Capítulo décimosegundo de la décima temporada, o sea, el 324. Hablamos de auditorías de seguridad en WordPress: qué son, por qué las actualizaciones no son lo que parecen, y por qué los plugins de seguridad más famosos hacen más ruido que seguridad. Y Migue estrena la versión 2.0.7 de su plugin de estadísticas para OP3, ahora con soporte multipodcast. Tema del día Auditorías de seguridad en WordPress La seguridad en WordPress es uno de esos temas que todo el mundo dice que le importa y nadie lleva del todo bien. Esta semana le damos un repaso completo a cómo hacer una auditoría de seguridad, qué puntos hay que revisar y, más importante, qué se suele decir que parece bien pero no lo es tanto. Actualizar no es lo que parece El primer punto de cualquier auditoría: tenerlo todo actualizado. Suena fácil. Pero ojo: ahora mismo estamos en WordPress 6.x, y la versión 7, que saldrá en mayo (iba a ser abril), ya tiene mejoras de seguridad que la 6.x no tiene. Así que puedes estar en la última versión publicada y aun así no estar actualizado de verdad. Lo mismo pasa con PHP, con la base de datos, con el servidor Linux del hosting… La actualización total no existe. Hay que tenerlo en cuenta para no dormirse en los laureles. Todo lo que no usas, sobra Un principio básico: si no lo usas, fuéra. Plugins inactivos, temas sin usar, usuarios que ya no trabajan en el proyecto… todo eso ocupa recursos, requiere mantenimiento y abre superficies de ataque innecesarias. El minimalismo en WordPress no es solo estético, es seguridad. Lo mismo aplica a los roles: si entras a publicar un post, no necesitas ser administrador. Los plugins de seguridad: más postureo que seguridad Más del 70% de lo que hace un plugin de seguridad tipo Wordfence o Sucuri es apariencia. Las cosas realmente útiles (cabeceras de seguridad, WAF, escaneo desde servidor) suelen estar enterradas en las opciones avanzadas o directamente es mejor hacerlas desde el servidor, no desde WordPress. Un plugin de seguridad pequeño, o directamente configurar el servidor bien, suele ser mejor decisión que instalar un mastodonte que se coma la CPU. La base de datos, el punto flaco de verdad El 80% de los WordPress hackeados que hemos arreglado han entrado por la base de datos. Las inyecciones SQL son el método favorito: se cuela un comando SQL en un formulario o una búsqueda y se ejecuta en la base de datos como si fuera legítimo. Hay que tenerla limpia, actualizada, y vigilar que los formularios estén bien sanitizados. De paso: limpiar la base de datos de basura acumulada (más de medio millón de registros en el caso de Potencia Pro) hace que la web vuele. Otros puntos de la auditoría Página de login: los bots la conocen de memoria. Cambiarla de sitio, limitar intentos fallidos, o activar doble factor de autenticación reduce el ruido considerablemente. Apunta dónde la pusiste. WAF (Web Application Firewall): mejor en el servidor que en un plugin. Bloquea IPs conocidas, limita intentos de login por minuto, filtra peticiones raras antes de que lleguen a WordPress. CDN: además de rendimiento, ayuda a mitigar ataques de denegación de servicio distribuyendo la carga. Copias de seguridad: no previenen ataques, pero cuando te la lían es lo único que te salva. Tenlas, tenlas recientes, y tenlas fuera del servidor. HTTPS: en 2026, si no lo tienes, los navegadores ya casi no te dejan entrar. Punto. Plugin del día Podcast Analytics for OP3 v2.0.7 Migue estrena la versión 2.0.7 de su plugin de estadísticas para OP3. La novedad principal: soporte multipodcast, pensado para redes de podcast. Puedes meter varios feeds, cada uno con su color, ver las estadísticas mezcladas o filtradas, seleccionar rangos de tiempo (últimas 24 horas, 7 días, 30 días), e imprimir un informe para mandárselo a quien quiera ponerte publicidad. Y si un podcast es privado, el prefijo de OP3 se omite automáticamente, que para qué cargar el sistema con cosas que no le corresponden. Lo encontráis en el repositorio oficial de WordPress buscando Podcast Analytics for OP3. Recursos mencionados Podcast Analytics for OP3 – El plugin de Migue para estadísticas de podcast en WordPress, porfa, métete y ponle una valoración de 5 estrellas, que me hace ilusión y ayuda a que la gente lo instale 🙂 (repositorio oficial de WordPress.org – > https://es.wordpress.org/plugins/podcast-analytics-for-op3/) OP3 – Sistema de estadísticas de código abierto para podcasts (op3.dev) Wordfence – Plugin de seguridad para WordPress Sucuri – Otro plugin/servicio de seguridad muy conocido WordPress 7 – La próxima versión mayor de WordPress, prevista para mayo de 2026 Backup de menús – Plugin para hacer copias de seguridad y restaurar menús de WordPress -> https://wordpress.org/plugins/menu-backup-restore/ Anticaché – Plugin de Fernando Tellado para anular cachés en entornos de desarrollo -> https://es.wordpress.org/plugins/anticache/ ¿No eres suscriptor? pues estás tardando, porque por sólo 2,5€ al mes tendrás acceso a todas las descargas de la intranet y lo más importante, nuestro amor. Soñaremos contigo todas las noches. Métodos de contacto Enviadnos vuestras preguntas al grupo de Telegram. Apuntaos al canal de Youtube del podcast https://www.youtube.com/potenciapro Si nos queréis decir algo directamente lo podéis hacer a @potenciapro , @materron, @mpc, o en el grupo de Telegram Y si eres muy muy muy fan del podcast Echa un vistazo a cómo nos puedes ayudar en https://potencia.pro/se-prosperoso/