Para proteger una página web de forma eficaz necesitas combinar cinco capas: un hosting seguro, software actualizado, accesos con autenticación en dos pasos, copias de seguridad restaurables y monitorización continua. El certificado HTTPS es imprescindible, pero no evita por sí solo el malware, el robo de contraseñas, las vulnerabilidades de plugins ni los ataques que dejan la web fuera de servicio.
🔒Protege tu página web desde 25€/mes
Si tienes una web de empresa, yo empezaría hoy por activar el 2FA de todos los administradores, eliminar plugins y usuarios innecesarios, comprobar que las copias se pueden restaurar y confirmar que el hosting incluye firewall de aplicaciones, análisis de malware y protección frente a DDoS. Después documentaría quién debe actuar si la web cae o se filtran datos personales.
Una página corporativa, una tienda online o la web de un autónomo no solo guarda contenidos. Antes de ponerla en marcha, conviene calcular cuánto cuesta crear una página web y qué gastos de mantenimiento y seguridad tendrá después. Un incidente puede interrumpir ventas, enviar spam desde tu dominio o convertir tu web en un canal de fraude contra tus propios clientes.
Qué significa realmente que una página web sea segura
Una web segura no es una web imposible de atacar. Eso no existe. Es una web diseñada para prevenir los ataques más probables, detectar comportamientos anómalos y recuperarse con rapidez si algo falla.
Yo evaluaría la seguridad con cuatro objetivos:
- Confidencialidad: que nadie acceda sin permiso a credenciales o datos de clientes.
- Integridad: que no se puedan modificar páginas, precios, cuentas bancarias, scripts o pedidos sin autorización.
- Disponibilidad: que la web siga operativa ante fallos, picos de tráfico o ataques DDoS.
- Recuperación: que exista una copia limpia y un procedimiento para restaurarla sin improvisar.
Esta visión evita un error frecuente: instalar un plugin de seguridad y considerar el problema resuelto. La defensa real depende de varias capas. Si una contraseña se filtra, el 2FA puede bloquear el acceso; si un plugin vulnerable permite entrar, el firewall puede frenar el intento; si aun así se modifica la web, la monitorización debe detectarlo y una copia limpia debe permitir recuperarla.
Diagnóstico de seguridad web en 15 minutos
Antes de instalar nada, revisa estos puntos. Si no puedes responder afirmativamente, ya tienes una lista priorizada de trabajo.
- La web carga siempre con https:// y redirige automáticamente desde HTTP.
- Todas las personas con acceso usan cuentas individuales; nadie comparte la cuenta de administrador.
- El 2FA está activo en el CMS, el proveedor de hosting, el registrador del dominio y el correo asociado.
- El núcleo de WordPress.com , los plugins y los temas están actualizados.
- No hay plugins, temas, usuarios, claves API ni cuentas FTP que hayan dejado de ser necesarios.
- Se hacen copias automáticas de archivos y base de datos.
- Existe más de una versión de la copia y al menos una no depende del mismo servidor que aloja la web.
- Alguien ha probado una restauración completa recientemente.
- El hosting documenta su WAF, protección DDoS, análisis de malware y procedimiento de recuperación.
- Recibes alertas si la web cae, cambia un archivo crítico o aparece malware.
- Sabes quién administra el dominio, quién conserva los códigos 2FA de recuperación y quién puede contactar con el hosting.
- Existe un procedimiento básico para aislar la web, conservar evidencias, cambiar credenciales y comunicar una brecha.
Un candado visible en el navegador solo confirma que la conexión entre visitante y servidor está cifrada y que el certificado corresponde al dominio. No demuestra que el código sea seguro, que los plugins estén actualizados ni que el negocio detrás de la web sea legítimo.
12 medidas para proteger una página web
1. Elige un hosting que asuma la seguridad de la infraestructura
La seguridad empieza antes de entrar en WordPress.com El proveedor controla el servidor, la red, el aislamiento entre clientes, la mitigación DDoS y buena parte de la monitorización. Un hosting barato que te deja toda la seguridad a ti puede salir caro si no tienes conocimientos ni tiempo para administrarlo.
Antes de contratar, pide respuestas concretas a estas preguntas:
- ¿Incluye certificado SSL y renovación automática?
- ¿Hay firewall de aplicaciones web o WAF delante de la web?
- ¿La protección DDoS está incluida o se factura aparte?
- ¿Se analiza malware de forma automática y con qué frecuencia?
- ¿Las actualizaciones del núcleo de WordPress.com son automáticas?
- ¿Cada web está aislada para evitar que una cuenta comprometida afecte a otras?
- ¿Qué copias se realizan, durante cuánto tiempo se conservan y puede el cliente restaurarlas?
- ¿Existe registro de actividad y monitorización de caídas?
- ¿Qué ayuda presta el soporte si detectas una intrusión?
- ¿Cómo se exportan la web y las copias si decides migrar?
En un hosting gestionado, buena parte de esos controles vienen integrados. WordPress.com incluye actualizaciones automáticas, SSL, análisis de malware, WAF y protección frente a ataques de fuerza bruta y DDoS. En los planes Business y Commerce, las copias se realizan en tiempo real: cada cambio genera un punto de recuperación que puede restaurarse con un clic. Esto resulta especialmente útil en un ecommerce, donde una copia diaria podría dejar fuera pedidos, clientes o cambios de stock realizados durante las últimas horas.
🌟Hosting de Wordpress.com con un 37% dto
2. Activa HTTPS en toda la web
HTTPS cifra la información que viaja entre el navegador y el servidor. Es esencial si tienes formularios, áreas privadas o un ecommerce, y también protege el inicio de sesión del administrador frente a la interceptación en tránsito.
Comprueba tres cosas:
- que el certificado no esté caducado;
- que todas las versiones HTTP redirijan con 301 a HTTPS;
- que imágenes, scripts y hojas de estilo también carguen por HTTPS para evitar contenido mixto.
HTTPS no limpia una web infectada ni corrige una extensión vulnerable. Es una capa necesaria, no un sello universal de confianza.
3. Actualiza el CMS, los plugins y los temas
Las actualizaciones corrigen fallos funcionales y vulnerabilidades conocidas. Posponerlas durante meses deja abierta una puerta que los atacantes pueden localizar de forma automatizada.
En WordPress.com yo aplicaría esta rutina:
- Hacer una copia antes de un cambio importante.
- Probar actualizaciones críticas en un entorno de pruebas si la web genera ventas o reservas.
- Activar actualizaciones automáticas para parches de seguridad y componentes de confianza.
- Revisar la web después de actualizar: portada, formularios, pago, acceso y analítica.
- Sustituir plugins sin mantenimiento, aunque todavía funcionen.
No basta con desactivar un plugin inseguro: si no vas a usarlo, elimínalo del servidor.
4. Reduce plugins, temas e integraciones
Cada extensión añade código, permisos y dependencias. No existe un número mágico de plugins seguros, pero sí una regla útil: conserva únicamente los necesarios, procedentes de fuentes fiables y con mantenimiento activo.
Antes de instalar uno, revisa cuándo se actualizó, si es compatible con tu versión de WordPress.com , qué permisos solicita y cómo responde el desarrollador a vulnerabilidades. Aplica el mismo criterio a píxeles publicitarios, chats, scripts de analítica, conectores con CRM y otros softwares de gestión empresarial que intercambien información con la web.
5. Protege todas las cuentas con 2FA
Una contraseña larga y única es el punto de partida. El 2FA añade una segunda comprobación y evita que una contraseña robada sea suficiente para entrar.
No lo actives solo en WordPress.com, prioriza:
- panel del hosting;
- registrador del dominio y cuenta DNS;
- correo utilizado para recuperar contraseñas;
- cuentas de administrador de WordPress.com;
- CDN, plataforma de pagos, copias y repositorios de código.
Guarda los códigos de recuperación en un gestor de contraseñas empresarial y evita que dependan del móvil de una sola persona. Cuando alguien deje de colaborar con la empresa, revoca su cuenta y sus sesiones; cambiar una contraseña compartida no ofrece la misma trazabilidad.
6. Aplica el principio de mínimo privilegio
Un redactor no necesita permisos de administrador y una agencia no debería conservar acceso indefinido tras acabar el proyecto. Asigna el rol mínimo necesario, concede accesos temporales cuando sea posible y revisa usuarios al menos cada trimestre.
También debes limitar las cuentas SFTP, claves SSH, tokens de API y accesos a la base de datos. El riesgo no está solo en el panel de WordPress.com: una clave olvidada en el correo o en el ordenador de un antiguo proveedor puede permitir cambios invisibles para el CMS.
7. Haz copias de seguridad que realmente puedas restaurar
Una copia no evita un ataque; evita que un ataque o un error sea irreversible. Para que sea útil debe incluir archivos, base de datos y configuración, conservar varias versiones y estar protegida frente al mismo incidente que afecte a la web.
La frecuencia depende del negocio:
Tipo de web |
Frecuencia orientativa |
Punto crítico |
Web corporativa con pocos cambios |
Diaria y antes de cada actualización relevante |
Formularios, contenidos y configuración |
Blog con publicación frecuente |
Diaria o al publicar |
Base de datos y biblioteca de medios |
Ecommerce o reservas |
En tiempo real o cada pocas horas |
Pedidos, clientes, stock y transacciones |
Campaña puntual |
Antes, durante y al finalizar la campaña |
Capacidad de recuperación rápida |
Mantén al menos una copia separada del servidor principal y cifra el repositorio si contiene datos personales. Programa una prueba de restauración: una copia que nunca se ha restaurado es solo una esperanza.
8. Utiliza un WAF y protección frente a DDoS
Un firewall de aplicaciones web analiza el tráfico HTTP y puede bloquear bots maliciosos, patrones de explotación y peticiones anómalas antes de que lleguen a WordPress.com. La protección DDoS busca mantener la disponibilidad cuando muchas fuentes intentan saturar el servicio.
No son equivalentes a un firewall del ordenador ni sustituyen las actualizaciones. Funcionan mejor como una capa previa, gestionada por el hosting o una CDN, con reglas actualizadas y capacidad suficiente para absorber tráfico hostil.
9. Monitoriza caídas, cambios y malware
Si tardas diez días en descubrir una intrusión, el atacante dispone de diez días para crear usuarios, insertar enlaces, modificar datos o enviar phishing. Configura alertas para:
- caída o aumento anómalo de tiempos de respuesta;
- cambios en archivos críticos;
- aparición de administradores nuevos;
- inicios de sesión fallidos o desde ubicaciones inusuales;
- modificaciones de DNS;
- detección de malware o inclusión del dominio en listas de bloqueo.
Las alertas deben llegar a más de una persona y a un canal que no dependa de la propia web.
10. Protege formularios, base de datos y pagos
Recoge únicamente los datos que necesitas y limita cuánto tiempo los conservas. Valida las entradas en el servidor, utiliza consultas parametrizadas, añade protección CSRF y evita mostrar errores técnicos al visitante. Estas tareas corresponden al desarrollo, no a un plugin genérico.
Si vendes online, intenta que el proveedor de pagos procese los datos de tarjeta mediante una integración adecuada en lugar de almacenarlos en tu servidor. La decisión sobre el TPV más adecuado para un ecommerce o pequeño negocio debe considerar también la integración, la autenticación y el reparto de responsabilidades, no solo la comisión por operación.
11. Protege el dominio y el correo
Puedes tener WordPress.com perfectamente actualizado y perder la web si alguien controla el dominio. Activa el 2FA en el registrador, el bloqueo de transferencia y las alertas de cambios. Comprueba quién figura como titular y conserva acceso al correo administrativo.
En el correo del dominio configura SPF, DKIM y DMARC de forma gradual para reducir la suplantación. No impiden todos los fraudes, pero ayudan a que los destinatarios verifiquen qué servidores están autorizados a enviar mensajes en nombre de tu empresa.
12. Prepara un plan para cuando algo falle
La pregunta útil no es solo cómo impedir un ataque, sino cómo reaccionar sin empeorarlo. Guarda fuera de la web:
- contactos del hosting, desarrollador, responsable legal y proveedor de pagos;
- inventario de accesos, servicios e integraciones;
- última copia limpia conocida;
- procedimiento para poner la web en mantenimiento;
- orden de cambio de credenciales;
- criterios para avisar a clientes y autoridades.
Si el incidente afecta a datos personales, el RGPD exige evaluar el riesgo. Cuando sea probable que exista un riesgo para los derechos y libertades de las personas, el responsable debe notificar la brecha a la autoridad de control sin dilación indebida y, cuando sea posible, dentro de las 72 horas desde que tuvo constancia. No todas las incidencias requieren comunicar a los afectados, pero la valoración y la decisión deben documentarse.
Tu web protegida en Wordpress.com desde 25€/mes
Qué parte de la seguridad depende del hosting y cuál depende de ti
Esta es la comparación que más ayuda a tomar decisiones:
Capa |
Debe resolver el hosting |
Debe resolver tu empresa |
Infraestructura |
Parches del servidor, aislamiento, red, disponibilidad |
Elegir el nivel de servicio y revisar garantías |
Tráfico malicioso |
WAF, mitigación DDoS, límites y monitorización |
Configurar excepciones e investigar alertas |
WordPress.com |
Actualizaciones del núcleo y análisis si es gestionado |
Revisar plugins, temas y código propio |
Accesos |
2FA disponible, registros y sesiones seguras |
Activar 2FA, usar cuentas individuales y revocar bajas |
Copias |
Automatización, retención y restauración |
Comprobar alcance, guardar copia externa y probarla |
Datos |
Seguridad física y lógica de la plataforma |
Minimización, permisos, conservación y obligaciones RGPD |
Incidentes |
Contención de infraestructura y soporte técnico |
Decisiones de negocio, comunicación y notificación legal |
Un proveedor puede reducir mucho el trabajo técnico, pero no puede decidir quién debe ser administrador, detectar que un exempleado ya no necesita acceso ni determinar por sí solo la obligación legal de comunicar una brecha.
Seguridad de WordPress.com: qué aporta y qué debes seguir haciendo
WordPress.com es un hosting gestionado, distinto de instalar por tu cuenta el software de WordPress.org en cualquier servidor. En el servicio gestionado, el proveedor integra controles que en un WordPress autoalojado normalmente tendrías que seleccionar y configurar.
Según su documentación oficial, WordPress.com incluye en todos sus sitios actualizaciones automáticas del núcleo, SSL, análisis diarios, WAF, control de actividad sospechosa y protección frente a fuerza bruta y DDoS. También realiza copias periódicas de los datos; el acceso directo a copias diarias depende del nivel del plan. Ningún proveedor puede garantizar seguridad absoluta, y la propia documentación de WordPress.com lo reconoce.
La oferta exclusiva de Rankia está especialmente orientada a negocios que necesitan plugins, soporte y capacidad de crecimiento:
- Business: plugins, temas premium, soporte prioritario especializado las 24 horas y copias de seguridad en tiempo real. Cada cambio realizado en la web genera un punto de recuperación que puede restaurarse con un clic. Las copias se conservan durante hasta seis meses mientras el plan continúa activo.
- Commerce: añade WooCommerce y herramientas de comercio electrónico para vender online.
- Condición promocional observada: 35 % de descuento para el público de Rankia y garantía de reembolso de 14 días.
Aunque elijas esta opción, sigue siendo tu responsabilidad activar el 2FA, mantener roles adecuados, revisar plugins, prevenir el phishing y decidir qué datos recopilas. El hosting gestionado reduce superficie de error; no sustituye la gestión de accesos ni el cumplimiento normativo.
Qué nivel de protección necesita tu tipo de web
Web corporativa o portfolio de un autónomo
Prioriza el dominio, HTTPS, el formulario de contacto, las actualizaciones y una copia diaria. Si apenas haces cambios y no recoges datos sensibles, una configuración sencilla y gestionada suele ser suficiente. No descuides el correo: una suplantación puede causar más daño que una caída breve.
Blog o medio con varios autores
El riesgo aumenta por el número de cuentas y plugins editoriales. Usa roles diferenciados, 2FA obligatorio, registro de actividad y un flujo de alta y baja de colaboradores. Ningún redactor debería administrar plugins o usuarios si no lo necesita.
Ecommerce
Necesita copias en tiempo real, monitorización continua, un entorno de pruebas y un plan específico para pedidos y pagos. WordPress.com Business crea puntos de recuperación conforme se modifica la web. Además, las copias de seguridad de WordPress.com, los pedidos y los productos de WooCommerce son inmutables : si restauras el sitio a un momento anterior, se conservan los pedidos y productos actuales, incluidos los cambios de inventario. Esto permite corregir un problema sin perder ventas ni actualizaciones posteriores al punto restaurado.
Web con área privada o datos sensibles
Además de lo anterior, exige revisión profesional del código, cifrado adecuado, políticas de sesión, registro de accesos, pruebas de seguridad y una evaluación jurídica del tratamiento. Un plugin de seguridad no sustituye una auditoría de la aplicación.
Qué hacer si tu página web ha sido hackeada
- Aísla sin destruir evidencias. Pon la web en mantenimiento o restringe el acceso con ayuda del hosting. No borres todo impulsivamente.
- Contacta con el proveedor. Pregunta qué actividad ha detectado, qué alcance puede tener y qué copia limpia existe.
- Conserva registros y una imagen del estado afectado. Pueden ser necesarios para investigar y valorar una brecha.
- Cambia credenciales desde un equipo limpio. Empieza por correo, dominio y hosting; después CMS, base de datos, SFTP, API y servicios conectados.
- Elimina cuentas, puertas traseras y código malicioso. Si no sabes identificar todo el alcance, recurre a un profesional.
- Corrige la causa antes de restaurar. Actualiza o sustituye el componente vulnerable y revisa permisos.
- Restaura una versión limpia y verifica. Comprueba archivos, usuarios, DNS, formularios, pagos y analítica.
- Evalúa datos personales y comunicaciones. Documenta el incidente y consulta a tu delegado o asesor cuando pueda aplicar el RGPD.
- Monitoriza después de volver online. Un atacante puede haber dejado mecanismos de persistencia.
Checklist mensual de seguridad para autónomos y pymes
- Revisar usuarios administradores y accesos de proveedores.
- Comprobar que el 2FA sigue activo y que los códigos de recuperación están disponibles.
- Instalar actualizaciones pendientes o documentar por qué se aplazan.
- Eliminar plugins, temas y claves que ya no se usan.
- Revisar alertas, cambios de archivos y nuevos usuarios.
- Confirmar que las copias terminan correctamente.
- Restaurar una copia en un entorno de prueba al menos de forma periódica.
- Verificar la caducidad del dominio y los datos del titular.
- Probar formularios, checkout, correos transaccionales y página de acceso.
- Actualizar el inventario y los contactos de respuesta a incidentes.
Preguntas frecuentes sobre cómo proteger una web
Empieza por activar el 2FA en WordPress, hosting, dominio y correo; después habilita actualizaciones automáticas seguras y copias diarias. Elimina plugins que no uses y comprueba que el formulario funciona sin almacenar datos innecesarios. Como accedes poco, configura avisos de caída, malware y cambios de administrador: no deberías depender de entrar al panel para descubrir un problema.
Puede no ser suficiente. Una copia diaria puede hacerte perder pedidos, cambios de stock o altas de clientes posteriores. Para ecommerce convienen copias más frecuentes o en tiempo real, varias versiones y restauración granular. Verifica además que la copia esté aislada, que incluya base de datos y archivos y que puedas restaurarla. Antes de recuperar una versión antigua, exporta y concilia los pedidos legítimos más recientes.
No. HTTPS cifra la conexión entre el visitante y el servidor, pero una web puede usar HTTPS y estar infectada, tener un plugin vulnerable o ser fraudulenta. Para proteger pagos necesitas además software actualizado, accesos con 2FA, WAF, monitorización, una integración segura con la pasarela y controles del checkout. El candado es obligatorio, pero solo cubre una parte concreta del riesgo.
No puedes saber quién hizo cada cambio, una filtración compromete a todos y resulta difícil retirar acceso a una sola persona. Crea una cuenta individual para cada usuario, asigna el rol mínimo necesario, exige 2FA y elimina la cuenta compartida tras comprobar que no se usa en integraciones. Para proveedores externos, utiliza accesos temporales y revócalos al terminar el trabajo.
Revisa si reciben actualizaciones, son compatibles con tu versión de WordPress, tienen soporte activo y proceden de una fuente fiable. Elimina extensiones abandonadas, duplicadas o innecesarias. Prueba cada actualización en staging si afecta a reservas o pagos. Un escáner puede advertir de vulnerabilidades conocidas, pero no demuestra que el código personalizado o una integración concreta sea seguro.
Suele encajar si quieres delegar actualizaciones del núcleo, firewall, análisis de malware, copias y protección de infraestructura. Comprueba exactamente qué incluye el plan, cómo se restauran las copias y qué hará el soporte si hay una intrusión. Seguirás siendo responsable de contraseñas, 2FA, permisos, plugins y datos personales, pero reduces bastante la configuración técnica que tendrías que mantener por tu cuenta.
No toda incidencia implica una brecha notificable. Debes determinar si hubo destrucción, pérdida, alteración, divulgación o acceso no autorizado a datos personales y valorar el riesgo para las personas. Si es probable que exista riesgo, la notificación a la autoridad debe realizarse sin dilación y, cuando sea posible, en 72 horas desde que tienes constancia. Documenta la evaluación y busca asesoramiento especializado.
Pregunta por WAF, DDoS, aislamiento de cuentas, análisis de malware, parches del servidor, copias y retención, restauración, registros, monitorización y soporte durante un incidente. Pide que diferencien funciones incluidas de extras de pago. Confirma también cómo migrar y exportar tus datos. Un proveedor fiable explica controles y responsabilidades; no se limita a prometer que es totalmente seguro.
Una web segura se mantiene, no se configura una sola vez
Si solo puedes aplicar tres cambios hoy, activa el 2FA, elimina software y accesos innecesarios y prueba una restauración. Después revisa qué parte de la protección asume tu hosting. Para la mayoría de autónomos y pymes, un servicio gestionado con WAF, análisis de malware, copias y soporte reduce tanto el riesgo técnico como las tareas que suelen quedarse pendientes.
La oferta de WordPress.com para Rankia puede encajar si buscas esa gestión integrada y necesitas plugins o ecommerce. Valora Business para una web profesional y Commerce para una tienda, revisando el coste anual y de renovación antes de contratar. Sea cual sea el proveedor, conserva el control del dominio, usa cuentas individuales y mantén un plan de respuesta: la seguridad funciona cuando cada capa tiene un responsable y se comprueba periódicamente.