viernes, mayo 30, 2025
Ciberseguridadtic
  • Inicio
  • Datos
    • Actualidad Datos
    • Entrevistas
    • Vídeos
    • Opinión
  • Endpoint
    • Actualidad Endpoint
    • Entrevistas
    • Vídeos
    • Opinión
  • Identidades
    • Actualidad Identidades
    • Entrevistas
    • Vídeos
    • Opinión
  • Infraestructuras
    • Actualidad Infraestructura
    • Entrevistas
    • Vídeos
    • Opinión
  • Mercado
  • Debates
    • Almuerzos TAI
      • La videocolaboración segura como palanca estratégica: soberanía, interoperabilidad e inteligencia artificial
      • Identidad digital: clave en la gestión de riesgos y cumplimiento normativo 2024
      • Desenmascarando al enemigo, Threat Attribution Engine y servicios de IA aplicada 2024
      • Colaboración segura nunca compromete la seguridad 2024
      • Unificar para identificar 2023
      • Transformando el comportamiento de los usuarios 2023
    • Debates TAI
      • Debate endpoints: XDR, IoT 2025
      • DSPM la nueva frontera de la seguridad de los datos 2025
      • Tendencias de ciberseguridad 2025
      • La seguridad empieza por la identidad 2024
      • Debate MDR 2024
      • Debate CSPM – CNAPP 2024
      • SASE: Protegiendo su negocio en un mundo cada vez más conectado 2024
      • Debate ciberinteligencia 2024
      • Debate seguridad OT 2024
      • Debate ransomware 2024
      • Debate seguridad en movilidad 2024
      • Debate seguridad sector sanitario 2024
      • Debate Zero Trust 2024
      • Debate seguridad de las aplicaciones 2023
  • Reportajes

    Seguridad para la inteligencia artificial: el nuevo frente crítico

    Xanthorox AI: El cibercrimen entra en la era de la autonomía total

    Security Report Iberia - Ciberseguridad TIC - Tai Editorial - España

    “El 95 % de la actividad de Check Point Software está centrada en evitar los ataques; no en reaccionar frente a ellos”

    NIS2: Empresas y expertos analizan los desafíos de su implementación en España

  • Revista Online
    • Mayo 2023
    • Abril 2023
    • Marzo 2023
    • Febrero 2023
  • FORO TAI
    • BLINDANDO EL FUTURO DIGITAL EN UN MUNDO INTERCONECTADO
    • LA INNOVACIÓN COMO ALIADA DE LA CIBERSEGURIDAD
    • EMPRESA TECNOLÓGICAMENTE MODERNA Y SEGURA
    • INNOVACIÓN DISRUPTIVA
  • Suscripciones
No Result
Ver todos los resultados
  • Inicio
  • Datos
    • Actualidad Datos
    • Entrevistas
    • Vídeos
    • Opinión
  • Endpoint
    • Actualidad Endpoint
    • Entrevistas
    • Vídeos
    • Opinión
  • Identidades
    • Actualidad Identidades
    • Entrevistas
    • Vídeos
    • Opinión
  • Infraestructuras
    • Actualidad Infraestructura
    • Entrevistas
    • Vídeos
    • Opinión
  • Mercado
  • Debates
    • Almuerzos TAI
      • La videocolaboración segura como palanca estratégica: soberanía, interoperabilidad e inteligencia artificial
      • Identidad digital: clave en la gestión de riesgos y cumplimiento normativo 2024
      • Desenmascarando al enemigo, Threat Attribution Engine y servicios de IA aplicada 2024
      • Colaboración segura nunca compromete la seguridad 2024
      • Unificar para identificar 2023
      • Transformando el comportamiento de los usuarios 2023
    • Debates TAI
      • Debate endpoints: XDR, IoT 2025
      • DSPM la nueva frontera de la seguridad de los datos 2025
      • Tendencias de ciberseguridad 2025
      • La seguridad empieza por la identidad 2024
      • Debate MDR 2024
      • Debate CSPM – CNAPP 2024
      • SASE: Protegiendo su negocio en un mundo cada vez más conectado 2024
      • Debate ciberinteligencia 2024
      • Debate seguridad OT 2024
      • Debate ransomware 2024
      • Debate seguridad en movilidad 2024
      • Debate seguridad sector sanitario 2024
      • Debate Zero Trust 2024
      • Debate seguridad de las aplicaciones 2023
  • Reportajes

    Seguridad para la inteligencia artificial: el nuevo frente crítico

    Xanthorox AI: El cibercrimen entra en la era de la autonomía total

    Security Report Iberia - Ciberseguridad TIC - Tai Editorial - España

    “El 95 % de la actividad de Check Point Software está centrada en evitar los ataques; no en reaccionar frente a ellos”

    NIS2: Empresas y expertos analizan los desafíos de su implementación en España

  • Revista Online
    • Mayo 2023
    • Abril 2023
    • Marzo 2023
    • Febrero 2023
  • FORO TAI
    • BLINDANDO EL FUTURO DIGITAL EN UN MUNDO INTERCONECTADO
    • LA INNOVACIÓN COMO ALIADA DE LA CIBERSEGURIDAD
    • EMPRESA TECNOLÓGICAMENTE MODERNA Y SEGURA
    • INNOVACIÓN DISRUPTIVA
  • Suscripciones
No Result
Ver todos los resultados
Ciberseguridadtic
No Result
Ver todos los resultados

Inicio Destacado

WordPress: “La principal fuente de riesgo sigue siendo la falta de actualización en plugins y temas”

Rosalía ArroyoPor: Rosalía Arroyo
mayo 29, 2025
103
Visualizaciones
TwitterLinkedin

WordPress.com, la plataforma de publicación gestionada por Automattic, representa una de las principales puertas de entrada a Internet para millones de sitios web en todo el mundo. Su popularidad la convierte en un objetivo prioritario para los ciberdelincuentes, pero también en un referente en cuanto a medidas de protección. En esta entrevista, José Ramón Padrón, responsable de crecimiento de comunidades hispanohablantes en Automattic, analiza las amenazas más comunes que afectan a los sitios WordPress, la evolución de la ciberseguridad en este entorno y las mejores prácticas que deben adoptar tanto usuarios como desarrolladores para mantener sus proyectos protegidos.

Según los datos recientes, WordPress.com bloquea 480.000 peticiones maliciosas por minuto a nivel global. ¿Cuáles son las amenazas más comunes a las que se enfrentan los sitios en WordPress?

Las amenazas más comunes a las que se enfrentan los sitios en WordPress tienen que ver principalmente con vulnerabilidades en plugins y el uso de contraseñas débiles. En los últimos meses, nuestro Web Application Firewall (WAF) ha bloqueado más de 480.000 peticiones maliciosas por minuto a nivel global.

“Nuestro Web Application Firewall (WAF) ha bloqueado más de 480.000 peticiones maliciosas por minuto a nivel global”

La principal fuente de riesgo sigue siendo la falta de actualización en plugins y temas, sobre todo cuando se trata de desarrollos de terceros o versiones ‘nulled’ que incluyen puertas traseras. Por eso, en WordPress.com hemos reforzado las protecciones automáticas, incluyendo actualizaciones de seguridad sin intervención manual, y escaneos constantes de vulnerabilidades.

Por otro lado, el uso de contraseñas débiles y la falta de autenticación multifactor también abren la puerta a accesos no autorizados. Aunque representan un menor porcentaje de los casos, siguen siendo una amenaza que no debemos subestimar.

Desde WordPress.com apostamos por una seguridad gestionada de forma integral: cifrado, enlaces de un solo uso para restablecimiento de contraseñas, firewalls, copias de seguridad automáticas y certificación SSL, todo con el objetivo de que nuestros usuarios puedan centrarse en su contenido sin preocuparse por su seguridad.

El informe WPScan 2024 menciona que las vulnerabilidades en plugins y temas son el mayor riesgo de seguridad. ¿Por qué ocurre esto y cómo pueden los administradores de sitios protegerse mejor?

Como en cualquier otro tipo de software, cuando éste no es mantenido por sus creadores y deja de recibir actualizaciones y parches de seguridad, suele generar brechas de seguridad ante la aparición de nuevas vulnerabilidades. Por otro lado, cualquier software no actualizado suele presentar problemas de compatibilidad con nuevas tecnologías, lo que impide integrar medidas de seguridad más avanzadas.

Hay decenas de miles de plugins y temas disponibles para WordPress, y no todos siguen los mismos cánones de calidad en el código, o estándares de seguridad. Otros no se actualizan con la frecuencia necesaria. También se producen ataques en instalaciones WordPress que usan software pirateado, ya que suelen incluir puertas traseras que los atacantes aprovechan para instalar malware, robar datos, etc…

“El uso de plugins pirateados es absolutamente innecesario”

Entre otras muchas acciones, los administradores no tienen más que tener actualizado a la última versión todos los componentes de esa instalación, desde el servidor hasta la instalación WordPress, securizado tanto el acceso al escritorio, como el backend, y mantener una política de copias de seguridad efectiva. Actualmente, esto es muy sencillo ya que los proveedores de hosting de servicios gestionados como WordPress.com, facilitan todo lo necesario para blindar sus instalaciones WordPress, así como herramientas de escaneo de ficheros, copias de seguridad en tiempo real, y actualizaciones automáticas de todo el software, de forma que nada queda al azar.

¿Hasta qué punto el uso de plugins pirateados o «nulled» representa un peligro para la seguridad de un sitio web?

El uso de software pirateado tiene implicaciones no únicamente éticas por parte del usuario, o económicas para los creadores de software, sino que también tiene graves consecuencias de seguridad, ya que con frecuencia incluyen puertas traseras, scripts o virus ocultos, que dejan completamente indefenso al responsable de la web ante todo tipo de fechorías. También existe el riesgo de que los buscadores marquen tu web como insegura, afectando seriamente a la reputación de tu sitio.

El uso de plugins pirateados es especialmente frustrante en el ecosistema WordPress porque la mayoría de los plugins de pago tienen precios asequibles en comparación con otras muchas plataformas, con varias opciones tanto en periodicidad, como medios de pago, y no se entiende que el creador de una web tenga que usar este tipo de software salvo por falta de profesionalidad, o ignorancia. Es absolutamente innecesario.

¿Cuáles son las mejores prácticas que un administrador de WordPress debe seguir para proteger su sitio frente a ciberataques?

Hay una serie de prácticas que son comunes a cualquier CMS o cualquier software en el mercado, muchas de sentido común. Por ejemplo disponer de todo el software de la instalación actualizado, incluyendo el núcleo de WordPress, plugins, y temas, uso de certificados LTS/SSL, proteger el acceso con el uso de contraseñas fuertes, la implementación de doble factor de autenticación, escaneo de ficheros, revisar los permisos de ficheros y carpetas, uso de firewall web con reglas actualizadas, y disponer de copias de seguridad fiables en la periodicidad correcta y forma.  Con esta lista de buenas prácticas es muy difícil que un ciberdelincuente tenga alguna posibilidad de tener éxito en su actividad.

Aunque parece una lista larga de tareas, la gran mayoría de estas prácticas son facilitadas a través de servicios y funcionalidades incluidas en los servicios de hosting y el propio WordPress. Por lo que casi podemos decir que una excelente práctica sería la de escoger un buen servicio de hosting, ya que nos ahorrará mucho tiempo en estas tareas.

Lógicamente, se puede ir más lejos en cuanto a medidas de seguridad, como accesos restringidos al escritorio de WordPress por IP, y configuraciones de la propia instalación como deshabilitar la edición de archivos desde el panel de WordPress, cambiar el prefijo de la base de datos, desactivar funciones como el XML-RPC, o limitar el número de intentos de login para mitigar ataques de fuerza bruta. Muchos usuarios usan además plugins específicos para seguridad WordPress, que aunque no son críticos para el mantenimiento, si tienen checklists que te permiten saber cuál es tu grado de seguridad y es muy útil para usuarios menos experimentados.

¿Cómo se puede fomentar una cultura de actualización entre los usuarios de WordPress?

La mejor acción a este respecto la ejecutan los proveedores de hosting con sus sistemas de actualizaciones automáticas y sus notificaciones al respecto. Proveedores de hosting como WordPress.com siguen a rajatabla los calendarios de actualización de los componentes de los sitios web de sus clientes, y les avisan con antelación suficiente de la próxima actualización, obligando así a los administradores a revisar periódicamente el estado de sus proyectos.

“Desde WordPress.com apostamos por una seguridad gestionada de forma integral”

Lo cierto es que desde la versión 3.7, las actualizaciones en WordPress son automáticas de forma nativa para versiones menores del núcleo. A partir de la 5.5 también es posible activar actualizaciones automáticas para plugins y temas desde el escritorio y da la opción de escoger el habilitar o no esa automatización para cada plugin o tema de tu instalación. Los proveedores de hosting además suelen añadir funcionalidades que permiten posponer durante un limitado tiempo las actualizaciones automáticas, y además facilitan copias de seguridad extra para ser utilizadas en el caso de que haya que revertir la actualización por cualquier razón.

La autenticación multifactor (MFA) se menciona como una medida clave para prevenir accesos no autorizados. ¿Cree que su adopción en WordPress es suficiente o aún hay muchas cuentas desprotegidas?

No existe un porcentaje oficial de uso de MFA en el mundo WordPress, pero considerando que es el CMS más usado a nivel mundial, seguro que ese porcentaje de uso es bajo aunque sea una funcionalidad muy recomendada y existan multitud de plugins gratuitos que la proporcionan.

Afortunadamente, muchos proveedores de hosting como WordPress.com incluyen de forma nativa la autenticación en dos pasos a través del móvil y el uso de una clave de seguridad física como segundo factor de verificación sin necesidad de instalar plugins adicionales.

¿Qué medidas cree que pueden adoptar los administradores de sitios para detectar intentos de acceso no autorizado?

Existen multitud de herramientas, servicios y plugins que monitorizan intentos de inicio de sesión, actividades sospechosas en la instalación WordPress, y que automáticamente bloquean IPs cuyo tráfico sea sospechoso. Detectar y mitigar accesos no autorizados es posiblemente una de las tareas de seguridad más sencillas de gestionar correctamente ya que la mayoría de los proveedores de hosting incluyen esta funcionalidad por defecto en sus servicios. Si a esta monitorización básica le añade el uso de contraseñas fuertes, el uso de MFA, y una limitación en el número de intentos de login, y realizar una auditoría de los usuarios activos en tu instalación WordPress, es prácticamente imposible que se produzcan este tipo de intrusiones.

Con el aumento de ataques automatizados, ¿cómo ve la evolución de la ciberseguridad en plataformas como WordPress en los próximos años?

En todos los entornos, y WordPress no es una excepción, la inteligencia artificial sigue optimizando la ciberseguridad, fortaleciendo sistemas de detección, análisis y respuesta. Pero los ciberdelincuentes también evolucionan, perfeccionando técnicas cada vez más sofisticadas para superar estas defensas. Este escenario refleja una dinámica en la que tanto las herramientas de protección como los métodos de ataque avanzan simultáneamente. Además, el factor humano continuará siendo el eslabón débil en la cadena de seguridad, desde errores operativos hasta la falta de conciencia sobre riesgos como el phishing.

El desafío principal para el ecosistema WordPress serán los ataques impulsados por IA. Por lo que la adopción de herramientas basadas en IA como JetPack AI assistant, entre otras, con funciones avanzadas de detección de amenazas y respuestas automáticas serán clave para la gestión y mantenimiento de los sitios WordPress. Por otro lado, WordPress, siendo una de las plataformas más utilizadas globalmente, es un blanco frecuente para actores malintencionados, lo que exige una preparación constante en temas de seguridad para los administradores de sitios web.

“El ecosistema WordPress deberá prepararse ante ataques impulsados por inteligencia artificial”

¿Cómo pueden los desarrolladores de plugins y temas contribuir a mejorar la seguridad del ecosistema WordPress?

Todos los plugins disponibles para WordPress y que tienen presencia en su repositorio principal, pasan un test de seguridad bastante efectivo tanto a la hora de publicarlo por primera vez, como en sus posteriores actualizaciones. No solamente existe documentación específica para desarrolladores respecto a los cánones que cualquier plugin WordPress tiene que seguir para poder ser publicado, también hay un equipo de desarrolladores expertos voluntarios que revisa la calidad del código de todos y cada uno de los plugins del repositorio.

Seguir la documentación oficial, insistir en la validación y saneamiento de los datos de entrada y salida, utilizar las funciones nativas de WordPress para la gestión de permisos, así como publicar actualizaciones regulares y facilitar una respuesta rápida en soporte y ante posibles fallos de seguridad son las claves para contribuir no sólo al desarrollo y buen estado de tu plugin, sino que además contribuyes a mejorar la seguridad del ecosistema WordPress en general.

¿Cree que en el futuro WordPress debería imponer más restricciones o requisitos de seguridad para la instalación de plugins y temas de terceros?

Con la llegada de la IA, y teniendo en cuenta que las amenazas, así como las soluciones serán cada vez más sofisticadas, nos lleva a un escenario en el que cada vez habrá mayores restricciones y requisitos para poder publicar plugins en el repositorio oficial de WordPress. El trabajo del equipo de plugins tiene reconocimiento mundial por esta labor, y Automattic, así como como WordPress.com contribuimos al proyecto WordPress para que sea la mejor plataforma de publicación y siga manteniendo estos cánones de calidad, su gratuidad como producto Open Source, y la facilidad de uso que han permitido que WordPress llegue al 45 % de todo Internet.

Tags: WordPress

DESTACADO

Entrevistas

C1b3rwall 2025: Talento, vocación y colaboración frente al cibercrimen

mayo 30, 2025

La próxima semana, el 3, 4, 5 y 6 de junio, la Escuela Nacional de Policía de Ávila acogerá una...

Leer másDetails
Sincategoria

Gobernanza de datos para Copilot: cómo evitar que la IA toque lo que no debe

mayo 28, 2025

La llegada de Microsoft Copilot está revolucionando el día a día en muchas oficinas. Integrado en Microsoft 365, este asistente...

Leer másDetails
Actualidad Infraestructura

Proteger la IA y proteger con IA: la doble apuesta estratégica de Cisco en ciberseguridad

mayo 5, 2025 - Actualizado en mayo 6, 2025

En los últimos meses, Cisco ha dejado claro que la inteligencia artificial no sólo está cambiando la forma en que...

Leer másDetails
Actualidad Datos

Cefiros ofrecerá la solución de Arexdata para ayudar a las empresas a implementar la postura de Seguridad del Dato de la forma más eficiente

marzo 27, 2025

Cefiros ha llegado a un acuerdo de distribución para LATAM con Arexdata, la compañía española de soluciones DSPM que está...

Leer másDetails
Entornos

Factum: “La mediana empresa tiene que madurar mucho en seguridad, pero no saben cómo hacerlo”

septiembre 2, 2024 - Actualizado en septiembre 17, 2024

Factum es una empresa española. Nació en 2009 como compañía integradora especializada en todos los ámbitos de la seguridad IT...

Leer másDetails
Entrevistas

Factum: “Nuestro valor diferencial está en combinar estrategia, tecnología y operación”

mayo 29, 2025 - Actualizado en mayo 30, 2025

La ciberseguridad ya no es solo cosa de grandes empresas ni una cuestión exclusivamente técnica. Hoy, proteger los activos digitales...

Leer másDetails
Entornos

“Sophos es la opción más sencilla, completa y consistente para cumplir con NIS2”

septiembre 2, 2024 - Actualizado en febrero 26, 2025

En un panorama de amenazas en constante evolución, las empresas no solo deben hacer frente a la seguridad de sus...

Leer másDetails
Destacado

WordPress: “La principal fuente de riesgo sigue siendo la falta de actualización en plugins y temas”

mayo 29, 2025

WordPress.com, la plataforma de publicación gestionada por Automattic, representa una de las principales puertas de entrada a Internet para millones...

Leer másDetails
Actualidad Infraestructura

Cefiros ofrecerá la solución de Plexicus para ayudar a las empresas a definir su postura de seguridad de aplicaciones 

marzo 10, 2025 - Actualizado en marzo 27, 2025

Cefiros ha llegado a un acuerdo de distribución para LATAM e Iberia con Plexicus, la compañía especializada en soluciones de...

Leer másDetails
Sincategoria

La inteligencia artificial empodera la oferta de HP en el entorno del puesto de trabajo

septiembre 4, 2024

La inteligencia artificial se ha integrado en la oferta de HP en el entorno, crítico, del puesto de trabajo. Ordenadores,...

Leer másDetails
Sincategoria

HP avanza en su objetivo de conseguir un mundo más justo y sostenible

septiembre 18, 2024

Recientemente HP publicó su Informe de Impacto Sostenible 2023 donde se detallan los avances alcanzados por la compañía en materia...

Leer másDetails

SOBRE NOSOTROS

CiberseguridadTIC es una publicación de T.a.i. Editorial con información y análisis para las empresas y profesionales de seguridad

Contáctanos: correo@taieditorial.es

SÍGUENOS EN:

T.a.i. Editorial S.A. ®, marca registrada 2023 | Aviso Legal | Política de Privacidad | Política de Cookies | Anúnciese aquí

No Result
Ver todos los resultados
  • Inicio
  • Datos
    • Actualidad Datos
    • Entrevistas
    • Vídeos
    • Opinión
  • Endpoint
    • Actualidad Endpoint
    • Entrevistas
    • Vídeos
    • Opinión
  • Identidades
    • Actualidad Identidades
    • Entrevistas
    • Vídeos
    • Opinión
  • Infraestructuras
    • Actualidad Infraestructura
    • Entrevistas
    • Vídeos
    • Opinión
  • Mercado
  • Debates
    • Almuerzos TAI
      • La videocolaboración segura como palanca estratégica: soberanía, interoperabilidad e inteligencia artificial
      • Identidad digital: clave en la gestión de riesgos y cumplimiento normativo 2024
      • Desenmascarando al enemigo, Threat Attribution Engine y servicios de IA aplicada 2024
      • Colaboración segura nunca compromete la seguridad 2024
      • Unificar para identificar 2023
      • Transformando el comportamiento de los usuarios 2023
    • Debates TAI
      • Debate endpoints: XDR, IoT 2025
      • DSPM la nueva frontera de la seguridad de los datos 2025
      • Tendencias de ciberseguridad 2025
      • La seguridad empieza por la identidad 2024
      • Debate MDR 2024
      • Debate CSPM – CNAPP 2024
      • SASE: Protegiendo su negocio en un mundo cada vez más conectado 2024
      • Debate ciberinteligencia 2024
      • Debate seguridad OT 2024
      • Debate ransomware 2024
      • Debate seguridad en movilidad 2024
      • Debate seguridad sector sanitario 2024
      • Debate Zero Trust 2024
      • Debate seguridad de las aplicaciones 2023
  • Reportajes
  • Revista Online
    • Mayo 2023
    • Abril 2023
    • Marzo 2023
    • Febrero 2023
  • FORO TAI
    • BLINDANDO EL FUTURO DIGITAL EN UN MUNDO INTERCONECTADO
    • LA INNOVACIÓN COMO ALIADA DE LA CIBERSEGURIDAD
    • EMPRESA TECNOLÓGICAMENTE MODERNA Y SEGURA
    • INNOVACIÓN DISRUPTIVA
  • Suscripciones

© 2025 JNews - Premium WordPress news & magazine theme by Jegtheme.

Este sitio web almacena cookies técnicas esenciales para el buen funcionamiento de la página. Estas cookies sirven para mejorar nuestro sitio web y poder ofrecer su funcionalidad completa. No utilizamos cookies de seguimiento para publicidad, ni para redes sociales, ya que cuando comparte información con una red social, será al entrar en ésta cuando le pidan el consentimiento a esas cookies. Para conocer más acerca de las cookies que utilizamos, pulse en Política de cookies. Puede visitar nuestra política de privacidad para saber más sobre el tratamiento de sus datos Política de privacidad. Pulse en aceptar, para minimizar