Mantenimiento de WordPress que evita incidentes de verdad
WordPress sostiene una parte enorme de las webs corporativas y se ataca de forma constante, no porque sea inseguro por diseño, sino porque su escala hace rentables los ataques automatizados.
La buena noticia: casi todos los compromisos que investigamos eran evitables con mantenimiento rutinario.
Dónde está el riesgo
Rara vez en el propio WordPress, que se parchea deprisa. Casi siempre en:
- Plugins sin actualizar desde hace meses
- Plugins abandonados por su autor y nunca eliminados
- Plantillas compradas una vez y jamás actualizadas
- Cuentas de administración con contraseñas débiles y sin segundo factor
- Una versión de PHP obsoleta que el alojamiento ya no soporta
Una rutina de mantenimiento que merece pagarse
Semanal. Aplicar actualizaciones de núcleo, plugins y plantilla en una copia de preproducción, comprobar que la web sigue funcionando y luego pasar a producción. Actualizaciones automáticas en producción sin comprobar es como una actualización tumba una tienda un viernes.
Mensual. Revisar la lista de plugins y eliminar lo que no se use. Detectar plugins abandonados. Confirmar que las copias restauran. Revisar las cuentas de administración.
Trimestral. Comprobar la versión de PHP frente a lo que sigue teniendo soporte. Revisar permisos de ficheros. Leer los registros de error en serio.
Reduzca lo que hay que mantener
La medida más eficaz es tener menos plugins. Cada uno es código que usted no escribió, ejecutándose con acceso total a su base de datos. Veinte plugins son veinte dependencias permanentes; ocho es un parque manejable.
Desconfíe especialmente de los plugins que hacen algo que unas líneas en la plantilla resolverían.
Los innegociables
- Doble factor en todas las cuentas de administración
- Ninguna cuenta llamada admin
- Actualizaciones automáticas al menos para versiones de seguridad
- Copias externas, probadas, no solo las instantáneas del alojamiento
- Un firewall de aplicación web delante del sitio
- Edición de ficheros deshabilitada desde el panel
Este último ajuste hace que una contraseña de administrador robada no se convierta inmediatamente en la capacidad de ejecutar código arbitrario.
Si ya está comprometido
No borre solo el daño visible. Restaure desde una copia buena conocida, parchee lo que les dejó entrar, rote todas las credenciales y solo entonces vuelva a publicar. Limpiar síntomas dejando la puerta abierta es la razón de que las webs se reinfecten en días.
Mantenemos webs en plantillas y mantenimiento WordPress.
