Ningún mantenimiento puede prometer que WordPress jamás será comprometido. Un servicio serio reduce exposición, detecta pronto cambios peligrosos, demuestra copias y funciones comerciales y mantiene preparada la respuesta.
El alcance debe seguir el valor y arquitectura de la web, no solo el número de plugins.
Mantén un inventario completo
Lista versiones de WordPress, PHP y base, plugins, temas, mu-plugins, drop-ins, código propio, webs, staging, usuarios, integraciones y propietarios. Registra fuente y soporte.
Elimina componentes abandonados y entornos temporales. No dejes código vulnerable inactivo en disco. Revisa el inventario tras cada cambio de arquitectura.
Aplica actualizaciones controladas
Vigila avisos de seguridad y actualiza mediante staging, copia probada, matriz de compatibilidad y reversión. Prioriza componentes críticos expuestos sin esperar a la revisión mensual.
Prueba formularios, checkout, cron y correo. Sustituye software sin soporte en vez de fijarlo indefinidamente. Registra releases limpios.
Revisa accesos periódicamente
Audita administradores, gestores, contraseñas de aplicación, hosting, SFTP, SSH, base, correo, DNS, CDN, tags, pagos, copias y repositorios.
Usa cuentas individuales de privilegio mínimo, MFA y secretos únicos. Retira antiguos empleados, proveedores y accesos de emergencia caducados. Separa y documenta recuperación del propietario.
Protege configuración y secretos
Guarda secretos fuera de temas, repositorios y copias públicas; rótalos cuando se expongan y separa credenciales por web y servicio cuando sea viable.
Revisa wp-config.php, reglas del servidor, tareas y automatización. Alerta sobre cambios sin registrar valores. Separa credenciales de staging.
Refuerza el límite del hosting
Separa webs, usuarios de sistema y base; restringe PHP en uploads cuando sea compatible y elimina herramientas y copias públicas. Aplica permisos recomendados.
Revisa PHP, extensiones, cron, límites de correo y acceso al origen detrás de CDN. No impongas reglas globales sin probar formularios, checkout y actualizaciones.
Monitoriza cambios de alto valor
Alerta sobre privilegios, tokens, ejecutables, configuración, instalaciones, cron, DNS, CDN, tags, pagos, webhooks y correo anómalo.
Envía logs a un canal externo protegido y excluye contraseñas, autorizaciones y cuerpos de clientes. Ajusta ruido de archivos generados sin ignorar ejecutables en uploads.
Demuestra las copias
Crea copias externas protegidas de archivos, base y configuración con una frecuencia acorde a la pérdida tolerable de pedidos o leads. Prueba restauraciones aisladas.
Separa instantáneas del incidente de la rotación ordinaria y nunca guardes ZIP o SQL en la raíz pública. Concilia datos de WooCommerce entre puntos.
Prueba los procesos comerciales
Ejecuta formularios sintéticos sin sesión, entrega a buzón, login, reset y checkout sandbox con periodicidad y después de cambios importantes.
Verifica pagos, webhooks, stock, pedidos, cron y Analytics sin contaminar ventas ni usar tarjetas reales. Limpia datos de prueba. Uptime no demuestra que un formulario o checkout funcione.
Mantén reputación de seguridad y búsqueda
Revisa Safe Browsing, Search Console, acciones, propietarios, sitemaps y recurrencia de URLs. Si hubo spam, vigila la reputación del correo transaccional.
Corrige estados, canonical y sitemaps y asegura propietarios DNS y CDN. No repitas solicitudes sin corregir problemas reales.
Responde a vulnerabilidades nuevas
Cuando un aviso afecte a un componente instalado, verifica versión, configuración, autenticación, parche y exposición. Prioriza según capacidad y ruta comercial.
Contén temporalmente solo la ruta necesaria y después actualiza o sustituye con el proceso probado. Busca explotación en staging, webs vecinas y logs. No esperes al siguiente escaneo mensual.
Mantén preparado el proceso de incidente
Conserva contactos de hosting, pagos, legal y privacidad, método de contención, evidencias, propietarios de credenciales y funciones de comunicación.
Ensaya mantenimiento y acceso de recuperación. Define qué requiere contención urgente. No uses un administrador oculto permanente como plan.
Informa resultados, no actividad
El informe recurrente debe indicar controles, evidencias, problemas, correcciones, riesgo restante, propietario y plazo. Ejecutar escáneres no demuestra seguridad.
Solicita protección recurrente cuando un cambio silencioso pueda afectar clientes o ingresos. El servicio útil conserva confianza y capacidad de recuperación sin prometer invulnerabilidad.