WordPress Security Audit Scorecard
Sitio web: ___________________________ | Fecha de auditoría: ___________________________ | Realizada por: ___________________________
Con esta scorecard usted evalúa el estado de seguridad de su sitio web WordPress. Asigne puntos por categoría y súmelos al final. Así verá de inmediato dónde hace falta actuar.
Esquema de puntuación
| Puntuación | Estado | Descripción |
|---|---|---|
| 2 puntos | ✓ Totalmente implementado | Todos los requisitos cumplidos |
| 1 punto | ◐ Parcialmente implementado | Algunos requisitos cumplidos, con margen de mejora |
| 0 puntos | ✗ No implementado | Requisitos no cumplidos, se requiere acción inmediata |
1. WordPress Core & Updates (máx. 10 puntos)
| Criterio | Puntos (0-2) | Notas |
|---|---|---|
| WordPress Core en la versión más reciente | ______ | |
| Actualizaciones automáticas para versiones menores activadas | ______ | |
| Todos los plugins instalados actualizados | ______ | |
| Todos los temas actualizados (incluidos los inactivos) | ______ | |
| Plugins y temas no utilizados eliminados por completo | ______ | |
| Subtotal categoría 1: | ______ / 10 |
2. Usuarios & gestión de accesos (máx. 12 puntos)
| Criterio | Puntos (0-2) | Notas |
|---|---|---|
| Ningún usuario con el nombre de usuario predeterminado „admin“ | ______ | |
| Todos los usuarios emplean contraseñas fuertes y únicas | ______ | |
| Autenticación de dos factores (2FA) activa para las cuentas admin | ______ | |
| Intentos de inicio de sesión limitados (p. ej. máx. 5 intentos) | ______ | |
| Roles de usuario asignados correctamente (principio de mínimo privilegio) | ______ | |
| Cuentas de usuario inactivas y no válidas eliminadas | ______ | |
| Subtotal categoría 2: | ______ / 12 |
3. Configuración de archivos & servidor (máx. 12 puntos)
| Criterio | Puntos (0-2) | Notas |
|---|---|---|
| Permisos de archivos configurados correctamente (carpetas: 755, archivos: 644) | ______ | |
| wp-config.php fuera del webroot o protegido | ______ | |
| Listado de directorios desactivado (.htaccess o configuración del servidor) | ______ | |
| Claves de seguridad y salts en wp-config.php actuales y únicos | ______ | |
| Modo de depuración (WP_DEBUG) desactivado en el entorno de producción | ______ | |
| Versión de PHP actual y con soporte del proveedor (mín. 8.0+) | ______ | |
| Subtotal categoría 3: | ______ / 12 |
4. SSL/TLS & cifrado (máx. 8 puntos)
| Criterio | Puntos (0-2) | Notas |
|---|---|---|
| Certificado SSL válido instalado y activo | ______ | |
| Redirección HTTPS activada (HTTP → HTTPS) | ______ | |
| HSTS (HTTP Strict Transport Security) activado | ______ | |
| TLS 1.2 o superior en uso, protocolos obsoletos desactivados | ______ | |
| Subtotal categoría 4: | ______ / 8 |
5. Backup & recuperación ante desastres (máx. 8 puntos)
| Criterio | Puntos (0-2) | Notas |
|---|---|---|
| Backups automáticos periódicos activos (al menos semanales) | ______ | |
| Backups asegurados en una ubicación externa (off-site) | ______ | |
| Restauración del backup probada y documentada | ______ | |
| Backups de base de datos incluidos y cifrados | ______ | |
| Subtotal categoría 5: | ______ / 8 |
6. Firewall & protección contra malware (máx. 10 puntos)
| Criterio | Puntos (0-2) | Notas |
|---|---|---|
| Web Application Firewall (WAF) activo (p. ej. Cloudflare, Sucuri, Wordfence) | ______ | |
| Escáner de malware ejecutado periódicamente (al menos semanal) | ______ | |
| Plugin de seguridad instalado y configurado | ______ | |
| Bloqueo de IP para atacantes conocidos activado | ______ | |
| Protección contra fuerza bruta activa (rate limiting, CAPTCHA) | ______ | |
| Subtotal categoría 6: | ______ / 10 |
7. Seguridad de la base de datos (máx. 8 puntos)
| Criterio | Puntos (0-2) | Notas |
|---|---|---|
| Prefijo de la base de datos cambiado (no el predeterminado „wp_“) | ______ | |
| Usuario de base de datos con privilegios mínimos (sin usuario root) | ______ | |
| Base de datos accesible solo desde localhost o IPs definidas | ______ | |
| Base de datos optimizada y depurada periódicamente | ______ | |
| Subtotal categoría 7: | ______ / 8 |
8. Monitoring & logging (máx. 8 puntos)
| Criterio | Puntos (0-2) | Notas |
|---|---|---|
| Activity logs activos y revisados periódicamente | ______ | |
| Monitorización de uptime configurada (p. ej. UptimeRobot, Pingdom) | ______ | |
| Alertas y notificaciones de seguridad configuradas | ______ | |
| Análisis de tráfico sospechoso e intentos de inicio de sesión | ______ | |
| Subtotal categoría 8: | ______ / 8 |
9. Seguridad de plugins & temas (máx. 10 puntos)
| Criterio | Puntos (0-2) | Notas |
|---|---|---|
| Plugins solo de fuentes de confianza (WordPress.org, desarrolladores premium) | ______ | |
| Sin vulnerabilidades de seguridad conocidas en los plugins instalados | ______ | |
| Tema de una fuente fiable, actualizado periódicamente | ______ | |
| Child Theme utilizado (al personalizar el tema) | ______ | |
| Software nulled/pirateado descartado | ______ | |
| Subtotal categoría 9: | ______ / 10 |
10. Hosting & seguridad del servidor (máx. 8 puntos)
| Criterio | Puntos (0-2) | Notas |
|---|---|---|
| Proveedor de hosting con medidas de seguridad activas (firewall, IDS/IPS) | ______ | |
| Software del servidor (Apache/Nginx) actualizado | ______ | |
| SFTP/SSH utilizado en lugar de FTP | ______ | |
| Entorno de staging independiente disponible | ______ | |
| Subtotal categoría 10: | ______ / 8 |
Puntuación total
| Categoría | Puntos obtenidos | Puntos máx. |
|---|---|---|
| 1. WordPress Core & Updates | ______ | 10 |
| 2. Usuarios & gestión de accesos | ______ | 12 |
| 3. Configuración de archivos & servidor | ______ | 12 |
| 4. SSL/TLS & cifrado | ______ | 8 |
| 5. Backup & recuperación ante desastres | ______ | 8 |
| 6. Firewall & protección contra malware | ______ | 10 |
| 7. Seguridad de la base de datos | ______ | 8 |
| 8. Monitoring & logging | ______ | 8 |
| 9. Seguridad de plugins & temas | ______ | 10 |
| 10. Hosting & seguridad del servidor | ______ | 8 |
| PUNTUACIÓN TOTAL: | ______ / 94 |
Evaluación & recomendación de acción
| Rango de puntuación | Evaluación | Recomendación de acción |
|---|---|---|
| 85–94 puntos | Excelente | Su sitio web WordPress está muy bien protegido. Realice auditorías periódicas y manténgase al día con las actualizaciones. |
| 70–84 puntos | Bueno | Una base de seguridad sólida. Priorice las categorías con puntuaciones bajas y cierre las brechas menores. |
| 50–69 puntos | Suficiente | Hay margen de mejora. Concéntrese en las áreas críticas (usuarios, actualizaciones, backups, SSL). |
| Menos de 50 puntos | Crítico | ¡Se requieren medidas de seguridad urgentes! Empiece de inmediato por lo básico: actualizaciones, contraseñas fuertes, SSL, backups. Considere recurrir a apoyo profesional. |
Próximos pasos & plan de acción
Prioridad 1 (de inmediato):
- _________________________________________________________________________
- _________________________________________________________________________
Prioridad 2 (en un plazo de 1 semana):
- _________________________________________________________________________
- _________________________________________________________________________
Prioridad 3 (en un plazo de 1 mes):
- _________________________________________________________________________
- _________________________________________________________________________
Próxima auditoría prevista para: ___________________________ | Responsable: ___________________________
Esta scorecard se basa en las mejores prácticas actuales de seguridad para WordPress. Recomiendo realizarla trimestralmente.
Preguntas frecuentes
¿Qué es una WordPress Security Audit?
Una auditoría de seguridad evalúa el estado de seguridad de su instalación de WordPress. Se comprueban: actualizaciones, contraseñas, backups, firewall, SSL y roles de usuario.
¿Con qué frecuencia debería realizar una auditoría de seguridad?
Trimestralmente es el mínimo. Mensualmente es mejor. Tras actualizaciones importantes o incidentes de seguridad: vuelva a comprobar de inmediato.
¿Qué plugins de seguridad recomienda?
Wordfence y Sucuri. Ambos ofrecen firewall, escáner de malware y protección del inicio de sesión. Para sitios web más pequeños, la versión gratuita es suficiente.