WordPress mueve una parte enorme de las webs del mundo, y eso lo convierte en el objetivo favorito de los ataques automáticos: programas que recorren internet sin descanso buscando webs con una puerta mal cerrada. La buena noticia es que casi todos esos ataques aprovechan descuidos que se pueden evitar. Estas son las claves que aplicamos en las webs que mantenemos.

1. Núcleo, plugins y tema siempre actualizados

La mayoría de las webs WordPress que se hackean llevaban meses sin actualizar algo: el núcleo, un plugin o el tema. Cuando se publica una vulnerabilidad, los atacantes tardan muy poco en buscar las webs que siguen con la versión antigua. Actualizar a tiempo es, con diferencia, la medida más eficaz.

Eso sí: actualizar a ciegas también tiene riesgo. Lo ideal es hacerlo con una copia de seguridad reciente, de uno en uno y comprobando que la web sigue funcionando después de cada cambio.

2. Menos plugins, y solo de fuentes fiables

Cada plugin es código de un tercero dentro de tu web. Revisa los que tienes instalados y quita los que ya no uses (desactivados también cuentan: siguen en el servidor). Instala solo plugins del repositorio oficial o de desarrolladores reconocidos, y desconfía de las versiones «premium gratis» que circulan por internet: son una de las formas más habituales de colar malware.

Presta atención también a los plugins abandonados, los que llevan años sin una actualización: si aparece un fallo de seguridad, nadie lo va a corregir.

3. Contraseñas robustas y doble factor

Los ataques de fuerza bruta prueban miles de combinaciones de usuario y contraseña contra la pantalla de acceso. Usa contraseñas largas y únicas (un gestor de contraseñas ayuda mucho), no uses «admin» como nombre de usuario y activa la verificación en dos pasos para los administradores.

4. Administradores, los justos

Cada cuenta de administrador es una llave maestra de la web. Da a cada persona solo el rol que necesita (editor, autor…) y borra las cuentas de quien ya no trabaja en la web. Una cuenta de administrador que nadie recuerda haber creado es una señal clara de que algo va mal.

5. Copias de seguridad fuera del servidor

Una copia guardada en el mismo servidor que la web no sirve de mucho si el servidor falla o si el atacante la cifra junto con todo lo demás. Programa copias automáticas, guárdalas en otro lugar y comprueba de vez en cuando que se pueden restaurar: una copia que nunca se ha probado es solo una esperanza.

6. HTTPS en toda la web

El certificado SSL cifra lo que viaja entre el visitante y la web, incluidas las contraseñas de acceso y los datos de los formularios. Hoy es imprescindible, también para Google. Asegúrate de que se renueva solo y de que toda la web carga en https.

7. Vigilar aunque parezca que todo va bien

Muchos ataques no se notan: la web sigue funcionando mientras envía spam, redirige a los visitantes desde el móvil o esconde enlaces de otras webs. Por eso conviene vigilarla de forma continua: que siga en pie, que no aparezcan ficheros sospechosos en la carpeta de subidas y que ningún plugin instalado tenga vulnerabilidades conocidas.

8. Un hosting con PHP actualizado

WordPress funciona sobre PHP, y las versiones antiguas de PHP dejan de recibir parches de seguridad. Comprueba con tu proveedor de hosting que tu web usa una versión con soporte y que el servidor está bien configurado.

¿Y si ya te han atacado?

Sin prisas y sin borrar cosas a lo loco. Lo primero es restaurar una copia de seguridad limpia, anterior al ataque. Después, cambiar todas las contraseñas (WordPress, hosting, base de datos y FTP), revisar los usuarios administradores, actualizarlo todo y buscar los ficheros que el atacante haya podido dejar para volver a entrar.

Nosotros nos encargamos

En Cint Consulting auditamos y securizamos webs hechas con WordPress y las mantenemos al día: actualizaciones controladas y verificadas, copias de seguridad fuera del servidor, vigilancia de caídas y del certificado, y búsqueda de vulnerabilidades y ficheros sospechosos. Más información en nuestro servicio de Mantenimiento WordPress, o contacta con nosotros y revisamos tu web.

sysadmin

Idiomas >