5 sencillos pasos para mejorar la seguridad WordPress

Los piratas informáticos atacan de promedio sitios web cada 39 segundos, según muestra un estudio de la Escuela Clark de la Universidad de Maryland. Dado que más del 40% de la web usa WordPress, es uno de los objetivos populares en peligro de ataques de piratas informáticos. Además, como software de código abierto, al que todos los desarrolladores pueden contribuir, puede haber algunas vulnerabilidades potenciales en el código. Los ciberdelincuentes aprovechan las vulnerabilidades y otros problemas de seguridad de WordPress que se pueden evitar fácilmente, como nombres de usuario comunes, contraseñas débiles, complementos obsoletos y otros.

Afortunadamente, hay cuatro cosas fáciles que todo propietario de una web puede hacer, generalmente sin la ayuda de un desarrollador, para hacer que su sitio web sea más seguro.

Problemas de seguridad y vulnerabilidades más comunes de WordPress

Primero, echemos un vistazo a algunas de las vulnerabilidades y problemas más comunes de WordPress que los ciberdelincuentes tienden a explotar cuando atacan un sitio web:

  • Núcleo de WordPress desactualizado

Tener WordPress desactualizado es una de las cosas que los piratas informáticos buscan en un sitio web. Es por eso que debes estar atento cuando sale una actualización para un programa o biblioteca.

  • Temas y plugins obsoletos

Asegúrate de que todos tus temas y plugins estén actualizados, de modo que cualquier error existente se solucione con la versión más reciente.

  • Ataques de fuerza bruta

Puedes detener los ataques de fuerza bruta de varias maneras, como usar un complemento de seguridad o tener mitigación de fuerza bruta con tu proveedor de alojamiento web.

  • Malware

Evita la inyección de software malicioso en tu sitio web por diferentes medios, como escáneres de malware y servicios de limpieza de forma regular.

  • Ataques DoS o DDoS

Una forma de evitar este tipo de ataques es tener un sistema de almacenamiento en caché o un sistema de mitigación DDoS integrado en la infraestructura de tu proveedor de alojamiento web.

  • Entorno de alojamiento deficiente

Cuando busques un proveedor de alojamiento web, asegúrate de que tenga una buena reputación, un conocimiento profundo de WordPress y, sobre todo, que sea confiable.

Mejora la seguridad de tu WordPress en cinco sencillos pasos

¿Estás listo para abordar estas vulnerabilidades por tu cuenta? Para quitarte la carga de encima, tengo cinco sencillos pasos para hacer que tu sitio web de WordPress sea más seguro con solo unos pocos clics:

1. Cambia el nombre de usuario del administrador

Esto es muy obvio. Si todavía usas admin, administrador o algo que sea realmente fácil de adivinar, ¡PARA! Fijate, para acceder a tu web, un atacante necesita dos cosas, un nombre de usuario y una contraseña. Si usas un nombre de usuario de administrador predeterminado, entonces les has dado la mitad de lo que necesitan. Hagámoslo un poco más difícil, ¿de acuerdo?

Para cambiar el nombre de administrador, puedes hacerlo manualmente o puedes instalar un plugin. Dado que los plugins ralentizan tu web y solo lo necesitarías para hacer esto, mejor hagámoslo manualmente.

  • Inicia sesión con tu cuenta de administrador existente.
  • En “Usuarios”, haz clic en “Añadir nuevo”.
  • Crea un nuevo usuario y asignale un rol de de administrador. Pon el nombre de usuario sea el que desees, EXCEPTO Administrador, admin o tu nombre. (Sí, los atacantes probablemente lo sepan, dado que la cuenta de Facebook de tu empresa está vinculada a tu página personal)
  • Cierra sesión en WordPress y vuelve a iniciar sesión con tu nueva usuario administrador.
  • Haz clic en “Usuarios” para enumerar los usuarios y, en tu cuenta de administrador original, haz clic en “Eliminar”. Asegúrate de seleccionar “Atribuir contenido a” y selecciona tu nueva cuenta de administrador para que no pierdas ningún contenido.

Si deseas deshabilitar los nombres de usuario comunes con un solo clic, instala el plugin SiteGround Security. Es una herramienta gratuita que brinda opciones fáciles para proteger tu sitio web y mejorará en gran medida la seguridad de tu WordPress. Úselo para deshabilitar la creación de nombres de usuario comunes y, si ya tienes uno o más usuarios con un nombre de usuario débil, te pedirá que proporciones uno nuevo. Además, cuando se alterna, aparecerá una ventana emergente en la que podrás elegir un nuevo nombre de usuario y reemplazar automáticamente los débiles existentes.

2. Utiliza contraseñas seguras

Sí, a todo el mundo le encanta usar su cumpleaños como contraseña. ¿Sabes a quién le gusta más? A los atacantes. Mira, las contraseñas débiles son fáciles de adivinar.

Si publicas en tus redes sociales: “¡Frozen II es mi PELÍCULA FAVORITA! ¡Iré a verla mañana por mi cumpleaños! “, le has dado a un atacante un dato fundamental. En este punto, comenzarán a probar contraseñas y nombres de usuario relacionados con la película.

Todo lo que hayas publicado en las redes sociales les brinda a los atacantes un poco más de información con la que trabajar. SUGERENCIA: Utilizar el l33tsp34k (Leet Speak) o reemplazar letras con números tampoco engaña a los atacantes. Ellos se dieron cuenta de eso antes que tú.

Entonces, ¿qué funciona? Contraseñas seguras. Las cadenas largas y aleatorias de letras y símbolos son geniales. El problema de esto es que, como son difíciles de recordar, tendemos a escribirlos. Si pierdes el folio (puede ser físico o electrónico) en el que apuntaste, entonces un hacker tiene las llaves del reino.

WordPress ahora tiene la funcionalidad para generar contraseñas seguras, pero no las requiere. Sin embargo, hay plugins que lo harán cumplir. No tengo la costumbre de recomendar plugins de seguridad de WordPress, pero si vas a wordpress.org/plugins y buscas por “Contraseñas seguras”, encontrarás varios para elegir.

Instala uno de estos plugins.

Si tienes usuarios habituales en tu web, así como administradores, autores, etc., es posible que solo quieras aplicar contraseñas seguras en tus cuentas de nivel superior para reducir la complejidad que tienen tus usuarios al registrarse e iniciar sesión en tu sitio web.

¡Ah! Y si te estás preguntando cómo lidiar con contraseñas seguras sin escribirlas, invierte en un administrador de contraseñas. La mayoría de los modernos funcionan tanto en ordenadores de mesa como en dispositivos móviles y sincronizarán tus datos en todos tus dispositivos.

>> Descarga gratis el ebook “22 pasos para mantener tu WordPress seguro” <<

3. Implementa la verificación en dos pasos (2FA)

La verificación en dos pasos (o 2FA) no es un nuevo concepto de seguridad. Durante décadas, las instituciones financieras han usado los “Fobs” (pequeños dispositivos que se pueden adjuntar a tu llavero que tienen una pantalla y generan un número que cambia constantemente) como un factor adicional para iniciar sesión.

El concepto general de seguridad es “Algo que sabes, algo que tienes, algo que eres”. En 2FA, elegimos dos de estos. Cuando inicia sesión en un sitio web sin 2FA, solo usa “algo que sabes”: el nombre de usuario y la contraseña. Independientemente de cuán fuertes creas que son, existe la posibilidad de que puedan verse comprometidos. 2FA agrega una capa encima de eso, el “algo que tienes”.

Actualmente, en lugar de tener que entregarle un llavero a cada usuario administrador, tenemos teléfonos inteligentes y software que pueden reemplazar a los llaveros. Si tienes un teléfono inteligente moderno (uno fabricado en los últimos 5 años), puedes ejecutar una aplicación que funciona como “algo que tienes”.

La aplicación más utilizada, aunque de ninguna manera la única, para 2FA es “Google Authenticator”. Es la más común porque es gratis. Antes de seguir el camino de 2FA, asegúrate de que Google Authenticator esté disponible para tu teléfono.

Si ya usas un plugin como SiteGround Security, tienes todo lo que necesitas para configurar 2FA. Solo necesitas habilitar esta opción desde el panel del plugin y se les pedirá a todos los usuarios administradores y editores que configuren su autenticación de dos factores en su próximo inicio de sesión.

Una vez que se implementa la 2FA y después de que el usuario haga clic en el botón de inicio de sesión, será llevado a una segunda pantalla de inicio de sesión que le pedirá su “token”. Si han configurado la aplicación correctamente, la abrirán, encontrarán tu sitio web en ella y escribirán el número en la pantalla. Este número cambia cada 30 segundos. El número se denomina “Contraseña de un solo uso basada en el tiempo” (TOTP). Tu teléfono y el plugin que usas saben cómo calcularlo, pero nadie más lo sabe. Cuando ingresan el token y pulsan el botón, el plugin calculará el TOTP apropiado y luego verificará que coincida con lo que el usuario escribió. En función de eso, permitirá o denegará el inicio de sesión.

Ten en cuenta que algunos sistemas 2FA no se basan en aplicaciones sino en mensajes de texto enviados a tu teléfono con los tokens. Ten en cuenta que estos no son seguros, por lo que debes evitarlos.

4. Utiliza HTTPS

Sinceramente, este paso ya lo deberías estar haciendo. Desde hace ya un par de años Google sostiene que si tu sitio no se ejecuta a través HTTPS, lo posicionará por debajo de otros sitios que sí lo hacen. Sin embargo, aparte del SEO, https mantiene todo tu tráfico encriptado y alejado de miradas indiscretas.

Si no usas SiteGround, esto implica trabajar con tu proveedor de hosting para comprar e instalar un certificado seguro. Luego, deberás pedirle a WordPress que cambie tu URL a HTTPS.

Si SiteGround es tu proveedor de hosting, todo lo que necesitas hacer es usar el Gestor de SSL para obtener un certificado gratuito “Let’s Encrypt”. Una vez que el panel de control de SiteGround lo obtenga e instale el certificado por ti, todo lo que necesitas hacer es hacer clic en “Forzar HTTPS” y listo, todo tu sitio web estará encriptado.

5. Mantén tus plugins actualizados

No me refiero solo a los principales, me refiero a cada plugin que hayas instalado en tu sitio web, cada vez que haya una actualización. ¿Por qué es importante mantener los plugins actualizados?

La razón principal es, por supuesto, la seguridad de WordPress. Los buenos autores de plugins solucionan los problemas de seguridad de WordPress cuando se informan y lanzan parches tan pronto como pueden. Si tienes activada la actualización automática, ni siquiera tienes que hacer nada, obtendrás el nuevo código. Si no lo haces, tan pronto como inicies sesión y observas que hay actualizaciones, ve a Plugins, haz clic en los botones de actualización, observa cómo se actualizan y luego intenta recordar por qué inició sesión en primer lugar. 

Si eres cliente de SiteGround, puedes aprovechar la herramienta SiteGround WordPress AutoUpdate. Mantiene tus sitios de WordPress seguros y actualizados en todo momento. Entre otras cosas, también se encarga de tus plugins. En esta herramienta, puedes habilitar la opción de actualizaciones automáticas del plugin desde la configuración. Si habilitas esta opción, en cada actualización de WordPress realizada, SiteGround verificará si tus plugins también están actualizados y, de lo contrario, los actualizará para ti.

Si puedes medir el tiempo de inactividad en euros, entonces vale la pena asegurarse de tener siempre la última y mejor versión de todo y que los plugins importantes en tu sitio web tienen mantenimiento constantemente. Asegúrate de que las actualizaciones de seguridad de WordPress estén entre tus principales prioridades.

Un último paso

  • Sí, es muy importante que mantengas WordPress actualizado.
  • Sí, es muy importante que mantengas tus temas actualizados.
  • Sí, es muy importante que mantenga actualizados tus plugins.

Pero hay otro paso. En algún momento dentro del mundo del código abierto, los autores se cansarán de dar soporte a un paquete y lo abandonarán. A veces son amables y le cuentan a la gente sus planes y hacen arreglos para que alguien se haga cargo. Si no es así, el código se queda sin actualizar. Debes asegurarte de que los plugins en los que confías estén en desarrollo activo.

La forma más sencilla de hacerlo es saber quién está detrás del plugin. Si hay una empresa o un equipo detrás de él, las posibilidad de que se abandone es mucho mejor que si hay un solo programador.

Conclusión

El secreto de la seguridad web es que no se trata de hacer una gran cosa, se trata de hacer muchas cosas pequeñas. Estos sencillos pasos  ayudarán a mejorar la seguridad de tu WordPress. Cada capa de seguridad que agregas a tu web hace que sea un poco más difícil el acceso para los atacantes. No tienes que tener un sitio web absolutamente seguro para estar seguro, sólo tienes que crear más trabajo para el hacker de lo que realmente vale hackear. Los hackers finalmente se cansan y pasan a objetivos más fáciles… esos sitios cuyos propietarios no han leído esta entrada de blog.

¿Qué es un ataque de fuerza bruta y cómo evitarlos?

ataque de fuerza bruta

¿Qué es exactamente un ataque de fuerza bruta en un sitio web? Solo el nombre “fuerza bruta” evoca al malo de una película de acción cursi.

Para la mayoría de los sitios web, un ataque de fuerza bruta puede ser muy grave.

¿Qué es un ataque de fuerza bruta?

Un ataque de fuerza bruta es exactamente lo que su nombre indica. No hay una lógica profunda involucrada en adivinar inicios de sesión o contraseñas, es solo un bot que comienza con un inicio de sesión de “A” y una contraseña de “A” e intentará pacientemente cada combinación de letras y números hasta que encuentre un nombre de usuario y contraseña que funcione.

Cuando comenzaron los ataques de fuerza bruta, eso era todo. A lo largo de los años, se han vuelto más sofisticados, pero en esencia, es solo un bot.

Hoy en día, existen redes de bots que hacen esto. Como los ataques de fuerza bruta desde un solo ordenador eran realmente fáciles de detectar y bloquear, ahora, una red de cientos o miles de ordenadores trabajan juntos para atacar un sitio web y adivinar su nombre de usuario o contraseña.

Además, hoy por hoy existen “diccionarios de tablas” que son listas de contraseñas que ya se han utilizado o palabras que se pueden combinar para hacer una contraseña.

Una red de bot puede intentar adivinar un nombre de usuario y una contraseña miles de veces por segundo. Tu sitio web será tan seguro como lo sea su contraseña.

Además de los diccionarios de tablas, los atacantes se han vuelto aún más inteligentes. A medida que se piratea un sitio web y se extrae toda la información del usuario, los inicios de sesión y las contraseñas de ese sitio se añaden a los que se deben probar. Saben que muchas personas no se molestan en crear diferentes inicios de sesión y contraseñas la mayor parte del tiempo, por lo que un inicio de sesión en un sitio probablemente sea el mismo en otro.

¿Cómo se mitiga un ataque de fuerza bruta?

Bueno, hay 2 respuestas a esta pregunta.

Si tu sitio web no está alojado en SiteGround

Si no estás alojado en SiteGround, debe comenzar a buscar plugins de seguridad y configurar firewalls. Ya hemos hablado algo de esto en publicaciones anteriores.

Necesitarás:

Instalar un firewall de aplicaciones y configurarlo correctamente.

Hay varios buenos plugins en el repositorio de plugins de WordPress que protegerán tu sitio contra ataques de fuerza bruta y otro tipo de ataques. Los que están en el TOP 5 son muy valorados y, aunque no recomendaré uno aquí, probablemente puedes encontrar uno que sea altamente recomendado e implementarlo. Todos los buenos tienen una tarifa mensual asociada, pero eso es lo que se necesita para proteger tu sitio.

Exigir contraseñas seguras a todos los usuarios.

Ya hemos hablado de contraseñas antes, pero vale la pena repetirlo. Las contraseñas seguras son tu primera línea de defensa. Es posible que a tus usuarios no les guste, pero mantendrá tu sitio web y sus datos seguros.

Requerir la verificación en dos pasos (2FA) para todos los inicios de sesión.

La verificación en dos pasos mitiga los ataques de fuerza bruta al 100% porque el inicio de sesión y la contraseña son solo 2/3 del procedimiento de inicio de sesión. Para el tercio final, debes tener el teléfono de la persona. Ese es el final del juego para los ataques de fuerza bruta.

Sin embargo, al igual que con las contraseñas seguras, los usuarios generalmente odian la verificación en dos pasos. Puedes limitarla a las cuentas de administrador, pero si un atacante entra a tu sitio web, estará en riesgo. Así que tienes la complicada tarea de decidir qué es más importante.

Implementar una política de rotación de contraseñas que fuerce nuevas contraseñas al menos cada 90 días.

Otra cosa que es eficaz para ayudar a prevenir ataques de fuerza bruta, es requerirles que renueven sus contraseñas cada cierto tiempo. Lo malo es que esta es otra cosa que los usuarios suelen odiar por lo que, si añades varios pasos de seguridad que no les gustan, corres el riesgo de comenzar a perder usuarios. Así que hay que caminar por la cuerda floja.

Consejo adicional: Fail2Ban.

Además de todas las anteriores, mi herramienta favorita es Fail2Ban y WP-Fail2Ban. Si está configurada correctamente (y se necesita un desarrollador o administrador de red para configurarla correctamente), esta combinación puede ser una herramienta muy poderosa para prevenir un ataque de fuerza bruta. Fail2Ban es de código abierto y gratuito, y el plugin WP Fail2Ban tiene una versión pro que parece valer bastante la pena.

No suelo recomendar plugins específicos, pero este es único. Tengo la versión gratuita instalada en todos mis blogs que no están alojados en SiteGround y funciona de maravilla. Estoy considerando seriamente actualizarme a la versión pro.

ADVERTENCIA: Este plugin requiere que Fail2Ban se instale, configure y funcione correctamente en tu servidor. El propio Fail2Ban también tiene un par de requisitos. Este no es un plugin trivial para empezar a trabajar. Si no eres un desarrollador o no estás muy familiarizado con Linux, mejor busca ayuda.

Si tu sitio web está alojado en SiteGround

Si tu sitio web está alojado en SiteGround, sigue tomando tu café tranquilamente. SiteGround tiene un conjunto completo de herramientas ya implementadas que incluyen inteligencia artificial para detectar ataques de fuerza bruta de redes de bots. Esto no significa que tu sitio vaya a ser 100% seguro, nadie puede llegar a ese 100%. Sin embargo, significa que esto es una cosa menos de la que tienes que preocuparte.

Conclusión

Los ataques de fuerza bruta son bien conocidos y bien comprendidos. Hay herramientas que puedes instalar para mitigar los riesgos de que comprometan tu sitio web. Dicho esto, lo mejor que puedes hacer es contratar un hosting como SiteGround, en donde se encarguen de mantener tu web segura para que tú puedas dedicar tu tiempo a hacer otras cosas en tu web que la hagan aún mejor.

Protege tu reputación online protegiendo tu email

protege tu reputación online protegiendo tu email

Tu reputación online es una de tus posesiones más preciadas. Por ello, debes hacer todo lo que esté a tu alcance para protegerla. El problema es que, cuanto más poderosa se vuelve tu reputación online, más personas con malas intenciones quieren tomar el control de ella y usarla para sus propios fines. La forma más fácil de intentarlo es a través del email.

El email comenzó como un sistema de confianza. Confío en el servidor de correo electrónico que utilicé para enviar mi email. Él confía en cualquier número de servidores para ayudar a entregar el email que está en el camino. El destinatario de mi email confía en su servidor de correo electrónico.

Al principio, el email no iba necesariamente de ti > a tu servidor > al servidor de tu destinatario > a tu destinatario. Internet todavía era frágil, por lo que el email se diseñó para entregar el correo electrónico a cualquier servidor y confiar en que ese servidor lo entregaría, lo retendría hasta que pudiera entregarlo o lo entregaría a otro servidor para su entrega final. La confianza, sin embargo, tiene un precio, y una vez que las personas con malas intenciones se dieron cuenta de que el email se basaba en la confianza, empezaron a hacernos pagar ese precio.

Debido a que estas personas se dieron cuenta de que podían enviar emails que parecían provenir de cualquiera en Internet, otros mucho más inteligentes que yo se dieron cuenta de que tenían que hacer algo para proteger nuestro sistema de correo electrónico. Si alguien podía enviarte un email haciéndose pasar por tu madre, y ese email contenía un enlace para mostrarte unos cachorritos, confiabas en que era de tu madre, así que hacías clic en el enlace. Pues bien, así nació el Phishing.

Hoy en día, el email es mucho más seguro. Las personas inteligentes han descubierto formas de crear tecnologías como Sender Policy Framework (SPF) y DomainKeys Identified Mail (DKIM). Estos sistemas ayudan a proteger los emails al proteger quién puede enviarlos para un dominio determinado. Si tienes una configuración de SFP y DKIM, la mayoría de los servidores de correo electrónico los reconocerán y los usarán para asegurarse de que el email que se acaba de recibir que DICE que eres tú, ES en verdad tuyo.

El mayor problema con SPF y DKIM es que no son fáciles de configurar. Para configurarlos, debes comprender cómo funcionan las DNS y cómo crear tipos específicos de registros. Esto ha obstaculizado la adopción generalizada de estos conceptos en el pasado.

Afortunadamente, hoy por hoy, hay buenos proveedores de hosting como SiteGround que los configuran automáticamente. Cuando configuras un dominio en un buen hosting, una de las cosas que hacen no solo es configurar tu sistema de correo, sino también SFP y DKIM para proteger a otros frente al envío de emails fraudulentos que parecen provenir de tu parte.

Si tu proveedor de hosting no configura automáticamente DKIM y SPF por ti, no todo está perdido. Hay muchos buenos tutoriales disponibles y, con algo de tiempo, podrás configurarlos por ti mismo. Incluso hay comprobadores online que puedes utilizar para asegurarte de que lo has hecho correctamente.

No obstante, si tiene mejores cosas que hacer con tu tiempo que averiguar tus DNS y ponerte a revisar tutoriales en internet, puedes alojar directamente tu web en un hosting como SiteGround y olvidarte. Sin más.

Qué es el principio del mínimo privilegio en WordPress

Principio del mínimo privilegio

A los programadores informáticos les gusta dar grandes nombres a las cosas. Así es como terminamos con algo llamado el “Principio de mínimo privilegio” (en inglés “Principle of the least privilege”, también conocido por las siglas POLP) para decir algo tan simple como permitir que los usuarios hagan exclusivamente lo que necesitan hacer.

Eso es todo de lo que estamos hablando aquí. Asegúrate de que todos los usuarios de tu sitio web tengan exactamente los permisos que necesitan y nada más.

Usuarios de la aplicación

El usuario más fácil sobre el que hablar es el usuario de la aplicación de WordPress.

  • Probablemente tengas una o más cuentas de administrador.
  • Puedes tener varias cuentas de “Editor” o “Autor”.
  • Dependiendo de tu sitio web, también puedes tener “suscriptores”.

El principio del mínimo privilegio nos enseña que debes limitar todo lo posible el número de personas que tienen derechos de administrador a únicamente aquellas que lo necesiten y puedan demostrar que lo necesitan. En la mayoría de los sistemas, esto generalmente significa que necesitas un administrador principal y un administrador de respaldo en caso de que algo le suceda al principal, como si olvidan su contraseña el mismo día que descubren que su mecanismo de recuperación de contraseña no funciona. 🙂

Cualquier otra persona que solicite privilegios de administrador debería demostrar que no puede realizar su trabajo diario sin ellos. Sí, es un inconveniente tener que pedirle a alguien que haga algo por ti, pero limitar las cuentas de administrador limita el daño que se puede hacer accidentalmente a tu sistema.

El editor y los autores tienen menos oportunidades de hacer daño, por lo que no tienes que ser tan estricto con ellos, pero aun así, todos los que tienen privilegios en el sistema deberían tener una razón para tener ese privilegio.

Usuarios de la base de datos

El siguiente “usuario” que debemos analizar es el usuario de tu base de datos. Cada sitio en WordPress tiene un usuario y una contraseña que utilizas para acceder a la base de datos que ejecuta WordPress. El principio del mínimo privilegio nos enseña que ese usuario debe tener la menor cantidad de privilegios necesarios para realizar su trabajo.

Desafortunadamente, dado que los plugins usan este usuario para crear y eliminar tablas, datos, etc., este usuario debe tener un poder considerable. Aún así, este usuario no necesita ser “todopoderoso”. Hay dos cosas importantes que debes verificar sobre el usuario que utilizas para acceder a tu base de datos. (Si no sabes cómo verificarlos, contrata a un desarrollador, esta parte en particular es bastante técnica).

  • El usuario de tu base de datos no debería poder otorgar privilegios a otros usuarios. No hay ningún escenario en WordPress en el que el usuario de la base de datos deba crear nuevos usuarios u otorgarles privilegios.
  • El usuario de tu base de datos no debería tener acceso a ninguna base de datos que no sea la que está adjunta a tu sitio de WordPress. Este usuario no debería poder acceder a los datos o realizar modificaciones en NINGUNA otra base de datos en el servidor.

Acceso a los paneles de control

Finalmente, los proveedores de hosting premium como SiteGround tienen paneles de control muy poderosos que te permiten controlar las cosas que hay alrededor de tu sitio web, como el email y el rendimiento. Muchos de estos controles pueden causar graves daños a tu sitio si se utilizan de forma incorrecta o maliciosa.

SiteGround y otros proveedores de hosting te permiten añadir “colaboradores” a las cuentas. Los colaboradores facilitan que alguien ayude a resolver problemas o realice tareas de mantenimiento para el propietario del sitio web. Esta es una manera mucho mejor de permitir que un desarrollador te ayude que compartir tu nombre de usuario y contraseña.

Revisa el principio del mínimo privilegio con regularidad

Ya sean tus usuarios de WordPress o tus colaboradores del Panel de control, debes revisar periódicamente quién tiene un acceso avanzado a tu sistema. Como mínimo, una vez al mes es una buena idea revisar y evaluar a los usuarios que tienen accesos avanzados y asegurarse de que aún lo requieren. Cuando no lo hagan, cambia sus permisos o elimínalos por completo hasta que necesites que vuelvan a tener ese nivel.

Estas auditorías no tomarán mucho tiempo, al contrario, podrían ahorrarte muchas horas de recuperación ante desastres si una cuenta olvidada se ve comprometida y se usa para dañar tu web, sin mencionar el daño que causará a tu reputación online. Si estás buscando proteger aún más tu sitio web, échale un vistazo a este artículo sobre cómo proteger tu WordPress en 3 sencillos pasos.

Recuerda, la reputación crece lentamente como un cocotero y cae rápidamente como un coco.