Hardening WordPress para empresas: reducir la superficie de ataque más allá de los plugins
Por Kike Gandia · Co-Fundador y CEO, OSCP
El hardening de WordPress es el conjunto de medidas de configuración que reducen la superficie de ataque de una instalación antes de que un atacante la encuentre. No sustituye a un pentesting —que analiza vulnerabilidades ya presentes— pero es la base que determina cuánto daño puede hacer un atacante si consigue un primer acceso.
Hardening del panel de administración
El /wp-admin es el objetivo más atacado. Las medidas de hardening incluyen: mover o restringir por IP el acceso a wp-login.php y /wp-admin/, implementar autenticación en dos factores (MFA) para todos los usuarios con acceso administrativo, deshabilitar el registro público de usuarios si no es necesario, y limitar los intentos de login para mitigar fuerza bruta y credential stuffing.
Hardening de archivos y permisos
Los permisos incorrectos de ficheros son uno de los errores más habituales en instalaciones de WordPress gestionadas por agencias. Las referencias son: wp-config.php con permisos 400 o 440 (nunca 644 ni 777), directorio /wp-content/ con 755, ficheros .php con 644 y directorios de subida (/wp-content/uploads/) sin ejecución de PHP. El acceso directo a wp-config.php desde el exterior debe estar bloqueado a nivel de servidor.
Hardening de la API y endpoints expuestos
XML-RPC debe estar deshabilitado si no se usa —y en la mayoría de instalaciones corporativas no se usa. La REST API de WordPress expone por defecto información de usuarios y contenido; los endpoints que no se necesiten deben deshabilitarse o protegerse con autenticación. El archivo readme.html que revela la versión exacta de WordPress debe eliminarse.
Hardening del servidor y las cabeceras HTTP
Las cabeceras de seguridad HTTP (Content-Security-Policy, X-Frame-Options, X-Content-Type-Options, Strict-Transport-Security, Referrer-Policy) se configuran a nivel de servidor o CDN, no con plugins. Un plugin de seguridad que las gestione es mejor que nada, pero introduce una capa adicional de dependencia. La configuración de PHP también forma parte del hardening: deshabilitar allow_url_fopen, allow_url_include y exponer versión en headers.
Límites del hardening sin auditoría de seguridad
El hardening reduce la superficie de ataque visible pero no detecta vulnerabilidades ya presentes en el código, lógica de aplicación rota, plugins con código malicioso o configuraciones correctas que ocultan fallos de autenticación. Es el primer paso, no el único. Después del hardening, un pentesting valida que la configuración es efectiva y detecta lo que el hardening no puede prevenir.
FAQ
¿El hardening lo puede hacer nuestra agencia web o necesitamos una empresa de ciberseguridad?
Una agencia web con experiencia puede aplicar las medidas de hardening básicas. Lo que no puede hacer es validar que son efectivas bajo ataque real ni detectar vulnerabilidades en el código de los plugins. Para eso se necesita un pentesting externo con metodología ofensiva.
¿El hardening afecta al rendimiento o a la funcionalidad del sitio?
Las medidas de hardening bien aplicadas no afectan al rendimiento. Algunas restricciones (deshabilitar XML-RPC, limitar endpoints REST) pueden requerir ajustes en integraciones existentes, por lo que se revisan antes de aplicarlas.
Servicio relacionado
servicio de pentesting y auditoría de CMS
Contenido relacionado
- Pentesting y auditoría de CMS
- Auditoría de seguridad WordPress
- Seguridad de plugins WordPress
- Seguridad del panel de administración CMS