{"id":1534,"date":"2017-10-05T04:31:12","date_gmt":"2017-10-05T04:31:12","guid":{"rendered":"http:\/\/creativapixel.com\/?p=1534"},"modified":"2018-06-08T12:12:05","modified_gmt":"2018-06-08T17:12:05","slug":"protegiendo-nuestro-website-wordpress","status":"publish","type":"post","link":"https:\/\/creativapixel.com\/blog\/protegiendo-nuestro-website-wordpress\/","title":{"rendered":"Protegiendo nuestro website wordpress"},"content":{"rendered":"<p>Luego de largas experiencias de implementaci\u00f3n de sitios web con wordpress sobre un hosting les dejo en este post los puntos que considero claves para proteger nuestra instalaci\u00f3n de ataques por hackers. Estos tips no es lo m\u00e1s seguro pero por lo menos estar\u00e1s tranquilo.<\/p>\n<ol>\n<li style=\"list-style-type: none;\">\n<ol>\n<li style=\"list-style-type: none;\">\n<ol>\n<li>Cambia el prefijo de las tablas de la base de datos<br \/>\nCuando estas instalando wordpress el asistente te pedir\u00e1 que uses el prefijo por defecto <strong>wp_<\/strong> para las tablas. Piensa en uno diferente a la instalaci\u00f3n, el prefijo <strong>wp_<\/strong> por defecto es conocido por todos los hackers.<\/li>\n<li>No uses el usuario de nombre <strong>admin, root, user<\/strong>, etc. Estos nombres de usuarios son usados frecuentemente por los hackers en sus ataques.<\/li>\n<li>Actualizar contrase\u00f1as seguras a los usuarios<br \/>\nPuedes visitar el siguiente enlace <a href=\"http:\/\/mzl.la\/1OFLJPc\" target=\"_blank\" rel=\"noopener\">aqui de mozilla que te ayuda a crear una contrase\u00f1a segura<\/a>. Recuerda empezar por una frase que te gusta!<\/li>\n<li>Desactiva la edici\u00f3n de temas y plugins mediante el archivo wp-config.php. Comunmente este archivo se ubica en la raiz de la instalaci\u00f3n de wordpress. Copia la sgte. l\u00ednea de c\u00f3digo.\n<pre class=\"EnlighterJSRAW\" data-enlighter-language=\"null\">define( 'DISALLOW_FILE_EDIT', true );<\/pre>\n<p>As\u00ed como la imagen:<\/p>\n<p><img loading=\"lazy\" decoding=\"async\" class=\"alignnone size-full wp-image-1664\" src=\"http:\/\/creativapixel.com\/wp-content\/uploads\/2017\/10\/cambiar-config.png\" alt=\"\" width=\"573\" height=\"134\" srcset=\"https:\/\/creativapixel.com\/blog\/wp-content\/uploads\/2017\/10\/cambiar-config.png 573w, https:\/\/creativapixel.com\/blog\/wp-content\/uploads\/2017\/10\/cambiar-config-300x70.png 300w\" sizes=\"auto, (max-width: 573px) 100vw, 573px\" \/><\/li>\n<li>A este mismo archivo wp-config.php proteger con los permisos 444<br \/>\n<img loading=\"lazy\" decoding=\"async\" class=\"alignnone size-full wp-image-1671\" src=\"http:\/\/creativapixel.com\/wp-content\/uploads\/2017\/10\/permisos-config.png\" alt=\"\" width=\"498\" height=\"313\" srcset=\"https:\/\/creativapixel.com\/blog\/wp-content\/uploads\/2017\/10\/permisos-config.png 498w, https:\/\/creativapixel.com\/blog\/wp-content\/uploads\/2017\/10\/permisos-config-300x189.png 300w\" sizes=\"auto, (max-width: 498px) 100vw, 498px\" \/><\/li>\n<li>Proteger el archivo <strong>wp-config.php<\/strong> mediante el archivo <strong>.htaccess<\/strong> que esta en la raiz del sitio. Probablemente este oculto. En este archivo .htaccess debes de agregar al final las siguientes l\u00edneas:\n<pre class=\"EnlighterJSRAW\" data-enlighter-language=\"null\">&lt;Files wp-config.php&gt;\r\norder allow,deny\r\ndeny from all\r\n&lt;\/Files&gt;<\/pre>\n<\/li>\n<li>Elimina o edita el nombre del archivo <strong>wp-config-sample.php<\/strong> de la raiz de tu instalaci\u00f3n de wordpress. Este archivo tambi\u00e9n es conocido por los hackers.<\/li>\n<li>Aplicar los permisos 755 para carpetas o directorios y 644 para los archivos como en la imagen.<br \/>\n<img loading=\"lazy\" decoding=\"async\" class=\"alignnone size-full wp-image-1666\" src=\"http:\/\/creativapixel.com\/wp-content\/uploads\/2017\/10\/permisos.png\" alt=\"\" width=\"1015\" height=\"101\" srcset=\"https:\/\/creativapixel.com\/blog\/wp-content\/uploads\/2017\/10\/permisos.png 1015w, https:\/\/creativapixel.com\/blog\/wp-content\/uploads\/2017\/10\/permisos-300x30.png 300w, https:\/\/creativapixel.com\/blog\/wp-content\/uploads\/2017\/10\/permisos-768x76.png 768w\" sizes=\"auto, (max-width: 1015px) 100vw, 1015px\" \/><\/li>\n<li>Mantener actualizado nuestra instalaci\u00f3n con la \u00faltima versi\u00f3n de wordpress nos permitir\u00e1 tener al alcance los \u00faltimos bugs solucionados en una nueva versi\u00f3n.<br \/>\n<img loading=\"lazy\" decoding=\"async\" class=\"alignnone size-full wp-image-1547\" src=\"http:\/\/creativapixel.com\/wp-content\/uploads\/2017\/10\/actualizar-wordpress.png\" alt=\"\" width=\"719\" height=\"127\" srcset=\"https:\/\/creativapixel.com\/blog\/wp-content\/uploads\/2017\/10\/actualizar-wordpress.png 719w, https:\/\/creativapixel.com\/blog\/wp-content\/uploads\/2017\/10\/actualizar-wordpress-300x53.png 300w\" sizes=\"auto, (max-width: 719px) 100vw, 719px\" \/><\/li>\n<li>Si utilizas CPANEL puedes proteger el directorio wp-admin a trav\u00e9s de un usuario y contrase\u00f1a<br \/>\n<img loading=\"lazy\" decoding=\"async\" class=\"alignnone size-full wp-image-1545\" src=\"http:\/\/creativapixel.com\/wp-content\/uploads\/2017\/10\/proteccion-directorio1.png\" alt=\"\" width=\"267\" height=\"78\" \/><\/li>\n<li>Instalar solo los plugins que necesitemos, pero los siguientes nos dar\u00e1n seguridad extra.<br \/>\n<a href=\"http:\/\/wordpress.org\/extend\/plugins\/limit-login-attempts\/\" target=\"_blank\" rel=\"noopener\">Limit Login Attempts<\/a><br \/>\nEste plugin bloquea a una ip por los intentos de inicios de sesi\u00f3n mediante t\u00e9cnicas de fuerza bruta.<br \/>\n<img loading=\"lazy\" decoding=\"async\" class=\"alignnone size-full wp-image-1542\" src=\"http:\/\/creativapixel.com\/wp-content\/uploads\/2017\/10\/limit-login.png\" alt=\"\" width=\"563\" height=\"170\" srcset=\"https:\/\/creativapixel.com\/blog\/wp-content\/uploads\/2017\/10\/limit-login.png 563w, https:\/\/creativapixel.com\/blog\/wp-content\/uploads\/2017\/10\/limit-login-300x91.png 300w\" sizes=\"auto, (max-width: 563px) 100vw, 563px\" \/><br \/>\n<a href=\"https:\/\/es.wordpress.org\/plugins\/akismet\/\" target=\"_blank\" rel=\"noopener\">Akismet<\/a><br \/>\nEste plugin es uno de los mejores en combatir los comentarios spam. Al instalar el plugin tendr\u00e1s que activarlo mediante una api key suscribiendote gratuitamente en su plan free.<br \/>\n<img loading=\"lazy\" decoding=\"async\" class=\"alignnone size-full wp-image-1667\" src=\"http:\/\/creativapixel.com\/wp-content\/uploads\/2017\/10\/akismet.png\" alt=\"\" width=\"549\" height=\"162\" srcset=\"https:\/\/creativapixel.com\/blog\/wp-content\/uploads\/2017\/10\/akismet.png 549w, https:\/\/creativapixel.com\/blog\/wp-content\/uploads\/2017\/10\/akismet-300x89.png 300w\" sizes=\"auto, (max-width: 549px) 100vw, 549px\" \/><a href=\"http:\/\/wordpress.org\/extend\/plugins\/better-wp-security\/\" target=\"_blank\" rel=\"noopener\">iThemes Security<\/a><br \/>\nEste plugin nos trae un set te herramientas (todo en uno) que nos ayudaran a proteger nuestro wordpress. Una informaci\u00f3n m\u00e1s al detalle de este gladiador lo encuentras <a href=\"https:\/\/hormigasenlanube.com\/ithemes-security\/\" target=\"_blank\" rel=\"noopener\">aqu\u00ed <\/a><br \/>\n<img loading=\"lazy\" decoding=\"async\" class=\"alignnone size-full wp-image-1543\" src=\"http:\/\/creativapixel.com\/wp-content\/uploads\/2017\/10\/itheme-security.png\" alt=\"\" width=\"563\" height=\"197\" srcset=\"https:\/\/creativapixel.com\/blog\/wp-content\/uploads\/2017\/10\/itheme-security.png 563w, https:\/\/creativapixel.com\/blog\/wp-content\/uploads\/2017\/10\/itheme-security-300x105.png 300w\" sizes=\"auto, (max-width: 563px) 100vw, 563px\" \/><br \/>\n<a href=\"https:\/\/es.wordpress.org\/plugins\/really-simple-captcha\/\" target=\"_blank\" rel=\"noopener\">Google Captcha (reCAPTCHA) by BestWebSoft Google\u00a0<\/a><br \/>\nEste famoso plugin insertar\u00e1 el cl\u00e1sico \u00abNo soy un robot\u00bb de google para validar que no sea un algoritmo de acceso de alg\u00fan hacker .<br \/>\n<img loading=\"lazy\" decoding=\"async\" class=\"alignnone size-full wp-image-1669\" src=\"http:\/\/creativapixel.com\/wp-content\/uploads\/2017\/10\/recaptcha.png\" alt=\"\" width=\"551\" height=\"183\" srcset=\"https:\/\/creativapixel.com\/blog\/wp-content\/uploads\/2017\/10\/recaptcha.png 551w, https:\/\/creativapixel.com\/blog\/wp-content\/uploads\/2017\/10\/recaptcha-300x100.png 300w\" sizes=\"auto, (max-width: 551px) 100vw, 551px\" \/><br \/>\n<a href=\"https:\/\/es.wordpress.org\/plugins\/wps-hide-login\/\" target=\"_blank\" rel=\"noopener\">WPS Hide Login<\/a><br \/>\nInstalar el plugin WPS Hide Login que nos permite cambiar el nombre de la url de acceso o login al panel administrador de wordpress.<br \/>\n<a href=\"https:\/\/es.wordpress.org\/plugins\/wps-hide-login\/\"><img loading=\"lazy\" decoding=\"async\" class=\"alignnone size-full wp-image-1658\" src=\"http:\/\/creativapixel.com\/wp-content\/uploads\/2017\/10\/wpslogin.jpg\" alt=\"\" width=\"445\" height=\"172\" srcset=\"https:\/\/creativapixel.com\/blog\/wp-content\/uploads\/2017\/10\/wpslogin.jpg 445w, https:\/\/creativapixel.com\/blog\/wp-content\/uploads\/2017\/10\/wpslogin-300x116.jpg 300w\" sizes=\"auto, (max-width: 445px) 100vw, 445px\" \/><\/a><\/li>\n<li>Deshabilitar la ejecuci\u00f3n de php en las carpeta <strong>\/wp-content\/upload<\/strong> y <strong>\/wp-includes<\/strong> usando un achivo <strong>.htaccess<\/strong> con las siguientes instrucciones\n<pre class=\"EnlighterJSRAW\" data-enlighter-language=\"null\">&lt;Files *.php&gt;\r\ndeny from all\r\n&lt;\/Files&gt;\r\n<\/pre>\n<\/li>\n<li>Limitar el acceso a la carpeta <strong>wp-content<\/strong> a\u00f1adiendo un archivo .htaccess en esta carpeta mencionada con el siguiente c\u00f3digo\n<pre class=\"EnlighterJSRAW\" data-enlighter-language=\"null\">Order deny,allow\r\nDeny from all\r\n&lt;Files ~ \".(xml|css|js|jpg|jpeg|png|gif|map|rtf|odf|ttf|ttc|otf|eot|woff|woff2|font.css|jpe?g|svg|svgz|ico|webp)$\"&gt;\r\nAllow from all\r\n&lt;\/Files&gt;<\/pre>\n<\/li>\n<li>Limitar el acceso a la carpeta <strong>wp-admin<\/strong> a\u00f1adiendo un archivo .htaccess en esta carpeta mencionada con el siguiente c\u00f3digo\n<pre class=\"EnlighterJSRAW\" data-enlighter-language=\"null\">order deny,allow\r\nallow from x.x.x.x\r\ndeny from all<\/pre>\n<p>Donde x.x.x.x es tu ip p\u00fablica. Si es dinamica tendr\u00e1s que agregar la ip que se genera diariamente en tu router.<\/li>\n<li>Bloquear la navegaci\u00f3n por directorios aladiendo en tu archivo .htaccess de la raiz el siguiente c\u00f3digo\n<pre class=\"EnlighterJSRAW\" data-enlighter-language=\"null\"># directory browsing\r\nOptions All -Indexes<\/pre>\n<\/li>\n<li>Proteger el mismo archivo .htaccess del raiz con el siguiente c\u00f3digo\n<pre class=\"EnlighterJSRAW\" data-enlighter-language=\"null\">&lt;Files ~ \"^.*\\.([Hh][Tt][Aa])\"&gt;\r\norder allow,deny\r\ndeny from all\r\nsatisfy all\r\n&lt;\/Files&gt;<\/pre>\n<\/li>\n<li>Denegar todas las solicitudes al archivo xmlrpc.php, excepto para su IP, utilizando las siguientes reglas en el archivo .htaccess de la raiz\n<pre class=\"EnlighterJSRAW\" data-enlighter-language=\"null\">&lt;Files xmlrpc.php&gt;\r\norder deny,allow\r\ndeny from all\r\nallow from x.x.x.x\r\n&lt;\/Files&gt;\r\n<\/pre>\n<p>Donde x.x.x.x es tu ip p\u00fablica<\/p>\n<p>Otra opci\u00f3n m\u00e1s f\u00e1cil es usando el plugin <strong>Eazy XMLRPC Pingback Disable<\/strong><\/li>\n<li>Una vez mas actualizar y eliminar plugins o temas que no se usan.<br \/>\n<img loading=\"lazy\" decoding=\"async\" class=\"alignnone size-full wp-image-1541\" src=\"http:\/\/creativapixel.com\/wp-content\/uploads\/2017\/10\/actualizar-plugin.png\" alt=\"\" width=\"639\" height=\"185\" srcset=\"https:\/\/creativapixel.com\/blog\/wp-content\/uploads\/2017\/10\/actualizar-plugin.png 639w, https:\/\/creativapixel.com\/blog\/wp-content\/uploads\/2017\/10\/actualizar-plugin-300x87.png 300w\" sizes=\"auto, (max-width: 639px) 100vw, 639px\" \/><\/li>\n<\/ol>\n<\/li>\n<\/ol>\n<\/li>\n<\/ol>\n","protected":false},"excerpt":{"rendered":"<p>Luego de largas experiencias de implementaci\u00f3n de sitios web con wordpress sobre un hosting les dejo en este post los puntos que considero claves para proteger nuestra instalaci\u00f3n de ataques &#8230;<\/p>\n","protected":false},"author":1,"featured_media":1549,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[32,31],"tags":[],"class_list":["post-1534","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-seguridad","category-wordpress"],"_links":{"self":[{"href":"https:\/\/creativapixel.com\/blog\/wp-json\/wp\/v2\/posts\/1534","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/creativapixel.com\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/creativapixel.com\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/creativapixel.com\/blog\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/creativapixel.com\/blog\/wp-json\/wp\/v2\/comments?post=1534"}],"version-history":[{"count":21,"href":"https:\/\/creativapixel.com\/blog\/wp-json\/wp\/v2\/posts\/1534\/revisions"}],"predecessor-version":[{"id":1678,"href":"https:\/\/creativapixel.com\/blog\/wp-json\/wp\/v2\/posts\/1534\/revisions\/1678"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/creativapixel.com\/blog\/wp-json\/wp\/v2\/media\/1549"}],"wp:attachment":[{"href":"https:\/\/creativapixel.com\/blog\/wp-json\/wp\/v2\/media?parent=1534"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/creativapixel.com\/blog\/wp-json\/wp\/v2\/categories?post=1534"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/creativapixel.com\/blog\/wp-json\/wp\/v2\/tags?post=1534"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}