WordPress Training
Allgemein

WordPress Security Audit Scorecard

WordPress Security Audit Scorecard

Sitio web: ___________________________ | Fecha de auditoría: ___________________________ | Realizada por: ___________________________

Con esta scorecard usted evalúa el estado de seguridad de su sitio web WordPress. Asigne puntos por categoría y súmelos al final. Así verá de inmediato dónde hace falta actuar.


Esquema de puntuación

Puntuación Estado Descripción
2 puntos ✓ Totalmente implementado Todos los requisitos cumplidos
1 punto ◐ Parcialmente implementado Algunos requisitos cumplidos, con margen de mejora
0 puntos ✗ No implementado Requisitos no cumplidos, se requiere acción inmediata

1. WordPress Core & Updates (máx. 10 puntos)

Criterio Puntos (0-2) Notas
WordPress Core en la versión más reciente ______
Actualizaciones automáticas para versiones menores activadas ______
Todos los plugins instalados actualizados ______
Todos los temas actualizados (incluidos los inactivos) ______
Plugins y temas no utilizados eliminados por completo ______
Subtotal categoría 1: ______ / 10

2. Usuarios & gestión de accesos (máx. 12 puntos)

Criterio Puntos (0-2) Notas
Ningún usuario con el nombre de usuario predeterminado „admin“ ______
Todos los usuarios emplean contraseñas fuertes y únicas ______
Autenticación de dos factores (2FA) activa para las cuentas admin ______
Intentos de inicio de sesión limitados (p. ej. máx. 5 intentos) ______
Roles de usuario asignados correctamente (principio de mínimo privilegio) ______
Cuentas de usuario inactivas y no válidas eliminadas ______
Subtotal categoría 2: ______ / 12

3. Configuración de archivos & servidor (máx. 12 puntos)

Criterio Puntos (0-2) Notas
Permisos de archivos configurados correctamente (carpetas: 755, archivos: 644) ______
wp-config.php fuera del webroot o protegido ______
Listado de directorios desactivado (.htaccess o configuración del servidor) ______
Claves de seguridad y salts en wp-config.php actuales y únicos ______
Modo de depuración (WP_DEBUG) desactivado en el entorno de producción ______
Versión de PHP actual y con soporte del proveedor (mín. 8.0+) ______
Subtotal categoría 3: ______ / 12

4. SSL/TLS & cifrado (máx. 8 puntos)

Criterio Puntos (0-2) Notas
Certificado SSL válido instalado y activo ______
Redirección HTTPS activada (HTTP → HTTPS) ______
HSTS (HTTP Strict Transport Security) activado ______
TLS 1.2 o superior en uso, protocolos obsoletos desactivados ______
Subtotal categoría 4: ______ / 8

5. Backup & recuperación ante desastres (máx. 8 puntos)

Criterio Puntos (0-2) Notas
Backups automáticos periódicos activos (al menos semanales) ______
Backups asegurados en una ubicación externa (off-site) ______
Restauración del backup probada y documentada ______
Backups de base de datos incluidos y cifrados ______
Subtotal categoría 5: ______ / 8

6. Firewall & protección contra malware (máx. 10 puntos)

Criterio Puntos (0-2) Notas
Web Application Firewall (WAF) activo (p. ej. Cloudflare, Sucuri, Wordfence) ______
Escáner de malware ejecutado periódicamente (al menos semanal) ______
Plugin de seguridad instalado y configurado ______
Bloqueo de IP para atacantes conocidos activado ______
Protección contra fuerza bruta activa (rate limiting, CAPTCHA) ______
Subtotal categoría 6: ______ / 10

7. Seguridad de la base de datos (máx. 8 puntos)

Criterio Puntos (0-2) Notas
Prefijo de la base de datos cambiado (no el predeterminado „wp_“) ______
Usuario de base de datos con privilegios mínimos (sin usuario root) ______
Base de datos accesible solo desde localhost o IPs definidas ______
Base de datos optimizada y depurada periódicamente ______
Subtotal categoría 7: ______ / 8

8. Monitoring & logging (máx. 8 puntos)

Criterio Puntos (0-2) Notas
Activity logs activos y revisados periódicamente ______
Monitorización de uptime configurada (p. ej. UptimeRobot, Pingdom) ______
Alertas y notificaciones de seguridad configuradas ______
Análisis de tráfico sospechoso e intentos de inicio de sesión ______
Subtotal categoría 8: ______ / 8

9. Seguridad de plugins & temas (máx. 10 puntos)

Criterio Puntos (0-2) Notas
Plugins solo de fuentes de confianza (WordPress.org, desarrolladores premium) ______
Sin vulnerabilidades de seguridad conocidas en los plugins instalados ______
Tema de una fuente fiable, actualizado periódicamente ______
Child Theme utilizado (al personalizar el tema) ______
Software nulled/pirateado descartado ______
Subtotal categoría 9: ______ / 10

10. Hosting & seguridad del servidor (máx. 8 puntos)

Criterio Puntos (0-2) Notas
Proveedor de hosting con medidas de seguridad activas (firewall, IDS/IPS) ______
Software del servidor (Apache/Nginx) actualizado ______
SFTP/SSH utilizado en lugar de FTP ______
Entorno de staging independiente disponible ______
Subtotal categoría 10: ______ / 8

Puntuación total

Categoría Puntos obtenidos Puntos máx.
1. WordPress Core & Updates ______ 10
2. Usuarios & gestión de accesos ______ 12
3. Configuración de archivos & servidor ______ 12
4. SSL/TLS & cifrado ______ 8
5. Backup & recuperación ante desastres ______ 8
6. Firewall & protección contra malware ______ 10
7. Seguridad de la base de datos ______ 8
8. Monitoring & logging ______ 8
9. Seguridad de plugins & temas ______ 10
10. Hosting & seguridad del servidor ______ 8
PUNTUACIÓN TOTAL: ______ / 94

Evaluación & recomendación de acción

Rango de puntuación Evaluación Recomendación de acción
85–94 puntos Excelente Su sitio web WordPress está muy bien protegido. Realice auditorías periódicas y manténgase al día con las actualizaciones.
70–84 puntos Bueno Una base de seguridad sólida. Priorice las categorías con puntuaciones bajas y cierre las brechas menores.
50–69 puntos Suficiente Hay margen de mejora. Concéntrese en las áreas críticas (usuarios, actualizaciones, backups, SSL).
Menos de 50 puntos Crítico ¡Se requieren medidas de seguridad urgentes! Empiece de inmediato por lo básico: actualizaciones, contraseñas fuertes, SSL, backups. Considere recurrir a apoyo profesional.

Próximos pasos & plan de acción

Prioridad 1 (de inmediato):

  • _________________________________________________________________________
  • _________________________________________________________________________

Prioridad 2 (en un plazo de 1 semana):

  • _________________________________________________________________________
  • _________________________________________________________________________

Prioridad 3 (en un plazo de 1 mes):

  • _________________________________________________________________________
  • _________________________________________________________________________

Próxima auditoría prevista para: ___________________________ | Responsable: ___________________________

Esta scorecard se basa en las mejores prácticas actuales de seguridad para WordPress. Recomiendo realizarla trimestralmente.

Preguntas frecuentes

¿Qué es una WordPress Security Audit?

Una auditoría de seguridad evalúa el estado de seguridad de su instalación de WordPress. Se comprueban: actualizaciones, contraseñas, backups, firewall, SSL y roles de usuario.

¿Con qué frecuencia debería realizar una auditoría de seguridad?

Trimestralmente es el mínimo. Mensualmente es mejor. Tras actualizaciones importantes o incidentes de seguridad: vuelva a comprobar de inmediato.

¿Qué plugins de seguridad recomienda?

Wordfence y Sucuri. Ambos ofrecen firewall, escáner de malware y protección del inicio de sesión. Para sitios web más pequeños, la versión gratuita es suficiente.

Lecturas adicionales