Las estadรญsticas son claras y no dejan lugar a dudas en cuanto al motivo por el cual deberรญas tener interรฉs por la seguridad en Wordpress o el cms que uses.
Cerca de 75 millones de pรกginas webs estรกn hechas con WordPress.
La cuota de mercado de WordPress en el 2020 era del 60.8% entre todos los cms existentes: Wordpress(WP), Drupal, Joomla, Shopify, Squarespace, Wix y un largo etcรฉtera.
Mรกs del 15% de las mejores pรกginas web del mundo estรกn hechas con WordPress, incluida la web de The White House, en Estados Unidos.
La cantidad de pรกginas web que son creados al dรญa usando WordPress, sobrepasa con creces las que son creadas con cms como Shopify y Squarespace.
Pero todos esos datos tambiรฉn tienen un lado oscuro.
La popularidad cada vez mรกs creciente de WordPress, ha ido acompaรฑada del aumento en los ataques a las pรกginas hechas con WordPress.

Ademรกs, han dado lugar a ataques mรกs agresivos que nunca.
Mรกs de 1 millรณn de sitios web de WordPress fueron pirateados en 2020 (fuente: WP Hacked Help )
Si tu pรกgina web estรก construida con Wordpress, continรบa con la lectura para conocer las medidas que debes tomar para prevenir que tu web sea vulnerada, o hackeada.
Seguridad en Wordpress
ยฟEl aumento en los ataques a WordPress es debido a que es inseguro?
La respuesta es un NO, claro y tajante.
El problema se debe a los usuarios que no toman las precauciones debidas para garantizar que Wordpress sea seguro.
Para las empresas, la ciberseguridad es ahora un tema cotidiano.
Todos los dรญas se hackean sitios web y algunos ataques pueden ser fatales para las empresas afectadas.
Hay miles de ataques dirigidos a una pรกgina web cada dรญa. Sin embargo, muchos de los ataques no tienen รฉxito.
Su sistema de seguridad garantiza que los ataques no tengan รฉxito.
Ya conociendo esos datos, tanto sobre WordPress, como sobre los ataques que sufre a diario, es hora de conocer algunos detalles sobre la gestiรณn de Wordpress.

La gestiรณn es un punto clave para proteger la pรกgina web.
Medidas para mantener la seguridad de tu pรกgina web hecha con WordPress
Un detalle que debes tener en cuenta, es que van a atacar tu web, un punto que necesitas tener en cuenta.
Que ataquen tu pรกgina web es una cosa, que puedan acceder a ella es otra, y son muy distintas.
Afortunadamente WordPress, sabiendo que el รฉxito del ataque depende de cรณmo se gestiona, ha tomado algunas medidas que han mejorado la seguridad de WordPress.
Controlar quiรฉn accede al escritorio de Wordpress y la gestiรณn de los tipos de accesos que existen es un punto crรญtico.
Para comenzar a familiarizarnos con la terminologรญa de Wordpress, de ahora en adelante, voy a comenzar a usar el tรฉrmino usuario para referirme a una persona.
ยกUsuario = persona!
Usuarios de WordPress
De la gestiรณn de una pรกgina web se encarga un usuario, que puede tener o no cierto conocimiento sobre WordPress.
A mayor conocimiento, mรกs segura serรก la web.
La capacidad para interactuar del usuario con Wordpress se conoce como privilegio.
Evidentemente, a mayor privilegio, mayor capacidad de interactuar.
Los privilegios van desde crear nuevas funcionalidades, cambiar el diseรฑo, hasta solamente leer el contenido.

Los usuarios que puedes crear, para un WordPress normal, son 5:
- Administrador: Es la persona que tiene todos los privilegios.
- Editor: Tiene ciertos privilegios y puede ser el segundo de a bordo, es capaz de publicar, editar o eliminar el contenido de todos los autores y el suyo propio.
- Autor: Solo posee el privilegio de publicar, editar o eliminar su propio contenido del blog, tambiรฉn puede subir los archivos asociados al contenido.
- Colaborador: El privilegio es mucho mรกs restringido que el de un autor, solo puede editar el contenido, no puede publicar, tampoco eliminar el contenido creado.
- Suscriptor: Carece de privilegio y solo puede leer, ya sean los artรญculos del blog o de las pรกginas.
Jamรกs uses tu nombre de pila como usuario administrador de Wordpress
En el lejano 2013 podรญas crear un usuario Administrador con el nombre de admin, de hecho, ese era el nombre por defecto que usaba WordPress, al crear un usuario.
Hoy en dรญa, ese usuario con el nombre admin, WordPress lo rechaza y tienes que escoger tรบ mismo el nombre.
El problema, lo he visto en algunos de mis clientes, es usar el nombre de pila para el usuario administrador.
Asรญ, por ejemplo, mi nombre de pila es Jacobo, entonces el usuario Administrador, el de todos los privilegios, lleva mi nombre.
Es decir, para acceder al escritorio, debo escribir en la pรกgina de entrada o login, jacobo, tal y como lo ves en la imagen:
Entonces, con un usuario administrador con el nombre de pila, los piratas o hackers informรกticos ya tienen medio pie adentro de tu web, solo les falta la clave de acceso.
Pero, al usar tu nombre de pila como usuario administrador, lo mรกs seguro es que la clave de acceso sea tan sencilla y dรฉbil como el nombre que has usado para el administrador.
Puedes empezar a sudar a chorros por que has comprometido la seguridad de la web y cรณmo has visto, el culpable no es Wordpress.
El causante del problema eres tรบ al usar esas credenciales de acceso tan dรฉbiles.
Lo bueno es que ya sabiendo el problema, la soluciรณn es sencilla.

Nombres para el usuario administrador de Wordpress y clave de acceso o contraseรฑa (Password)
Debes usar nombre para el usuario administrador que no tenga nada que ver con tu nombre real.
Por ejemplo, si eres de Andalucรญa, puedes poner como nombre de pila: Madrileรฑo que no tiene nada que ver con tu nombre ni con tu comunidad.
Con ese simple detalle has logrado que la seguridad de tu pรกgina creada con Wordpress, aumente unos cuantos grados.
ยกNo te gusta lo de Madrileรฑo! Busca en alguna serie, no necesariamente de tus series favoritas, un personaje secundario
Por ejemplo, en la serie de The Black List, Donald Ressler tiene un hermano llamado Robby, un personaje de segunda cuya apariciรณn en la serie es muy limitada.
Ejemplos de este tipo sobran.
Con la contraseรฑa (Password) otro tanto, Wordpress te obliga a poner una clave de acceso o password fuerte.
Te doy sugerencias para las claves que puedes usar.
Fรญjate bien, es una cadena compuesta por cinco elementos:
- Nombre: puede ser de una persona, un paรญs, una verdura.
- + (signo de la suma o carรกcter especial)
- 4532
- & (carรกcter especial)
- marca
Nombre que puede ser de una persona, un paรญs, una verdura, seguida de un signo de suma(resta o a tu criterio) luego un nรบmero, seguido de un carรกcter especial, finalmente la marca de un coche, una bebida, un perfume, etcรฉtera:
jaPaN+4532&zeuGeoT

Fรญjate en el uso de las mayรบsculas, WordPress es lo que se conoce como case sensitive, es decir, distingue mayรบsculas y minรบsculas y tenemos la costumbre de escribir en mayรบscula el nombre propio.
Ese es un ejemplo de una password potentรญsima formada con 18 caracteres, mayรบsculas intercambiadas y la marca Peugeot modificada.
Para cuando los hackers lograran, si logran, descifrar la clave, habrรญan pasado al menos 100 aรฑos.
De forma sencilla,has aumentado de forma notable, el nivel seguridad de tu pรกgina web.
Sigamos fortaleciendo la seguridad de tu web creada con Wordpress.
Cambiar la pรกgina de login mejorar la seguridad en WordPress
Para acceder al escritorio de WordPress, o backend, WordPress te proporciona una pรกgina de acceso especial.
La pรกgina que me da WordPress para acceder al escritorio es dummyseo.com/wp-login.php.
Cuando escribo esa direcciรณn en el navegador Wordpress me lleva a la pรกgina donde debo colocar tanto mi nombre del usuario, como la contraseรฑa.
Todo hacker informรกtico, por muy torpe que sea, ten la plena seguridad que conoce esa pรกgina de acceso, puesto que es de dominio pรบblico.
Al conocer la direcciรณn de acceso, conoce la ruta que debe seguir para comenzar un ataque basado en fuerza bruta.
Un ataque de fuerza bruta es un ataque mediante un programa que comienza a probar distintas combinaciones hasta dar con la combinaciรณn correcta y acceder a la web.
Con credenciales dรฉbiles, el ataque de fuerza bruta por lo general siempre tiene รฉxito, es cuestiรณn de tiempo que logre acceder al escritorioa.
Conociendo eso, hay que cambiar la pรกgina de acceso, de esa forma eliminas que la ruta del acceso, sea conocida.
Fรญjate.
Ahora, ademรกs de necesitar el nombre y la clave de acceso, necesita la pรกgina de acceso.
ยฟCรณmo logras cambiar la pรกgina de acceso?
Existen varios plugins con dicho cometido, aquรญ tienes varios de ellos:

En lo personal, prefiero usar Perfmatters, puesto que me permite implementar otras medidas de seguridad, eso si, a diferencia de los dos anteriores, es de pago.
La seguridad en WordPress aumenta al limitar el nรบmero de intentos para acceder
Como te mencione, el ataque de fuerza bruta se basa en estar pim pam pum las 24 horas del dรญa, hasta tener รฉxito.
Con un nรบmero infinito de posibilidades, la probabilidad de รฉxito estรก de su parte.
Ello es posible puesto que WordPress por defecto te permite intentar acceder al escritorio tantas veces como lo desees o necesites.
Hay que limitar el nรบmero de intentos que se puedan hacer.
Esto es un pelin problemรกtico, puesto que en ocasiones olvidamos la contraseรฑa o el usuario.
Pero, es mejor olvidar la contraseรฑa, que tener la web hackeada.
A mรญ, me ha pasado en mรกs de una ocasiรณn que no puedo acceder al escritorio, puesto que pongo como tres veces el nรบmero de posibles intentos.
La soluciรณn es fรกcil, al menos para mรญ.
Cรณmo limitar el nรบmero de veces que puede una persona intentar acceder al escritorio de WP.
Con un plugins llamado Limit Login Attempts Reloaded lo tienes chupado.
รltimas consideraciones en torno a la Seguridad en Wordpress
Cรณmo has visto es relativamente sencillo proteger WordPress.
Evidentemente hay medidas mรกs potentes, pero implica meterle mano a la base de datos de WordPress y eso ya requiere un nivel de conocimientos avanzado.
Asรญ que voy a terminar mis recomendaciones para que protejas tu web con algunas indicaciones que son mรกs del sentido comรบn que de medidas tรฉcnicas:
Procurar usar siempre Themes oficiales, jamรกs instales un theme que regalan en una web de la cual no tienes la menor referencia en cuanto a sus ยซgenerosasยป intenciones.
Lo mismo vale para los plugins.
Hoy en dรญa te regalan plugins de pago que en realidad son un regalo envenenado, asรญ que ojo con instalar todo lo que pilles por delante.
Limpiar una web hackeada te va a salir mucho mรกs caro que comprar la licencia, ya se de un theme o de un plugins.

Finalmente, al descargar un plugins del repositorio debes fijarte en dos detalles que son claves:
- La รบltima actualizaciรณn.
- El nรบmero de descargas o instalaciones activas.
- La puntuaciรณn o estrellas.
No obstante, el รบltimo punto no es tan importante como los dos anteriores, te da a conocer el grado de satisfacciรณn de las personas que usan dicho plugins.


