Una actualización de seguridad de Wordfence indicó que hubo más de 20 millones de ataques contra más de medio millón de sitios de WordPress en mayo de 2020. El gran volumen de estos ataques solo en ese mes confirma cuán vulnerable puede ser su sitio.
Esto no quiere decir que el sistema de gestión de contenido WordPress no sea un lugar seguro; lo es. Lo que lo convierte en un objetivo atractivo para los atacantes es que la mayoría de los administradores no cumplen con las normas necesarias de WordPress. seguridad mejores prácticas.
Cómo optimizar su sitio de WordPress para la seguridad
Hoy en día, es prácticamente imposible crear y mantener un sitio web perfectamente seguro. Sin embargo, existen algunas medidas que pueden ayudar a mejorar la seguridad general y reducir el riesgo de ciberataques:
Elija sabiamente su proveedor de alojamiento
Hace algún tiempo, las características y el precio fueron las consideraciones clave al elegir con qué empresa de hosting elegir. Para la mayoría de las personas, la seguridad ocupaba el último lugar, es decir, si formaba parte de su lista de preocupaciones. Pero en un momento en que la piratería se ha vuelto tan rampante, las prioridades han cambiado. El alojamiento seguro debe ser su guía al elegir en qué empresa de alojamiento confiar su sitio web.
Hay un par de características de seguridad esenciales que debe tener en cuenta al elegir el mejores proveedores de alojamiento web de WordPress en 2021. Estos incluyen:
- Seguridad de servidor confiable
- Exploración de malware
- Capacidades de servidor seguro: debe estar protegido por SFTP. Compruebe también el tipo de certificado SSL.
- Prevención de ataques DDoS (compruebe si funciona con una empresa CDN, como Cloudflare).
- Protección cortafuegos
- Posibilidad de reiniciar manualmente
Asegure el archivo wp-config[.]php
El wp-config[.]php es un archivo central con credenciales críticas e información de conexión que WordPress necesita para almacenar y recuperar datos de la base de datos. Esta información incluye el host local, el nombre, el nombre de usuario y la contraseña.
El archivo wp-config[.]php es uno de los objetivos más frecuentes de los ciberdelincuentes, ya que les proporciona fácil acceso a la base de datos donde se almacena el contenido crítico del sitio. Al hacer que este archivo sea inaccesible, fortaleces la seguridad de tu sitio desde su núcleo.
Proteger el archivo wp-config[.]php implica moverlo de su ubicación predeterminada. Lo bueno es que WordPress te permite ocultarlo fuera de la instalación de WordPress y seguirá funcionando.
Implementar WordPress en Kubernetes
WordPress es una plataforma intrínsecamente sencilla para principiantes y una potente herramienta para desarrolladores. No es de extrañar que sea la opción preferida para casi el 30 % de los sitios web del mundo, desde pequeños blogs personales hasta grandes corporaciones.
Puede hacer que su sitio de WordPress sea más manejable y seguro alojándolo a través de contenedores Docker orquestados con Kubernetes. Ejecutar WordPress en Kubernetes le ofrece un par de beneficios, incluida la integración continua (CI). Como desarrollador, CI reduce el tiempo que tarda en lanzar nuevas actualizaciones en un 10-15 %.
Además, acoplar su sitio de WordPress significa que solo un contenedor se verá comprometido en caso de una vulnerabilidad.
Transferir un sitio establecido a contenedores Docker puede requerir algo de trabajo. Sin embargo, considerando que los contenedores son el futuro del alojamiento, le recomendamos aprender sobre seguridad de Docker y Kubernetes lo antes posible.
Instalar un complemento de seguridad de WordPress
Las opiniones sobre si necesitas un plugin de seguridad para WordPress son muy variadas. A menos que tengas uno de esos sitios de alto riesgo que requieren protección integral, es posible proteger tu sitio sin necesidad de un plugin de seguridad específico para WordPress.
Sin embargo, si te tomas en serio la seguridad de tu sitio (y estamos seguros de que sí), deberías considerar un plugin de seguridad para WordPress. Los mejores plugins de seguridad para WordPress, como Sucuri y Wordfence, ofrecen una capa adicional de protección a tu sitio al reforzar la seguridad de tu página de inicio de sesión, escanear tu sitio en busca de malware y crear un cortafuegos.
¡Haz que esas contraseñas sean difíciles!
Las contraseñas están diseñadas para ser la primera línea de defensa contra hackers y amenazas maliciosas. Sin embargo, resulta sorprendente que la mayoría de los propietarios de sitios web de WordPress sigan utilizando contraseñas sencillas y fáciles de adivinar, como 123456, QWERTY y Password. "iloveyou" tampoco es una contraseña segura.
Al crear una contraseña para tu sitio web, asegúrate de que sea larga y compleja. Combinar letras, números y caracteres como paréntesis, corchetes y el signo de porcentaje dificultará aún más que los atacantes adivinen tus contraseñas.
En tono rimbombante, evitar usar la misma contraseña para diferentes sitios y dispositivos o mejor aún, podría buscar soluciones sin contraseña como llaves maestras.
Las consecuencias pueden ser devastadoras si la contraseña se ve comprometida.
Habilitar la autenticación de dos factores de WordPress
Los hackers y los ciberdelincuentes siempre están a la vanguardia en el arte de adivinar contraseñas. A pesar de las constantes campañas sobre la importancia de usar credenciales de inicio de sesión seguras, no sorprende que los ataques relacionados con contraseñas sigan en aumento.
Hacer cumplir contraseñas ultra fuertes para sus sitios de WordPress por sí solo no es suficiente. La implementación de una autenticación de 2 factores es crucial, ya que crea una etapa de verificación adicional en la que los usuarios deben proporcionar información que solo ellos conocen. Puede ser un código o un mensaje de texto enviado por teléfono o correo electrónico, una prueba biométrica, como un escaneo facial, o un código basado en el tiempo de otra aplicación.
Deshabilitar la edición de archivos
De forma predeterminada, los usuarios administradores pueden abrir Apariencia >> Editor de temas y use este complemento de edición para modificar cualquier archivo que desee directamente desde su panel de WordPress. Esto puede ser realmente útil, pero también conlleva un riesgo potencialmente alto.
En caso de que un atacante irrumpa en su tablero, tener habilitada esta opción de edición de archivos les da acceso absoluto a todos los códigos en su sitio web. Si rara vez realiza cambios en sus archivos, es posible que este complemento no sea necesario para usted ni para otros usuarios.
Deshabilitar este complemento es simple y directo. Solo necesitas agregar el texto. define('DISALLOW_FILE_EDIT', true); al final de wp-config[.]php .
Evite los temas anulados como la peste
Al buscar los mejores plugins de WordPress, probablemente busques uno que ofrezca excelentes funciones a un precio accesible. Los temas de WordPress pirateados son una opción popular. Se trata de copias no oficiales de temas premium de WordPress que suelen venderse a un precio mucho menor que el original.
Aunque la promesa de disfrutar de funciones premium sin gastar mucho sea tentadora, no caigas en la trampa. Los temas y plugins pirateados son una de las principales causas de los ataques informáticos a sitios WordPress. Esto se debe a que estos productos suelen contener malware que se propaga fácilmente por los distintos archivos del sitio, lo que dificulta su detección y eliminación.
Estos temas y complementos descifrados también tienen códigos maliciosos, que los piratas informáticos utilizan para robar su información de credenciales, como la dirección de correo electrónico, el nombre de usuario y las contraseñas, y ponerla a disposición de otros actores en la web oscura.






