antes sobre el tema de cómo mantener su sitio de WordPress seguro (haz clic aquí para leer el artículo). En esta ocasión, te ofrecemos algunos consejos más sobre cómo se puede mejorar nuestra seguridad de WordPress mediante la adopción de algunas precauciones adicionales.
Actualizaciones
Como hemos dicho antes, no hay presa más fácil que una web desactualizada, ya sea bajo WordPress o en cualquier otro gestor de contenidos.
Asegúrate de tener las últimas versiones de:
- WordPress
- Temas
- Plug-ins
- PHP (¡mucha gente olvida este punto!)
Elementos no utilizados
Elimina los elementos no utilizados que ya no necesites, o que no tengas intención de utilizar. Sabemos que tu Theme te seguirá dando la lata para que los instales de nuevo, pero esa irritación es mucho menor comparada con la molestia que tendrás si tu sitio es hackeado.
Asegúrate de eliminar los que no utilices:
- Temas – Ya conoces esos molestos temas que vienen precargados cuando instalas WordPress.. Estos temas no utilizados son potenciales puertas traseras para los hackers.
- Plugins – Si no los utilizas, no te limite a desactivarlos, elimínalos. Los plugins desactualizados son una gran puerta trasera para los hackers.
¡Festíval de plugins!
No te vuelvas loco instalando plugins. Hay un montón de funcionalidades que puedes implementar sin plugins. Lo único que tienes que hacer es dedicar un poco de tiempo a buscar en Internet cómo añadir la funcionalidad mediante una codificación sencilla.
Los plugins pueden ralentizar tu sitio web, necesitan una actualización constante para que sigan funcionando (y sean seguros) y son una puerta potencial a las vulnerabilidades.
Sí, sabemos que existe prácticamente un plugin para cualquier cosa que se te ocurra, pero si se puede hacer sin un plugin, entonces mejor no lo utilices.
Ejemplos de estos plugins innecesarios son:
- Google Analytics Code – ¿Por qué no copiar y pegar sencillamente el código de Google en tu archivo header.php a través de «Apariencia»?
- Google Analytics Viewing – ¿Por qué no simplemente acceder a su cuenta de GA?
- WordPress Child Theme – Este fue, y sigue siendo, un gran producto, pero la mayoría de los temas modernos vienen con un Child Theme. Así que sólo tienes que utilizar el Tema Hijo de tu tema.
- WordPress File Manager – Esta es una de las herramientas favoritas de los hackers. Ofrece acceso directo a los archivos del núcleo de tu alojamiento, lo que significa que pueden editar cualquier archivo existente, o añadir otros nuevos a tu servidor. Hay una razón por la que los profesionales se mantienen alejados de este tipo de plugin de WordPress, y confían esta función al Panel de Control y el acceso FTP. El deseo de tomar atajos y ahorrar tiempo, podría costarte caro, ya que los hackers sólo necesitan entrar en tu WordPress Admin, y con esta ya tienen acceso completo a su servidor. No se lo pongas fácil.
REST API
REST API tiene muchos beneficios para los desarrolladores de WordPress, ya que hace que sea muy fácil recuperar datos utilizando peticiones GET cuando se conecta a otras aplicaciones.
El problema es que también es un enorme punto de fallo de seguridad. Cuando oigas «3rd Party» tienes que oír «¡Alarma!» y preguntarte «¿Qué 3rd Party?».
Desde el lanzamiento de WordPress 4.4, REST se encuentra de forma integrada en WordPress, por lo que no necesita de un plugin. Esto significa que debes desactivarlo desde WordPress, ¡ya que no hay ningún plugin que desactivar!
Esto significa que, o bien tienes que instalar un plugin para desactivarlo (¡¡¡oh noooo!!!), o bien, desactivarlo usando código. Haz clic aquí, es una guía útil sobre cómo hacer esto con el código o plugin
Acceso
No compartas tu acceso con desarrolladores, traductores, colaboradores, etc. No hay límite en el número de usuarios que puedes tener en WordPress. También puedes limitar su acceso a lo que necesiten hacer.
Cuando hayan terminado su tarea, elimina su cuenta de usuario. Las cuentas antiguas suelen ser un buen objetivo para los piratas informáticos.
Software de seguridad
Existen muchos plugins que permiten detectar y bloquear direcciones IP maliciosas, intentos de inicio de sesión, robots maliciosos y otras amenazas.
Deberías instalar plugins anti-hacking que son muy efectivos y bloquean intentos de inyección remota en MySQL, intentos de login no autorizados, e intentos de acceso a otras áreas sensibles.
Se tratan de plugins activos, lo que significa que no sólo informan de los intentos de pirateo, sino que también bloquean la dirección IP de la fuente. He aquí algunas sugerencias:
- iThemes Security (antes Better WP Security)
- Wordfence (¡Incluso la versión gratuita es mejor que ninguna!)
- Sucuri WordPress
Resumen
WordPress es una plataforma excelente, pero como todas las plataformas, necesita ser mantenida para mantenerla segura. Tomando algunas medidas básicas e implementándolas cuidadosamente, puedes hacer que WordPress sea tan segura como cualquier otra plataforma.
Si no te sientes seguro como para hacerlo por ti mismo, o no tienes tiempo, ponte en contacto con nosotros para hablar de nuestros servicios gestionados de WordPress.
