Un recibo mensual que solo enumera plugins actualizados no constituye un servicio de seguridad. Un mantenimiento útil conserva una referencia fiable, revisa los cambios de mayor valor, prueba la recuperación y define qué ocurrirá cuando aparezca algo sospechoso.
El alcance debe corresponder al riesgo comercial del sitio y a los límites reales del alojamiento.
Mantener software compatible y fiable
Revisa el núcleo de WordPress, plugins, temas y compatibilidad de PHP. Aplica las actualizaciones de seguridad mediante un proceso controlado, con copia previa, reversión disponible y pruebas funcionales.
Retira componentes abandonados o innecesarios, comprueba la procedencia de cada paquete y registra versión y responsable del cambio.
No conviene actualizar automáticamente un checkout o una integración crítica sin plan de pruebas. Tampoco es aceptable mantener indefinidamente una vulnerabilidad conocida: debe acordarse una prueba urgente, mitigación temporal o sustitución.
Verificar copias y restauración
Conserva copias cifradas o con control de versiones de los archivos y la base de datos fuera de las rutas públicas de escritura. Supervisa que cada tarea termine y que haya espacio suficiente.
Realiza restauraciones periódicas en un entorno aislado, verifica la integridad de los archivos y documenta el tiempo real de recuperación. Antes de llevar una copia histórica a producción, comprueba que no contenga ya la infección.
Las copias aportan resiliencia, pero no impiden un ataque.
Revisar el acceso privilegiado
Concilia administradores, roles personalizados, contraseñas de aplicación, accesos al hosting y SFTP, DNS, CDN y titularidad del correo de recuperación. Elimina cuentas caducadas y revisa la cobertura de autenticación multifactor.
Usa accesos individuales con el mínimo privilegio y un responsable identificable. Rota secretos cuando exista un compromiso o cambie la propiedad; no lo hagas de forma arbitraria sin comprobar antes las integraciones dependientes.
Monitorizar indicadores útiles
Controla cambios de confianza en archivos y rutas sensibles, ejecutables dentro de uploads, plugins desconocidos, usuarios privilegiados, tareas cron y síntomas maliciosos visibles desde el exterior. Conserva registros útiles de autenticación y cambios.
Supervisa también Google Safe Browsing, Search Console y, por separado, formularios críticos y checkout. Una alerta debe tener responsable, severidad y evidencias; un correo automático que nadie investiga no reduce el riesgo.
Validar configuración y límites
Revisa el aislamiento entre sitios, el acceso al entorno de pruebas, las copias fuera de la raíz web, propietario y permisos de archivos, ejecución de PHP en subidas y usuarios de DNS, CDN o Tag Manager. Busca también reenvíos de correo desconocidos.
Comprueba que los despliegues no reintroduzcan paquetes vulnerables ni secretos antiguos. Documenta cada excepción aceptada y su fecha de revisión.
Probar funciones de negocio
Después de cambios relevantes, prueba inicio de sesión, recuperación de contraseña, formularios y SMTP, idiomas, tareas programadas y un checkout autorizado de WooCommerce en modo de pruebas, incluidos sus *webhooks*.
Una medida de seguridad que detiene silenciosamente consultas o pedidos no es un buen resultado. Registra los fallos y revierte o repara cuando corresponda.
Preparar la respuesta a incidentes
Define contacto urgente, horario de respuesta, autoridad para contener, método de acceso y conservación de pruebas. Nunca se deben pedir contraseñas mediante formularios públicos.
Aclara cuánto tiempo de investigación y corrección está incluido y cómo se presupuestan los incidentes mayores. Mantén al día los contactos del hosting, proveedor de pagos y responsables de privacidad o asesoría legal.
Establecer niveles por síntoma
Relaciona la gravedad con el impacto para visitantes y negocio. Una inyección en checkout, una página de phishing, descargas maliciosas o un administrador desconocido exigen otra reacción que un plugin inactivo desactualizado.
Para cada nivel, fija plazo de acuse, autoridad de contención, vía de comunicación y cobertura fuera de horario. No prometas eliminar cualquier infección en un plazo fijo antes de conocer su alcance.
Debe quedar acordado quién puede aprobar una caída temporal, rotación de credenciales, cambio DNS o escalado al proveedor. Conserva una vía de contacto alternativa fuera de WordPress y del correo si ambos pudieran estar afectados.
Informar de decisiones, no de ruido
El informe mensual debe recoger cambios materiales, vulnerabilidades corregidas, estado de copias y restauraciones, excepciones de acceso, alertas investigadas y siguientes acciones.
Evita rellenarlo con miles de peticiones de bots bloqueadas. Explica pruebas, impacto comercial y propietario de cada pendiente, y sigue los hallazgos recurrentes hasta resolverlos.
Declarar las exclusiones con honestidad
Ningún servicio puede garantizar que un sitio jamás será atacado. Especifica si están incluidos el sistema operativo del servidor, auditoría de código personalizado, respuesta legal ante filtraciones, cumplimiento de pagos, atención 24/7 o cuentas externas.
Separa el mantenimiento recurrente de una limpieza importante. Así se evitan promesas ilimitadas ambiguas y cargos de emergencia inesperados. Revisa el acuerdo tras una migración, un rediseño de checkout, un cambio de agencia o un incidente grave.
Nombra un responsable del servicio en cada parte y revisa los accesos trimestralmente. El mantenimiento falla cuando las alertas llegan a un antiguo empleado o nadie tiene autoridad para contener el problema.