WordPress es el CMS más usado del mundo — y también el más atacado. En WP Seguro analizamos más de 2.000 sitios WordPress en Chile y encontramos que el 78% tiene al menos 3 vulnerabilidades críticas.
Estas son las 10 más comunes y cómo solucionarlas:
1. Plugins desactualizados
El problema: El 65% de los hackeos a WordPress vienen por plugins sin actualizar. Cada plugin desactualizado es una puerta abierta con vulnerabilidades conocidas y documentadas.
Solución:
– Activa las actualizaciones automáticas para plugins menores
– Revisa semanalmente el panel de actualizaciones
– Elimina plugins que no uses — cada plugin inactivo es un riesgo
2. WordPress core desactualizado
El problema: Usar una versión antigua de WordPress significa tener vulnerabilidades que ya fueron parchadas y son públicamente conocidas.
Solución:
– Activa actualizaciones automáticas menores (ya vienen activadas por defecto)
– Actualiza las versiones mayores lo antes posible
– Siempre haz backup antes de actualizar
3. Contraseñas débiles
El problema: “admin/admin123” sigue siendo una combinación real en sitios chilenos. Los bots prueban miles de combinaciones por hora en tu wp-login.php.
Solución:
– Usa contraseñas de 16+ caracteres con letras, números y símbolos
– Nunca uses “admin” como nombre de usuario
– Implementa autenticación de dos factores (2FA)
4. XML-RPC habilitado
El problema: XML-RPC permite ataques de fuerza bruta amplificados — un atacante puede probar cientos de contraseñas en una sola petición HTTP.
Solución:
– Desactiva XML-RPC si no lo necesitas (la mayoría de sitios no lo usa)
– Bloquea el acceso a xmlrpc.php desde .htaccess
– Usa un WAF que filtre peticiones XML-RPC maliciosas
5. Headers de seguridad faltantes
El problema: Sin headers HTTP como Content-Security-Policy, X-Frame-Options y HSTS, tu sitio es vulnerable a XSS, clickjacking y ataques man-in-the-middle.
Solución:
“`apache
# .htaccess
Header set X-Content-Type-Options “nosniff”
Header set X-Frame-Options “SAMEORIGIN”
Header set X-XSS-Protection “1; mode=block”
Header set Referrer-Policy “strict-origin-when-cross-origin”
Header set Content-Security-Policy “default-src ‘self’; script-src ‘self’ ‘unsafe-inline'”
Header set Strict-Transport-Security “max-age=31536000; includeSubDomains”
“`
6. Directory listing habilitado
El problema: Si alguien accede a /wp-content/uploads/ y ve una lista de todos tus archivos, tiene un mapa de tu sitio para explotar.
Solución:
– Agrega `Options -Indexes` a tu .htaccess
– Verifica que /wp-content/, /wp-includes/ y /uploads/ no listen archivos
7. Archivos sensibles expuestos
El problema: Archivos como wp-config-sample.php, readme.html, license.txt y debug.log exponen información valiosa para atacantes.
Solución:
– Elimina wp-config-sample.php, readme.html y license.txt
– Desactiva WP_DEBUG_DISPLAY en producción
– Bloquea el acceso a debug.log desde .htaccess
8. Enumeración de usuarios
El problema: Acceder a /?author=1 o a /wp-json/wp/v2/users revela los nombres de usuario de tu WordPress — la mitad de las credenciales de login.
Solución:
– Bloquea la enumeración por author con una regla de rewrite
– Desactiva o restringe el endpoint REST de usuarios
– Usa un nombre de usuario diferente al nombre mostrado públicamente
9. Sin SSL o SSL mal configurado
El problema: Sin HTTPS, toda la información viaja en texto plano — incluyendo contraseñas y datos de formularios.
Solución:
– Instala un certificado SSL (Let’s Encrypt es gratuito)
– Fuerza HTTPS en todo el sitio
– Activa HSTS para prevenir downgrades
10. Sin backups automáticos
El problema: Si tu sitio es hackeado y no tienes backup, pierdes todo. Sorprendentemente, muchos sitios en Chile no tienen backups configurados.
Solución:
– Configura backups automáticos diarios (archivos + base de datos)
– Guarda los backups fuera del servidor (S3, Google Drive, etc.)
– Prueba restaurar un backup al menos una vez al mes
—
¿Cómo saber si tu WordPress es vulnerable?
En WP Seguro ofrecemos un escaneo gratuito de seguridad que verifica más de 40 puntos de control en menos de 2 minutos. Incluye:
– Verificación de SSL y headers de seguridad
– Detección de plugins vulnerables
– Auditoría de configuración WordPress
– Informe detallado con plan de acción priorizado
[Escanear mi sitio gratis →](https://wpseguro.cl)
—
¿Tu sitio tiene alguna de estas vulnerabilidades? En WP Seguro las solucionamos todas. Contáctanos para una auditoría completa.