Cómo cambiar las fuentes en WordPress para hacer que tu sitio web sea único

fuentes_WordPress

Los días de una web basada en páginas blancas, texto negro y enlaces azules se están desvaneciendo en la historia. Actualmente, si quieres llamar la atención, tu página web tiene que “saltar a la vista”. JavaScript, CSS e imágenes se suman a hacer llamativo tu sitio web. Las fuentes también añaden mucho al aspecto distintivo de tu sitio web.

Sin embargo, a diferencia de algunos de los otros elementos de tu sitio web, las fuentes pueden ser grandes bloques de datos que, si no se manejan correctamente, pueden ralentizar la carga de tu sitio web. La velocidad es el rey en estos días, por lo que, si bien ser llamativo es importante, debes asegurarte de no afectar a la velocidad de tu sitio al usar fuentes.

En este artículo, veremos las fuentes y cómo se relacionan con WordPress, cómo cambiar las fuentes en WordPress, cómo usar las fuentes de Google dentro de WordPress y, finalmente, cómo puedes organizar tus fuentes para que hagan que tu sitio de WordPress se vea bien sin afectar a la velocidad.

Así que empecemos, ¿de acuerdo?

Cómo agregar nuevas fuentes de WordPress a tu sitio

1. Elige una fuente en el formato correcto

El primer paso que debes hacer al trabajar con fuentes es seleccionar tu fuente e incluirla en tu sitio web. Si buscas, encontrarás muchas fuentes gratuitas disponibles para su uso. Estas fuentes vienen en una variedad de formatos. Debes asegurarte de que, al seleccionar una fuente, elijas una que esté disponible en el formato correcto. Como ocurre con todo en la web, tienes opciones y no todas son iguales.

  • EOF: fuentes OpenType integradas

Este formato es de fuentes OTF más compactas.

  • OTF: fuentes de tipo abierto

Estas son las fuentes web más utilizadas.

  • TTF: fuentes True Type

Este es un formato más antiguo desarrollado en la década de 1980 por Microsoft y Apple.

  • WOF 1.0: Formato de fuente abierta web

Este formato se usa ampliamente para páginas web y es recomendado por el W3C.

  • WOFF 2.0: Formato de fuente abierto web

Esta es una mejor opción que WOFF 1.0 debido a sus mejores capacidades de compresión.

En el momento de redactar este documento, todos los formatos eran compatibles con la versión actual de todos los navegadores web modernos. (NOTA: Internet Explorer no es un navegador web moderno).

Todos los formatos anteriores funcionarán, pero por motivos de rendimiento siempre que sea posible utiliza fuentes WOFF2. Cómo están comprimidas, se cargan más rápido.

2. Agrega la fuente de WordPress a tu sitio

Hay algunas formas diferentes de agregar fuentes personalizadas a tu tema. Veamos dos opciones: cómo puedes hacerlo manualmente y cómo puedes hacerlo a través de temas y plugins.

Opción 1: agrega fuentes manualmente a través del Administrador de archivos

Primero, veamos el camino difícil. Cargándolas manualmente.

Lo primero que debemos hacer es localizar una fuente. Yo saqué una desde uno de mis sitios personales, pero puedes buscar y encontrar una que te guste.

A continuación, debemos cargar el archivo de fuente real en nuestro sitio web. Dado que mi sitio de prueba está alojado en SiteGround, utilizo SiteTools-> Gestor de archivos para hacer esto.

Estoy usando el tema predeterminado actual de WordPres: twentytwentyone. Entonces, en ese directorio creo un directorio llamado “fuentes” y subo mi archivo de fuentes allí.

A continuación, debemos decirle a nuestro tema que tiene una nueva fuente con la que trabajar. Hacemos esto con una sección @font-face en nuestra hoja de estilo.

​​@font-face {

    font-family: “ace_sansbold”;

    src: url(‘fonts/acesans-bold-webfont.woff2’)  format(‘woff2’);

    font-weight: normal;

    font-style: normal;

}

Esto le dice a nuestro tema que hay una nueva familia de fuentes llamada ace_sansbold y que se puede cargar desde fonts/acesans-bold-webfont.woff2.

Todo eso está muy bien, pero el solo hecho de tener una fuente no hace ninguna diferencia, tenemos que aplicar la fuente. Quiero que se utilice esta fuente en el título de mi sitio. Para hacer eso, buscamos el selector de estilo utilizado para eso y lo cambiamos.

En twentytwentyone, ese es el selector de título de .site-title. Por defecto tiene este aspecto:

.site-title {

color: var(–branding–color-link);

font-family: var(–branding–title–font-family);

font-size: var(–branding–title–font-size-mobile);

letter-spacing: normal;

text-transform: var(–branding–title–text-transform);

line-height: var(–global–line-height-heading);

margin-bottom: calc(var(–global–spacing-vertical) / 6);

}

Queremos hacer un cambio. Queremos cambiar la familia de fuentes a esto.

font-family: “ace_sansbold”;

Esto le dirá a nuestro tema que use nuestra nueva fuente en lugar de la seleccionada en el personalizador de temas. El resultado final se verá así:

.site-title {

color: var(–branding–color-link);

font-family: “ace_sansbold;

font-size: var(–branding–title–font-size-mobile);

letter-spacing: normal;

text-transform: var(–branding–title–text-transform);

line-height: var(–global–line-height-heading);

margin-bottom: calc(var(–global–spacing-vertical) / 6);

}

Así es como se veía el título de mi sitio antes de agregar la fuente.

Después de seguir las instrucciones anteriores, se ve así:

Opción 2: agrega y edita fuentes a través de temas y plugins

Bien, lo hicimos de la manera difícil, ahora vamos a ver la manera más sencilla, es decir, aprovechar los temas y plugins para agregar fuentes a tu sitio fácilmente.

Cómo agregar fuentes usando el Editor de temas

La mayoría de los temas modernos tienen alguna forma de agregar fuentes y asignarlas a partes del sitio. Utilizo el tema Astra WordPress en uno de mis sitios y viene con una función llamada “Fuentes personalizadas”. En lugar de tener que aplicar manualmente el código CSS y cargar archivos, se me presenta un formulario simple que me permite agregar o editar fuentes.

Una vez que lo guardo, todo se gestiona automáticamente para mí. No solo la fuente está colocada donde debería estar y es fácilmente accesible, sino que las nuevas fuentes ahora aparecen en mi Editor de temas, listas para que las use. ¡Sin hackear CSS!

Como beneficio adicional, Astra viene preparado para que uses cualquiera de las fuentes de Google. Ya están programadas y listas para que las uses.

Cómo agregar fuentes usando los plugins de fuentes de WordPress

Si tu tema actual de WordPress no incluye fuentes listas para usar, todavía hay opciones como plugins freemium.

Fonts Plugin

“Fonts Plugin”  ofrece todas las fuentes de Google listas para usar en WordPress. Además, te permitirá ingresar tu clave API de Adobe si tienes una, para usar todas las fuentes de Adobe también.

Una de las cosas que este plugin no hará es permitirte cargar fuentes personalizadas como se describe arriba. La versión pro puede permitirte hacer eso, pero la documentación no está clara en este punto.

Una característica realmente buena de este plugin es que ofrece un nuevo bloque de Gutenberg llamado bloque “Google Fonts”. Esta es una extensión del blog Paragraph y te da la opción de seleccionar una fuente para el bloque. Cambiar las fuentes de un elemento de texto en Gutenberg es difícil. Es bueno ver a alguien darse cuenta de eso.

Hay otros plugins que puedes usar para agregar fuentes al tema existente de tu sitio web de WordPress. Echa un vistazo rápido al repositorio de plugins de WordPress y encontrarás varios que harán el trabajo.

[subscribe_cta]

Cómo cambiar las fuentes en el Personalizador de temas

Algunos temas de WordPress tienen selectores de fuentes para diferentes partes de tu página o sitio web. De forma predeterminada, twentytwentyone no lo hace, pero como se muestra arriba, Astra lo hace. En Astra, la opción “Global” tiene una opción de “Tipografía”. Al hacer clic en Tipografía, se presentan selectores que te permiten establecer diferentes fuentes y pesos  para cosas como:

  • Cuerpo
  • Encabezados (H1-H6)

Esto te ofrece un amplio control sobre las fuentes que se muestran en tu sitio. Diferentes temas y plugins agregarán otras opciones al Personalizador de temas para permitirte un control más preciso sobre qué fuentes se usan y dónde. Un buen ejemplo de esto es el Font Plugin  descrito anteriormente. Agrega una sección al Personalizador de temas para twentytwentyone para permitir a los usuarios seleccionar y asignar fuentes.

Puedes elegir fuentes, pesos y tamaños para la mayoría de los elementos estándar. Por ejemplo, arriba reemplazamos manualmente la familia de fuentes para el selector .site-title. Con Font Plugin, es tan simple como ir a Configuración avanzada> Marca.

Allí puedes seleccionar las opciones de Tipografía del título del sitio.

Bonus: cómo evitar que las fuentes ralenticen tu sitio

Hemos hablado mucho sobre cómo introducir fuentes en tu sistema y cómo utilizarlas. Sin embargo, las fuentes son solo una cosa más que un navegador tiene que cargar para ver tu sitio web. Las cosas que tiene que cargar un navegador son solo cosas que pueden ralentizar. ¿Cómo puedes lidiar con esto? La solución es precargar tus archivos de fuentes. Afortunadamente, si alojas tu sitio web con SiteGround, tienes acceso al plugin SiteGround Optimizer, que hará que esta tarea sea realmente sencilla. En la configuración del plugin > Portada > General, encontrarás la función “Precarga de fuentes”.

Esta opción es un poco diferente a la mayoría de las otras opciones en el plugin porque no está activada pero tampoco desactivada, debes ingresar la URL de tu fuente para que se puedan precargar.

En nuestro caso, la URL sería https://example.com/wp-content/themes/twentytwentyone/fonts/acesans-bold-webfont.woff2. Ingresamos esa URL y hacemos clic en Confirmar.

Esto insertará la etiqueta de enlace adecuada con rel = ”preload” en ella para que el archivo de fuente sea lo primero que se cargue. Puedes ver esto abriendo tu sitio web en un navegador diferente, uno en el que no hayas iniciado sesión, visitando la página y luego haciendo clic en Inspeccionar y establecer redes. Luego recarga la página.

<link 

  rel=”preload” 

  as=”font”

  href=”https://example.com/wp-content/themes/twentytwentyone/fonts/acesans-bold-webfont.woff2″ 

  Crossorigin

/>

La primera entrada es la página real que solicitó, pero la segunda entrada será el archivo de fuente. Se carga como primer activo.

Consejo importante:

Solo precarga los archivos de fuentes más comunes que utilizas. Si precargas todos tus archivos de fuentes, terminarás ralentizando tu sitio. Uno, tal vez dos archivos de fuentes precargados deberían ser lo suficientemente buenos para que tu sitio esté en funcionamiento.

Conclusion

Las fuentes son una buena forma de hacer que tu sitio se vea distintivo. Si se usan con moderación, pueden diferenciar tu sitio sin afectar significativamente su rendimiento.

Como ocurre con todas las cosas buenas, menos es más. Demasiadas fuentes ralentizarán tu sitio y también harán que tu sitio sea más difícil de leer para tus usuarios. Los resultados finales son los mismos en ambos casos, los usuarios rebotan al siguiente sitio, así que, como con todo, usa las fuentes del sitio web con prudencia y asegúrate de mantenerlas optimizadas.

WP Doctors: Preguntas y Respuestas sobre WordPress

Fernando Tellado, creador de ayudawp.com, y Fernando Puente, COO de YITH, nos visitaron una vez más en nuestra serie de webinars sobre WordPress para respondoer a las preguntas de asistentes al webinar.

Durante el webinar se pudieron contestar preguntas cómo las siguientes:

  • Diferencias entre WIX y WordPress
  • ¿Cuál es la mejor CDN para principiantes?
  • Diferencias entre los plugins iThemes Security y SiteGround Security
  • El futuro de los maquetadores
  • ¿Es recomendado instalar versiones Beta de WordPress en sitios en producción?

Puedes acceder a la grabación completa del webinar a continuación:

Esperamos vuestros comentarios, ideas y/o sugerencias sobre este webinar (aquí o directamente en el video). Si os habéis quedado con ganas de más, os recomiendo echar un vistazo a la lista de Webinars sobre WordPress y suscribiros a nuestro canal de YouTube de SiteGround España.

¡Nos vemos en 2022!

Todo lo que necesitas saber sobre los roles de usuario de WordPress y las capacidades para administrarlos

roles usuarios WordPress

A medida que WordPress ha crecido en popularidad, aplicación y complejidad, todos hemos descubierto algo muy importante, hacer que todos sean administradores no es una estrategia ganadora. Afortunadamente, WordPress nos proporciona una herramienta muy poderosa llamada Funciones y capacidades de usuario que nos ayuda a brindar a las personas las capacidades que necesitan sin darles demasiado o muy poco. Esto nos ayuda a mantener nuestros sitios seguros.

En este artículo hablaremos de:

  • Qué son los roles de usuario de WordPress
  • Cuáles son los diferentes roles que vienen con WordPress
  • Cómo crear roles personalizados en WordPress para satisfacer tus necesidades específicas
  • Consideración de seguridad con roles de usuario

¿Qué son los roles de usuario de WordPress?

A medida que los sitios se vuelven más grandes y complejos, se necesitan más personas para administrarlos y mantenerlos.

Sí, los sitios todavía necesitan:

  • Autores para escribir contenido nuevo que mejore la vida de las personas.
  • Editores para corregir todos los errores en los contenidos de los autores.
  • Administradores para mantener todo actualizado y funcionando sin problemas
  • Colaboradores para ayudar a los editores a editar publicaciones
  • Suscriptores que pueden o no habernos pagado dinero, pero al menos se han registrado con nosotros y nos han proporcionado una dirección de correo electrónico. (eso tiene un valor)

Pero en la actualidad los sitios también necesitan:

  • Personal del almacén para iniciar sesión, imprimir etiquetas y enviar productos.
  • Personal de contabilidad para asegurarse de que cobramos todo el dinero que se nos debe.
  • Responsables de redes sociales que pueden ver lo que ocurre entre bastidores, pero no necesariamente cambiar las cosas.
  • Miembros de la comunidad que han pagado una suscripción premium para acceder a las cosas realmente buenas que los autores están escribiendo y los editores están editando
  • Y, por supuesto … miembros de la comunidad premium que pueden iniciar sesión y acceder a las cosas realmente REALMENTE buenas que guardamos para aquellos pocos especiales que ven nuestra visión y se suscriben en el nivel premium.

La lista de roles de usuario de WordPress necesarios es interminable. Cambia con cada sitio porque las necesidades de cada sitio son diferentes.

Los principales tipos de roles de usuario de WordPress y sus capacidades

Un rol de usuario de WordPress es una colección de “capacidades”. Una capacidad es un permiso para hacer algo. La instalación estándar de WordPress viene con alrededor de 40 capacidades, así como con 6 roles de usuario por defecto, ordenados por nivel de poder sobre esas capacidades:

Administrador:

El rol de administrador predeterminado (que no debe confundirse con la cuenta de administrador… que no deberías tener en tu sitio). Si tienes uno, párate y mira este vídeo (en inglés) tiene todas las capacidades estándar.

¿Qué puede hacer un administrador de WordPress?

En un sitio normal de WordPress, no hay nada que el rol de administrador no pueda hacer, como por ejemplo:

  • Crear o eliminar usuarios y administrar sus permisos
  • Personalizar el panel de WP
  • Actualizar el núcleo, los temas y los plugins de WP
  • Editar y administrar publicaciones y categorías
  • Subir archivos
  • Moderar comentarios 
  • …y mucho más.
¿Quién debería tener el rol de administrador?

La función de administrador debe reservarse para la persona responsable de los aspectos técnicos del sitio. Si no administras la seguridad del sitio, no actualizas los plugins y no manejas los problemas, probablemente no necesites ser administrador.

Por razones de seguridad, siempre creo una cuenta separada que utilizo en mis sitios como administrador. Mi cuenta normal, la que uso para publicar contenido y administrar usuarios, es un editor. Por lo tanto, tengo que tomar una decisión consciente de iniciar sesión para hacer cosas de administrador.

Todas mis cuentas de nivel de administrador tienen habilitada la autenticación de dos factores (ver más abajo) y tienen contraseñas muy seguras.

Las cosas se complican un poco más si está ejecutando un multisitio de WordPress, porque las capacidades de usuario de los administradores son limitadas para este tipo de sitios. Para esto, hay un rol de usuario adicional de WordPress en WordPress: el rol de super-admin.

Editor:

El editor gestiona las cosas. La cuenta con la que normalmente inicio sesión en mis sitios es un editor. Puedo hacer de todo, excepto administrar plugins, temas y otras cosas técnicas que requieren un pensamiento más meditado antes de hacerlo. Tener mi cuenta diaria como editor evita que deshabilite o elimine accidentalmente un plugin o tema.

¿Quién debería tener el puesto de editor?

Cualquiera que esté administrando cosas en tu sitio (contenido, usuarios, etc.) es un candidato para ser editor.

No te dejes engañar por el nombre de la función, el editor sigue siendo una función muy poderosa y, en las manos equivocadas, puede causar graves daños a tu sitio. Considera seriamente habilitar la autenticación de dos factores en los editores y aplicar contraseñas seguras para mantener estas cuentas seguras.

Autor:

El siguiente es el rol de autor. El rol de autor es un rol mucho más limitado. Básicamente, un autor puede: cargar archivos y crear, editar, publicar o eliminar sus propias publicaciones.

¿Quién debería tener el rol de autor?

La función de autor es ideal para los escritores invitados en un blog o para los autores habituales cuya única función es escribir y editar contenido.

Suscriptor:

Un suscriptor es un invitado que se ha registrado en tu sitio. No tienen otra capacidad que la de poder leer contenido y editar su información.

Algunos sitios tienen contenido que no es visible para los usuarios a menos que se registren. El suscriptor es un buen rol para usar para eso. Necesitará un plugin para poder ocultar el contenido de los usuarios que no tienen un rol determinado o superior, pero son fáciles de encontrar en el repositorio de plugins de WordPress.

Otros roles:

Muchos plugins que instales como WooCommerce agregarán nuevos roles y nuevas capacidades a WordPress automáticamente. Por ejemplo, cuando instalas WooCommerce, agregas el rol de “cliente”. Un cliente tiene ciertas capacidades que se ocupan principalmente de que puedas ver y cambiar sus propios datos, ver sus roles, etc. Las personas pasan al rol de cliente cuando compran algo y configuran una cuenta en tu sitio.

Cómo asignar roles de usuario de WordPress a los usuarios de tu sitio

WordPress no viene con un editor integrado de funciones y capacidades (más sobre eso a continuación). Sin embargo, puedes asignar diferentes roles a tus usuarios. Hay dos formas de hacerlo con una instalación estándar de WordPress.

  1. Manualmente

Para cada usuario de tu sitio, puedes añadirlo en el editor de usuarios y seleccionar el rol que deseas que tenga.



En la captura de pantalla anterior, seleccioné “Suscriptor” para el miembro de mi sitio “Bob Builder”. Puedes asignar y reasignar roles con la frecuencia que desees.

  1. Automáticamente

Con una cuenta con el rol de administrador, puedes ir al Panel de administración de WordPress y seleccionar Ajustes generales. Allí encontrarás un menú desplegable que te permite decidir qué rol se asignará automáticamente a los usuarios cuando se registren en tu sitio. Este valor predeterminado es “suscriptor”, pero puedes configurarlo en cualquier función que desees.

Cómo administrar y editar roles de usuario de WordPress y sus capacidades

Como dije, casi todas las capacidades están reservadas para el administrador, eso no significa que no puedas cambiar las cosas. En ocasiones, es posible que desees que tus colaboradores puedan moderar los comentarios, una capacidad normalmente reservada para los editores. WordPress es lo suficientemente flexible como para permitirte mover capacidades e incluso crear nuevos roles.

No hay una buena manera de ver qué roles y capacidades están configurados en WordPress ni crear nuevos. Si eres programador, por supuesto, puedes escribir código para verlos incluso escribir código que creará otros nuevos. Sin embargo, ¿dónde está la diversión en eso?

Como todo en WordPress, la forma más fácil de administrar roles y capacidades es instalar un plugin. Además, como todo en WordPress, hay muchos buenos plugins para elegir que te ayudarán a ver, administrar y crear roles y capacidades de usuario.

Debido a que existen tantos plugins, no puedo decirte cuál es el mejor. Sin embargo, puedo decirte cuál uso. Utilizo User Role Editor de Vladimir Garagulya desde hace un tiempo.

La principal razón por la que elegí este plugin en particular es que hace el trabajo que necesito. La segunda razón más importante por la que lo elegí fue porque es gratis. Cuando digo gratis, me refiero a que uso la versión gratuita. Vladimir tiene varias opciones para aquellos que desean las funciones avanzadas y este código bien vale la pena.

Cómo administrar los roles de usuario de WordPress con User Role Editor

Después de instalar User Role Editor, probablemente notarás que no agregó otro elemento de menú a la barra lateral izquierda. En su lugar, agrega un elemento de submenú al menú “Usuarios”, “User Role Editor”.

Haz clic en eso y obtendrás una lista completa de todas las capacidades actualmente en uso en tu sistema.

En el lado derecho de la lista hay una serie de botones que te permiten agregar nuevos roles y capacidades.

El diseño de la pantalla puede resultar un poco confuso al principio. Sin embargo, una vez que comienzas a hurgar y ves cómo están dispuestas las cosas, comienzas a verle el sentido.

Como puedes ver, si seleccionas el rol de administrador en el menú desplegable en la parte superior de la pantalla, te muestra todas las capacidades a las que tiene acceso el rol de administrador. (Pista: todos ellos)

El árbol de la izquierda muestra cómo se desglosan y organizan las capacidades. De esta manera, no tendrás que desplazarte por toda la lista para encontrar la que deseas activar o desactivar.

Para usar el ejemplo que usé anteriormente, si quiero que mis colaboradores puedan moderar comentarios, lo primero que hago es seleccionar colaborador de la lista de roles.

Una vez seleccionado, veo que casi todas las casillas de verificación desaparecen. En el árbol de la izquierda, cada categoría me da dos números, la cantidad de capacidades en esa categoría y la cantidad de capacidades que tiene este rol en esa categoría. En el caso de colaborador, la mayor parte del segundo número es 0.

Usando el árbol de la izquierda, podemos seleccionar “Publicaciones” para encontrar las capacidades de comentarios moderados.

Para otorgar a nuestros colaboradores la capacidad de moderar comentarios, simplemente marcamos la casilla y hacemos clic en “Actualizar” a la derecha.

Eso es todo al respecto. Ahora, cualquier persona que inicie sesión y sea un colaborador tendrá la capacidad de moderar los comentarios en las publicaciones.

Eso te da una idea de lo fácil que es administrar las funciones y capacidades de los usuarios existentes.

Cómo crear nuevas funciones y capacidades de usuario de WordPress con User Role Editor

¿Qué pasa con los nuevos roles y capacidades? ¿Son tan fáciles? Sí lo son.

A la derecha, haz clic en “Añadir perfil” y sigue las instrucciones.

Si tu nuevo rol es similar a un rol existente, incluso te brinda la posibilidad de clonar un rol existente para ahorrar tiempo. Luego, simplemente puedes cambiar las capacidades de tu nuevo rol para que se adapte a tus necesidades.

Las nuevas capacidades, por otro lado, son un poco más difíciles. Sí, puedes definirlos en la interfaz, pero a menos que haya un código escrito para usar las nuevas capacidades, no tendrán ningún efecto. Antes de comenzar a agregar capacidades, habla con tu programador.

[subscribe_cta]

Seguridad del rol de usuario de WordPress

Como has visto, es muy fácil agregar nuevos roles y personalizarlos para que se adapten a tus necesidades. Sin embargo, el hecho de que sea fácil no significa que debas agregar un montón de ellos, lo desees o no. Antes de comenzar, siéntate y decide por qué es necesario un nuevo rol. ¿Qué podrá hacer o no hacer este nuevo rol que sea diferente de los roles existentes? Cuantos más roles agregues, más tendrás que administrar.

Además, hay 2 cosas que puedes hacer para mejorar la seguridad de WordPress en términos de roles de usuario:

Aplicar el principio de privilegio mínimo

Una vez que hayas decidido agregar un nuevo rol a tu sistema, asegúrate de cumplir con el principio de privilegio mínimo. Al crear roles, menos es más. Solo da a tus nuevos roles las capacidades mínimas que necesitan para cumplir con su rol. Si estás configurando una función de contabilidad, no les des la capacidad de eliminar publicaciones. Quédate con el mínimo, siempre puedes agregar más tarde si es necesario.

Implementar la autenticación de dos factores (2FA)

Para cada nuevo rol que configures que tenga permisos significativos, asegúrate de configurar y aplicar la autenticación de dos factores para esos roles.

Si el rol de administrador es el único rol significativamente poderoso que tienes, entonces el plugin de seguridad de SiteGround: SiteGround Security es una excelente opción. Hace que configurar 2FA para el rol de administrador sea muy simple.

Si tienes otros roles que tienen un poder significativo o puedes ver la información de identificación personal (PII) de otros usuarios, asegúrate de que también se apliquen la 2FA. Hay varios plugins 2FA buenos (gratuitos) que pueden ayudarte a hacer eso.

Para concluir

WordPress tiene un sistema de funciones y capacidades de usuario avanzado que es lo suficientemente flexible como para satisfacer las necesidades de casi cualquier sitio. Sin embargo, como cualquier herramienta poderosa, puede dañar tu sitio. Puedes bloquear a los usuarios de las capacidades que necesitan para acceder al sitio o darles el poder de hacer cosas malas.

Antes de comenzar, párate, piensa y luego actúa. Esa es la estrategia ganadora para administrar los roles y capacidades de los usuarios en WordPress.

Las mejores prácticas, soluciones y plugins de WordPress para hacer copias de seguridad de tu web

plugin WordPress copia de seguridad

Desde que ha existido WordPress, los propietarios de sitios web, administradores y desarrolladores se han preocupado por cómo hacer una copia de seguridad de WordPress. Incluso en sus inicios, WordPress era un sistema complejo. Se podía hacer mucho con él, pero crear una copia de seguridad y restaurarla llevó tiempo, paciencia y, por supuesto, desarrolladores.

Los propietarios de sitios web entendieron que valía la pena el esfuerzo de hacer una copia de seguridad de sus sitios web. Los desastres naturales, los malhechores e incluso las excavadoras eran enemigos de los sitios web y, sin un buen programa de recuperación de desastres, se podía perder todo.

Al principio, mi solución favorita era un plugin que simplemente hacía una copia de seguridad de mi base de datos cada noche usando mysqldump y luego me la enviaba por email. Pensé que esta era la solución definitiva para las copias de seguridad. Fue fácil, era externa al  sitio y tenía una regla de email que las eliminaba, así que en 300 días, desaparecían.

Ahora, el problema obvio es que mi base de datos, si bien es importante, es solo una parte de lo que debe asegurarse.

No creo que exista el mejor plugin WordPress para hacer una copia de seguridad o una solución 100% ganadora. Creo que cada sitio web tiene diferentes necesidades y aquellos que tienen una web WordPress deben evaluarlas y elegir la mejor solución para ellos.

Dicho esto, cualquier solución de copias de seguridad de WordPress es mejor que ninguna solución. Si no realizas una copia de seguridad de tu sitio web WordPress a diario, lee el resto de este artículo, elige una solución y comienza a realizar copias de seguridad de tu sitio web hoy mismo.

La mejor solución para hacer una copia de seguridad de tu sitio WordPress sin necesitar un plugin

Hacer una copia de seguridad de WordPress a través de tu proveedor de hosting

La mayoría de los hosting web de primer nivel ofrecen servicios de copias de seguridad como parte de su tarifa mensual. Serán un poco diferentes a lo que hace un plugin porque tu proveedor de hosting web tiene acceso a la infraestructura subyacente y puede hacer cosas que los plugins simplemente no pueden hacer.

La solución de copias de seguridad de tu proveedor de hosting casi siempre funcionará más rápido, tanto en al creación de la propia copia de seguridad como en la restauración porque no dependen de WordPress para hacer el trabajo pesado. Esto significa que si tienes un sitio web grande o una base de datos grande, realizar copias de seguridad y restaurar a través de tu proveedor de hosting web te supondrá menos tiempo de inactividad.

Una cosa a tener en cuenta al utilizar la copia de seguridad y restauración de tu hosting web es asegurarte de que las copias de seguridad se almacenen fuera de tu sitio web, es decir, que no están en el mismo servidor en el que está almacenado tu sitio web y, con suerte, ni siquiera en la misma región geográfica.

Si un desastre natural golpea la región en la que está alojado tu sitio web y toda la infraestructura se cae por un tiempo prolongado, si tus copias de seguridad también se almacenan allí, entonces estás fuera de servicio.

En SiteGround son muy conscientes de ello. Por eso crean copias de seguridad diarias de tu sitio web que ponen a tu disposición durante 30 días consecutivos y las distribuyen geográficamente para garantizar que tus datos se almacenen de forma segura.

Consejo de experto: el hecho de que estés utilizando el servicio de copias de seguridad de tu proveedor de hosting web no significa que no tengas la responsabilidad de mantener una copia de tu sitio web localmente. Si no hay un servicio automatizado disponible, inicia sesión una vez al mes y descarga la última copia de seguridad del mes en tu ordenador como último recurso.

Cómo hacer una copia de seguridad de tu sitio web con un plugin de WordPress

Ten en cuenta estas 2 preguntas antes de elegir el plugin de backup de WordPress que mejor se adapte a tus necesidades.

¿Qué debería asegurar un plugin de copias de seguridad de WordPress?

Un buen plugin de WordPress o solución para hacer copias de seguridad de WordPress debe asegurar sí o sí al menos 2 cosas:

  • Tu base de datos
  • Tu directorio de archivos subidos 

Adicionalmente, también es útil realizar una copia de seguridad de:

  • El núcleo de WordPress
  • Tus temas
  • Tus plugins

La razón por la que no incluyo estos tres últimos en la sección de copias de seguridad obligatorias es que, por lo general, se pueden descargar e instalar, por lo que técnicamente no es necesario realizar una copia de seguridad. Aún así, es una buena idea incluirlos en tu copia de seguridad porque facilita mucho la restauración de un sitio web.

¿Qué debería hacer un plugin WordPress de copias de seguridad?

Una buena solución de backup debe cubrir al menos estos tres puntos:

  1. Crear una copia de seguridad de tu sitio web
  2. Guardar la copia de seguridad en una ubicación diferente. En IT lo llamamos “Off Site”. Es un término de cuando solíamos hacer una copia de seguridad de las cosas en una cinta y luego llevarla físicamente a un sitio diferente.
  3. Restaurar tu copia de seguridad. Una buena solución de copia de seguridad es solo la mitad del problema, necesitas poder UTILIZAR esas copias de seguridad en caso de una emergencia. La mayoría de las soluciones basadas en plugins requieren que re-instales WordPress y su plugin antes de poder restaurar. Por lo general, esto no es un problema, pero las soluciones que brindan los proveedores de hosting web de primer nivel son mejores porque pueden restaurar todo.

El mejor plugin de WordPress para hacer copias de seguridad que he probado

Ahora que entendemos lo que debería hacer una solución de copias de seguridad, veamos el mejor plugin que he encontrado para hacer copia de seguridad de WordPress.

UpdraftPlus

UpdraftPlus es el que estoy usando en aproximadamente el 70% de mis sitios y lo considero el mejor plugin de copias de seguridad gratuito para WordPress. ¡La versión de pago es aún mejor!

UpdraftPlus es un plugin “freemium” en el sentido de que algunas de las funciones son gratuitas, otras cuestan dinero. Hasta ahora no he necesitado ninguna de las funciones premium. Eso no significa que no valgan la pena. UpdraftPlus empieza desde sólo $ 42 / año para dos sitios web.

UpdraftPlus no almacena automáticamente tu copia de seguridad fuera del sitio web. Debes configurar dónde deseas que se almacene. Si no configuras un almacenamiento externo, simplemente se realiza una copia de seguridad en el backup de archivos local de tu servidor. Te recomiendo encarecidamente que configures copias de seguridad fuera de tu sitio web.

La buena noticia es que UpdraftPlus funcionará con casi cualquier proveedor de almacenamiento cuando se trata de guardar archivos fuera del sitio web:

  • Dropbox
  • Google Drive
  • Amazon S3 (o compatible)
  • UpdraftVault
  • Rackspace Cloud
  • FTP
  • DreamObjects
  • Openstack Swift
  • …e email.

Mi favorito es Amazon S3 y cualquier servicio que utilice la API de Amazon S3. Como ya guardo muchas cosas en S3, fue fácil para mí configurarlo y ponerlo en funcionamiento.

Dado que FTP (y supongo que SFTP) está en la lista, puedes usar UpdraftPlus para almacenar tus copias de seguridad en cualquier lugar donde tenga un servidor (S)FTP. Actualmente son la gran mayoría.

UpdraftPlus también se puede utilizar para migrar sitios web. Cada licencia viene con “Tokens de clonación” que puedes usar para clonar un sitio web.

Una de las cosas que me encantan de UpdraftPlus es que si estás utilizando su WP-Optimize y tienes UpdraftPlus instalado, antes de realizar optimizaciones o cambios en la base de datos, te preguntará primero si deseas hacer una copia de seguridad de todo. Me encanta que se tomen el tiempo para ayudarme a no tirar piedras al tejado.

Restaurar un sitio de WordPress a través de UpdraftPlus es tan fácil como seleccionar la opción de “menú” y luego la copia de seguridad para restaurar.

El plugin hará el resto. Dado que esto requiere que WordPress y el plugin estén ya  instalados, si tienes que restaurar desde cero, tendrás que instalar WordPress, instalar UpdraftPlus y configurar el almacenamiento externo antes de poder restaurar el resto del sitio.

En pocas palabras, en lo que respecta a los plugins WordPress de copias de seguridad, UpdraftPlus es el más fiable. Es fácil de usar y la versión gratuita funciona muy bien.

En resumen

Como dije, no existe la mejor solución o el plugin WordPress para hacer copias de seguridad de tu sitio web. La mejor solución es la que te ofrece a ti tranquilidad y la posibilidad de dormir bien por la noche porque sabes que tienes una copia de seguridad de tu web.

A veces, se trata de una solución de copias de seguridad de pago, otras veces es una solución gratuita. Independientemente de cómo decidas hacerlo, lo importante es que hagas una copia de seguridad de tu sitio WordPress.

SiteGround Optimizer v6

Desde el lanzamiento del plugin SiteGround Optimizer, hemos estado trabajando constantemente para añadir nuevas funciones, mejorar las existentes y asegurarnos de usar la mejor tecnología disponible para lograr una velocidad de carga increíblemente rápida para todos sus usuarios. Dicho esto, estamos muy contentos de presentar una actualización importante del plugin SiteGround Optimizer: la versión 6.

Diseño y estructura completamente nuevos

Uno de los cambios más importantes que notarás es el nuevo diseño, con páginas separadas y un panel de control completamente nuevo. Recientemente, hemos estado agregando más y más funciones al plugin y decidimos que la estructura anterior de pestañas no era la mejor interfaz para las numerosas mejoras que tenemos en mente. Es por eso que hemos dividido la interfaz en 5 páginas, que consisten en conjuntos separados de herramientas cuidadosamente elaboradas, diseñadas para optimizar tu sitio web, mejorar la velocidad de carga e incluso disminuir el uso de recursos.

Nueva página – El panel de control

El panel de control, completamente nuevo, ofrece un vistazo rápido al estado de optimización actual de tu sitio web, junto con accesos directos a las páginas relevantes donde las optimizaciones pueden estar en orden. Dado que mantener tu aplicación de WordPress, plugins y temas actualizados es importante para la velocidad y seguridad de tu sitio web, nos hemos asegurado de añadir una notificación en el panel de control en caso de que tu WordPress y/o plugins necesiten una actualización.

Etiqueta de características recomendadas

Si bien siempre hemos hecho todo lo posible para explicar las diferentes características que puedes encontrar en el plugin SiteGround Optimizer, nos dimos cuenta de que algunas de ellas aún pueden sonar complicadas para el usuario habitual de WordPress y puede costarte descubrir cuál de las características necesitas usar. Para ayudarte a tomar la mejor decisión para tu sitio web, hemos añadido la etiqueta “Recomendado” a todas las funciones de SiteGround Optimizer que estamos seguros que acelerarán tu sitio web sin romper algo o interferir con otras configuraciones.

Compresión de imagen y funciones de imagen mejoradas

Hemos mejorado significativamente nuestra tecnología de compresión de imágenes para garantizar que incluso con la mayor compresión y ahorro de tamaño, tus imágenes se sigan viendo tan bien como siempre. Además, hemos añadido una opción de “Vista previa” para que puedas asegurarte de que el nivel de compresión que has seleccionado no afecta visiblemente la calidad de tus imágenes. También puedes optar por hacer una copia de seguridad de tus imágenes originales antes de comenzar el proceso de compresión; esta es una gran característica en caso de que quieras cambiar el nivel de compresión en el futuro o simplemente quieras estar tranquilo.

También se ha mejorado la generación de imágenes WebP y se ha añadido una nueva opción para imágenes más grandes: cambio de tamaño automático para todas las imágenes cuyo ancho sea mayor a 2560px, que es más que suficiente para la mayoría de las pantallas desde las que se visualizan sitios web.

Código refactorizado

El rediseño y reestructuración del plugin nos dio la oportunidad de refactorizar nuestro código y asegurarnos de que todo esté optimizado y probado para obtener el mejor rendimiento posible. Si bien todo el plugin se ha beneficiado de la refactorización, hay dos herramientas donde el cambio ha sido notable: optimización del Heartbeat de WordPress (disponible en la página de Entorno), cuya precisión y opciones se han mejorado, y la purga automática de caché (disponible en la página de Caché) que ahora también incluye la opción de purgar la caché de la API de WordPress.

Hemos disfrutado mucho creando esta nueva versión del SiteGround Optimizer y estamos seguros de que las herramientas que hemos desarrollado te ayudarán a conseguir la mejor y más rápida versión de tu sitio web. Déjanos un comentario para decirnos cuál de las funciones del plugin te gusta más y qué te gustaría ver en futuras versiones.

SEO para WordPress

Daniel Peris, CEO de PICKASO, agencia de marketing de apps en España, nos contó las bases del SEO que utiliza para sitios web con WordPress, así como algunos trucos, algunos errores y algunos aciertos que ha aprendido a lo largo de los últimos 12 años.

Durante el webinar nos enseño más sobre:

  • La relación entre el SEO y WordPress
  • Las características de un buen hosting para SEO
  • Las bases SEO que necesitas para tu proyecto
  • Los plugins SEO que podrías utilizar

Accede a la grabación del webinar a continuación:

Esperamos vuestros comentarios, ideas y/o sugerencias sobre este webinar (aquí o directamente en el video). Si os habéis quedado con ganas de más, os recomiendo echar un vistazo a la lista de Webinars sobre WordPress y suscribiros a nuestro canal de YouTube de SiteGround España.

Si deseas ampliar tus conocimientos SEO te recomiendo descargar nuestro eBook SEO en el que 28 expertos te ayudan a mejorar el posicionamiento de tu proyecto.

¡Nos vemos en el siguiente webinar!

Limpiar la base de datos de WordPress: pasos y plugins para mantener tu web rápida

He administrado (y mal administrado también) bases de datos SQL durante casi 37 años. SQL fue el segundo lenguaje de programación que dominé y hasta el día de hoy sigue siendo uno de mis favoritos.

En todo este tiempo batallando con bases de datos, una cosa se ha mantenido constante, tienes que gestionar tus bases de datos constantemente y, en ocasiones, eso significa limpieza y mantenimiento. Las bases de datos de WordPress no son diferentes.

¿Por qué limpiar tu base de datos de WordPress?

Una de las razones más importantes para realizar una limpieza de base de datos de WordPress es porque la base de datos es la segunda parte más lenta de todo tu sistema. Lo único más lento es el propio sistema de archivos. Por lo tanto, asegurarte de que tu base de datos está operando a una velocidad óptima es importante no solo para la salud de tu sitio sino también para los rankings en los motores de búsqueda. La mayoría de los principales motores de búsqueda utilizan la velocidad de carga de la página para clasificar la página. Para un rendimiento WordPress óptimo, quieres mantener la base de datos limpia. La limpieza de tu base de datos de WordPress es una parte del proceso general de ajuste de rendimiento de WordPress.

La gran mayoría de instalaciones de WordPress utilizan un sistema de gestión de bases de datos relacionales MySQL (o MariaDB). Esto es en lo que nos centraremos en este artículo. Aún así, la mayoría de los consejos se pueden aplicar a cualquier tipo de almacenamiento que utilice tu base de datos de WordPress.

Pasos a seguir para una limpieza óptima de la base de datos de WordPress

Crea una copia de seguridad antes de empezar

Antes de adentrarte en este viaje, asegúrate de crear una nueva copia de seguridad. Si, deberías tener al menos 30 copias de seguridad diarias pero hay cosas que podrían haber cambiado desde tu última copia de seguridad. Querrás asegurarte de que si se estropea algo, puedes restaurar fácilmente a cómo estaba todo antes de empezar.

Si tu alojamiento web ofrece copias de seguridad bajo demanda como hace SiteGround, haz una ahora. Sino, antes de continuar, instala un plugin que te permita crear y restaurar copias de seguridad de tu base de datos.

Hay muchos plugins buenos ahí fuera que te ayudarán. He trabajado con varios y revisado otros. Para este trabajo, crear una copias de seguridad y restaurar, me gusta UpdraftPlus WordPress Backup Plugin porque tiene una función de restauración muy sencilla de entender. La versión gratuita será suficiente para realizar el trabajo pero la versión de pago añade muchas otras funciones útiles (como soporte para WP-CLI… que es muy importante para mi en la mayoría de plugins).

Una vez tengas el plugin instalado, procede a realizar una copia de seguridad. A menos que vayas a eliminar archivos, no es necesario realizar una copia de seguridad de todo, solo haz una copia de la base de datos.

Después de que hayas hecho tu copia de seguridad, realiza una restauración para que puedas ver su funcionamiento antes de entrar en una situación de emergencia. Recuerda, si tienes un sistema de recuperación sin probar, no tienes un sistema de recuperación ante desastres, tienes esperanzas y deseos.

Tablas sobrantes en la base de datos de WordPress

Ahora que tienes tu sistema de copias de seguridad listo, el primer elemento que podrías querer incluir es un desarrollador. Soy muy fan de incluir ayuda profesional cuando estoy sobrecargado y esta tarea podría sobrecargar a mucha gente.

Si tu web lleva mucho tiempo online, es posible que hayas instalado y desinstalado muchos plugins. Mi web personal ha estado utilizando WordPress desde 2005. Muchos plugins, en especial los antiguos, no realizaban limpiezas de sí mismos. Esto significa que durante la instalación, podrían crear tablas en tu base de datos que no se eliminaban cuando desinstalas el plugin. Echa un vistazo a la lista de tablas (si no sabes cómo, no deberías estar haciendo esto sin ayuda) e intenta identificar cualquiera que no esté en uso. Elimina esas tablas de tu base de datos.

Una vez las hayas eliminado, prueba TODO. Son estás operaciones las que me hacen recomendar tener un entorno staging para probar estás cosas en el entorno de pruebas. Aún así, si tienes tu copia de seguridad, estás listo para comenzar.

Revisé la base de datos de mi web personal hace aproximadamente un año más o menos. Hay más de 500 tablas. La instalación estándar de WordPress tiene alrededor de 40. Necesito realmente tomar tiempo para limpiar las cosas yo mismo.

Hay plugins que te ayudarán con esta tarea si no tienes a un desarrollador que te pueda ayudar. Uno de ellos está mencionado a continuación, WP-Optimize.

No te alarmes si cuando intentas eliminar una tabla da error. El usuario de la base de datos desde la que se ejecuta WordPress puede que no (probablemente NO DEBERÍA) tenga los permisos suficientes para eliminar estas tablas. Aun así, puedes mostrar esta lista a tu desarrollador y ellos sabrán cómo eliminar estas tablas de forma segura.

Revisiones

A continuación, vamos a hablar de las revisiones de entradas. A la vez que estás trabajando en una entrada o página, WordPress lo guarda constantemente en segundo plano. Para permitirte volver atrás y restaurar una de esas versiones en una fecha posterior, cada revisión se guarda como un registro separado en la base de datos de entradas. Una vez hayas finalizado la edición de tu entrada y la hayas publicado, estas revisiones no sirven para nada.

Si tienes un desarrollador en tu equipo, ellos pueden eliminar estos registros desde la tabla sin tener que instalar plugins. Si no tienes un desarrollador, o deseas realizar un cambio que mantenga este problema resuelto, echa un vistazo a WP Revisions Control. Este simple plugin te permitirá configurar cuantas revisiones mantener y mantendrá tu base de datos limpia automáticamente. 

Borradores

Otra fuente de contenido inútil en tu base de datos son las entradas que empezaste pero que nunca llegaste a publicar. De nuevo, utilizando mi web personal como ejemplo, miré una vez y tenía más de 50 entradas en estado BORRADOR. Esto significa que no solo tengo 50 registros en mi base de datos que no necesito sino que también tiene revisiones por cada una de ellas. Deshazte de esas entradas antiguas que nunca vayas a publicar.

Vacía la papelera

Como administrador de una instalación de WordPress, necesitas eliminar antiguas entradas, páginas y otras cosas. WordPress no borra automáticamente esas entradas antiguas de tu sistema, las mueve a la ‘papelera’. (Desde una perspectiva técnica cambia el estado de estos elementos.)

La papelera es genial si necesitas volver y recuperar algo posteriormente pero después de cierto tiempo, puedes estar seguro de que no vas a necesitar lo que está en la papelera. Por lo que vacía la papelera. Cuando lo hagas, eliminarás los elementos que WordPress marcó como basura. Esto los borra de la base de datos y evita que se acumulen.

Cosas de las que no preocuparse

Hay muchas recomendaciones sobre qué deberías hacer para limpiar la base de datos de tu WordPress en Internet. Parte de estos consejos tienen buenas intenciones pero no son tan útiles. Aquí hay un par de cosas de las que no debes preocuparte.

Limpiar archivos transitorios

Los transitorios son pequeñas piezas de información que WordPress y los plugins necesitan almacenar temporalmente. Los transitorios tienen fecha de caducidad. Algunas personas te aconsejarán que te asegures de limpiar los transitorios caducados de vez en cuando. No te molestes. El sistema cron de WordPress hará esto por ti todas las noches. En el mejor de los casos, puedes eliminar algunos cientos de registros unas horas antes. El esfuerzo que pone en la gestión de los transitorios es un esfuerzo que podrías invertir mejor en hacer que tu web sea más bonita, más rápida o más útil para sus lectores.

Optimizar tablas

Muchos sitios te dirán que “optimices tus tablas”. Algunos incluso podrían explicar lo que esto significa, mientras que otros simplemente lo usaron como un encantamiento mágico que se supone que te hará sentir mejor con tu base de datos. La verdad es que hubo un momento en que la optimización de las tablas de bases de datos era importante. Afortunadamente, esos días ya pasaron. En estos días, la mayoría de las bases de datos MySQL utilizan tablas que no requieren optimización. Incluso la base de datos de mi vieja web personal ya no necesita ser optimizada. Técnicamente, ya no es necesario hacer esto para el 99,9% de las instalaciones de WordPress que existen. Si eres parte del otro 0.01%, en lugar de optimizar tus tablas, mueve tu sitio a una versión moderna de MySQL con un tipo de tabla que no necesita optimización.

Plugins que harán todo esto por ti

Sí, hay cosas que debes hacer con regularidad para mantener tu base de datos limpia y saludable. Sí, tu o un programador que trabaje para ti puede hacer estas cosas manualmente de forma regular. Sin embargo, si es como la mayoría de nosotros, no te gusta tener que acordarte de limpiar cosas. Para esos casos, hay plugins que pueden hacer todo esto y mucho más por ti, automáticamente. Piensa en ellos como el Roomba para tu web. Estos plugins aparecerán mientras no estés presente y se encargarán de limpiar los rincones polvorientos de tu web de forma regular.

Aquí hay cuatro opciones que puedes considerar:

Advanced Database Cleaner

Este plugin está disponible tanto gratis como premium. La versión gratuita hará todo lo básico que necesitas. Incluso puedes programarlo para que se ejecute de forma regular para que tu base de datos se mantenga limpia. La versión Pro te dará muchas más opciones. Recomiendo comenzar con el gratuito hasta que comprendas lo que hace y luego, si sientes la necesidad, pasar al Pro.

Optimize Database after Deleting Revisions

Esta es otra buena opción, aunque ofrece “optimización de tabla” que acabo de decirte que era innecesaria. Mantendrá tu base de datos limpia de entradas antiguas, comentarios, revisiones y un montón de otras cosas. No hay tantas opciones como Advanced Database Cleaner, pero las que realmente necesita están ahí. Este plugin es gratuito y hay un enlace para donar al autor si lo usas y lo encuentras útil. (y siempre sugiero que done a los autores de plugins gratuitos si usas sus plugins)

Si eliges analizar las tablas, intentará ejecutar un análisis en ellas, pero si estás utilizando un tipo de tabla que no requiere esta función, te lo dirá. No dañará tu base de datos ni ninguno de sus datos.

WP-Optimize – Cache, Clean, Compress

Sin embargo, probablemente mi opción favorita (y la que he instalado en mi sitio personal) es WP-Optimize. Este plugin realiza todas las funciones que hemos discutido aquí y muchas otras cosas. Al igual que los dos anteriores, puede programar este plugin para que se ejecute automáticamente. Sin embargo, dado que esto está escrito por el mismo equipo que escribió el primer plugin que recomendé, UpdraftPlus WordPress Backup Plugin, se integra perfectamente y te brinda la opción de realizar una copia de seguridad automática de tu base de datos antes de realizar el mantenimiento. Esta es una buena característica. Al igual que Updraft Plus, WP-Optimize viene en una versión gratuita y de pago. Dejaré que tú decidas si necesitas las funciones presentes en la versión paga.

SiteGround Optimizer:

Si SiteGround es tu alojamiento web, asegúrate de tener instalado el plugin SiteGround Optimizer. Este es un plugin que DEBES INSTALAR para cada sitio alojado con SiteGround porque es velocidad gratuita.

Este es un plugin fácil de instalar y, si bien la base de datos no es su enfoque principal, realiza el mantenimiento de rutina de la base de datos. También hace MUCHO más para acelerar tu web y mantenerlo rápido. Para obtener todos los detalles sobre este gran plugin, consulte esta publicación de blog.

Para finalizar

Mantener la base de datos de tu WordPress limpia es un paso importante para asegurar que tu web siempre se ejecuta rápidamente. Puedes invertir el tiempo en limpiar tu web manualmente o instalar y configurar uno de los plugins recomendados que lo harán por ti. En ambos casos, es tiempo bien invertido.

¿Qué es XMLRPC y cómo esta reliquia amenaza la seguridad de tu web WordPress?

XMLRPC

En el directorio raíz de cada sitio de WordPress hay un archivo más antiguo que el propio WordPress: xmlrpc.php, que durante los días b2 se creó para ofrecer a los sitios una forma de comunicarse entre sí y para que otras aplicaciones se comunicasen con el blog.

¿Qué es XMLRPC?

El nombre te dice todo lo que necesitas saber sobre la funcionalidad.

XML: se diseñó para aceptar cargas útiles en XML. JSON es hoy en día un formato mucho más común. XMLRPC es bastante anterior a JSON.

RPC: RPC significa llamada a procedimiento remoto (Remote Procedure Call). Era un estándar por el cual un sistema podía pedir a otro sistema que hiciera algo. Ahora usamos API-REST o Graph API – para hacer lo mismo, pero antes de que existieran, RPC era una de las herramientas disponibles.

¿Cómo funciona XMLRPC?

Para hacer que XMLRPC.php hiciera algo, tenías que enviarle (POST) un mensaje. Si no estás familiarizado con el funcionamiento de los navegadores, esto es básicamente como hacer clic en el botón “Enviar” en un formulario. Eso suele iniciar una solicitud POST.

Si realizas una solicitud POST a tudominio.tld/xmlrpc.php y le entregas una carga útil XML con el formato adecuado, puedes hacer cosas como crear una publicación en tu web.

Una de las cosas para las que XMLRPC se utilizó mucho en su día fueron los “pingbacks”. Esos comentarios que ves en publicaciones que muestran que alguien más lo enlazó desde su blog.

Amenazas potenciales de seguridad del XMLRPC de WordPress

Durante mucho tiempo, XMLRPC fue una herramienta útil. Ahora toda la funcionalidad para la que se usaba XMLRPC se maneja mediante la API REST, ya incorporada. Aunque ya no se use, es una función todavía activa y a aquellos que sienten nostalgia por tales cosas, les causa una sonrisa. Sin embargo los que están preocupados por la seguridad, lo ven y fruncen el ceño.

La presencia de XMLRPC representa varios riesgos de seguridad para sitios WordPress que pueden llegar a convertirse en ataques severos.

  • Ataques de fuerza bruta a través de XMLRPC

El primer tipo de ataque XMLRPC de WordPress es un simple ataque de fuerza bruta. Dado que parte de la carga útil XML que se pasa a WordPress es el nombre de usuario y la contraseña del usuario que desea realizar la acción, es una manera fácil para que los atacantes prueben combinaciones de nombre de usuario y contraseña hasta que encuentren una que funcione. Muchos propietarios de sitios preocupados por la seguridad limitarán la cantidad de intentos de inicio de sesión que un usuario puede realizar antes de bloquearlos, pero no se molestarán en bloquear las solicitudes XMLRPC, lo que dejará una puerta trasera abierta para que los atacantes intenten encontrar una entrada.

Una vez que un atacante encuentra las credenciales que funcionan, puede intentar dañar tu sitio inyectando contenido en la base de datos del mismo. Ya sean publicaciones, páginas o solo comentarios, el resultado final es el mismo: tu sitio ofrece contenido que no aprobaste y que probablemente no deseas. No obstante, en el peor de los casos, podrían ser publicaciones o comentarios inocuos que tengan malware inyectado.

  • Ataques DDoS usando XMLRPC

Otro de los beneficios de XMLRPC fue la habilitación de pingbacks. Los ciberdelincuentes pueden usarlo para bloquear tu servidor emitiendo muchas solicitudes pesadas a la vez.

Un pingback escribe un registro en tu base de datos, y escribir en tu base de datos es una tarea costosa en cuanto a recursos. Si bien un solo pingback no perjudicaría el rendimiento de tu sitio, cientos o incluso miles de ellos a la vez pueden poner de rodillas incluso al servidor más robusto.

Esto se denomina ataque DDos o de denegación de servicio distribuido. Distribuido porque normalmente no es una sola máquina la que realiza todas las solicitudes, normalmente son un gran número de máquinas repartidas por diferentes lugares.

[subscribe_cta]

Cómo deshabilitar XMLRPC en WordPress

Hay varias formas de deshabilitar XMLRPC. Te recomiendo que lo hagas porque sinceramente, no lo necesitas.

  • A través del archivo de configuración de tu servidor web 

Si estás familiarizado con el bloqueo de solicitudes a través de los archivos de configuración de tu servidor web y tienes acceso a ellos, ésta es una excelente manera de bloquearlo. Para Apache, puedes agregar este código al archivo .htaccess en el directorio raíz de tu sitio.

<Files xmlrpc.php>

order deny,allow

deny from all

</Files>

Eso lo detendrá en seco.

  • A través del archivo functions.php de tu tema

Si no eres de los que te gustan mucho los archivos de configuración de tu servidor web, puedes agregar una sola línea de código al archivo functions.php de tu tema.

add_filter( ‘xmlrpc_enabled’, ‘__return_false’ );

Asegúrate de hacerlo bien, hay 2 guiones bajos antes de la palabra retorno. De nuevo, esto lo desactivará pidiéndole al propio WordPress que no desea aceptar más solicitudes XMLRPC.

  • Instalar un plugin

Finalmente, si no quieres molestarte en agregar código al functions.php de tu tema, puedes deshabilitar XMLRPC en WordPress instalando un plugin. El plugin hace exactamente lo mismo que el consejo anterior. Hay varios plugins buenos que son gratuitos, pero también es posible que ya tengas esta funcionalidad disponible si tienes instalado algún plugin que incluya Firewall de aplicaciones.

Si no es así, permíteme recomendarte mi favorito y el que uso en todos mis sitios para desactivar XMLRPC: plugin SiteGround Security. Incluso si no estás alojado en SiteGround, puedes usar este plugin gratuito para administrar varias tareas de seguridad diferentes. Si solo deseas que desactive XMLRPC, desactiva todas las demás opciones. Ésa es una de las cosas que me gustan de este plugin: todo es opcional.

XMLRPC nos sirvió bien en su día, pero su tiempo ya ha pasado. Es hora de dejar que se retire con gracia. Hasta que los desarrolladores principales de WordPress decidan que es hora de eliminarlo, debes protegerte a ti mismo y a tu sitio desactivándolo.

Protección mejorada contra las vulnerabilidades de WordPress con la preinstalación del plugin SiteGround Security

SiteGround_Security_preinstalado

Recientemente, hemos lanzado nuestro propio plugin de seguridad de WordPress, SiteGround Security, que tiene como objetivo proteger a los usuarios de WordPress contra las vulnerabilidades más comunes que afectan a los sitios web. Está disponible para que cualquiera pueda descargarlo y usarlo de forma gratuita, independientemente de la plataforma de hosting que utilice. Sin embargo, para asegurarnos de que los sitios web WordPress alojados en nuestros servidores estén bien protegidos a nivel de aplicación, hemos comenzado a preinstalar SiteGround Security en todas las nuevas instalaciones hechas en nuestra plataforma con algunas de las funciones habilitadas de forma predeterminada.

Configuración predeterminada de SiteGround Security contra vulnerabilidades comunes de WordPress

Configurar tu sitio web teniendo en cuenta la seguridad desde el principio te permitirá protegerlo fácilmente contra algunas de las vulnerabilidades más populares que existen. Para ayudarte a lograr ese objetivo, al preinstalar el plugin SiteGround Security, habilitamos las siguientes configuraciones:

La versión de WordPress está oculta de forma predeterminada

Los hackers suelen rastrear sitios web para obtener información sobre las versiones de software utilizadas. De esa manera, cuando descubren una vulnerabilidad en cualquiera de esas versiones, pueden acceder y piratear rápidamente muchos sitios de forma masiva utilizando esa información. Para la aplicación de WordPress, estos datos están disponibles abiertamente en 2 lugares: en una etiqueta HTML y en el archivo readme.html.

De forma predeterminada, nuestro plugin elimina la etiqueta HTML que muestra la versión de WordPress y recomendamos fuertemente que también elimines el archivo readme.html a través de la opción del plugin SiteGround Security.

Protección avanzada contra vulnerabilidades XSS habilitada

La vulnerabilidad de secuencia de comandos entre sitios web, conocida como XSS, permite que diferentes aplicaciones y plugins accedan a información en tu WordPress a la cual no deberían. Estos ataques se utilizan a menudo, por ejemplo, para recopilar datos confidenciales de los usuarios. De forma predeterminada, el plugin SiteGround Security habilita la protección contra XSS al añadir encabezados que indican a los navegadores que no acepten JS u otras inyecciones de código.

Protocolo XML-RPC desactivado para evitar muchas vulnerabilidades y ataques

XML-RPC es un antiguo protocolo utilizado por WordPress para comunicarse con otros sistemas. Se utiliza cada vez menos desde la aparición de la REST API. Sin embargo, está disponible en la aplicación y muchos lo utilizan para explotar vulnerabilidades, iniciar ataques DDOS y otros problemas. Es por eso que nuestro plugin SiteGround Security deshabilita esta línea abierta de acceso a tu aplicación de WordPress de forma predeterminada.

NOTA:

El plugin Jetpack y las aplicaciones móviles usan el protocolo XML-RPC. Si descargas Jetpack en algún momento, habilitaremos automáticamente el protocolo nuevamente. También puedes habilitarlo a través de la interfaz del plugin.

Feeds RSS y ATOM deshabilitados

Al igual que XML-RPC, los feeds rara vez se utilizan hoy en día, pero a menudo los hackers y los robots maliciosos los utilizan para manipular el contenido de tu sitio web. Por lo tanto, el plugin SiteGround Security los deshabilita de forma predeterminada y, a menos que realmente los necesites, te recomendamos mantenerlos deshabilitados.

Bloquear y proteger carpetas del sistema de forma predeterminada

Por lo general, cuando ocurre un exploit, los hackers intentan insertar y ejecutar archivos PHP en carpetas públicas para añadir puertas traseras y comprometer aún más tu cuenta. Por diseño, esas carpetas de WordPress de acceso público se utilizan para cargar contenido multimedia (imágenes, por ejemplo). A través del plugin SiteGround Security no prohibimos la carga de archivos, pero impedimos que los archivos PHP y los scripts maliciosos se ejecuten y causen problemas en tus sitios web. Esta función protege esas carpetas del sistema y evita que se ejecuten desde ellas secuencias de comandos potencialmente maliciosas.

Nombre de usuario “Admin” inhabilitado

El nombre de usuario predeterminado y uno de los más utilizados en todas las aplicaciones por sus propietarios es “Admin”. Los hackers lo saben y cuando deseen aplicar la fuerza bruta a un formulario de inicio de sesión, definitivamente lo intentarán usar. Es por ello que deshabilitamos este nombre de usuario por defecto.

Editor de temas y plugins deshabilitado

La edición de código a través del editor de plugins y temas plantea riesgos de seguridad directos tanto por posibles ataques de elevación de privilegios como por errores cometidos por un administrador habitual del sitio. Si deseas editar tus archivos, te recomendamos que utilices la herramienta ‘Administrador de archivos’ en Site Tools, o tu editor preferido a través de FTP o SSH (idealmente en una copia provisional de tu web). Para ayudarte a evitar malas prácticas y ataques, deshabilitamos el editor de temas y plugins de forma predeterminada.

Configuración de protección contra vulnerabilidades recomendada

Hay algunas configuraciones que puedes controlar desde el plugin SiteGround Security que no hemos habilitado de manera predeterminada porque necesitan tu permiso o representan un riesgo en la forma en que usas tu aplicación. Sin embargo, queremos animarte a que los habilites conscientemente, ya que también son herramientas de protección bastante potentes.

La verificación en dos pasos es imprescindible

Ya sabes que la verificación en dos pasos protege tu inicio de sesión de ataques de fuerza bruta y el robo de tus datos de inicio de sesión. Puedes conocer más sobre ello aquí y puedes habilitarlo fácilmente usando el plugin SiteGround Security.

Limitar los intentos de inicio de sesión

Cuando alguien intenta iniciar sesión varias veces con credenciales incorrectas, lo más probable es que intente adivinar tus inicios de sesión. Es por eso que te recomendamos fuertemente bloquear dichos intentos después de los primeros 3 o 5. Puedes configurar esto en la interfaz del plugin SiteGround Security y después de esos intentos de inicio de sesión incorrectos, el usuario se bloquea durante 1 hora la primera vez, luego 24 horas en el segundo intento y finalmente durante 7 días la tercera vez. Nuevamente, dado que si no conoces esta funcionalidad puede bloquearse fuera del área de administración de WordPress, no la habilitamos de manera predeterminada, ¡pero puedes hacerlo tú mismo/a fácilmente con un clic!

Próximamente, más herramientas contra las vulnerabilidades de WordPress

Continuamos con el desarrollo del plugin y pronto agregaremos muchas funciones nuevas. Supervisa el registro de cambios para ver las nuevas funciones añadidas con las próximas actualizaciones. No existe una hoja de ruta estricta que podamos compartir en este momento, pero algunas de las características que se aproximan son las URL de inicio de sesión personalizadas, los encabezados de seguridad de transporte estricta (​HSTS) y las opciones de X Frame que evitarán el robo de páginas. Como de costumbre, queremos ofrecer para todos las tecnologías que suelen ser difíciles de implementar y con una interfaz de fácil acceso sin tener que pasar horas investigando la sintaxis exacta de los encabezados necesarios u otro código.