WordPress es el CMS más usado del mundo — y también el más atacado. En WP Seguro analizamos más de 2.000 sitios WordPress en Chile y encontramos que el 78% tiene al menos 3 vulnerabilidades críticas.

Estas son las 10 más comunes y cómo solucionarlas:

1. Plugins desactualizados

El problema: El 65% de los hackeos a WordPress vienen por plugins sin actualizar. Cada plugin desactualizado es una puerta abierta con vulnerabilidades conocidas y documentadas.

Solución:
– Activa las actualizaciones automáticas para plugins menores
– Revisa semanalmente el panel de actualizaciones
– Elimina plugins que no uses — cada plugin inactivo es un riesgo

2. WordPress core desactualizado

El problema: Usar una versión antigua de WordPress significa tener vulnerabilidades que ya fueron parchadas y son públicamente conocidas.

Solución:
– Activa actualizaciones automáticas menores (ya vienen activadas por defecto)
– Actualiza las versiones mayores lo antes posible
– Siempre haz backup antes de actualizar

3. Contraseñas débiles

El problema: “admin/admin123” sigue siendo una combinación real en sitios chilenos. Los bots prueban miles de combinaciones por hora en tu wp-login.php.

Solución:
– Usa contraseñas de 16+ caracteres con letras, números y símbolos
– Nunca uses “admin” como nombre de usuario
– Implementa autenticación de dos factores (2FA)

4. XML-RPC habilitado

El problema: XML-RPC permite ataques de fuerza bruta amplificados — un atacante puede probar cientos de contraseñas en una sola petición HTTP.

Solución:
– Desactiva XML-RPC si no lo necesitas (la mayoría de sitios no lo usa)
– Bloquea el acceso a xmlrpc.php desde .htaccess
– Usa un WAF que filtre peticiones XML-RPC maliciosas

5. Headers de seguridad faltantes

El problema: Sin headers HTTP como Content-Security-Policy, X-Frame-Options y HSTS, tu sitio es vulnerable a XSS, clickjacking y ataques man-in-the-middle.

Solución:
“`apache
# .htaccess
Header set X-Content-Type-Options “nosniff”
Header set X-Frame-Options “SAMEORIGIN”
Header set X-XSS-Protection “1; mode=block”
Header set Referrer-Policy “strict-origin-when-cross-origin”
Header set Content-Security-Policy “default-src ‘self’; script-src ‘self’ ‘unsafe-inline'”
Header set Strict-Transport-Security “max-age=31536000; includeSubDomains”
“`

6. Directory listing habilitado

El problema: Si alguien accede a /wp-content/uploads/ y ve una lista de todos tus archivos, tiene un mapa de tu sitio para explotar.

Solución:
– Agrega `Options -Indexes` a tu .htaccess
– Verifica que /wp-content/, /wp-includes/ y /uploads/ no listen archivos

7. Archivos sensibles expuestos

El problema: Archivos como wp-config-sample.php, readme.html, license.txt y debug.log exponen información valiosa para atacantes.

Solución:
– Elimina wp-config-sample.php, readme.html y license.txt
– Desactiva WP_DEBUG_DISPLAY en producción
– Bloquea el acceso a debug.log desde .htaccess

8. Enumeración de usuarios

El problema: Acceder a /?author=1 o a /wp-json/wp/v2/users revela los nombres de usuario de tu WordPress — la mitad de las credenciales de login.

Solución:
– Bloquea la enumeración por author con una regla de rewrite
– Desactiva o restringe el endpoint REST de usuarios
– Usa un nombre de usuario diferente al nombre mostrado públicamente

9. Sin SSL o SSL mal configurado

El problema: Sin HTTPS, toda la información viaja en texto plano — incluyendo contraseñas y datos de formularios.

Solución:
– Instala un certificado SSL (Let’s Encrypt es gratuito)
– Fuerza HTTPS en todo el sitio
– Activa HSTS para prevenir downgrades

10. Sin backups automáticos

El problema: Si tu sitio es hackeado y no tienes backup, pierdes todo. Sorprendentemente, muchos sitios en Chile no tienen backups configurados.

Solución:
– Configura backups automáticos diarios (archivos + base de datos)
– Guarda los backups fuera del servidor (S3, Google Drive, etc.)
– Prueba restaurar un backup al menos una vez al mes

—

¿Cómo saber si tu WordPress es vulnerable?

En WP Seguro ofrecemos un escaneo gratuito de seguridad que verifica más de 40 puntos de control en menos de 2 minutos. Incluye:

– Verificación de SSL y headers de seguridad
– Detección de plugins vulnerables
– Auditoría de configuración WordPress
– Informe detallado con plan de acción priorizado

[Escanear mi sitio gratis →](https://wpseguro.cl)

—

¿Tu sitio tiene alguna de estas vulnerabilidades? En WP Seguro las solucionamos todas. Contáctanos para una auditoría completa.

Sigue leyendo
Sin categoría
¿Tu WordPress Fue Hackeado? 7 Señales y Qué Hacer
Sin categoría
Los 5 Plugins de Seguridad WordPress que Realmente Funcionan (2026)
FM
Francisco Moroso

Audito la seguridad de sitios WordPress: núcleo, plugins, temas, base de datos y servidor. Escribo aquí lo que veo una y otra vez en el trabajo real.

franciscomoroso.com