Backups y Seguridad en WordPress: Guía Completa para 2026

Guía completa de backups y seguridad para WordPress: regla 3-2-1, plugins recomendados, hardening y qué hacer si tu sitio es hackeado.

La pregunta no es si algún día tendrás un problema de seguridad en un sitio WordPress que administras, es cuándo. Con eso como punto de partida, esta guía cubre las dos cosas que realmente determinan qué tan grave será ese momento: tu estrategia de backups y tu nivel de hardening (endurecimiento) de seguridad.

La regla 3-2-1 para backups

Es el estándar más usado en gestión de datos, y aplica igual de bien a un sitio WordPress:

  • 3 copias de tus datos (el sitio en vivo cuenta como una).
  • 2 tipos distintos de almacenamiento (por ejemplo, tu hosting y un servicio en la nube).
  • 1 copia fuera del sitio (offsite) — si tu hosting completo falla o es comprometido, necesitas una copia que no dependa de esa misma infraestructura.

Un backup guardado en el mismo servidor que el sitio no cuenta como una estrategia de respaldo real: si el servidor se compromete, pierdes ambos al mismo tiempo.

Qué debe incluir cada backup

  • Base de datos completa (contenido, usuarios, configuración de plugins).
  • Archivos del sitio (temas, plugins, uploads/imágenes).
  • Frecuencia adecuada al tipo de sitio: un blog que publica una vez por semana no necesita lo mismo que una tienda online con transacciones diarias, que debería respaldarse al menos una vez al día.

Plugins de backup más usados y cuándo conviene cada uno

PluginFortaleza principalIdeal para
UpdraftPlusBackups programados a la nube (Drive, Dropbox, S3)La mayoría de sitios, buena relación funcionalidad-simplicidad
BackWPupConfiguración flexible de destinos de backupUsuarios que quieren más control granular
Backup a nivel de hostingRestauración con un clic desde el panel del hostingComplemento, no reemplazo de un backup independiente

Independientemente de cuál elijas, prueba la restauración al menos una vez. Un backup que nunca se ha probado a restaurar es una suposición, no una garantía.

Hardening: cómo reducir la superficie de ataque

Estas son las prácticas de endurecimiento con mejor relación esfuerzo-beneficio:

Mantén todo actualizado

WordPress core, tema y plugins actualizados es, con diferencia, la medida de seguridad más efectiva. La mayoría de los sitios comprometidos lo son a través de una vulnerabilidad conocida en una versión desactualizada, no por un ataque sofisticado dirigido específicamente a ese sitio.

Limita los intentos de inicio de sesión

Instala un plugin que bloquee IPs después de varios intentos fallidos de login, y evita usar “admin” como nombre de usuario administrador.

Activa autenticación en dos pasos

Para cualquier cuenta con permisos de administrador, especialmente si varias personas acceden al panel.

Usa un firewall de aplicación web (WAF)

Plugins como Wordfence o soluciones a nivel de servidor filtran tráfico malicioso antes de que llegue a WordPress, deteniendo buena parte de los ataques automatizados comunes.

Elimina lo que no usas

Cada plugin y tema inactivo sigue siendo una superficie de ataque potencial aunque no esté en uso. Elimínalos, no solo los desactives.

Verifica el origen de cada plugin y tema que instalas

Escanea cualquier archivo de terceros antes de subirlo a producción, sin importar la fuente. Esto aplica incluso a plugins de marketplaces conocidos, y con mayor razón a cualquier versión conseguida fuera de canales identificables.

Checklist de seguridad

  • Backup automático configurado con al menos una copia offsite
  • Restauración de backup probada al menos una vez
  • WordPress, tema y plugins actualizados
  • Límite de intentos de login activo
  • Autenticación en dos pasos activa para administradores
  • Firewall de aplicación web instalado
  • Plugins y temas inactivos eliminados
  • Certificado SSL activo

Qué hacer si tu sitio ya fue comprometido

  1. No entres en pánico ni borres nada todavía. Primero, identifica el alcance del problema.
  2. Cambia todas las contraseñas (WordPress, hosting, base de datos, FTP) de inmediato.
  3. Escanea el sitio completo con un plugin de seguridad o un servicio especializado en limpieza de malware.
  4. Restaura desde un backup limpio si tienes uno de una fecha anterior al problema, en lugar de intentar limpiar archivo por archivo manualmente si el nivel de compromiso es alto.
  5. Actualiza todo antes de volver a publicar el sitio, para cerrar la vulnerabilidad que permitió el acceso inicial.
  6. Revisa usuarios administradores — es común que un ataque cree un usuario admin adicional oculto para mantener acceso futuro.

Preguntas frecuentes

¿Con qué frecuencia debería hacer backup de mi sitio? Depende de qué tan seguido cambia el contenido. Un sitio de contenido estático puede bastar con backups semanales; una tienda online con ventas diarias debería respaldarse diariamente como mínimo.

¿Los backups del hosting son suficientes? Son un buen complemento, pero no deberían ser tu única copia. Si el hosting tiene un problema que afecta también sus propios backups, te quedas sin nada.

¿Un sitio pequeño realmente necesita todo esto? Sí. Los ataques automatizados no distinguen el tamaño del sitio — buscan vulnerabilidades conocidas a gran escala, sin importar si el objetivo es un blog personal o una tienda grande.

Un factor de riesgo que se suele pasar por alto

La fuente de tus plugins y temas también es parte de tu postura de seguridad. Instalar software de terceros sin verificar su procedencia —sea gratuito, nulled o incluso premium mal gestionado— es una de las puertas de entrada más comunes para malware. Si usas un catálogo de plugins premium bajo licencia GPL, como Plugins MX, verifica que el proveedor escanee los archivos antes de distribuirlos (VirusTotal u otra herramienta equivalente), como parte de tu propia checklist de seguridad antes de instalar cualquier cosa en producción.

Deja un comentario

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *

No puedes copiar el contenido de esta página.