Tutorial: Consejos para proteger tu Wordpress eficazmente

  • Autor Autor jg4079751
  • Fecha de inicio Fecha de inicio
jg4079751

jg4079751

Épsilon
Eta
¡Usuario con pocos negocios! ¡Utiliza siempre saldo de Forobeta!
Buenas bet@s,

A continuación voy a enumerar cómo protejo mis webs en Wordpress:

1. Instala un SSL como Let's Encrypt en tu hosting (la mayoría te lo ofrecen gratis)

2. Utiliza un plugin para redirigir todo a https:


Además este plugin en su version Pro te ofrece Security headers

3. Utiliza themes y plugins originales, nada nulled, para no tener puertas traseras abiertas.

4. Cambia la ruta de acceso al escritorio con este plugin:


Y no utilices nombres para el usuario como admin y crea una contraseña robusta con letras, números y caracteres.

5. Limita el número de veces que alguien quiera loguearse:


6. Instala estos dos cortafuegos para las amenazas y los ataques:



7. Añade lo siguiente a tu archivo .htaccess

# BEGIN Deshabilitar listado de directorio
Options -Indexes
# END Deshabilitar listado de directorio
# BEGIN Encabezados de seguridad Protección X-XSS
Header set X-XSS-Protection "1; mode=block"
# END Encabezados de seguridad Protección X-XSS
# BEGIN Encabezados de seguridad Tipo de contenido X nosniff
Header set X-Content-Type-Options nosniff
# END Encabezados de seguridad Tipo de contenido X nosniff
# BEGIN protect xmlrpc.php
<files xmlrpc.php>
order allow,deny
deny from all
</files>
# END protect xmlrpc.php
# BEGIN Proteger el archivo wp-config.php
<files wp-config.php>
order allow,deny
deny from all
</files>
# END Proteger el archivo wp-config.php
# BEGIN Restrict access to htaccess
<files ~ "^.*\.([Hh][Tt][Aa])">
order allow,deny
deny from all
satisfy all
</files>
# END Restrict access to htaccess
# BEGIN Denegar acceso a htaccess
<files .htaccess>
order allow,deny
deny from all
</files>
# END Denegar acceso a htaccess
<Files 403.shtml>
order allow,deny
allow from all
</Files>
# BEGIN Protege tu blog de inyecciones de código
Options +FollowSymLinks
RewriteEngine On
RewriteCond %{QUERY_STRING} (\<|%3C).*script.*(\>|%3E) [NC,OR]
RewriteCond %{QUERY_STRING} GLOBALS(=|\[|\%[0-9A-Z]{0,2}) [OR]
RewriteCond %{QUERY_STRING} _REQUEST(=|\[|\%[0-9A-Z]{0,2})
RewriteRule ^(.*)$ index.php [F,L]
# END Protege tu blog de inyecciones de código

Espero que el aporte os ayude a proteger mejor vuestro Wordpress. Por otro lado, se acepta más ayuda por si se me ha escapado algo, y se puede asegurar aún más la web.
 
Última edición:
Esos plugins no ponen lento a la web?
 
Esos plugins no ponen lento a la web?

Prueba a instalarlos y haz test de velocidad y verás que ninguno de ellos aparecen como elementos que crean lentitud.
 
Esos plugins no ponen lento a la web?
Son complementos de acción única, no son complementos que funcionen en todo momento
Solo los instalas, realizan una modificación y listo, dejan de funcionar.

Lo malo, lo quitas y pierdes su función, en el caso del ssl, sería mejor editar el htaccess,
Ósea, si ya por defecto meterás 3kg de código, una línea más para el ssl no viene mal
 
Muy buen aporte. ¡Gracias compañero! 🚀 🕵️‍♂️
 
Buenas bet@s,

¿Qué opinan del Strict Transport Security (HSTS)? Tengo la posibilidad de activarlo en la versión premium del plugin Really Simple SSL, pero me obliga a enviar la web a:


La precarga HSTS consiste en:

"Como HSTS solo se aplica después de que el navegador visita su sitio, esta es una vulnerabilidad: si el usuario no ha visitado su sitio antes, HSTS no se configurará, por lo que el visitante aún puede solicitar el sitio a través de http. Hay una solución para esto: la lista de precarga de HSTS. Esta es una lista de dominios HSTS, que está precargada en los navegadores. Si está en la lista, el navegador sabrá que solo debe cargar su sitio a través de https, incluso antes de que solicite su sitio. Pero tenga cuidado con esta función: todos los subdominios (como sub.domain.com) también se forzarán a través de https, y la eliminación de la lista de precarga es muy difícil y es posible que no se propague muy rápido. Entonces, incluso si lo eliminan, los navegadores pueden tener su sitio en la lista durante meses."

Pero me preocupa lo que he señalado en negrita. ¿Alguien que lo tenga funcionando me podría ayudar a esclarecer mis dudas?

Saludos y gracias de antemano
 
up

Desde que really simple ssl se actualizó, funciones básicas dejan de estar disponibles. Recomendación? Pues si se compra la versión ilimitada es un pago anual de 150 dólares, ni si quiera es un pago único, me parece muy exagerado. Opiniones?
 
up

Desde que really simple ssl se actualizó, funciones básicas dejan de estar disponibles. Recomendación? Pues si se compra la versión ilimitada es un pago anual de 150 dólares, ni si quiera es un pago único, me parece muy exagerado. Opiniones?

Para un sitio son 29$
 
up

Desde que really simple ssl se actualizó, funciones básicas dejan de estar disponibles. Recomendación? Pues si se compra la versión ilimitada es un pago anual de 150 dólares, ni si quiera es un pago único, me parece muy exagerado. Opiniones?
No vale la pena tremendo gasto
 
Muy buen aporte, gracias 🙂
 
Mirá con Cloudflare y Wordfence no he tenido problema en ninguno de mis sitios
 
yo uso wordfence y me va bien hasta ahora
 
gracias por el aporte amigo
 
Buen tema beta, te dejo mi suculento like.
 

Temas similares

D
Respuestas
13
Visitas
5K
Pompinchu
Pompinchu
Atrás
Arriba