La seguridad en WordPress no se resuelve solo con tener todo actualizado, aunque eso es clave. Un sitio puede estar completamente al día y aún así tener puntos débiles si el servidor donde está alojado no está bien cuidado.
Estos son los puntos que recomendamos revisar:
- WordPress, plugins y temas actualizados
- Eliminar lo que no uses (plugins, temas o usuarios inactivos)
- Revisar usuarios y limitar privilegios de administrador
- Contraseñas robustas y doble factor donde se pueda
- Permisos de archivos correctos, sobre todo en archivos sensibles
- Servidor actualizado, versión de PHP con soporte, firewall y medidas básicas de protección
- Copias de seguridad automáticas, si es posible fuera del servidor
- Probar la restauración de esas copias, sin pruebas no hay garantía
- Monitoreo básico de actividad y registros
No existe un WordPress inhackeable, pero sí se puede reducir la superficie de ataque, poner barreras, y tener un plan si algo falla. Por muy bien cerrada que esté la puerta de WordPress, si la del servidor queda abierta, el problema sigue existiendo