Actualizaciones al día
La mayoría de hackeos entran por plugins desactualizados. Actualiza núcleo, tema y plugins, primero en un entorno de pruebas si la tienda factura a diario. Treinta actualizaciones pendientes, como vemos en muchas auditorías, es una puerta abierta.
Acceso: 2FA y anti-fuerza bruta
Activa la verificación en dos pasos al menos en administradores y limita los intentos de acceso (5 intentos = bloqueo temporal). Elimina el usuario "admin" genérico y las cuentas que ya no se usen.
Cabeceras y firewall
Un plugin de seguridad gratuito añade cabeceras (X-Frame-Options, HSTS con HTTPS) y un cortafuegos básico que frena bots y escaneos. Cloudflare en su plan gratuito suma otra capa delante del servidor.
Copias que se puedan restaurar
Una copia que nunca probaste no es una copia. Programa copia diaria de ficheros + base de datos con retención de 30 días y restaura una vez en pruebas para confirmar que funciona.
Preguntas frecuentes
¿El 2FA molesta a los empleados? Solo pide el código cada cierto tiempo o desde dispositivos nuevos.
¿Cloudflare gratis basta? Para webs pequeñas y medianas, combinado con 2FA y updates, sí.