Guía para decidir mejor

Cómo proteger el acceso a WordPress

Refuerza cuentas y panel sin depender de ocultar el login ni bloquear funciones legítimas.

Proteger el acceso a WordPress empieza por asegurar las cuentas que pueden administrar la web, no por esconder la URL de inicio de sesión. Usa contraseñas únicas, un segundo factor para administradores, permisos mínimos y revisión periódica de usuarios. Mantén una vía de recuperación probada para no bloquear al equipo legítimo.

Haz inventario de quién puede entrar

Revisa administradores, editores, cuentas de agencia, integraciones y usuarios que ya no colaboran. Asigna a cada persona solo el rol necesario y evita compartir una cuenta entre varias personas: así puedes revocar un acceso sin interrumpir a todos. Comprueba también accesos al panel de hosting, SFTP, base de datos, dominio y correo del administrador. Proteger wp-admin sirve de poco si otra credencial permite sustituir archivos. La guía oficial de endurecimiento de WordPress trata cuentas, permisos, copias y supervisión como capas complementarias.

Refuerza el inicio de sesión sin romper funciones

  • Usa gestor de contraseñas y claves distintas para WordPress, hosting y correo. Activa autenticación de dos factores en cuentas privilegiadas mediante una solución mantenida y prueba códigos o método de recuperación antes de exigirla a todos.
  • Configura limitación de intentos y alertas proporcionadas; comprueba falsos bloqueos del personal. Una protección adicional de wp-admin puede afectar AJAX o integraciones si se aplica a todo el directorio sin ensayo.
  • Mantén WordPress, temas y plugins al día y elimina accesos o componentes que no se utilicen. Una vulnerabilidad de plugin puede permitir cambios sin pasar por el formulario de login.

No desactives REST API, XML-RPC o accesos remotos indiscriminadamente: primero averigua si alguna aplicación autorizada los necesita. Tampoco asumas que cambiar la ruta de login reemplaza el segundo factor. Si la web funciona pero wp-admin no abre, diagnostica códigos, cookies y reglas antes de seguir endureciendo.

Detecta y recupera

Revisa altas de administradores, cambios de contraseña, inicios de sesión anómalos y modificación de archivos. Conserva logs según tu política de privacidad y restringe quién los consulta. Ensaya cómo revocar sesiones, restablecer cuentas y recuperar el segundo factor. Si sospechas una intrusión, sigue el procedimiento de incidente: una contraseña nueva por sí sola no elimina una puerta trasera.

Esta guía se centra en identidades y acceso; el artículo histórico seguridad general de WordPress cubre un ámbito más amplio. Para valorar alojamiento, pregunta por responsabilidades de acceso y recuperación del plan concreto sin dar por incluidas funciones no documentadas.

Cómo detectar administradores que no reconoces

Exporta o anota la lista de usuarios con rol administrador, fecha de alta, email y actividad disponible en el sistema. Compárala con el inventario autorizado por el propietario y con cuentas técnicas de agencia o mantenimiento. Una dirección desconocida merece investigación, pero no la borres de inmediato: puede ser legítima o aportar evidencia de intrusión. Revisa si su cuenta cambió permisos, instaló plugins o creó claves de aplicación. La documentación de roles de WordPress ayuda a distinguir administrador de editor.

Si no hay explicación, limita el acceso y conserva logs antes de revocarlo. Cambia credenciales privilegiadas desde un equipo confiable, comprueba el buzón de recuperación y sigue la respuesta a una cuenta comprometida. No publiques nombres o correos de empleados en capturas compartidas. Programa esta comparación tras cada alta o salida de un colaborador.