La seguridad de tu sitio web y de tus datos personales siempre es una prioridad. En esta página se describe lo que hacemos para ayudarte a proteger tu sitio y tus datos personales, junto con pasos adicionales que te recomendamos para que tú también lo hagas.
En esta guía
¿Tienes alguna pregunta?
Pregunta a nuestro asistente de soporteEn otros proveedores de hosting de WordPress, normalmente es responsabilidad del propietario del sitio configurar la protección de seguridad con un plugin de terceros. En WordPress.com, nos encargamos de esto por ti. Estas son algunas de las funciones y procesos integrados que ya están protegiendo tu sitio:
El software de WordPress se actualiza continuamente con las últimas funciones y protocolos de seguridad. Si la versión de WordPress de tu sitio quedara desactualizada, tu sitio sería vulnerable a riesgos de seguridad. Por eso, mantenemos automáticamente la versión de WordPress actualizada en todos los sitios alojados en WordPress.com.
Un cifrado sólido es fundamental para ayudar a garantizar tu privacidad y seguridad. Ciframos (con SSL) todos los sitios de WordPress.com, incluidos los dominios personalizados. Consideramos que un cifrado sólido es tan importante que no ofrecemos la opción de desactivarlo, ya que comprometería la seguridad de tu sitio de WordPress.com. También redirigimos con un código 301 todas las solicitudes HTTP no seguras a la versión segura HTTPS. Más información sobre cómo proteger tu dominio personalizado con SSL.
Jetpack Scan analiza diariamente todos los sitios de WordPress.com en busca de plugins peligrosos, temas, malware y otras vulnerabilidades. Cuando se detectan puntos débiles, nuestro equipo de seguridad resuelve los problemas rápidamente, actualizando o revirtiendo archivos según sea necesario, en función del problema.
Nuestros sistemas hacen copias de seguridad de los datos de tu sitio de WordPress.com de forma periódica para que, en caso de un evento que provoque la pérdida de datos (como una interrupción del suministro eléctrico o un desastre natural, por ejemplo), podamos recuperarlos. Todos los sitios de WordPress.com están protegidos, pero los sitios con planes de nivel superior pueden acceder a las copias de seguridad diarias desde el Escritorio.
Un cortafuegos es una capa de protección esencial contra ataques de denegación de servicio distribuido (DDoS) y otros intentos de pirateo. Nuestro cortafuegos de aplicaciones web (WAF) examina el tráfico entrante de todos los sitios de WordPress.com y decide si permitirlo o bloquearlo en función de diversas reglas (como direcciones IP sospechosas, bots maliciosos y actividad de tráfico inusual).
Si estás desarrollando una aplicación personalizada que requiere conexión a través del cortafuegos, en la página de reglas del cortafuegos encontrarás los protocolos y puertos permitidos.
La monitorización del tiempo de inactividad en WordPress.com vigila tu sitio de forma continua y te avisa en cuanto se detecta una caída. Con un 99,999 % de tiempo de actividad en WordPress.com, es poco probable que se produzcan caídas debidas al hosting, los servidores, brechas de seguridad o picos de tráfico en comparación con otros proveedores, pero nuestro sistema de monitorización automática te avisará si se detecta alguna.
Vigilamos continuamente el tráfico web y controlamos la actividad sospechosa. Nuestras medidas de seguridad ayudan a protegerte contra intentos de acceso no autorizados, ataques de fuerza bruta y ataques de denegación de servicio distribuido (DDoS).
Contamos con un equipo de seguridad especializado dedicado a proteger tus datos. Trabajamos para eliminar el malware y solucionar posibles riesgos de seguridad detectados por Jetpack Scan, nuestra herramienta de seguridad habilitada en todos los sitios de WordPress.com.
Disponemos de un programa de recompensas por detección de errores a través de HackerOne para recompensar a quienes encuentran errores y nos ayudan a mejorar la seguridad de nuestros servicios.
Ten en cuenta que, si quieres poner a prueba nuestras medidas de seguridad en tu sitio alojado en WordPress.com, no ofrecemos la posibilidad de incluir direcciones en una lista blanca. Puedes probar lo que quieras, pero como nuestro sistema no puede verificar que tus intenciones no sean maliciosas, es posible que tu dirección IP se bloquee temporalmente.
Ningún método de transmisión de datos por Internet ni de almacenamiento electrónico es absolutamente seguro. No podemos garantizar la seguridad absoluta de tu sitio o cuenta. Ningún servicio puede hacerlo. Pero para nosotros es muy, muy, muy importante mantener tu sitio y tus datos personales bien protegidos.
La seguridad funciona en ambos sentidos. Hay medidas que puedes tomar para proteger tu sitio y tu cuenta de WordPress.com:
Tu contraseña es el punto más vulnerable de tu seguridad en Internet. Es la clave para acceder a tu sitio, correo electrónico, cuentas de redes sociales o cualquier otro servicio en línea que uses. Si tu contraseña es fácil de adivinar, tu identidad online es vulnerable. Basta con que alguien la adivine para poder dejar tu sitio inservible, robarte el dominio o suplantar tu identidad.
Todas las contraseñas que usas tienen que ser fáciles de recordar y difíciles de adivinar. Un conjunto de números y caracteres aleatorios forma una contraseña difícil de adivinar, pero también difícil de recordar. Por otra parte, seguramente nunca olvidarás tu fecha de nacimiento o el nombre de tu primera mascota, pero este tipo de contraseñas son muy poco seguras, ya que cada vez es más fácil adivinarlas o averiguarlas.
En WordPress.com, puedes usar una contraseña muy larga con cualquier combinación de letras, números y caracteres especiales. El nivel de seguridad de tu contraseña y, por tanto, de tu sitio, realmente depende de ti. Hemos recopilado algunos consejos para crear contraseñas seguras.
Además de una contraseña segura, te recomendamos añadir una capa adicional de seguridad a tu cuenta con la autenticación en dos pasos. La autenticación en dos pasos añade un paso extra al proceso de acceso: después de introducir tu contraseña, debes proporcionar un código desde tu teléfono o una llave física. Esto es más seguro porque, aunque alguien conozca tu contraseña, no podrá acceder a tu cuenta a menos que también tenga acceso a tu teléfono o llave física. Descubre cómo activar la autenticación en dos pasos aquí.
Contamos con equipos especializados que supervisan activamente los análisis de tu sitio y ayudan a resolver cualquier problema detectado. Si detectamos malware en tu sitio, actuamos rápidamente para eliminar los archivos o directorios afectados. Esto puede provocar cambios en la apariencia o el funcionamiento de tu sitio, por lo que te avisaremos por correo electrónico si esto ocurre.
Por este motivo, es importante que mantengas actualizada la dirección de correo electrónico de tu cuenta de WordPress.com. Descubre cómo cambiar la dirección de correo electrónico de tu cuenta aquí.
Puedes proteger tu cuenta cerrando la sesión cuando acabes de trabajar. Es especialmente importante hacerlo cuando trabajas en un ordenador compartido o público. Si no cierras la sesión, alguien podría acceder a tu cuenta consultando el historial del navegador y volviendo a tu Escritorio de WordPress.com.
Para salir de tu cuenta de WordPress.com, haz clic en tu perfil en https://my.wordpress.com/me/account. A continuación, haz clic en el botón Salida:

Puedes invitar a otras personas a contribuir en tu sitio. Esto es ideal para blogs grupales con varios autores, para sitios web de tipo revista que tengan un flujo de trabajo editorial o para cualquier otro sitio grande en el que quieras compartir la carga administrativa.
Sin embargo, compartir la carga también significa compartir responsabilidades. Por eso, en WordPress.com, puedes definir varios perfiles para cada usuario que añadas a tu sitio. Cada perfil tiene distintos niveles de permiso:
- Colaborador: el perfil más limitado; solo puede escribir borradores, pero no puede publicar entradas.
- Autor: puede publicar entradas y subir imágenes, pero no puede modificar las entradas de otros usuarios.
- Editores: pueden editar o publicar las entradas de cualquier usuario, moderar comentarios y gestionar categorías y etiquetas.
- Administradores: tienen todo el control del sitio y pueden incluso eliminarlo.
Cuando añadas usuarios, elige el perfil que mejor se adapte a lo que quieres que hagan en tu sitio. Si configuras la cuenta de un usuario que solo tiene pensado escribir algunas entradas, asígnale el perfil de colaborador. Reserva los perfiles de autor y editor para los usuarios en los que confías y que estén involucrados a largo plazo en tu sitio.
Por último, ten especial cuidado con el rol de administrador. Cuando concedes el perfil de administrador a otro usuario, le das acceso total para hacer cualquier cambio en el sitio. Añade un administrador solo si confías en esa persona y retírale el acceso cuando ya no necesite entrar al sitio.
El registro de actividad de Jetpack registra todas las actividades y eventos del sitio para que puedas hacer un seguimiento de cualquier cambio o evento inesperado. Revísalo con regularidad para estar al tanto de las acciones realizadas en tu sitio.
Los plugins y temas de tu sitio necesitan actualizaciones periódicas para evitar brechas de seguridad y proteger tu sitio, su contenido y a quienes lo visitan. Puedes activar las actualizaciones automáticas de plugins y temas en WordPress.com.
Cuantos más temas y plugins tengas instalados en tu sitio, más oportunidades habrá de que alguien los aproveche para atacarlo. Elimina los plugins y temas que ya no necesites, lo que además tiene la ventaja de mejorar el rendimiento de tu sitio.
Asegúrate de que los correos electrónicos que recibes de WordPress.com sean legítimos.
- Los correos electrónicos de WordPress.com siempre terminan en @wordpress.com
- Los correos electrónicos de WordPress.com no proceden de @algo.wordpress.com ni de @algo-wordpress.com
- Si en algún momento tienes dudas sobre un correo electrónico que has recibido, contacta con nosotros para verificar su legitimidad.
Nunca te pediremos tus datos de acceso. Tampoco te pediremos que inicies sesión en ningún sitio que no sea https://wordpress.com o tu propio Escritorio de WP Admin en yourgroovysite.com/wp-admin/, sustituyendo yourgroovysite.com por la dirección válida de tu sitio.
Es muy poco probable que tu sitio de WordPress.com sea pirateado, gracias a la seguridad integrada que se describe más arriba. En el caso excepcional de que sospeches algún problema, sigue nuestra guía paso a paso sobre qué hacer si crees que tu sitio ha sido pirateado.
En otros servicios de alojamiento de WordPress, los propietarios de sitios suelen instalar un plugin de seguridad para supervisar el sitio, buscar malware y bloquear ataques de fuerza bruta e intentos de acceso no autorizados. Entre las opciones más populares se encuentran Wordfence y Sucuri Security.
Sin embargo, verás que las ventajas que ofrecen estos plugins ya están integradas en la plataforma de WordPress.com. WordPress.com es un servicio de hosting gestionado que proporciona todas las funciones y características clave que normalmente quien tiene un sitio independiente, autoalojado tendría que configurar por su cuenta, incluida la seguridad.
Por este motivo, quienes tienen un sitio de WordPress.com no necesitan instalar un plugin de seguridad; de hecho, algunos plugins de seguridad pueden interferir con los procesos de protección integrados que ya funcionan en tu sitio. Ahórrate tiempo y dinero aprovechando las funciones de seguridad que se explican en esta guía.
Si tienes alguna duda sobre la seguridad de tu sitio, no dudes en ponte en contacto con nosotros.