Evaluación inicial sin contraseñas Presupuesto antes de intervenir Especialista responsable de principio a fin

Verification Recurring Protection

Qué debe incluir un servicio mensual de mantenimiento de seguridad WordPress

Define el mantenimiento mensual de WordPress con actualizaciones verificadas, copias, control de accesos, monitorización y respuesta a incidentes.

Un recibo mensual que solo enumera plugins actualizados no constituye un servicio de seguridad. Un mantenimiento útil conserva una referencia fiable, revisa los cambios de mayor valor, prueba la recuperación y define qué ocurrirá cuando aparezca algo sospechoso.

El alcance debe corresponder al riesgo comercial del sitio y a los límites reales del alojamiento.

Mantener software compatible y fiable

Revisa el núcleo de WordPress, plugins, temas y compatibilidad de PHP. Aplica las actualizaciones de seguridad mediante un proceso controlado, con copia previa, reversión disponible y pruebas funcionales.

Retira componentes abandonados o innecesarios, comprueba la procedencia de cada paquete y registra versión y responsable del cambio.

No conviene actualizar automáticamente un checkout o una integración crítica sin plan de pruebas. Tampoco es aceptable mantener indefinidamente una vulnerabilidad conocida: debe acordarse una prueba urgente, mitigación temporal o sustitución.

Verificar copias y restauración

Conserva copias cifradas o con control de versiones de los archivos y la base de datos fuera de las rutas públicas de escritura. Supervisa que cada tarea termine y que haya espacio suficiente.

Realiza restauraciones periódicas en un entorno aislado, verifica la integridad de los archivos y documenta el tiempo real de recuperación. Antes de llevar una copia histórica a producción, comprueba que no contenga ya la infección.

Las copias aportan resiliencia, pero no impiden un ataque.

Revisar el acceso privilegiado

Concilia administradores, roles personalizados, contraseñas de aplicación, accesos al hosting y SFTP, DNS, CDN y titularidad del correo de recuperación. Elimina cuentas caducadas y revisa la cobertura de autenticación multifactor.

Usa accesos individuales con el mínimo privilegio y un responsable identificable. Rota secretos cuando exista un compromiso o cambie la propiedad; no lo hagas de forma arbitraria sin comprobar antes las integraciones dependientes.

Monitorizar indicadores útiles

Controla cambios de confianza en archivos y rutas sensibles, ejecutables dentro de uploads, plugins desconocidos, usuarios privilegiados, tareas cron y síntomas maliciosos visibles desde el exterior. Conserva registros útiles de autenticación y cambios.

Supervisa también Google Safe Browsing, Search Console y, por separado, formularios críticos y checkout. Una alerta debe tener responsable, severidad y evidencias; un correo automático que nadie investiga no reduce el riesgo.

Validar configuración y límites

Revisa el aislamiento entre sitios, el acceso al entorno de pruebas, las copias fuera de la raíz web, propietario y permisos de archivos, ejecución de PHP en subidas y usuarios de DNS, CDN o Tag Manager. Busca también reenvíos de correo desconocidos.

Comprueba que los despliegues no reintroduzcan paquetes vulnerables ni secretos antiguos. Documenta cada excepción aceptada y su fecha de revisión.

Probar funciones de negocio

Después de cambios relevantes, prueba inicio de sesión, recuperación de contraseña, formularios y SMTP, idiomas, tareas programadas y un checkout autorizado de WooCommerce en modo de pruebas, incluidos sus *webhooks*.

Una medida de seguridad que detiene silenciosamente consultas o pedidos no es un buen resultado. Registra los fallos y revierte o repara cuando corresponda.

Preparar la respuesta a incidentes

Define contacto urgente, horario de respuesta, autoridad para contener, método de acceso y conservación de pruebas. Nunca se deben pedir contraseñas mediante formularios públicos.

Aclara cuánto tiempo de investigación y corrección está incluido y cómo se presupuestan los incidentes mayores. Mantén al día los contactos del hosting, proveedor de pagos y responsables de privacidad o asesoría legal.

Establecer niveles por síntoma

Relaciona la gravedad con el impacto para visitantes y negocio. Una inyección en checkout, una página de phishing, descargas maliciosas o un administrador desconocido exigen otra reacción que un plugin inactivo desactualizado.

Para cada nivel, fija plazo de acuse, autoridad de contención, vía de comunicación y cobertura fuera de horario. No prometas eliminar cualquier infección en un plazo fijo antes de conocer su alcance.

Debe quedar acordado quién puede aprobar una caída temporal, rotación de credenciales, cambio DNS o escalado al proveedor. Conserva una vía de contacto alternativa fuera de WordPress y del correo si ambos pudieran estar afectados.

Informar de decisiones, no de ruido

El informe mensual debe recoger cambios materiales, vulnerabilidades corregidas, estado de copias y restauraciones, excepciones de acceso, alertas investigadas y siguientes acciones.

Evita rellenarlo con miles de peticiones de bots bloqueadas. Explica pruebas, impacto comercial y propietario de cada pendiente, y sigue los hallazgos recurrentes hasta resolverlos.

Declarar las exclusiones con honestidad

Ningún servicio puede garantizar que un sitio jamás será atacado. Especifica si están incluidos el sistema operativo del servidor, auditoría de código personalizado, respuesta legal ante filtraciones, cumplimiento de pagos, atención 24/7 o cuentas externas.

Separa el mantenimiento recurrente de una limpieza importante. Así se evitan promesas ilimitadas ambiguas y cargos de emergencia inesperados. Revisa el acuerdo tras una migración, un rediseño de checkout, un cambio de agencia o un incidente grave.

Nombra un responsable del servicio en cada parte y revisa los accesos trimestralmente. El mantenimiento falla cuando las alertas llegan a un antiguo empleado o nadie tiene autoridad para contener el problema.

ANTES DE ENVIAR LA SOLICITUD

Preguntas frecuentes.

¿Pedís contraseñas en el formulario?+

No. El formulario público nunca solicita accesos. Los datos seguros se piden únicamente después de aprobar el alcance y el presupuesto.

¿Quién revisa la incidencia?+

La solicitud llega a Jordi Ensenyat, fundador de Code Barcelona y especialista WordPress con más de 15 años de experiencia.

¿Se cambia algo antes del presupuesto?+

No. Primero se revisan los síntomas visibles y se define el alcance. La intervención empieza tras la aprobación y con una vía de vuelta preparada.

¿Trabajáis con webs en inglés y fuera de España?+

Sí. WP Repair atiende incidencias WordPress y WooCommerce en inglés y español, con servicio remoto.

Evaluar mi incidencia