Para proteger WordPress en 2026, es fundamental mantener actualizados el núcleo, las extensiones y PHP, activar la autenticación de dos factores, reducir el número de plugins, proteger el panel de administración y supervisar las alertas. El riesgo rara vez proviene de un «hacker genial»: suele deberse sobre todo a una vulnerabilidad conocida, a una contraseña adivinada o a una extensión abandonada. Presupuesto realista en Francia: de 600 a 2 500 € para un refuerzo de seguridad en profundidad, hors rediseño.
Proteger WordPress: qué cambia realmente en 2026
WordPress sigue siendo una buena opción para una pyme, siempre y cuando se trate como un activo empresarial y no como un simple folleto publicado en línea. Una web de WordPress suele contener formularios, cuentas de clientes, pagos, contenidos optimizados para SEO y, en ocasiones, datos personales. Por lo tanto, una violación de la seguridad supone algo más que una página desfigurada.
En julio de 2026, WordPress 7.0.2 es la versión de seguridad actual indicada, con la corrección de una vulnerabilidad crítica y otra de gravedad alta, identificadas como CVE-2026-60137 y CVE-2026-63030. También se han publicado versiones correspondientes para ramas anteriores, como WordPress 6.9.5 y 6.8.6. El mensaje es sencillo: seguir utilizando una versión antigua ya no es una opción razonable.
La documentación oficial de WordPress recuerda que las versiones antiguas no reciben parches de seguridad de forma continuada. También precisa que las actualizaciones automáticas en segundo plano existen desde WordPress 3.7 para las versiones menores y de seguridad. En otras palabras, si su sitio web bloquea estos mecanismos sin una razón justificada, el riesgo corre por su cuenta.
La trampa que subestiman quienes no son expertos en tecnología: una actualización automática no es una estrategia de seguridad completa. Reduce el tiempo de exposición, pero no sustituye ni a las copias de seguridad comprobadas, ni a la supervisión, ni a la auditoría de los complementos. Un sitio web puede estar «al día» y seguir siendo vulnerable debido a una cuenta de administrador compartida o a un plugin mal configurado.
¿Es WordPress seguro por defecto? Sí, pero no por sí solo
El núcleo de WordPress lo mantiene una comunidad muy bien organizada. WordPress.org documenta dos tipos de ataques frecuentes: las solicitudes que aprovechan vulnerabilidades conocidas, a menudo en extensiones o programas obsoletos, y los ataques de fuerza bruta, es decir, intentos masivos de adivinar contraseñas. Es menos espectacular que una película, pero mucho más habitual.
El volumen que hay que vigilar es considerable. WordPress.org indica que aloja unos 78 000 plugins y temas, y la iniciativa «Protect The Shire», anunciada en 2026, tiene precisamente como objetivo proteger este ecosistema. Se ha introducido un plazo temporal de 24 horas antes de la distribución automática de las nuevas versiones de plugins y temas para limitar ciertos efectos de bord. Es una buena medida, pero no una garantía absoluta.
Wordfence ha publicado en su informe anual de 2024 más de 3 427 vulnerabilidades de WordPress, derivadas de más de 5 100 notificaciones recibidas. Esta cifra no significa que WordPress sea «peligroso» por naturaleza; más bien demuestra que el ecosistema es amplio y está bajo observación, y que las vulnerabilidades suelen concentrarse en los componentes añadidos.
En los proyectos que llevamos a cabo, a menudo nos encontramos con la misma disyuntiva: un plugin gratuito que se instala para ahorrar dos horas acaba costando un día de trabajo cuando deja de recibir mantenimiento. Con ese presupuesto, a veces es mejor desarrollar una pequeña funcionalidad por nuestra cuenta o elegir una extensión de pago que reciba mantenimiento, con una política de actualizaciones clara.
La lista de comprobación de endurecimiento en 15 puntos
El endurecimiento consiste en reducir la superficie de ataque, es decir, todo aquello que un atacante pueda intentar aprovechar. No convierte a un sitio web en invencible. Hace que los ataques ordarios sean más difíciles, más visibles y menos costosos de gestionar.
- Actualiza WordPress, los temas y las extensiones, y comprueba que esté instalada la versión 7.0.2 de WordPress o una rama corrigée equivalente.
- Utiliza una versión de PHP mantenida por el proveedor de alojamiento, ya que PHP es el motor de servidor que ejecuta WordPress.
- Activar las actualizaciones automáticas de seguridad, salvo que exista una restricción operativa documentada.
- Elimina los plugins y temas que no utilices, no te limites a desactivarlos.
- Elige extensiones que se actualicen con regularidad, que sean compatibles con la versión de WordPress que utilices y que se hayan actualizado recientemente.
- Exigir contraseñas largas y únicas, gestionadas por coffre-fort.
- Activar la autenticación de dos factores (2FA) para todas las cuentas de administrador.
- Limitar las cuentas de administrador a lo estrictamente necesario y crear roles de editor o colaborador cuando sea suficiente.
- Restringir el acceso a wp-admin, el panel de administración, mediante un cortafuegos de aplicaciones o reglas de IP cuando el contexto lo permita.
- Proteger el archivo wp-config.php, que contiene los parámetros confidenciales de conexión a la base de datos.
- Desactivar la edición de archivos desde la interfaz de WordPress, para evitar que una cuenta comprometida modifique directamente el código.
- Utiliza Forcer HTTPS con un certificado TLS válido y considera la posibilidad de utilizar HSTS, el encabezado HTTP que indica al navegador que utilice únicamente HTTPS.
- Añadir encabezados de seguridad adecuados, como «Content-Security-Policy» para controlar las fuentes autorizadas y «X-Frame-Options» o «frame-ancestors» para limitar la visualización en un iframe.
- Configurar copias de seguridad automáticas y externalizadas, y realizar pruebas de restauración al menos una vez al trimestre.
- Centralizar los registros, las alertas y la supervisión para detectar rápidamente conexiones sospechosas, archivos modificados y errores del servidor.
Lo que se suele pasar por alto es la prueba de restauración. Una copia de seguridad que nunca se ha restaurado es una promesa, no una garantía. Para un escaparate Con algunos formularios For, suele bastar con una prueba trimestral; en el caso de WooCommerce o de un área de clientes, hay que aumentar la frecuencia de las pruebas.
Si tu sitio web recopila datos personales, el RGPD también impone una lógica de seguridad específica. Para algunas organizaciones afectadas por la Directiva europea NIS2, aplicable en los Estados miembros desde octubre de 2024, la gobernanza cibernética se vuelve más compleja; este tema se trata en detalle en nuestro análisis sobre los requisitos de la Directiva NIS2 aplicados a WordPress.
¿Qué plugins de seguridad elegir para que la página web no se ralentice?
Un plugin de seguridad no es un guardián mágico de corps. Es una herramienta. Puede filtrar ataques, escanear archivos, registrar eventos e implementar la autenticación de dos factores (2FA), pero también añade código, configuraciones y, en ocasiones, carga al servidor.
Wordfence Security, en su versión 8.2.2 publicada el 13 de mayo de 2026, cuenta con más de 5 millones de instalaciones activas y una compatibilidad probada hasta WordPress 7.0.2 y PHP 7.0+. Incluye un WAF, es decir, un cortafuegos de aplicaciones web que filtra determinadas solicitudes, un escáner de malware, la autenticación de dos factores (2FA), tráfico en tiempo real y alertas. El registro de auditoría completo está incluido en la oferta de pago.
El plugin Two Factor, versión 0.16.0 publicada el 27 de marzo de 2026, está más especializado: cuenta con más de 100 000 instalaciones activas, se requiere WordPress 6.8+ y PHP 7.2+, con compatibilidad con TOTP, correo electrónico, códigos de emergencia y WebAuthn/claves de acceso a través de una extensión. Si tu principal necesidad es la autenticación forte, suele ser más ligero que una suite completa.
| Opción | Uso pertinente | Coste orientativo en Francia | Plazo habitual |
|---|---|---|---|
| Actualización manual sin plugins pesados | Página web sencilla de presentación, con pocos usuarios | Entre 600 y 1 200 € | 1 a 2 días |
| Wordfence o equivalente con ajustes WAF | Zona expuesta, formularios f1TP5, tráfico habitual | Entre 900 y 2 000 € hors (con titulación universitaria, si procede) | De 2 a 4 días |
| Cloudflare frente a WordPress | Filtrado de red, caché y protección básica contra DDoS | Entre 300 y 1 500 € de configuración según las normas | 0,5 à 2 jours |
| Auditoría de seguridad con extracción priorizada | WooCommerce, intranet, área de clientes | Entre 1 800 y 5 000 € | 1 a 3 semanas |
Sinceramente, instalar tres plugins de seguridad a la vez rara vez es una buena idea. Pueden solaparse, ralentizar la web y generar alertas contradictorias. Es mejor optar por una configuración clara: un cortafuegos en la red o en el servidor, una herramienta WordPress bien configurada y unos procedimientos claros.
En el caso de los accesos sensibles, los passkeys También merecen ser analizadas: sustituyen la contraseña por una clave criptográfica vinculada al dispositivo o al gestor de identidades. El principio se explica en nuestro artículo sobre El uso de claves de acceso en un sitio web, útil si gestionas cuentas de clientes o una extranet.
Alojamiento web, Cloudflare, copias de seguridad: la base invisible
Un WordPress seguro en un alojamiento mal configurado sigue siendo vulnerable. El proveedor de alojamiento debe proporcionar versiones de PHP actualizadas, copias de seguridad, acceso SFTP en lugar de FTP, certificados TLS y un aislamiento correcte entre sitios web. En OVHcloud, o2switch, Infomaniak o un servicio de alojamiento gestionado para WordPress, las ofertas varían considerablemente en estos aspectos.
Cloudflare puede aportar una capa útil: filtrado de tráfico, reglas WAF, limitación de caudal, caché y protección DNS. No sustituye a la seguridad de las aplicaciones, pero es un buen complemento. En el caso de un sitio web atacado mediante un ataque de fuerza bruta en /wp-login.php, limitar los intentos a través de Cloudflare suele ser una solución más limpia que dejar que PHP procese cada solicitud.
Los encabezados HTTP merecen una configuración precisa. HSTS obliga al navegador a permanecer en HTTPS. Content-Security-Policy puede bloquear scripts no autenticados, pero una política demasiado estricta a veces impide el funcionamiento de herramientas de marketing, mapas o reproductores de vídeo. X-Frame-Options limita la integración del sitio web en un marco, mientras que CSP frame-ancestors ofrece un control más completo.
Una cuestión presupuestaria: en una web pequeña, la seguridad sale más barata si se planifica durante una renovación. Si vas a renovar tu web, piensa en incluir las migraciones, las redirecciones, las copias de seguridad y los controles de SEO en el mismo paquete; nuestra lista de comprobación de Rediseño de WordPress sin perder el posicionamiento en buscadores ofrece las referencias útiles.
Plazos, riesgos y decisiones de un directivo
En el caso de una página web de presentación estándar, un proceso de securización completo suele tardar entre dos y cinco días laborables: auditoría rápida, actualizaciones, eliminación de componentes innecesarios, autenticación de dos factores (2FA), copias de seguridad, reglas de cortafuegos, prueba de restauración y documentación. En el caso de una tienda WooCommerce o un espacio conectado, hay que contar con un plazo de entre una y tres semanas, ya que es necesario probar los flujos críticos.
El coste depende menos del número de páginas que del estado técnico. Una web reciente con pocas extensiones se protege rápidamente. Un WordPress de hace seis años, con un tema sin mantenimiento, diez constructores de páginas y modificaciones realizadas directamente en el tema principal, suele requerir una limpieza antes incluso de hablar de seguridad.
El caso en el que la solución obvia es errónea: actualizarlo todo de golpe en el entorno de producción, sin una copia de seguridad restaurable ni un entorno de pruebas. Esto puede provocar fallos y, a su vez, estropear el túnel de pedidos o el formulario de solicitud de presupuesto. Por parte de la agencia, lo habitual es actuar con cautela: hacer una copia de seguridad, clonar, actualizar, probar y, a continuación, implementar por etapas.
Considera también la seguridad como una cuestión de organización. ¿Quién recibe las alertas? ¿Quién aprueba una actualización sensible? ¿Quién desactiva la cuenta de un empleado que ha dejado la empresa? En el caso de un sitio web con datos personales, estas cuestiones también se ajustan a las buenas prácticas del RGPD; los errores relacionados con los avisos legales y los consentimientos se abordan en nuestra guía sobre Las trampas más comunes de las cookies en el marco del RGPD.
Planificar este tipo de proyecto con antelación evita la mayoría de las sorpresas desagradables: inventario, criticidad de los datos, nivel de servicio esperado, presupuesto de mantenimiento y procedimiento ante incidencias. A menudo es aquí donde una perspectiva externa permite ahorrar tiempo, sobre todo cuando la web ya genera solicitudes comerciales o ventas.
Preguntas frecuentes sobre la seguridad de WordPress en 2026
¿Cómo puedo saber si mi WordPress es vulnerable?
Empieza por la pantalla «Salud» del sitio web: en ella se indican las actualizaciones desactivadas, los errores en las actualizaciones en segundo plano, las versiones obsoletas de PHP y las extensiones pendientes. Comprueba también la versión de WordPress, los plugins abandonados y las cuentas de administrador.
¿Es necesario ocultar la URL «wp-admin» para proteger WordPress?
Ocultar «wp-admin» puede reducir el ruido de los robots, pero por sí solo no constituye una protección real. La autenticación de dos factores (2FA), la limitación de intentos, las contraseñas únicas y las actualizaciones son mucho más importantes.
¿Cuánto cuesta proteger un sitio web de WordPress?
En Francia, hay que contar con un coste de entre 600 y 2.500 € para una mejora significativa de la seguridad de una página web corporativa o de una pyme, dependiendo de su estado inicial. Una auditoría más completa con medidas de seguridad para WooCommerce o el área de clientes puede ascender a entre 1.800 y 5.000 €.
¿Es suficiente un plugin como Wordfence?
No, ayuda mucho si está bien configurado, pero no sustituye a las copias de seguridad, la actualización de PHP, la eliminación de plugins innecesarios ni la supervisión. La seguridad de WordPress es una cadena de medidas, no una única herramienta.
¿Con qué frecuencia hay que actualizar WordPress?
Las correcciones de seguridad deben aplicarse lo antes posible, a ser posible mediante actualizaciones automáticas en el caso de las versiones menores. En el caso de las extensiones sensibles, una revisión semanal es una buena frecuencia en un sitio web profesional.