blog webempresa

Plugins antivirus para WordPress: Wordfence Security

por | Sep 28, 2026 | Seguridad WordPress

Tener WordPress, los plugins y el tema al día ayuda mucho, pero no siempre es suficiente para saber qué está pasando dentro de la web.

Puede ocurrir que alguien intente acceder varias veces al panel, que aparezca tráfico extraño o que algún archivo cambie sin que nos demos cuenta. Este tipo de señales también puede aparecer cuando tenemos un WordPress comprometido. Para este tipo de situaciones podemos apoyarnos en Wordfence Security.

El plugin reúne varias herramientas de seguridad en un mismo sitio. Podemos utilizar su firewall, hacer análisis de archivos, limitar intentos de acceso, recibir avisos o añadir autenticación en dos pasos a las cuentas que consideremos importantes.

Ahora bien, instalar Wordfence y dejarlo tal como viene no significa que ya tengamos todo resuelto. Hay opciones que merecen la pena revisar desde el principio, sobre todo las relacionadas con el firewall y el acceso al panel. También conviene evitar configuraciones demasiado agresivas, porque podemos terminar bloqueándonos nosotros mismos o generando avisos por acciones completamente normales.

Si hace tiempo que no usamos el plugin, seguramente encontraremos algunas diferencias. La versión gratuita necesita una licencia y varias funciones se gestionan ahora de una forma distinta a la de versiones antiguas.

En esta guía vamos a empezar desde cero, instalaremos Wordfence Security, activaremos la licencia gratuita y veremos qué ajustes conviene revisar primero. Después entraremos en el firewall, la protección frente a intentos de acceso y el 2FA.

También veremos qué tener en cuenta cuando utilizamos Wordfence en un hosting con medidas de seguridad propias como Webempresa, para dejar una configuración práctica sin convertir la seguridad en otro problema.

¿De qué peligros nos protege un antivirus en WordPress?

 

Cuando se habla de proteger un sitio web y mejorar su seguridad, habitualmente pensamos en evitar que un hacker consiga modificar o borrar sus páginas y el resto de ficheros de contenido.

Sin embargo, las amenazas a las que un sitio web, abierto a Internet, se tiene que enfrentar son mucho más que un “apaga y vámonos”.

De hecho, este peligro sería “casi” intrascendental, pues con una acertada estrategia de copias de seguridad, en pocos minutos el sitio web vuelve a estar cómo estar.

Algo así sería un pequeño quebradero de cabeza, sí, pero de alcance muy limitado (falta de disponibilidad del sitio web hasta que lo restauramos) y de fácil resolución técnica.

Mucho más peligrosas son aquellas amenazas que pasan inadvertidas. Amenazas que se introducen e infectan nuestro sistema pero que no afectan ni alteran su correcto funcionamiento mientras, en segundo plano, cometen actos ilícitos dentro del propio servidor.

Si bien estas amenazas pueden llegar a ser técnicamente muy complejas, fuera del alcance del usuario medio, sí que es importante que sepamos a qué riesgos y peligros nos sometemos cuando publicamos un sitio web en Internet.

De esta forma, cuando utilicemos herramientas para mejorar la seguridad de un sitio web, como un plugin antivirus para WordPress, podremos valorar mejor cómo nos protege y sacar el máximo provecho de sus opciones de configuración.

Virus

 

Estamos habituado a tratar con virus en los ordenadores de sobremesa y las aplicaciones web no son una excepción: también pueden ser víctimas de un virus.

En líneas generales, un virus es un código, capaz de propagarse entre ordenadores, que altera o impide el funcionamiento de un sistema informático, desde simplemente modificar el texto o imagen de una página web hasta el borrado total de ficheros del sistema y bases de datos del sitio web.

Cuando el virus tiene un comportamiento perceptible, aunque el daño pueda ser grave, se detecta rápidamente y el sitio web se puede restaurar con facilidad desde una copia de seguridad actualizada.

Spyware / Malware

 

Aunque el spyware y el malware se pueden considerar también virus, pues alteran el funcionamiento del sistema, prefiero tratarlos aparte por su particular comportamiento: no producen ningún efecto visible sobre la navegación del sitio web.

Y esto es lo que los hace tan peligrosos: estamos confiados de que nuestro sitio web funciona correctamente cuando, en realidad, hay un “software” detrás que está haciendo algún tipo de acción ilegal dentro de nuestro sistema.

Resulta prácticamente imposible catalogar todo el daño que un spyware o malware puede hacer, pero los perjuicios más habituales son:

 

    • Convertir nuestro sistema en un “zombie” que responde a peticiones de un servidor externo para realizar acciones ilícitas (por ejemplo, un ataque distribuido de denegación de servicio o DDOS).
    • Extracción y descarga de la información confidencial almacenada en la base de datos, que puede contener datos sensibles de suscriptores, clientes, corporativos, etc.
    • Comportarse como un intermediario “Dark Mailer” para el envío masivo de correos electrónicos que no identifiquen al remitente real (usado, por ejemplo, para hacer spamming indiscriminado).

Ataques de fuerza bruta

 

En este tipo de amenazas, no hay una “infección” propiamente dicha del sistema, en el sentido de que el código malicioso se introduzca o instale en él, sino que intenta “adivinar” la contraseña de administración del sitio web.

El ataque consiste en acceder repetidas, hasta millones, de veces al sitio web con el usuario de administración, probando distintas combinaciones de contraseñas en cada intento, hasta acertar con la correcta. Una vez conseguida la contraseña, el atacante puede acceder a placer en el área de administración del sitio web y realizar todas las operaciones y accesos que desee.

Una contraseña fuerte (es decir, larga y que combine minúsculas, mayúsculas, números y símbolos) harán imposible que adivinen la contraseña pero, aún así, conviene detectar este tipo de ataques pues tantos intentos de acceso pueden ralentizar el rendimiento del sitio web.

    Explotación de vulnerabilidades (“exploits” o “backdoors”)

     

    Toda aplicación informática puede disponer de vulnerabilidades de seguridad, normalmente asociadas a errores en su código, que permiten el acceso desde el exterior por hackers expertos que saben aprovechar estos puntos débiles.

    A través de estas vulnerabilidades, el intruso puede acceder o modificar el sistema sin transgredir o realizar un ataque propiamente, como si utilizara a través de una “puerta trasera”.

    En un sistema con tantos componentes como un sitio web en WordPress, las vulnerabilidades pueden provenir de distintas fuentes:

    • El propio gestor de contenidos WordPress.
    • Uno o varios plugins instalados en el sistema.
    • El theme utilizado para el diseño del sitio web.
    • El software del servidor web, que depende del proveedor de hosting.
    • Infección por “Malware” que abren una “puerta trasera” al sistema.

      Inyección de código

       

      Técnica muy sofisticada que intenta acceder a la información almacenada en las base de datos del sitio web, mediante la inserción de determinados códigos en los campos de texto de los formularios que haya en una página web.

      En líneas generales, no son destructivos (aunque sí podrían serlo), sino que su principal objetivo es exponer información confidencial de la base de datos al exterior para su apropiación indebida.

      La principal particularidad de esta amenaza es que, al hacerse a través de los formularios web, no pretende acceder al sistema ni vulnerar su protección, sino que sea el propio sistema quien, al ejecutar el código inyectado, muestre esa información confidencial.

        Ataque distribuido de denegación de servicio (DDoS)

         

        Un sitio web puede atender un número limitado de peticiones por segundo; es decir, cuántos usuarios pueden acceder simultáneamente a sus páginas web y tener un rápido tiempo de respuesta.

        El principio de un ataque distribuido DDoS consiste en realizar al servidor web un elevado número de peticiones (por ejemplo, a través de otros sitios web infectados como “zombies”), hasta que lo sobrecarguen e impidan que responda y atienda a las peticiones de usuarios legítimos.

        Normalmente, este tipo de ataques los puede detectar y prevenir el proveedor de hosting, pero en alojamientos compartidos (varios sitios web en un mismo servidor) cada sitio web tiene su propio límite de peticiones simultáneas.

        El objetivo de un DDoS no tiene que ser necesariamente que un sitio web no pueda atender las peticiones, sino también llevarlo al límite para que la navegación resulte lenta y afecte negativamente a la experiencia de usuario.

        Spamming

         

        Consiste en la introducción de texto publicitario en los comentarios de los posts del sitio web, normalmente para insertar enlaces a otros sitios web, como parte de una estrategia de mejorar el posicionamiento SEO de éstos (aunque con efectos muy limitados, sino nulos).

        No se puede considerar un ataque de seguridad propiamente dicho, pues no pretende alterar el funcionamiento del sitio web ni impedir que responda normalmente.

        Sin embargo, resulta muy molesto para los administradores del sitio web, que deben gestionar y eliminar todos esos comentarios spam, con la consiguiente pérdida de tiempo.

        Por otro lado, los comentarios spam ocupan espacio en la base de datos y, si dejamos que se acumulen, hacer que crezca innecesariamente y, con el tiempo, afectar negativamente en su rendimiento y tiempo de respuesta.

        Cómo prevenir los ataques y amenazas a una web WordPress

         

        Como hemos visto, un sitio web debe protegerse ante múltiples tipos de peligros provenientes de Internet, que amenazan su integridad y la confidencialidad de su base de datos.

        La prevención de estos riesgos no se limita solamente a la instalación de uno o varios plugins o aplicaciones. Si, por nuestra parte, no tomamos un mínimo de precauciones, estaremos facilitando la infección de nuestro sistema.

        Veamos a continuación qué medidas podemos tomar, que no requieren una cualificación técnica avanzada, para conseguirlo:

          • Proveedor de hosting de calidad. El primero frente ante los ataques es disponer de un Hosting en España que disponga de mecanismos de protección a nivel de red y de servidor, sobre los que no tenemos acceso directo.
          • Recomendaciones de seguridad del proveedor. Normalmente, los propios proveedores de hosting recomiendan una serie de acciones de protección, adaptadas a los propios mecanismos de protección dispuestos en su infraestructura para aumentar aún su seguridad.
          • Contraseñas fuertes. La principal puerta de acceso a la administración de un sitio web debe tener una “cerradura” a la altura de lo que protege. Los ataques de fuerza bruta funcionan porque este aspecto se descuida demasiado frecuentemente.
          • Cualquier contraseña que acceso al sitio web debe cumplir unos requisitos mínimos de fortaleza.
          • Webempresa, por ejemplo tiene una aplicación gratuita llamada Llavero.io que te permite proteger el acceso a la administración de tu WordPress.
          • Actualización del software. Las vulnerabilidades del software son inevitables, pero los desarrolladores siempre están pendientes de la aparición de cualquier vulnerabilidad para resolverla y publicar actualizaciones de sus productos. Seamos diligentes a lo hora de actualizar WordPress, el theme y los plugins instalados.
          • Copias de seguridad. Debemos estar preparados para cualquier contingencia y, a veces, la única solución reparadora consiste en eliminar todo el sitio web y volverlo a instalar. Si disponemos de copias de seguridad actualizadas, este proceso se resuelve en escasos minutos.
          • Instalación de software de protección, que detecte los distintos tipos de ataques que vimos en la sección anterior, y adopte las medidas protectoras y correctoras oportunas. En este punto entrarían los plugins antivirus para WordPress que, al estar integrados en el gestor, tienen acceso a todos sus ficheros para escanearlos y analizarlos en busca de códigos maliciosos.

        Instalación y configuración de un plugin antivirus en WordPress

         

        Crear punto

        Instalación de WordFence Security

         

        El primer paso será instalar Wordfence Security en nuestra web. Podemos hacerlo directamente desde el panel de WordPress, igual que instalaríamos cualquier otro plugin disponible en el repositorio oficial.

        Para ello accedemos a:

        Plugins > Añadir plugin

        En el buscador escribimos Wordfence Security y localizamos el plugin Wordfence Security – Firewall, Malware Scan, and Login Security.

        Wordfence

        Una vez lo tengamos localizado:

        1. Hacemos clic en Instalar ahora.
        2. Esperamos unos segundos mientras WordPress descarga e instala los archivos.
        3. Cuando termine, pulsamos en Activar.

        Después de activarlo, veremos una nueva opción llamada Wordfence dentro del menú lateral del escritorio de WordPress. Desde aquí tendremos acceso a las diferentes herramientas que iremos configurando a lo largo de la guía, como el cortafuegos, los análisis de seguridad, las opciones de acceso y los ajustes generales.

        También podemos instalar el plugin manualmente si, por cualquier motivo, no aparece en el buscador de plugins. En ese caso descargamos el archivo ZIP desde el repositorio oficial y nos dirigimos a:

        Plugins > Añadir plugin > Subir plugin

        Seleccionamos el archivo, pulsamos en Instalar ahora y, una vez finalizada la instalación, lo activamos normalmente.

        No necesitamos comenzar a modificar todas sus opciones nada más instalarlo. Más bien sería completar primero la configuración inicial de Wordfence y después ir revisando cada apartado poco a poco. Wordfence incluye bastantes ajustes y activar opciones sin saber exactamente qué hacen puede terminar generando bloqueos o comportamientos que no esperábamos.

        Además, si estamos realizando este proceso en una web que ya está en producción, siempre es recomendable disponer previamente de una copia de seguridad de WordPress. Aunque instalar Wordfence Security no debería modificar nuestro contenido, vamos a trabajar posteriormente con funciones relacionadas con el firewall y el acceso al sitio, por lo que tener una copia reciente nos dará un margen adicional si necesitamos volver atrás.

        Una vez instalado y activado el plugin, ya podemos continuar con el siguiente paso de la configuración inicial de Wordfence.

        Obtener y activar la licencia gratuita de Wordfence

         

        Una vez instalado Wordfence Security, el siguiente paso será registrar la instalación mediante una licencia. Esto también es necesario cuando vamos a utilizar la versión gratuita, por lo que veremos este proceso prácticamente al comenzar la configuración del plugin. Después de activar Wordfence nos aparecerá el aviso Get Your Wordfence License. Al pulsarlo, seremos enviados a la web oficial del plugin, donde podemos elegir entre sus diferentes modalidades.

        obtener licencia wordfence

        En nuestro caso seleccionamos la opción Get a Free License para continuar con la licencia gratuita. A continuación se abrirá una ventana donde tendremos que indicar una dirección de correo electrónico válida. También podremos decidir si queremos recibir noticias y avisos de Wordfence, aceptar sus términos y, por último, pulsar en Register.

        El proceso sería el siguiente:

        1. Pulsamos en Get Your Wordfence License desde WordPress.
        2. Seleccionamos Get a Free License.
        3. Introducimos nuestra dirección de correo electrónico.
        4. Aceptamos los términos correspondientes.
        5. Pulsamos en Register.
        6. Revisamos el correo que recibiremos de Wordfence.
        7. Desde ese mensaje instalamos la licencia en nuestra web.
        licencia gratis woordfence

        En el correo encontraremos normalmente un botón o enlace llamado Install License. Si lo utilizamos durante las siguientes 24 horas y desde el mismo navegador con el que solicitamos la licencia, Wordfence puede añadir la clave automáticamente a nuestra instalación.

        instalar licencia automatica

        Una vez realizado este paso volveremos a WordPress y podremos comprobar que la licencia de Wordfence ha quedado registrada correctamente. Si el enlace ha caducado o la instalación automática no funciona, tampoco tenemos que empezar todo el proceso de nuevo. En el mismo correo encontraremos la clave de licencia, que podemos copiar y añadir manualmente desde WordPress.

        Para hacerlo podemos seleccionar la opción Install an existing license, pegar la clave que hemos recibido, aceptar los términos correspondientes y pulsar en Install License.

        También podemos consultar posteriormente la licencia desde las opciones globales de Wordfence Security, por lo que no necesitamos depender únicamente del asistente inicial.

        instalacion de licencia

        Si el correo no aparece después de unos minutos, conviene revisar la carpeta de spam, comprobar que hemos escrito correctamente la dirección y asegurarnos de que nuestra bandeja de entrada no está llena. También podemos solicitar nuevamente una licencia si fuese necesario.

        Un detalle importante es que cada instalación de Wordfence utiliza su propia clave. Por tanto, si gestionamos varias webs independientes, no deberíamos intentar reutilizar la misma licencia gratuita de Wordfence en todas ellas.

        Una vez activada correctamente, ya podemos continuar con la configuración de Wordfence y revisar en el siguiente apartado qué tenemos disponible utilizando esta licencia gratuita para mejorar la seguridad de WordPress.

        ¿Qué incluye la licencia gratuita de Wordfence?

         

        La versión gratuita de Wordfence Security da bastante más de sí de lo que puede parecer al principio. Sin pagar ya tenemos acceso al firewall, al escáner de seguridad y a varias herramientas para proteger el acceso a WordPress. Para una web normal, esto puede ser suficiente como punto de partida.

        El firewall se encarga de revisar las peticiones que llegan al sitio e intenta frenar tráfico sospechoso antes de que alcance WordPress. Este tipo de protección funciona como un WAF para WordPress, analizando las solicitudes para detectar comportamientos potencialmente maliciosos. También puede ayudarnos frente a intentos repetidos de acceso o solicitudes que buscan aprovechar algún fallo conocido.

        Por otro lado, el escáner de seguridad revisa los archivos de la instalación. Si encuentra malware, modificaciones extrañas o código que no debería estar ahí, puede avisarnos para que lo revisemos.

        Además de estas dos funciones, la versión gratuita incluye otras opciones útiles:

        • Protección frente a intentos de acceso repetidos.
        • Autenticación en dos pasos.
        • CAPTCHA para el login.
        • Avisos cuando aparecen vulnerabilidades conocidas.
        • Límites para determinadas solicitudes.
        • Consulta de parte del tráfico que recibe la web.
        • Bloqueo manual de IP.
        • Alertas por correo.
        • Gestión de varias instalaciones mediante Wordfence Central.

        La diferencia con los planes de pago aparece sobre todo en algunas protecciones más recientes. Las nuevas reglas del firewall y determinadas firmas de malware no llegan al mismo tiempo a los usuarios gratuitos. Eso no significa que Wordfence deje de proteger la web, sino que algunas defensas nuevas se incorporan más tarde.

        También hay funciones que no están disponibles en el plan gratuito, como ciertos bloqueos avanzados o herramientas pensadas para reaccionar con más rapidez frente a amenazas recientes. ¿Quiere decir esto que necesitamos pagar sí o sí? No necesariamente.

        Si tenemos una web pequeña o mediana y mantenemos WordPress, plugins y temas actualizados, la versión gratuita puede cubrir bastante bien lo básico. Si hablamos de una tienda con bastante tráfico o de un proyecto donde una brecha de seguridad tendría un impacto importante, entonces sí puede tener sentido valorar uno de los planes superiores. Lo importante es no mirar solo si Wordfence es gratis o de pago, sino qué nivel de protección necesita realmente la web que estamos gestionando.

        Configuración inicial de Wordfence

         

        Una vez instalada y activada la licencia de Wordfence Security, conviene dedicar unos minutos a revisar la configuración general antes de comenzar con las opciones más específicas del plugin.

        Wordfence incluye bastantes ajustes y puede resultar un poco abrumador la primera vez que entramos en su panel. No quiere decir que tengamos que modificar todo. Más bien sería comprobar algunos valores básicos y dejar el resto con su configuración predeterminada hasta que realmente sepamos qué necesitamos cambiar.

        Para comenzar podemos acceder a:

        Wordfence > Dashboard

        Desde aquí veremos un resumen general del estado de seguridad de nuestra web, avisos pendientes y accesos a las diferentes herramientas del plugin.

        Para revisar la configuración inicial entramos en:

        Wordfence > Dashboard > Global Options

        Aquí encontraremos varias opciones que conviene comprobar.

        ajustes globales

        Encontraremos la opción para actualizar automáticamente Wordfence Security cuando exista una nueva versión. Al tratarse de un plugin de seguridad, mantenerlo actualizado es especialmente importante. Podemos utilizar el sistema de actualizaciones automáticas propio de Wordfence o las actualizaciones automáticas de WordPress, pero no necesitamos activar ambos métodos al mismo tiempo.

        Lo importante es comprobar periódicamente que el plugin permanece actualizado y que no tenemos versiones pendientes.

        Otro ajuste importante es How does Wordfence get IPs. Wordfence necesita identificar correctamente la dirección IP de cada visitante para poder aplicar determinadas funciones de seguridad y registrar correctamente el tráfico.

        En la mayoría de instalaciones podemos dejar el valor que Wordfence detecta automáticamente. Sin embargo, merece la pena comprobar que la IP que muestra como nuestra coincide realmente con nuestra dirección.

        Esto resulta especialmente importante cuando utilizamos servicios como un CDN o proxy inverso o alguna configuración especial del servidor. Si Wordfence interpreta que todos los usuarios llegan desde una misma IP intermedia, podría aplicar bloqueos de una forma que no esperamos.

        Por eso, si el plugin detecta correctamente nuestra IP, lo mejor es no modificar esta opción sin necesidad.

        verificacion de ip

        ¿Tenemos que cambiar todas las opciones?

        No. Una de las ventajas de Wordfence Security es que buena parte de sus ajustes iniciales ya vienen preparados para funcionar correctamente en la mayoría de instalaciones.

        Modificar valores simplemente porque están disponibles puede terminar generando más problemas que beneficios. Lo más recomendable es comenzar con una configuración sencilla, comprobar que la web funciona correctamente y después ir ajustando cada apartado según nuestras necesidades.

        Configurar el Firewall de Wordfence

         

        Una de las partes más importantes de Wordfence Security es su firewall o WAF, encargado de revisar las solicitudes que llegan a nuestra web e intentar bloquear aquellas que coincidan con patrones de ataques conocidos.

        Después de instalar Wordfence, el firewall ya comienza a funcionar, pero inicialmente lo hace con un nivel denominado Basic WordPress Protection. Esta protección puede bloquear muchas solicitudes maliciosas, aunque el firewall se carga como parte de WordPress.

        Podemos mejorar este funcionamiento haciendo que Wordfence se cargue antes que WordPress, los plugins y otros archivos PHP. Para conseguirlo, tenemos que optimizar el firewall y activar el nivel Extended Protection. Veremos un aviso dentro del escritorio indicando que podemos optimizar el Web Application Firewall. También podemos hacerlo manualmente desde:

        Wordfence > Firewall > All Firewall Options

        En el apartado Protection Level veremos el botón:

        Optimize the Wordfence Firewall

        Al pulsarlo, Wordfence intentará detectar automáticamente la configuración de nuestro servidor y nos mostrará el método recomendado. En la mayoría de los casos podemos mantener la opción que detecta el propio plugin y continuar con el proceso. Antes de modificar nada, Wordfence puede pedirnos que descarguemos una copia de archivos como:

        • .htaccess
        • .user.ini

        Es importante guardar estas copias. Durante la optimización, Wordfence necesita añadir algunas instrucciones para conseguir que su firewall se cargue antes que WordPress. Si algo no funcionase correctamente después del cambio, estos archivos nos permitirían volver fácilmente a la configuración anterior.

        optimizacion cortafuegos

        Una vez descargadas las copias, pulsamos en Continue. Cuando termine el proceso, volvemos a:

        Wordfence > Firewall > All Firewall Options

        Comprobamos el apartado Protection Level. Si todo ha funcionado de forma correcta, debería aparecer:

        Extended Protection

        En algunos servidores, el cambio puede tardar unos minutos en reflejarse, por lo que si seguimos viendo Basic WordPress Protection inmediatamente después de realizar la optimización, conviene esperar un poco antes de repetir el proceso.

        ¿Qué diferencia hay entre Basic WordPress Protection y Extended Protection?

        Con Basic WordPress Protection, el firewall funciona cuando WordPress comienza a cargar sus plugins. El problema es que algunas solicitudes pueden acceder directamente a archivos PHP de WordPress, temas o plugins antes de que Wordfence haya podido intervenir. Con Extended Protection, el firewall se carga antes y puede analizar estas solicitudes desde una etapa más temprana.

        Por eso, siempre que nuestro alojamiento sea compatible, conviene utilizar esta modalidad. Esto no quiere decir que el modo básico no proteja nuestra web. Más bien sería considerar Extended Protection como la configuración recomendada para aprovechar mejor el firewall.

        Hay otro ajuste que podemos encontrar después de instalar Wordfence Security:

        Learning Mode

        Durante este periodo, Wordfence intenta aprender qué solicitudes forman parte del funcionamiento normal de nuestra web. Esto es importante porque algunas acciones legítimas pueden parecer sospechosas desde el punto de vista de un firewall. Por ejemplo, un constructor visual, un formulario o algún plugin puede enviar información que coincida parcialmente con un patrón utilizado en ciertos ataques.

        Si Wordfence bloquease estas solicitudes desde el primer momento, podríamos encontrarnos con falsos positivos. Por defecto, el modo aprendizaje puede mantenerse activo durante aproximadamente siete días. Mientras esté activo conviene utilizar la web con normalidad y probar las principales funciones que usamos habitualmente:

        • Editar y publicar páginas o entradas.
        • Guardar cambios realizados con nuestro constructor visual.
        • Enviar formularios.
        • Utilizar el carrito y checkout si tenemos WooCommerce.
        • Modificar opciones de plugins.
        • Subir archivos.
        • Gestionar comentarios.
        • Realizar las principales tareas administrativas.

        De esta forma, Wordfence puede identificar determinadas acciones como legítimas y evitar bloqueos cuando activemos completamente el firewall.

        Configurar el firewall de Wordfence en Webempresa

         

        Si tenemos nuestra web alojada en Webempresa, podemos utilizar Wordfence Security, pero conviene tener en cuenta que no partimos de un servidor completamente desprotegido. Webempresa ya incorpora diferentes medidas de seguridad a nivel de hosting, entre ellas su propio WAF o Firewall de Aplicaciones Web, encargado de bloquear buena parte de las solicitudes maliciosas antes incluso de que lleguen a nuestra instalación de WordPress.

        Por este motivo, no necesitamos activar todas las opciones de Wordfence simplemente porque estén disponibles. Más bien sería utilizar el plugin como una capa adicional y centrarnos en aquellas funciones que realmente nos aporten algo dentro de WordPress.

        Uno de los puntos que más dudas suele generar aparece cuando optimizamos el firewall de Wordfence. Durante este proceso, el plugin puede pedirnos que indiquemos qué tipo de servidor utiliza nuestro alojamiento para poder configurar correctamente la protección extendida. Actualmente, Webempresa utiliza una combinación de Nginx + Apache en sus servidores. Si Wordfence nos muestra el selector correspondiente durante la optimización del firewall, podemos seleccionar:

        Apache + CGI/FastCGI

        Después continuamos con el asistente normalmente y guardamos previamente las copias de los archivos que Wordfence nos solicite antes de realizar cualquier modificación. Una vez finalizado el proceso, podemos volver a:

        Wordfence > Firewall > All Firewall Options

        Comprobar si en Protection Level aparece:

        Extended Protection

        Este cambio no es automático, por lo que tendremos que esperar a que el propio plugin nos habilite la opción de Extended Protection cuando lo haga, podremos verlo en este menu.

        Si la optimización no termina correctamente o Wordfence solicita modificar manualmente archivos de configuración del servidor, conviene no comenzar a realizar cambios al azar. En este caso podemos consultar con soporte de Webempresa indicando exactamente el mensaje que nos muestra Wordfence. Dependiendo de la configuración concreta de nuestra cuenta, puede ser necesario revisar cómo se está intentando cargar wordfence-waf.php.

        cortafuegos webempresa

        Configurar la protección contra ataques de fuerza bruta

         

        Otro de los apartados que conviene revisar dentro de Wordfence Security es la protección contra ataques de fuerza bruta. Este tipo de ataques consiste básicamente en realizar muchos intentos de inicio de sesión de forma automática utilizando diferentes usuarios y contraseñas hasta encontrar una combinación válida. En muchos casos ni siquiera se prueban contraseñas completamente al azar, sino credenciales obtenidas anteriormente de filtraciones de datos.

        Para configurar esta protección podemos acceder a:

        Wordfence > Firewall > All Firewall Options

        y localizar el apartado:

        Brute Force Protection

        Lo primero será comprobar que la opción Enable brute force protection está activada. A partir de aquí podemos decidir cuántos intentos vamos a permitir antes de que Wordfence bloquee temporalmente una dirección IP.

        En Bloquear después de cuántos fallos de acceso indicamos cuántos accesos fallidos puede realizar una misma IP antes de quedar bloqueada. Puede resultar tentador colocar un número muy bajo, por ejemplo 3 intentos, pero esto también puede terminar afectando a usuarios reales que simplemente han olvidado su contraseña.

        Wordfence recomienda utilizar como referencia:

        20 intentos fallidos

        De esta forma damos cierto margen a los usuarios legítimos, pero seguimos evitando que una misma dirección pueda probar contraseñas de forma continuada. 

        Los ataques automatizados normalmente realizan intentos con bastante rapidez, por lo que este margen nos permite detectar ese comportamiento sin penalizar demasiado a un usuario que simplemente se haya equivocado varias veces. Después tenemos:

        Cantidad de tiempo que un usuario está bloqueado

        Aquí podemos decidir cuánto tiempo permanecerá bloqueada una dirección IP después de superar alguno de los límites anteriores. Podemos empezar con un bloqueo moderado y ampliarlo si comprobamos que recibimos muchos intentos repetidos. Por ejemplo, utilizar 60 minutos hace que una misma IP tenga muchas menos oportunidades de continuar probando contraseñas durante el día.

        Eso sí, no necesitamos colocar bloqueos extremadamente largos desde el principio. Más bien sería encontrar un equilibrio entre reducir los ataques y evitar que un usuario legítimo permanezca bloqueado durante demasiado tiempo si se equivoca.

        tiempo de bloqueo wordfence

        Wordfence también dispone de la opción:

        Evita el uso de contraseñas filtradas en caso de violación de datos.

        Con ella podemos impedir que determinados usuarios inicien sesión utilizando contraseñas que aparecen en bases de datos procedentes de filtraciones conocidas. Por defecto, podemos aplicar esta protección a los administradores o ampliarla también a usuarios con capacidad para publicar contenido. Esta opción resulta bastante interesante porque una contraseña puede parecer compleja y, aun así, haber aparecido anteriormente en alguna filtración.

        Si seguimos avanzando, vamos a ver muchas opciones, las cuales, como vienen configuradas por el propio plugin, son un buen punto de partida, no es algo que tengamos que modificar en gran medida para tener una seguridad en el sitio que cumpla con los estándares. Recordemos que si trabajamos con un sitio en Webempresa, estos ajustes podemos mantenerlos tal como vienen para no saturar el sitio con tantas restricciones. 

        Activar la autenticación en dos pasos 2FA en Wordfence

         

        Una de las medidas que más merece la pena activar en Wordfence Security es la autenticación en dos pasos o 2FA. Con este sistema ya no será suficiente con conocer nuestro usuario y contraseña para acceder a WordPress. Después de introducirlos, tendremos que añadir también un código temporal generado desde una aplicación de autenticación.

        Esto resulta especialmente útil si nuestra contraseña llega a filtrarse, ya que una persona que intente entrar seguirá necesitando ese segundo código para completar el acceso. Para configurar 2FA podemos entrar en:

        Wordfence > Seguridad de acceso > Ajustes > Identificación de dos factores

        Tendremos que activar esta opción y que sea requerida para los perfiles que creamos conveniente.

        2fa en wordfence

        Para configurar nuestro 2FA en el usuario que hemos creado, es similar en todas las aplicaciones, por lo tanto, podemos hacer uso de la guía que ya tenemos en funcionamiento:

        https://www.webempresa.com/blog/como-configurar-2fa-en-wordpress.html

        Conclusiones

         

        Utilizar Wordfence Security puede ayudarnos bastante a mejorar la seguridad de una web en WordPress, sobre todo si queremos tener más control sobre los accesos, los archivos, los intentos de ataque y determinadas actividades sospechosas que se produzcan dentro del sitio.

        Esto no quiere decir que debamos activar absolutamente todo o colocar siempre los valores más estrictos. Más bien sería adaptar la configuración a la realidad de cada web. Una tienda online, una academia o un sitio con muchos usuarios pueden necesitar ajustes diferentes a los de una web corporativa pequeña.

        También conviene tener en cuenta el entorno donde está alojada la instalación. En un hosting especializado en WordPress como Webempresa, ya contamos con medidas de seguridad a nivel de servidor, por lo que Wordfence Security funciona mejor como una capa adicional y no como un sustituto de todas las protecciones que ya ofrece el alojamiento.

        Wordfence puede ser una herramienta bastante completa si lo configuramos con criterio. Mantener el plugin actualizado, revisar las alertas, comprobar los resultados de los análisis, vigilar que el firewall siga funcionando correctamente y utilizar 2FA en las cuentas importantes nos permitirá tener una instalación mucho más controlada. Del mismo modo, conviene mantener WordPress, plugins y el entorno del hosting actualizados para reducir riesgos conocidos.

        La idea no es conseguir una web imposible de atacar, algo que no existe, sino reducir riesgos, detectar problemas antes y poner más dificultades a quien intente acceder o modificar nuestra instalación sin permiso.

        ¿Te ha resultado útil este artículo?