Ir al contenido principal
servicio 06 · encargo puntual

Seguridad WordPress

Seguridad WordPress con criterio: respuesta a incidentes, limpieza de malware y recuperación de sitios hackeados. Protección real, no un plugin instalado.

Saltar a preguntas frecuentes
Proceso · seguridad WordPress 4 pasos · 3 fases
Diagnóstico

Qué está expuesto

Revisión en vivo: accesos, plugins abandonados, señales de compromiso.

Hardening

Cerrar la casa

Permisos, MFA, XML-RPC, headers de seguridad. Con criterio, sin romper el flujo.

Defensa

Barrera antes de PHP

El corazón: WAF a nivel servidor y escaneo de malware. Bloquear antes de que llegue.

capas →
Respuesta

Si ya hay incidente

Contención, forense del vector, restauración limpia y hardening reforzado.

hardening base
MFA y accesos
auditoría de plugins
WAF en el servidor
escaneo de malware

En esta página

Cómo lo hago

  1. 01

    Diagnóstico

    Reviso el sitio en vivo: si ya hay compromiso lo confirmo, y detecto qué está expuesto y por dónde pueden entrar.

  2. 02

    Contención y limpieza

    Si está infectado, aíslo el sitio, saco el código malicioso y roto las credenciales, restaurando desde un respaldo limpio.

  3. 03

    Hardening y entrega

    Endurezco el sitio con criterio, dejo respaldos que sí restauran y un plan claro de qué revisar para que no vuelva a pasar.

Qué recibes

  • Tu sitio limpio y operando si llegó comprometido, con el vector de entrada identificado y cerrado.
  • Hardening real de accesos, plugins, servidor y respaldos, no un plugin de seguridad y a rezar.
  • Respaldos que sí restauran, probados, no un backup que falla justo cuando lo necesitas.
  • Un informe claro de qué estaba mal, qué se arregló y qué revisar para mantenerlo sano.
Preguntas frecuentes
Me hackearon el WordPress, ¿qué hago ahora?

Primero, no toques nada a lo loco: borrar archivos o restaurar un backup viejo encima puede tapar el rastro de por dónde entraron y dejar la puerta abierta. Escríbeme y lo vemos en vivo. El orden es contener (aislar el sitio para que no siga haciendo daño), limpiar el código malicioso, rotar todas las credenciales y recién ahí restaurar desde un respaldo que esté limpio. Después identifico el vector de entrada y lo cierro, porque si no lo cierras te vuelven a entrar por la misma puerta.

¿No me basta con instalar Wordfence?

Un plugin como Wordfence ayuda, pero no es un profesional cuidándote el sitio. Instalado y en piloto automático te da una falsa sensación de seguridad: no distingue bien un ataque de un crawler legítimo, no limpia un sitio que ya está infectado, y varias de sus reglas rompen cosas si las activas sin criterio. Sirve como una capa más, no como la solución. La seguridad real es qué endurecer en tu caso, qué revisar seguido y cómo responder cuando ya hay compromiso: eso ningún plugin lo hace solo.

¿Cuánto tarda limpiar un sitio infectado?

Depende de qué tan metido esté el malware y de si tienes respaldos sanos. Una infección acotada con backup limpio puede quedar contenida y operando en horas. Si el compromiso lleva tiempo, tocó base de datos y archivos, y no hay un respaldo confiable, toma más porque hay que rastrear cada punto de entrada. En el diagnóstico te digo en qué escenario estás antes de que gastes un peso, no un 'ya casi' que se estira.

¿Cuánto cuesta limpiar un sitio hackeado?

Depende de qué tan profundo llegó el compromiso, así que no manejo precio de lista: no es lo mismo una inyección acotada que un sitio con la base de datos tomada. En el diagnóstico gratis te aclaro en qué escenario estás y una estimación real, antes de comprometer un peso.

¿Por qué Google marca mi sitio como 'no seguro' o 'engañoso'?

Son dos cosas distintas y conviene no confundirlas. 'No seguro' suele ser un tema de HTTPS mal configurado (sin certificado o con contenido mixto), y se arregla ordenando eso. 'Sitio engañoso' o 'peligroso' es más serio: Google detectó malware o phishing y te puso en su lista negra, lo que te borra del tráfico casi de un día para otro. Ahí hay que limpiar el sitio de verdad y recién después pedir la revisión para salir de la lista. Reviso cuál de los dos casos es el tuyo.

¿Me garantizas que no me vuelven a hackear?

No, y desconfía de quien te lo garantice. Seguridad absoluta no existe: lo honesto es bajarte el riesgo drásticamente y dejarte listo para responder rápido si algo pasa. Con hardening bien hecho, accesos ordenados, respaldos que de verdad restauran y las puertas de entrada cerradas, pasas de ser un blanco fácil a un blanco caro, que es justo lo que hace que los ataques automáticos se vayan a otro lado.

cuándo NO

Cuándo NO soy la persona correcta

Para esto, contrata a otro. En serio.

  • no 01
    Si solo quieres que alguien instale un plugin de seguridad y se vaya, sin diagnóstico ni criterio, no soy tu opción.
  • no 02
    Si tu sitio no está en WordPress ni WooCommerce, no es mi terreno.
  • no 03
    Si buscas garantía absoluta de que no te van a hackear, no la doy: nadie honesto la da.
cierre · diagnóstico de 30 min

¿Este servicio calza con lo que necesitas?

Diagnóstico de 30 minutos, gratis, por WhatsApp o formulario: reviso tu sitio en vivo, te digo si hay señales de compromiso y qué está expuesto, y te vas con hallazgos priorizados.

  1. 10′Me cuentas qué está pasando y qué esperas.
  2. 15′Reviso en vivo y detecto los hallazgos, con evidencia.
  3. 5′Te digo qué haría y en qué orden.

sin costo · sin compromiso · responde Francisco