Skip to content
KitploitKITPLOIT
HerramientasExploitsBlog
Log in
Enviar
HerramientasExploitsBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

FeedsContactoPrivacidad© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
setup-wordpress-with-security-best-practice — Guía completa para endurecer instalaciones de WordPress: cubre cambios de usuario administrador, aplicación de HTTPS, seguridad de plugins, permisos de archivos y configuración del servidor para sitios corporativos estáticos. | Kitploit
Herramientas/GitHubGitHub/password123456/setup-wordpress-with-security-best-practice
Auditoría de ConfiguraciónSeguridad WebAprendizaje y Educación
GitHubpassword123456/setup-wordpress-with-security-best-practice

setup-wordpress-with-security-best-practice

Guía completa para endurecer instalaciones de WordPress: cubre cambios de usuario administrador, aplicación de HTTPS, seguridad de plugins, permisos de archivos y configuración del servidor para sitios corporativos estáticos.

Ver Repositorio

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
29410hace 2 añosRevisado por Kitploit
Compartir

Configurar WordPress con Prácticas Recomendadas de Seguridad

Hits

Este documento está redactado con el objetivo de ser adecuado para aplicaciones web desarrolladas con WordPress que no interactúan con usuarios. Está destinado principalmente a páginas corporativas de marca, vistas estáticas diversas, páginas de reclutamiento y sitios similares.

Para sitios web donde los usuarios se registran y usan libremente el sitio, como comunidades abiertas, algunos puntos de este documento pueden no ser aplicables. Tenga esto en cuenta al leer.

Este documento no incluye todo el contenido necesario para asegurar WordPress.

Sin embargo, incluye información general y detallada hasta un nivel que permite realizar evaluaciones de riesgos de seguridad y respuestas a vulnerabilidades basadas en la guía.

Si encuentra esto útil, por favor dé una "estrella"🌟 para apoyar mejoras adicionales.


Tabla de Contenidos

  • 1. Asegurar que el Nombre de Usuario Admin Predeterminado de WordPress ha sido Cambiado
  • 2. Asegurar que los Roles y Permisos de Usuario en WordPress se Gestionen Adecuadamente
  • 3. Asegurar que el Registro de Usuarios esté Deshabilitado
  • 4. Asegurar que el Editor de Archivos de Plugins esté Deshabilitado
  • 5. Asegurar que los Plugins No Utilizados e Innecesarios estén Desactivados
  • 6. Asegurar que WordPress esté Configurado para Usar Solo HTTPS, Incluyendo el Admin de WordPress
  • 7. Asegurar que se Apliquen Restricciones de Acceso por IP (ACL)
    • 7.1. Asegurar que se apliquen restricciones de acceso por IP al admin de WordPress.
    • 7.2. Restringir el Acceso por IP o Deshabilitar la Función JSON REST API
    • 7.3. Deshabilitar la Función XML-RPC API
    • 7.4. Deshabilitar WP-Cron o Restringir la Función
  • 8. Configuración del Sistema para un WordPress Seguro.
    • 8.1. Asegurar el Uso de Versiones de WordPress y PHP que No Estén al Final de su Vida Útil (EOL)
    • 8.2. Asegurar que Solo las Extensiones PHP Necesarias para WordPress estén Habilitadas
    • 8.3. Asegurar la Seguridad de los Plugins con Funciones de Carga de Archivos
    • 8.4. Asegurar que las Funciones y Configuraciones de PHP estén Configuradas Adecuadamente
    • 8.5. Asegurar que el Servidor Web se Ejecute Como un Usuario No Root - Usuario y Grupo Único y Sin Privilegios para la Aplicación del Servidor
    • 8.6. Asegurar que PHP-FPM se Ejecute Como un Usuario No Root - Usuario y Grupo Único y Sin Privilegios para la Aplicación del Servidor
    • 8.7. Asegurar una Configuración Segura del Directorio de Inicio de WordPress
    • 8.8. Asegurar que la Ejecución de PHP esté Deshabilitada en Directorios con Permisos de Escritura
    • 8.9. Asegurar que el Servidor Web Solo Responda a Cabeceras de Host Basadas en Dominio
    • 8.10. Configuración Completa del Servidor Web
  • 9. Asegurar las Actualizaciones de Seguridad de WordPress
  • 10. Asegurar Revisiones Regulares de Vulnerabilidades de Seguridad para WordPress

1. Asegurar que el Nombre de Usuario Admin Predeterminado de WordPress ha sido Cambiado

Al instalar WordPress, el nombre de usuario admin predeterminado es "admin" a menos que lo cambie durante el proceso de instalación. El nombre de cuenta "admin" es ampliamente conocido, por lo que debe cambiarse por un nombre diferente. Si continúa usando "admin" como su nombre de usuario admin, un atacante podría intentar un ataque de fuerza bruta usando "admin" para obtener acceso a su sitio WordPress.

Si un atacante obtiene acceso a la cuenta de administrador de WordPress, tendrá control total sobre el sitio web. El nombre de usuario admin predeterminado de WordPress debe cambiarse por un nombre diferente.

Auditoría:

  • Verificar si el nombre de usuario admin predeterminado de WordPress sigue siendo "admin".

Remediación:

  • Si el nombre de usuario es "admin", cámbielo inmediatamente por un nombre de usuario menos predecible.
  1. Inicie sesión en su panel de administración de WordPress usando la cuenta admin.
  2. Vaya al área "Usuarios" desde su panel y haga clic en "Añadir nuevo usuario".
  3. Complete el formulario y elija "administrador" en el menú desplegable "Rol" (recuerde usar una contraseña web segura y también use el indicador de fortaleza de contraseña proporcionado para confirmar que su nueva contraseña sea lo suficientemente fuerte).
  4. Cuando termine, haga clic en el botón "Añadir nuevo usuario".
  5. Inicie sesión nuevamente con su nuevo nombre de usuario admin de WordPress.
  6. Vuelva a navegar al área "Usuarios".
  7. En la lista de usuarios, seleccione el nombre de usuario anterior "admin" y elija "Eliminar" en el menú desplegable.
  8. Al eliminar el admin anterior, se le preguntará acerca de los artículos publicados bajo el nombre de usuario anterior "admin".
    • Seleccione la opción "atribuir todas las entradas y enlaces a:" y seleccione su nuevo administrador.
    • Cuando todo esté listo, haga clic en "Confirmar eliminación".

Nota:

  • Siempre use un "nombre para mostrar" diferente del nombre de usuario. Si el nombre de usuario real se usa como nombre para mostrar del autor del contenido, un hacker identificará fácilmente el nombre de usuario y atacará la cuenta.

2. Asegurar que los Roles y Permisos de Usuario en WordPress se Gestionen Adecuadamente

Por defecto, WordPress tiene cinco roles de usuario: "Administradores", "Editores", "Autores", "Colaboradores", "Suscriptores"

Estos roles le permiten controlar qué tareas pueden realizar los usuarios en su sitio web asignando permisos apropiados. Si los roles y permisos de usuario no se gestionan adecuadamente, los usuarios podrían obtener acceso innecesario a funcionalidades críticas, representando un riesgo de seguridad significativo.

Descargar herramienta