Wordfence es uno de los plugins más famosos de seguridad gratuitos que puedes encontrar en el repositorio de WordPress.
Una de las cosas más importantes que tienes que hacer al terminar tu web y mostrársela a Google, es proteger tu sitio para evitar (o por lo menos ponérselo mucho más difícil a los hackers) que te lo pirateen.
WordPress tiene varios plugins en su repositorio para seguridad y entre ellos está Wordfence que es un servicio de pago pero que tiene un plugin gratuito que te protegerá de algunos aspectos y escaneará tu sitio buscando archivos modificados del core de WordPress, te protegerá de ataques de fuerza bruta y varias cosas más.
Wordfence es el plugin de seguridad que suelo utilizar para proteger mis sitios webs y el de mis clientes. En ocasiones suelo usar Sucuri que es otro plugin de seguridad, pero de éste otro hablaremos en otro artículo.
Como comentaba más arriba, Wordfence no es solo un plugin gratuito de seguridad para WordPress si no también un proveedor de servicios de seguridad que protege a millones de sitios de WordPress de ataques y también los ayuda a resolver problemas cuando son pirateados o comprometidos.
Pero en este artículo vamos a centrarnos en el plugin gratuito y lo que puedes hacer con él. Si consideras que tu web ha sido hackeada puedes visitar su web oficial y contactar con ellos para que te ayuden a resolver el problema. Eso sí, pagando.
El plugin gratuito de WordFence ofrece un análisis de malware y un cortafuegos para tu sitio web.
También puedes usarlo para fortalecer tu sitio haciéndolo más seguro que antes. Hacer que tu sitio sea completamente seguro requiere muchos otros pasos, pero la instalación de este plugin de seguridad te brinda una ventaja inicial para todo el proceso.
En el siguiente artículo vamos a ver las principales características y funcionalidades del plugin Wordfence para que tengas una capa de seguridad extra y así protegerte de los atacantes.
Instalación de Wordfence (plugin)
Lo primero que tienes que hacer es instalar el plugin gratuito desde el repositorio.
Desde tu escritorio de WordPress haz clic en Plugins → Agregar nuevo, buscas ‘Wordfence’ en el buscador, lo intalalas y lo activas.

Una vez activado el plugin se abrirá una especie de ventana emergente donde tendrás que ingresar el email donde quieres recibir las notificaciones de alertas de seguridad.
También podrás elegir si quieres suscribirte a su newsletter para recibir noticias sobre seguridad.
Una vez ingresado el email y aceptado los terminos y condiciones, haz clic en continuar.

Escritorio de Wordfence
Desde aquí podrás revisar todo lo que sucede en tu sitio y también tendrás acceso a opciones rápidas para trabajar.
Lo primero que notarás aquí es la sección superior donde te informa sobre la protección actual de WordPress.
Desde aquí también verás los avisos de archivos comprometidos que deben revisarse y otros avisos de Wordfence. También podrás analizar el total de ataques bloqueados por el plugin.

Escanear tu sitio web con Wordfence
Con esta herramienta podrás escanear tu sitio web y obtener información sobre si tu sitio tiene malware, spam, fortalezas de contraseñas, análisis de vulnerabilidad, si se han modificado archivos del core, etc.
El escaneo es la parte más importante del plugin de seguridad de WordFence. Para acceder a él, debes ir a WordFence → Analizar que encontrarás a tu izquierda en el escritorio de WordPress dentro de la pestaña Wordfence.
Hacemos clic en “Iniciar una nueva exploración” y se iniciará el escaneo.

En este caso vemos que Wordfence ha encontrado un archivo desconocido en el nucleo de WordPress.
Tenemos que revisarlo y si no lo conocemos o no sabemos de donde procede debemos eliminarlo.
Si hacemos clic en detalles del archivo podremos ver la información y tendremos 3 opciones:
- Ver el archivo.
- Borrar el archivo.
- Marcarlo como reparado.
Si no queremos hacer ninguna de las 3 acciones porque conocemos el archivo, simplemente podemos marcarlo como ignorado y así no mostrará un aviso sobre este archivo en el próximo escaneo.

El escaneo o análisis de la versión gratuita nos dará información sobre:
- Cambios de archivo → Ver si los archivos principales se han modificado.
- Escaneo de malware → Verificar si tu sitio está libre de malware.
- Seguridad del contenido → Asegurar que el contenido sea seguro para tus usuarios y visitantes.
- Archivos públicos → Comprobar si no hay ningún archivo sensible abierto al público.
- Seguridad de la contraseña → Comprobar si el administrador de tu sitio de WordPress tiene una contraseña insegura.
- Exploración de vulnerabilidades → Ver si es necesario corregir alguna vulnerabilidad.
- Auditoría de usuarios y opciones → Comprobar si los usuarios y las opciones están configurados correctamente.
Opción de escaneo
Si vas a la pestaña Wordfence → Todas las opciones, podrás configurar algunos aspectos del escaneo y análisis:
- Escaneo limitado: para baja utilización de recursos.
- Escaneo estándar: recomendado para todos los sitios web.
- Alta sensibilidad: para verificar si el sitio está pirateado con malware.
Podrás activar un escaneo automático, aunque con la versión gratuita no puedes seleccionar cuándo si no que Wordfence escaneará tu sitio web regularmente cuando él lo crea conveniente.

También tienes otras opciones para activar o desactivar según tus preferencias como:
- Explorar en busca de errores de configuración de cómo obtiene Wordfence las IPs.
- Explorar para ver si hay archivos de configuración, copia de seguridad o registro públicamente accesibles.
- Explorar para ver si hay archivos en cuarentena públicamente accesibles.
- Explorar archivos del núcleo por si hay cambios frente a las versiones del repositorio.
- Explorar archivos de temas por si hay cambios frente a las versiones del repositorio.
- Explorar archivos de plugins por si hay cambios frente a las versiones del repositorio.
- Explorar wp-admin y wp-includes para ver si hay archivos no incluidos por defecto con WordPress.
- Explorar para ver si hay firmas de archivos malintencionados conocidos.
- Explorar contenidos del archivo para ver si hay puertas traseras, troyanos y código sospechoso.
- Explorar contenidos del archivo para ver si hay URLs malintencionadas.
- Explorar entradas para ver si hay URLs peligrosas conocidas y contenido sospechoso.
- Explorar comentarios para ver si hay URLs peligrosas conocidas y contenido sospechoso.
- Explorar si hay URLs peligrosas conocidas y contenido sospechoso en opciones del núcleo de WordPress, plugins y temas.
- Explorar por si hay plugins, temas y versiones de WordPress obsoletas, abandonadas y vulnerables.
- Explorar por si hay usuarios administradores sospechosos creados desde fuera de WordPress.
- Comprueba la seguridad de las contraseñas.
- Supervisar el espacio en disco.
- Supervisa el estado del cortafuegos de aplicaciones web.
- Explora archivos fuera de tu instalación de WordPress.
- Explora imágenes, binarios y otros archivos como si fueran ejecutables.
Cortafuegos de Wordfence
El cortafuegos (firewall) de WordFence te permite proteger tu sitio web contra una variedad de amenazas en línea.
Se activa automáticamente al instalar y activar el plugin.
Para acceder a él, ve a Wordfence →Cortafuegos.
Desde allí haz clic en ‘Gestionar WAF’ y te llevará a una nueva página con algunas opciones de configuración.

A continuación, haz clic en la opción «Optimizar el cortafuegos de WordFence» para comenzar. Por ahora no te preocupes por las demás opciones.

Al hacer clic en esa opción te saldrá un popup. Todo lo que necesitas hacer es descargar el archivo .htaccess por si algo saliese mal poder restaurarlo y hacer clic en continuar.

Ahora, todo lo que necesitas hacer es esperar. Si todo ha ido bien, al recargar la página podrás comprobar que la protección extendida está habilitada y podrás desactivarla cuando quieras.

Si algo salió mal, verifica los permisos de archivo en tu sitio.
Herramientas de Wordfence
Puedes acceder a esta sección desde WordFence → Herramientas.
- Tráfico en vivo: consulta el tráfico en vivo relacionado con tu sitio. También muestra los intentos de inicio de sesión fallidos.
- Búsqueda de Whois: te permite verificar el nombre de dominio y la información relacionada con la dirección IP
- Importar/Exportar: Aquí puedes importar o exportar tus opciones de WordFence.
- Diagnóstico: aquí puedes consultar los registros relacionados con la resolución de problemas.

Configuración de seguridad de inicio de sesión de Wordfence
Una de las mejores características del plugin de seguridad de WordFence es su configuración de seguridad de inicio de sesión.
Los piratas informáticos en su mayoría piratean el inicio de sesión para obtener acceso al sitio y es por eso que necesitas fortalecer la seguridad de inicio de sesión de manera obligatoria.
Puedes acceder a esta funcionalidad desde WordFence → Login Security.
Configuración autenticación Two-Factor
Two-Factor es la autenticación de dos factores que puedes habilitar en tu sitio. Ésto mejora la seguridad y por lo tanto, cada vez que inicies sesión, se te pedirá el código 2FA generado por la aplicación de autenticación de tu elección.
Todo lo que necesitas hacer es escanear el código QR en una aplicación de autenticación y listo.
Además, asegúrate de descargar los códigos de recuperación en caso de que pierdas su teléfono o el autenticador.

También tienes la pestaña de ajustes dentro de Login Security que contiene más opciones de seguridad de inicio de sesión.
- Puedes habilitar la configuración 2FA para todos los roles o solo para algunos.
- Puedes incluir en la lista blanca algunas direcciones IP para 2FA. Esto es útil para el administrador e inicias sesión en tu sitio con frecuencia. De esta manera no tienes que ingresar el código 2FA.
- WordFence también agrega soporte para reCAPTCHA en el registro de usuarios y las páginas de inicio de sesión. Esto agrega otra capa de seguridad a su sitio.
- Periodo de gracia: Para los roles que requieren 2FA, los usuarios tendrán un número de días para configurar 2FA. Si no se configura 2FA durante este período, el usuario perderá el acceso a la cuenta. Este período de gracia se aplicará a los nuevos usuarios desde el momento de la creación de la cuenta. Para los usuarios existentes, este período de gracia se aplicará en relación con el momento en que se implemente el requisito. No se aplicará automáticamente a los administradores y debe habilitarse manualmente para cada usuario administrador.
- Permitir recordar el dispositivo durante 30 días: Si está habilitado, los usuarios con 2FA habilitado pueden elegir que se les solicite un código solo una vez cada 30 días por dispositivo.
- NTP: es un protocolo que permite la sincronización remota de la hora. Wordfence Login Security utiliza este protocolo para garantizar que tiene la hora más precisa necesaria para la autenticación de dos factores basada en TOTP.
- Habilitar la integración de WooCommerce: Cuando está habilitado, se agregará el soporte rápido de reCAPTCHA y 2FA a los formularios de inicio de sesión y registro de WooCommerce además de los formularios predeterminados de WordPress. Se recomienda probar los formularios de WooCommerce después de habilitar esta función para garantizar la compatibilidad del plugin.
- Eliminar tablas de seguridad de inicio de sesión y datos al desactivar: Si está habilitado, todas las configuraciones y los registros 2FA se eliminarán al desactivarse. Si se reactiva más tarde, todos los usuarios que anteriormente tenían 2FA activo deberán configurarlo nuevamente.

Ataques de Fuerza Bruta
Wordfence te protege al 100% de ataques de fuerza bruta.
Una vez instalado y activado el plugin, automáticamente comenzará a protegerte de este tipo de ataques.
Un ataque de fuerza bruta consiste en que el atacante utiliza un bot y va probando contraseñas al azar hasta conseguir la del administrador. Por eso es muy importante tener unas contraseñas seguras, largas y con carácteres al azar.
- Te dejo una guía sobre como actuar si sospechas que tu WordPress ha sido hackeado.
Aunque la protección es automática al instalar y activar Wordfence, hay una serie de ajustes que puedes activar y modificar.
Si volvemos a Wordfence → Todas las opciones → Cortafuegos encontraremos una pestaña con varios aspectos de configuración sobre los ataques de fuerza bruta.
- Bloquear después de cuántos fallos de acceso.
- Bloquear después de cuántos intentos de contraseña olvidada.
- Cuenta los errores durante qué período de tiempo.
- Cantidad de tiempo que un usuario está bloqueado.
- Bloquear inmediatamente los nombres de usuario no válidos.
- Bloquear inmediatamente la IP de los usuarios que intentan acceder con estos nombres de usuario.
- Evitar el uso de contraseñas filtradas en caso de violación de datos.
- Forzar contraseñas seguras.
- Obligar a los administradores y editores a utilizar contraseñas seguras.
- No permitir que WordPress revele usuarios válidos en errores de acceso.
- Impedir que los usuarios registren el nombre de usuario ‘admin’ si no existe.
- Evitar el descubrimiento de nombres de usuario a través de escaneos ‘/?Author=N’, la API incrustada, la API REST de WordPress y los sitemaps XML de WordPress.
- Desactivar las contraseñas de aplicación de WordPress.
- Bloquear IPs que envíen solicitudes POST con agente de usuario y referente en blanco.

Alertas por correo electrónico
Wordfence te avisará por email de cualquier acción que ocurra en tu sitio web.
Desde los ajustes de Wordfence tienes una pestaña donde podrás activar o descativar las notificaciones según tus preferencias.
- Enviar un correo electrónico si se actualiza automáticamente Wordfence.
- Enviar un correo electrónico si se desactiva Wordfence.
- Enviar un correo electrónico si se desactiva el cortafuegos web de Wordfence.
- Avisar cuando se bloquee una dirección IP.
- Avisar cuando se bloquee a alguien del acceso.
- Alerta cuando alguien no puede acceder por usar una contraseña encontrada en una vulnerabilidad.
- Avisar cuando un usuario válido utilice el formulario de «contraseña olvidada».
- Alerta cuando acceda alguien con acceso de administrador.
- Alerta cuando ese administrador acceda desde un nuevo dispositivo.
- Avisar cuando acceda un usuario que no sea administrador.
- Avisar solo cuando ese usuario acceda desde un nuevo dispositivo.
- Avisar cuando haya un gran incremento de ataques detectados en mi sitio.
- Máximo de alertas por correo electrónico a enviar por hora.
Te recomiendo que no actives las notificaciones de acceso de usuarios que no sean administrador sino te encontrarás con un montón de emails diarios.

Éstas son las características principales de la versión gratuita de Wordfence. Tiene muchas más pero ya necesitarías la versión de pago.
La versión premium tiene un coste de 99 dólares al año y la puedes obtener desde su página oficial.
Nos vemos en el siguiente tutorial.
Un saludo.





Deja tus opiniones o dudas en los comentarios.