✅ Wordfence | Protege tu WordPress de ser hackeado [Review 2022]



wordfence wordpress plugin review

Wordfence es uno de los plugins más famosos de seguridad gratuitos que puedes encontrar en el repositorio de WordPress.

Una de las cosas más importantes que tienes que hacer al terminar tu web y mostrársela a Google, es proteger tu sitio para evitar (o por lo menos ponérselo mucho más difícil a los hackers) que te lo pirateen.

WordPress tiene varios plugins en su repositorio para seguridad y entre ellos está Wordfence que es un servicio de pago pero que tiene un plugin gratuito que te protegerá de algunos aspectos y escaneará tu sitio buscando archivos modificados del core de WordPress, te protegerá de ataques de fuerza bruta y varias cosas más.

Wordfence es el plugin de seguridad que suelo utilizar para proteger mis sitios webs y el de mis clientes. En ocasiones suelo usar Sucuri que es otro plugin de seguridad, pero de éste otro hablaremos en otro artículo.

Como comentaba más arriba, Wordfence no es solo un plugin gratuito de seguridad para WordPress si no también un proveedor de servicios de seguridad que protege a millones de sitios de WordPress de ataques y también los ayuda a resolver problemas cuando son pirateados o comprometidos.

Pero en este artículo vamos a centrarnos en el plugin gratuito y lo que puedes hacer con él. Si consideras que tu web ha sido hackeada puedes visitar su web oficial y contactar con ellos para que te ayuden a resolver el problema. Eso sí, pagando.

El plugin gratuito de WordFence ofrece un análisis de malware y un cortafuegos para tu sitio web.

También puedes usarlo para fortalecer tu sitio haciéndolo más seguro que antes. Hacer que tu sitio sea completamente seguro requiere muchos otros pasos, pero la instalación de este plugin de seguridad te brinda una ventaja inicial para todo el proceso.

En el siguiente artículo vamos a ver las principales características y funcionalidades del plugin Wordfence para que tengas una capa de seguridad extra y así protegerte de los atacantes.

Instalación de Wordfence (plugin)

Lo primero que tienes que hacer es instalar el plugin gratuito desde el repositorio.

Desde tu escritorio de WordPress haz clic en Plugins → Agregar nuevo, buscas ‘Wordfence’ en el buscador, lo intalalas y lo activas.

instalar wordfence plugin wordpress

Una vez activado el plugin se abrirá una especie de ventana emergente donde tendrás que ingresar el email donde quieres recibir las notificaciones de alertas de seguridad.

También podrás elegir si quieres suscribirte a su newsletter para recibir noticias sobre seguridad.

Una vez ingresado el email y aceptado los terminos y condiciones, haz clic en continuar.

wordfence configuracion wordpress plugin

Escritorio de Wordfence

Desde aquí podrás revisar todo lo que sucede en tu sitio y también tendrás acceso a opciones rápidas para trabajar.

Lo primero que notarás aquí es la sección superior donde te informa sobre la protección actual de WordPress.

Desde aquí también verás los avisos de archivos comprometidos que deben revisarse y otros avisos de Wordfence. También podrás analizar el total de ataques bloqueados por el plugin.

wordpress panel de control escritorio wordpress plugin

Escanear tu sitio web con Wordfence

Con esta herramienta podrás escanear tu sitio web y obtener información sobre si tu sitio tiene malware, spam, fortalezas de contraseñas, análisis de vulnerabilidad, si se han modificado archivos del core, etc.

El escaneo es la parte más importante del plugin de seguridad de WordFence. Para acceder a él, debes ir a WordFence → Analizar que encontrarás a tu izquierda en el escritorio de WordPress dentro de la pestaña Wordfence.

Hacemos clic en “Iniciar una nueva exploración” y se iniciará el escaneo.

wordfence escanear analisis wordpress plugin

En este caso vemos que Wordfence ha encontrado un archivo desconocido en el nucleo de WordPress.

Tenemos que revisarlo y si no lo conocemos o no sabemos de donde procede debemos eliminarlo.

Si hacemos clic en detalles del archivo podremos ver la información y tendremos 3 opciones:

  • Ver el archivo.
  • Borrar el archivo.
  • Marcarlo como reparado.

Si no queremos hacer ninguna de las 3 acciones porque conocemos el archivo, simplemente podemos marcarlo como ignorado y así no mostrará un aviso sobre este archivo en el próximo escaneo.

eliminar archivos wordfence wordpress plugin

El escaneo o análisis de la versión gratuita nos dará información sobre:

  • Cambios de archivo → Ver si los archivos principales se han modificado.
  • Escaneo de malware → Verificar si tu sitio está libre de malware.
  • Seguridad del contenido → Asegurar que el contenido sea seguro para tus usuarios y visitantes.
  • Archivos públicos → Comprobar si no hay ningún archivo sensible abierto al público.
  • Seguridad de la contraseña → Comprobar si el administrador de tu sitio de WordPress tiene una contraseña insegura.
  • Exploración de vulnerabilidades → Ver si es necesario corregir alguna vulnerabilidad.
  • Auditoría de usuarios y opciones → Comprobar si los usuarios y las opciones están configurados correctamente.

Opción de escaneo

Si vas a la pestaña Wordfence → Todas las opciones, podrás configurar algunos aspectos del escaneo y análisis:

  • Escaneo limitado: para baja utilización de recursos.
  • Escaneo estándar: recomendado para todos los sitios web.
  • Alta sensibilidad: para verificar si el sitio está pirateado con malware.

Podrás activar un escaneo automático, aunque con la versión gratuita no puedes seleccionar cuándo si no que Wordfence escaneará tu sitio web regularmente cuando él lo crea conveniente.

ajustes y opciones de escaneo wordfence wordpress plugin

También tienes otras opciones para activar o desactivar según tus preferencias como:

  • Explorar en busca de errores de configuración de cómo obtiene Wordfence las IPs.
  • Explorar para ver si hay archivos de configuración, copia de seguridad o registro públicamente accesibles.
  • Explorar para ver si hay archivos en cuarentena públicamente accesibles.
  • Explorar archivos del núcleo por si hay cambios frente a las versiones del repositorio.
  • Explorar archivos de temas por si hay cambios frente a las versiones del repositorio.
  • Explorar archivos de plugins por si hay cambios frente a las versiones del repositorio.
  • Explorar wp-admin y wp-includes para ver si hay archivos no incluidos por defecto con WordPress.
  • Explorar para ver si hay firmas de archivos malintencionados conocidos.
  • Explorar contenidos del archivo para ver si hay puertas traseras, troyanos y código sospechoso.
  • Explorar contenidos del archivo para ver si hay URLs malintencionadas.
  • Explorar entradas para ver si hay URLs peligrosas conocidas y contenido sospechoso.
  • Explorar comentarios para ver si hay URLs peligrosas conocidas y contenido sospechoso.
  • Explorar si hay URLs peligrosas conocidas y contenido sospechoso en opciones del núcleo de WordPress, plugins y temas.
  • Explorar por si hay plugins, temas y versiones de WordPress obsoletas, abandonadas y vulnerables.
  • Explorar por si hay usuarios administradores sospechosos creados desde fuera de WordPress.
  • Comprueba la seguridad de las contraseñas.
  • Supervisar el espacio en disco.
  • Supervisa el estado del cortafuegos de aplicaciones web.
  • Explora archivos fuera de tu instalación de WordPress.
  • Explora imágenes, binarios y otros archivos como si fueran ejecutables.

Cortafuegos de Wordfence

El cortafuegos (firewall) de WordFence te permite proteger tu sitio web contra una variedad de amenazas en línea.

Se activa automáticamente al instalar y activar el plugin.

Para acceder a él, ve a Wordfence →Cortafuegos.

Desde allí haz clic en ‘Gestionar WAF’ y te llevará a una nueva página con algunas opciones de configuración.

wordfence cortafuegos wordpress plugin

A continuación, haz clic en la opción «Optimizar el cortafuegos de WordFence» para comenzar. Por ahora no te preocupes por las demás opciones.

configuracion cortafuegos wordfence

Al hacer clic en esa opción te saldrá un popup. Todo lo que necesitas hacer es descargar el archivo .htaccess por si algo saliese mal poder restaurarlo y hacer clic en continuar.

optimizar el cortafuegos de wordfence

Ahora, todo lo que necesitas hacer es esperar. Si todo ha ido bien, al recargar la página podrás comprobar que la protección extendida está habilitada y podrás desactivarla cuando quieras.

proteccion extendida wordfence wordpress plugin

Si algo salió mal, verifica los permisos de archivo en tu sitio.

Herramientas de Wordfence

Puedes acceder a esta sección desde WordFence → Herramientas.

  • Tráfico en vivo: consulta el tráfico en vivo relacionado con tu sitio. También muestra los intentos de inicio de sesión fallidos.
  • Búsqueda de Whois: te permite verificar el nombre de dominio y la información relacionada con la dirección IP
  • Importar/Exportar: Aquí puedes importar o exportar tus opciones de WordFence.
  • Diagnóstico: aquí puedes consultar los registros relacionados con la resolución de problemas.

herramientas wordfence wordpress plugin

Configuración de seguridad de inicio de sesión de Wordfence

Una de las mejores características del plugin de seguridad de WordFence es su configuración de seguridad de inicio de sesión.

Los piratas informáticos en su mayoría piratean el inicio de sesión para obtener acceso al sitio y es por eso que necesitas fortalecer la seguridad de inicio de sesión de manera obligatoria.

Puedes acceder a esta funcionalidad desde WordFence → Login Security.

Configuración autenticación Two-Factor

Two-Factor es la autenticación de dos factores que puedes habilitar en tu sitio. Ésto mejora la seguridad y por lo tanto, cada vez que inicies sesión, se te pedirá el código 2FA generado por la aplicación de autenticación de tu elección.

Todo lo que necesitas hacer es escanear el código QR en una aplicación de autenticación y listo.

Además, asegúrate de descargar los códigos de recuperación en caso de que pierdas su teléfono o el autenticador.

wordfence autentificacion two factor

También tienes la pestaña de ajustes dentro de Login Security que contiene más opciones de seguridad de inicio de sesión.

  • Puedes habilitar la configuración 2FA para todos los roles o solo para algunos.
  • Puedes incluir en la lista blanca algunas direcciones IP para 2FA. Esto es útil para el administrador e inicias  sesión en tu sitio con frecuencia. De esta manera no tienes que ingresar el código 2FA.
  • WordFence también agrega soporte para reCAPTCHA en el registro de usuarios y las páginas de inicio de sesión. Esto agrega otra capa de seguridad a su sitio.
  • Periodo de gracia: Para los roles que requieren 2FA, los usuarios tendrán un número de días para configurar 2FA. Si no se configura 2FA durante este período, el usuario perderá el acceso a la cuenta. Este período de gracia se aplicará a los nuevos usuarios desde el momento de la creación de la cuenta. Para los usuarios existentes, este período de gracia se aplicará en relación con el momento en que se implemente el requisito. No se aplicará automáticamente a los administradores y debe habilitarse manualmente para cada usuario administrador.
  • Permitir recordar el dispositivo durante 30 días: Si está habilitado, los usuarios con 2FA habilitado pueden elegir que se les solicite un código solo una vez cada 30 días por dispositivo.
  • NTP:  es un protocolo que permite la sincronización remota de la hora. Wordfence Login Security utiliza este protocolo para garantizar que tiene la hora más precisa necesaria para la autenticación de dos factores basada en TOTP.
  • Habilitar la integración de WooCommerce: Cuando está habilitado, se agregará el soporte rápido de reCAPTCHA y 2FA a los formularios de inicio de sesión y registro de WooCommerce además de los formularios predeterminados de WordPress. Se recomienda probar los formularios de WooCommerce después de habilitar esta función para garantizar la compatibilidad del plugin.
  • Eliminar tablas de seguridad de inicio de sesión y datos al desactivar: Si está habilitado, todas las configuraciones y los registros 2FA se eliminarán al desactivarse. Si se reactiva más tarde, todos los usuarios que anteriormente tenían 2FA activo deberán configurarlo nuevamente.

ajustes login security wordfence wordpress plugin

Ataques de Fuerza Bruta

Wordfence te protege al 100% de ataques de fuerza bruta.

Una vez instalado y activado el plugin, automáticamente comenzará a protegerte de este tipo de ataques.

Un ataque de fuerza bruta consiste en que el atacante utiliza un bot y va probando contraseñas al azar hasta conseguir la del administrador. Por eso es muy importante tener unas contraseñas seguras, largas y con carácteres al azar.

Aunque la protección es automática al instalar y activar Wordfence, hay una serie de ajustes que puedes activar y modificar.

Si volvemos a Wordfence → Todas las opciones → Cortafuegos encontraremos una pestaña con varios aspectos de configuración sobre los ataques de fuerza bruta.

  • Bloquear después de cuántos fallos de acceso.
  • Bloquear después de cuántos intentos de contraseña olvidada.
  • Cuenta los errores durante qué período de tiempo.
  • Cantidad de tiempo que un usuario está bloqueado.
  • Bloquear inmediatamente los nombres de usuario no válidos.
  • Bloquear inmediatamente la IP de los usuarios que intentan acceder con estos nombres de usuario.
  • Evitar el uso de contraseñas filtradas en caso de violación de datos.
  • Forzar contraseñas seguras.
  • Obligar a los administradores y editores a utilizar contraseñas seguras.
  • No permitir que WordPress revele usuarios válidos en errores de acceso.
  • Impedir que los usuarios registren el nombre de usuario ‘admin’ si no existe.
  • Evitar el descubrimiento de nombres de usuario a través de escaneos ‘/?Author=N’, la API incrustada, la API REST de WordPress y los sitemaps XML de WordPress.
  • Desactivar las contraseñas de aplicación de WordPress.
  • Bloquear IPs que envíen solicitudes POST con agente de usuario y referente en blanco.

proteccion ataques de fuerza bruta wordfence wordpress plugin

Alertas por correo electrónico

Wordfence te avisará por email de cualquier acción que ocurra en tu sitio web.

Desde los ajustes de Wordfence tienes una pestaña donde podrás activar o descativar las notificaciones según tus preferencias.

  • Enviar un correo electrónico si se actualiza automáticamente Wordfence.
  • Enviar un correo electrónico si se desactiva Wordfence.
  • Enviar un correo electrónico si se desactiva el cortafuegos web de Wordfence.
  • Avisar cuando se bloquee una dirección IP.
  • Avisar cuando se bloquee a alguien del acceso.
  • Alerta cuando alguien no puede acceder por usar una contraseña encontrada en una vulnerabilidad.
  • Avisar cuando un usuario válido utilice el formulario de «contraseña olvidada».
  • Alerta cuando acceda alguien con acceso de administrador.
  • Alerta cuando ese administrador acceda desde un nuevo dispositivo.
  • Avisar cuando acceda un usuario que no sea administrador.
  • Avisar solo cuando ese usuario acceda desde un nuevo dispositivo.
  • Avisar cuando haya un gran incremento de ataques detectados en mi sitio.
  • Máximo de alertas por correo electrónico a enviar por hora.

Te recomiendo que no actives las notificaciones de acceso de usuarios que no sean administrador sino te encontrarás con un montón de emails diarios.

wordfence alertas y notificaciones

Éstas son las características principales de la versión gratuita de Wordfence. Tiene muchas más pero ya necesitarías la versión de pago.

La versión premium tiene un coste de 99 dólares al año y la puedes obtener desde su página oficial.

Nos vemos en el siguiente tutorial.

Un saludo.

5/5 - (4 votos)
Compartir Artículo

Un comentario

  1. Fran Salas Master WP 2 años atrás

    Deja tus opiniones o dudas en los comentarios.

¿Tienes una duda o sugerencia sobre este artículo?

Puedes dejar un comentario de forma anónima, sin necesidad de registrarte ni proporcionar ningún dato personal. Tu mensaje se publicará como “Usuario Anónimo No Premium”, un perfil que agrupa a todos los visitantes no registrados.

Importante: para evitar el spam automático, todos los comentarios anónimos deben comenzar con el símbolo #. Ejemplo: # Tengo una duda sobre los shortcodes personalizados...

Este espacio está destinado exclusivamente a preguntas concretas, dudas o sugerencias relacionadas con el contenido del artículo. Por respeto a los demás lectores, no se publicarán temas sin relación.

Privacidad y normas:
  • No tienes que agregar tu nombre, correo ni ningún otro dato identificativo.
  • No se permiten enlaces en comentarios anónimos.
  • No se permiten símbolos especiales como < o > (menor y mayor que), ya que se consideran intentos de insertar código y serán bloqueados.
  • Todos los comentarios anónimos pasan por revisión antes de ser publicados y solo se aprobarán si aportan valor al contenido del artículo.
¿Quieres comentar con tu nombre y que tu mensaje se publique al instante? Inicia sesión o regístrate.

Deja un comentario

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *

0%