Auditoría antes de tocar nada
Inventariamos usuarios y roles activos, plugins instalados y sus versiones, la política de backups y los registros de acceso. No endurecemos nada hasta saber qué hay.
Seguridad
La mayoría de los incidentes en WordPress no tienen nada de exótico. Un plugin que nadie mantiene, una credencial de staging que nunca se revocó, una cuenta de admin que sobrevivió a su usuario. Cerramos esas brechas y definimos quién se hace cargo de cada una.
Lo que configuramos
Una plataforma gestionada resuelve firewalls, backups y detección de amenazas mejor que cualquier plugin. Nuestro trabajo es elegir la correcta y después cerrar los huecos que deja.
WordPress VIP, WP Engine e Ymir vienen con firewalls, backups automáticos, detección de amenazas y registro de accesos. Lo tomamos como línea de base y elegimos la plataforma según tus obligaciones de compliance, no al revés.
Producción, staging y QA tienen políticas de acceso distintas. Nada de credenciales compartidas entre ellos, staging incluido, que es donde suelen empezar los accesos compartidos y donde menos probable es que se revoquen.
XML-RPC y los endpoints REST que no se usan se apagan, en lugar de quedar activos por defecto. Los headers de seguridad se configuran de forma explícita y HTTPS se fuerza en todos los caminos de entrada. Auditamos plugins y cuentas de usuario, y lo que nadie puede reclamar como propio se elimina.
Los roles se revisan contra quién los necesita hoy, no contra quién los tuvo siempre. El doble factor, el límite de intentos de login y las restricciones por IP van donde la responsabilidad justifica la fricción.
WP Activity Log registra quién cambió qué y cuándo. WP Fail2Ban empuja los fallos de autenticación al pipeline que tu equipo de infraestructura ya mira, así las alertas caen en tu stack de monitoreo y no en el panel de un plugin.
Cómo funciona
Una auditoría, un conjunto de cambios, una pasada de verificación y un registro escrito de quién se hace cargo de qué.
Inventariamos usuarios y roles activos, plugins instalados y sus versiones, la política de backups y los registros de acceso. No endurecemos nada hasta saber qué hay.
Se desactivan las APIs que no se usan, se configuran los headers de seguridad y se fuerza HTTPS junto con su cadena de redirecciones. Las versiones de core y de plugins se validan en lugar de quedar libradas a actualizaciones automáticas sin revisar.
Entran el registro de actividad, el doble factor y el manejo de fallos de autenticación, conectados al stack de monitoreo que tu equipo de IT ya usa y no a un panel con su propio login.
Hacemos QA de los caminos de acceso críticos y después entregamos un checklist y una guía de prácticas que nombra al responsable de cada componente: el host, tu equipo o nosotros. La revisión trimestral es opcional.
Dónde está la línea
La falla más común que encontramos no es un control que falta. Es un control que todos asumieron que era responsabilidad de otro.
Firewalls, backups automáticos, detección de amenazas, parcheo de infraestructura y registro a nivel plataforma. En WordPress VIP o WP Engine esto es contractual, así que leé el contrato y no nuestro resumen.
Política corporativa de contraseñas, offboarding, VPN y listas de IP permitidas, y qué regímenes de compliance aplican. Asesoramos en todo eso, pero no podemos hacernos cargo, porque excede al sitio web.
La capa de WordPress: hardening, selección y revisión de plugins, diseño de roles, configuración de los registros y la documentación que mantiene legibles los otros dos límites.
Vale la pena leerlo aunque nunca nos contrates.
Contenido relacionado
Controles, checklists de compliance y cómo se ve la publicación segura en el día a día.
Nov 22, 2025
WordPress
Mar 28, 2026
WordPress
Jul 16, 2026
WordPress
El siguiente paso
Inventariamos tus plugins y tus cuentas de usuario, revisamos el hardening y los headers, y te decimos qué componentes no tienen responsable asignado. Los hallazgos son tuyos, trabajes con nosotros o no.