Si tienes una tienda WooCommerce, manejas datos sensibles: nombres, direcciones, emails, y en algunos casos, datos de tarjetas de crédito. Un breach de seguridad no es solo un problema técnico — es un problema legal y de reputación.
En Chile, la Ley 19.628 de Protección de Datos Personales establece obligaciones para quienes manejan datos de terceros. Con WooCommerce, esos datos pasan por tu WordPress.
Por qué WooCommerce es un blanco atractivo
– Datos de pago: Aunque uses pasarelas externas, tu sitio procesa información del checkout
– Base de clientes: Nombres, emails, direcciones, historial de compras
– Alto tráfico: Más visitantes = más vectores de ataque
– Plugins adicionales: Cada extensión de WooCommerce amplía la superficie de ataque
Checklist de seguridad WooCommerce
1. SSL es obligatorio, no opcional
Sin HTTPS, los datos del checkout viajan en texto plano. Además, Google penaliza sitios sin SSL en los rankings.
– Instala Let’s Encrypt (gratuito)
– Fuerza HTTPS en WooCommerce: Ajustes → General → Dirección de WordPress (URL) debe usar https://
– Activa HSTS para prevenir downgrades a HTTP
2. Usa pasarelas de pago seguras
Nunca almacenes datos de tarjetas en tu servidor. Usa pasarelas que cumplan PCI-DSS:
– Transbank Webpay (estándar en Chile)
– MercadoPago
– Stripe (procesa fuera de tu servidor)
– PayPal
3. Protege el área de administración
“`apache
# Limitar acceso a wp-admin por IP (si tienes IP fija)
Order Deny,Allow
Deny from all
Allow from TU.IP.AQUI
“`
Mejor aún: implementa 2FA (Two-Factor Authentication) para todos los administradores.
4. Monitorea actividad sospechosa
Instala un plugin de auditoría que registre:
– Intentos de login fallidos
– Cambios en archivos
– Modificaciones de productos y precios
– Accesos al panel de administración
– Cambios en roles de usuario
5. Backups automáticos diarios
Para WooCommerce, los backups son críticos porque tu base de datos cambia constantemente (pedidos, stock, clientes).
– Backup diario de base de datos
– Backup semanal de archivos
– Almacenamiento externo (no en el mismo servidor)
– Prueba de restauración mensual
6. Mantén todo actualizado
– WordPress core
– WooCommerce (el plugin principal)
– Todas las extensiones de WooCommerce
– Tu tema
– PHP del servidor
7. Limita los permisos de usuario
No todos necesitan ser administradores. WooCommerce incluye roles específicos:
– Shop Manager: Gestiona productos y pedidos
– Customer: Solo puede ver su cuenta
– Editor: Puede gestionar contenido pero no ajustes
8. Headers de seguridad para e-commerce
“`apache
Header set Content-Security-Policy “default-src ‘self’; script-src ‘self’ https://www.google.com https://www.gstatic.com; frame-src https://www.google.com”
Header set X-Content-Type-Options “nosniff”
Header set X-Frame-Options “SAMEORIGIN”
Header set Strict-Transport-Security “max-age=31536000; includeSubDomains; preload”
Header set Permissions-Policy “camera=(), microphone=(), geolocation=()”
“`
9. Protege la base de datos
– Cambia el prefijo de tablas (no uses wp_)
– Limita los privilegios del usuario de MySQL
– Desactiva la ejecución remota de MySQL
– Cifra las conexiones a la base de datos
10. Plan de respuesta a incidentes
Ten un plan antes de que pase algo:
1. Detectar: Monitoreo automático de cambios
2. Contener: Procedimiento para poner el sitio en mantenimiento
3. Comunicar: Plantilla de notificación a clientes afectados
4. Restaurar: Backup verificado y procedimiento de restauración
5. Prevenir: Auditoría post-incidente
—
¿Tu WooCommerce está protegido?
En WP Seguro hemos auditado cientos de tiendas WooCommerce en Chile. El 70% no tiene configuradas las medidas básicas de seguridad.
[Escanear mi tienda gratis →](https://wpseguro.cl)
Nuestro escaneo gratuito verifica más de 40 puntos de seguridad específicos para WordPress y WooCommerce.
—
¿Necesitas ayuda implementando estas medidas? Nuestro servicio de hardening incluye todas las configuraciones de esta guía y más. [Contáctanos](https://wpseguro.cl/#contacto).