Contraseñas y verificación en dos pasos en WordPress: cómo hacerlo bien

La mayoría de webs de pymes que acaban hackeadas no las tumba un fallo sofisticado: alguien adivinó, robó o reutilizó la contraseña del administrador. Este artículo te explica cómo dejar las contraseñas y la verificación en dos pasos de tu WordPress a un nivel razonable para un equipo pequeño, con pasos concretos y sin montar un sistema tan incómodo que nadie lo use. Verás cómo activar el segundo factor sin dejar a nadie fuera del panel y qué hacer el día que se marcha un empleado o cambias de agencia.

Por qué la contraseña del administrador es el activo más caro de la empresa

Piensa en lo que hay detrás del panel de tu WordPress: los datos de tus clientes, los pedidos, la pasarela de pago, el contenido de años y la posibilidad de que alguien inyecte código para robar tarjetas o redirigir a tus visitantes. Todo eso está protegido, en la práctica, por una contraseña y un nombre de usuario. Si esa contraseña cae, cae la empresa entera.

Los ataques no son personas escribiendo a mano. Son programas que prueban miles de combinaciones por minuto contra la página /wp-login.php, usando listas de contraseñas filtradas de otras webs. Por eso las dos defensas que de verdad importan son: una contraseña que no esté en esas listas y un segundo factor que haga inútil adivinarla. Antes de seguir, si aún no lo has hecho, conviene proteger el acceso a wp-login contra los ataques de fuerza bruta, porque es donde llaman a la puerta.

Cómo tiene que ser hoy una contraseña (y por qué cambiarla cada mes es contraproducente)

Durante años se repitió que había que cambiar la contraseña cada mes. Hoy sabemos que eso es contraproducente: cuando obligas a la gente a cambiarla constantemente, acaban usando variaciones predecibles (Verano2025, Verano2026) y apuntándolas en pósits. Lo que de verdad protege no es cambiarla a menudo, sino que sea larga y única.

El criterio actual es sencillo: cuanto más larga, mejor. Una frase de cuatro o cinco palabras al azar es más segura y más fácil de recordar que ocho caracteres con símbolos raros. Y sobre todo, cada servicio con su contraseña distinta: si reutilizas la misma en el WordPress, en el correo y en una tienda cualquiera, el día que filtren esa tienda tendrás comprometido todo lo demás. Solo tienes que cambiarla cuando haya una razón: sospecha de filtración, un empleado que se va o un dispositivo perdido.

Gestor de contraseñas: cómo implantarlo en un equipo de cinco personas

Si cada servicio necesita una contraseña larga y distinta, nadie puede memorizarlas. La respuesta no es un cuaderno ni una hoja de cálculo: es un gestor de contraseñas. Es un programa que las guarda cifradas y las rellena por ti; solo tienes que recordar una contraseña maestra.

Para un equipo pequeño, la forma de implantarlo sin dramas es esta:

  • Elige un gestor con función de equipo o compartición, para poder tener una «bóveda» común con las claves de la empresa (WordPress, hosting, dominio, correo) y bóvedas personales para cada uno.
  • Instálalo como extensión del navegador en los ordenadores de trabajo. Así rellena las contraseñas solas y nadie tiene la excusa de «es que es incómodo».
  • Las claves compartidas de la empresa viven en la bóveda común, no en el chat interno ni en un correo. Cuando alguien necesita una, la coge de ahí.
  • La contraseña maestra de cada persona no se comparte con nadie, ni contigo. Es la única que cada uno memoriza.

Con esto resuelves dos problemas de golpe: dejas de tener claves en sitios inseguros y, el día que alguien se va, sabes exactamente a qué tenía acceso.

Verificación en dos pasos en WordPress: aplicación, llave física o correo

La verificación en dos pasos (2FA) añade una segunda comprobación después de la contraseña: aunque alguien la robe, no entra sin ese segundo factor. En WordPress hay tres opciones, de más a menos recomendable:

  • Aplicación de códigos (TOTP). Una app en el móvil genera un código de seis cifras que cambia cada treinta segundos. Es la opción recomendada para casi todo el mundo: gratis, rápida y sólida. Sirve cualquier app de autenticación estándar.
  • Llave física de seguridad. Un pequeño dispositivo USB que conectas para entrar. Es lo más seguro que existe y lo ideal para las cuentas de administrador, aunque supone un coste y hay que llevarla encima.
  • Código por correo. Te envían el código al email. Es mejor que nada, pero si el atacante también controla tu correo, no sirve de nada. Úsalo solo como último recurso.

WordPress no trae 2FA de fábrica, así que se añade con un plugin. Los hay específicos para esto, sencillos y bien mantenidos; también muchos plugins de seguridad generales lo incluyen. Si estás decidiendo cuál instalar, te ayudará esta comparativa sobre qué plugin de seguridad elegir para WordPress. Instala uno solo: acumular varios plugins de seguridad genera conflictos.

Cómo activarla sin dejar a nadie fuera del panel

El miedo número uno al activar 2FA es quedarte tú mismo fuera. Se evita con un orden de trabajo sencillo:

  1. Instala el plugin de 2FA desde Plugins > Añadir nuevo y actívalo.
  2. Configúralo primero en tu propia cuenta de administrador. Ve a Usuarios > Perfil, escanea el código QR con la app de autenticación del móvil y verifica que el código que genera te deja entrar.
  3. Cierra sesión y vuelve a entrar en otro navegador o en una ventana de incógnito, para confirmar que funciona antes de tocar nada más. Deja tu sesión actual abierta mientras haces la prueba; si algo falla, aún estás dentro para deshacerlo.
  4. Solo cuando lo tengas validado, pide al resto del equipo que lo configure cada uno en su perfil, o hazlo con ellos delante.
  5. Si tu plugin permite forzar el 2FA por rol, exígelo al menos a administradores y editores. Un suscriptor sin permisos no necesita las mismas defensas que quien puede publicar o instalar plugins.

Códigos de recuperación: dónde se guardan y quién los tiene

Cuando activas 2FA, el plugin te da unos códigos de recuperación: una lista de códigos de un solo uso para entrar si pierdes el móvil. Son tu salvavidas y, a la vez, un juego de llaves maestras; trátalos como tales.

Guárdalos en el gestor de contraseñas, en la bóveda de la empresa, no en un correo ni en una nota del escritorio. Que sepas quién tiene acceso a ellos: idealmente solo la persona responsable de la web. Y ten en cuenta que casi todos los hostings permiten desactivar un plugin por FTP o desde el gestor de archivos si te quedas fuera del todo, así que el bloqueo nunca es definitivo mientras mantengas el control de tu hosting.

Qué hacer el día que se va un empleado o cambias de agencia

Este es el momento que casi nadie planifica y el que más webs deja expuestas. Cuando alguien deja de trabajar contigo (un empleado, un colaborador o la agencia que llevaba la web), ese mismo día:

  • Desactiva o borra su usuario de WordPress en Usuarios > Todos los usuarios. Si publicaba contenido, WordPress te deja reasignar sus entradas a otra cuenta antes de eliminarlo, para no perder nada.
  • Cambia las contraseñas compartidas a las que tuviera acceso: WordPress, hosting, dominio, correo, redes. No basta con quitarle el usuario si conocía la clave del panel de hosting.
  • Revisa si queda algún usuario administrador que no reconozcas. A veces las agencias dejan cuentas de acceso propias. Si aparece un administrador extraño, trátalo como una señal de alarma: te explicamos cómo actuar en la guía sobre usuarios administradores desconocidos en WordPress.
  • Retira su acceso del gestor de contraseñas y de cualquier bóveda compartida.

Hacer esto bien es sencillo y no cuesta dinero: es cuestión de tener la lista de accesos clara (por eso importa el gestor de contraseñas) y dedicarle diez minutos el día que toca. Si no sabes cuántos usuarios tiene tu WordPress ni quién los creó, ese es un buen punto de partida antes de nada.

Poner contraseñas decentes y segundo factor es de las cosas que sí puedes hacer tú mismo en una tarde, y cambian de verdad tu nivel de riesgo. Lo que ni las mejores contraseñas resuelven es enterarte de que alguien ha entrado cuando no debía. Para eso está Pulse, que vigila tu panel las 24 horas y te avisa cuando alguien accede desde donde no debería, para que un acceso raro no se convierta en un incidente del que te enteras semanas después.

Seguir leyendo en esta sección

Ver todo en Accesos y contraseñas → · Mapa completo del sitio

Seguridad Online es una publicación de PathSentinel — ARCADIA DEVSEC CLOUD S.L. Escribimos a partir de trabajo real de respuesta a incidentes.

¿Quieres saber si tu web tiene algo raro? Analízala gratis con PathScan

Vigilancia 24/7 · Investigación por analista · Muro de Honor · Mapa del sitio