¿Cuál es el mejor plugin de seguridad para WordPress? Comparativa honesta

La respuesta corta y honesta es que no existe un mejor plugin de seguridad para WordPress, existe el que tapa el agujero que tú tienes. Y hay algo que conviene saber antes de instalar nada: los plugins de seguridad son buenos frenando ataques automáticos de fuerza bruta y avisándote de cambios, y son bastante malos limpiando una web ya infectada o sustituyendo unas copias de seguridad decentes.

Aquí tienes qué funciones marcan diferencia de verdad, qué opciones hay en el mercado y para quién encaja cada una, qué no va a hacer por ti ninguna de ellas y por qué instalar dos suele ser peor que instalar una. Sin rankings de adorno.

Qué puede y qué no puede hacer un plugin de seguridad

Un plugin de seguridad es código PHP que se ejecuta dentro de WordPress. Eso condiciona todo lo demás:

  • Puede bloquear intentos de acceso repetidos, exigir un segundo factor, filtrar peticiones con patrones conocidos de ataque, comparar tus ficheros con los originales, registrar quién hace qué y avisarte por correo cuando algo cambia.
  • No puede protegerte de un fallo en el propio servidor o en el hosting, ni evitar que te entren con una contraseña robada que es correcta, ni garantizarte que detecta un código malicioso escrito para no parecerse a nada conocido.
  • No debe ser tu plan de recuperación. Eso son las copias de seguridad, y solo cuentan si has probado a restaurarlas.

Dicho de otra forma: sirve para que no te entren por la puerta fácil y para enterarte pronto. No para arreglarlo después.

Las cuatro funciones que de verdad importan

1. Limitar intentos de acceso y segundo factor

Es la función con mejor relación entre esfuerzo y resultado, sin discusión. La mayoría de los ataques que sufre una web pequeña son intentos automáticos contra wp-login.php y contra xmlrpc.php, a miles, lanzados por programas. Limitar los intentos por IP corta el grueso, y la verificación en dos pasos corta lo que quede aunque acierten la contraseña.

Si vas a activar solo una cosa de todo el plugin, que sea esta. Los detalles de configuración y las medidas que son puro teatro los desarrollo en el artículo sobre cómo proteger wp-login.php de la fuerza bruta.

2. Cortafuegos de aplicación: dónde se ejecuta lo cambia todo

Aquí hay matiz técnico que casi ninguna comparativa cuenta. Un cortafuegos que vive dentro de un plugin se ejecuta después de que WordPress haya arrancado: la petición maliciosa ya ha entrado en tu servidor y ha consumido recursos. Algunos productos permiten adelantarlo modificando la configuración de PHP para cargarse antes que WordPress, y es una mejora real, aunque toque un fichero delicado del servidor.

Un cortafuegos que se ejecuta en el borde (el de Cloudflare, por ejemplo) o en el propio servidor (ModSecurity, que muchos hostings ya tienen activado) filtra antes de llegar a ti. Si tu hosting ya te da uno, un segundo cortafuegos por plugin aporta menos de lo que parece.

3. Escaneo de ficheros

Hay dos formas de escanear y no valen lo mismo:

  • Comparar con el original. El plugin descarga los ficheros oficiales de WordPress y de tus plugins del repositorio y te dice exactamente qué línea no coincide. Es fiable y no depende de conocer el malware.
  • Buscar firmas. El plugin busca patrones de código malicioso conocido. Detecta lo habitual y siempre va por detrás de lo nuevo.

Un buen plugin hace las dos. Y ninguno de los dos métodos ve nada en el código a medida ni en los plugins de pago, porque no hay original con el que comparar.

4. Registro de actividad

La función más infravalorada. Saber qué usuario se conectó, desde qué IP, a qué hora, y qué plugin activó o qué fichero editó, es lo que convierte «creo que nos han entrado» en «entraron el martes a las 3:14 con el usuario de la agencia». Sin ese registro, reconstruir un incidente es adivinar.

Los candidatos habituales y para quién encaja cada uno

No doy precios porque cambian y porque cada uno tiene sus tramos: míralos en la web del fabricante antes de decidir. Lo que sí es estable es el enfoque de cada producto.

  • Wordfence. El más completo de los que tienen versión gratuita: cortafuegos, escáner con comparación contra los originales, limitación de accesos y dos factores. A cambio es el que más recursos consume, sobre todo durante los análisis. Un detalle a comprobar antes de elegirlo: varios fabricantes publican las reglas nuevas de cortafuegos primero para los clientes de pago y con retraso para la versión gratuita. Es información pública en su web; míralo, porque cambia bastante el valor de la versión gratis.
  • Solid Security (el que se llamaba iThemes Security). Más centrado en el endurecimiento y en el control de accesos que en el cortafuegos. Bien para quien quiere una configuración guiada y no quiere pelearse con reglas.
  • Sucuri Security. El plugin gratuito hace auditoría de integridad, registro de actividad y comprobación de listas negras; el cortafuegos de verdad es su servicio de pago, que funciona en el borde, delante de tu web. Encaja si te interesa que el filtrado no viva dentro de tu servidor.
  • All In One WP Security. Gratuito y con muchas opciones de endurecimiento marcables una a una. Su gran virtud es también su riesgo: es fácil activar algo que rompe una funcionalidad y no acordarse de qué fue.
  • Shield Security y WP Cerber. Alternativas sólidas con muy buen control de bots y de accesos, menos conocidas y a menudo más ligeras.
  • Patchstack. Enfoque distinto: en lugar de escanear tu web buscando malware, vigila la lista de plugins que tienes y te avisa cuando alguno tiene una vulnerabilidad publicada. Complementa muy bien a los demás, sobre todo si tienes muchos plugins.
  • MalCare y servicios similares. Hacen el análisis pesado en sus servidores en lugar de en el tuyo, lo que ayuda mucho en hostings compartidos justos de recursos, e incluyen limpieza en sus planes de pago.

Fíjate en que la elección depende mucho de qué tienes instalado. Si todavía no has hecho el inventario, empieza por ahí: cómo saber qué plugins tiene realmente tu WordPress.

Por qué instalar dos es peor que instalar uno

Es el error más repetido: «por si acaso, pongo dos». Lo que pasa en la práctica:

  • Dos cortafuegos se pisan las reglas y producen bloqueos absurdos que luego nadie sabe de dónde salen.
  • Dos escáneres duplican el consumo de CPU. En hosting compartido, un análisis completo puede acercarte al límite de recursos, ralentizar la web o hacer que el proveedor te avise.
  • Dos sistemas de bloqueo por intentos fallidos hacen crecer las tablas de la base de datos y ralentizan el panel.
  • Y cuando algo falla, no sabes cuál de los dos ha sido.

La regla es simple: un plugin de seguridad general, y como mucho un segundo que haga algo distinto (por ejemplo, uno de aviso de vulnerabilidades o uno de registro de actividad). Nunca dos que hagan lo mismo.

El coste que no aparece en la comparativa

Un plugin de seguridad no sale gratis aunque no lo pagues:

  • Recursos. Los análisis programados a la hora punta pueden notarse. Prográmalos de madrugada.
  • Falsos positivos. Vas a recibir avisos de ficheros modificados que has modificado tú, y de plugins de pago que el escáner no puede verificar. Si te acostumbras a ignorarlos, el día que llegue el aviso bueno también lo vas a ignorar.
  • Un plugin más que mantener. Los plugins de seguridad también tienen vulnerabilidades y también hay que actualizarlos, con el mismo cuidado que el resto: actualizar sin romper la web tiene su procedimiento.
  • Autobloqueos. Antes de activar el bloqueo por IP o por país, asegúrate de tener una vía de entrada alternativa (acceso por SFTP o por el gestor del hosting). Bloquearte a ti mismo es un clásico.

Qué elegiría según el caso

  • Web corporativa pequeña, sin tienda, en hosting compartido. Un plugin gratuito bien configurado (limitación de accesos, dos factores para administradores, escaneo semanal de madrugada y avisos por correo) es suficiente. Aquí no hace falta pagar nada.
  • Tienda con pedidos y datos de clientes. Aquí sí compensa el tramo de pago, y muy especialmente un cortafuegos que filtre antes de llegar a tu servidor. Cuando hay dinero y datos personales de por medio, la conversación deja de ser solo técnica.
  • Muchos plugins o web hecha por terceros. Prioriza el aviso de vulnerabilidades y el registro de actividad por encima del escáner de malware. Tu riesgo real es un componente sin parchear, que es de lo que trata la guía sobre vulnerabilidades en plugins de WordPress.
  • Varias webs en el mismo servidor. Un plugin en cada una no te da visión de conjunto y multiplica el consumo. Ahí la solución razonable es vigilancia centralizada, no diez paneles distintos.

Si ya estás infectado, el plugin llega tarde

Esto conviene decirlo claro. Un plugin de seguridad instalado después de la infección va a encontrar algunas cosas, seguramente no todas, y sus funciones de reparación automática suelen limitarse a restaurar los ficheros del núcleo de WordPress. Las puertas traseras casi nunca están ahí: están en /wp-content/uploads/, en mu-plugins, en una tarea programada o dentro de una fila de la base de datos.

Si tienes indicios de que ya han entrado (usuarios administradores que no reconoces, redirecciones raras, avisos de Google, correos rebotados en masa), lo que toca no es elegir plugin: es limpiar en orden y verificar. Instalar un plugin encima de una web infectada solo añade ruido.

La conclusión menos comercial posible

El mejor plugin de seguridad es el que tienes bien configurado y cuyos avisos lees. Uno solo, con la limitación de accesos activada, la verificación en dos pasos para los administradores, un análisis semanal y una dirección de correo que alguien mire de verdad, protege más que la suite de pago más completa instalada y olvidada. Y nada de eso sustituye a mantener los plugins al día ni a tener copias que sepas restaurar.

Antes de instalar nada, merece la pena saber de qué punto partes. Comprueba tu web gratis con PathScan: mira tu WordPress desde fuera, como lo vería un atacante, y te dice qué está expuesto y si hay señales de que algo ya ha pasado. Sin registro y sin tocar tu web.

Seguir leyendo en esta sección

Ver todo en Seguridad de plugins WordPress → · Mapa completo del sitio

Seguridad Online es una publicación de PathSentinel — ARCADIA DEVSEC CLOUD S.L. Escribimos a partir de trabajo real de respuesta a incidentes.

¿Quieres saber si tu web tiene algo raro? Analízala gratis con PathScan

Vigilancia 24/7 · Investigación por analista · Muro de Honor · Mapa del sitio