Seguridad web básica para WordPress y Next.js: lo mínimo que toda web debería tener en 2026
8 de abril de 2026 · Por Hilel Matitiahu Ruiz
Guía práctica de seguridad web: SSL, headers CSP, XSS, dependencias, backups, honeypot, rate limiting y control de accesos. Medidas concretas, sin alarmismo.
La seguridad web no es un producto que se compra una vez. Es un conjunto de prácticas continuas que reducen el riesgo de ataques, pérdida de datos y caídas del sitio.
1. SSL/TLS con HTTPS obligatorio
Sin SSL, los navegadores muestran "No seguro". Los datos viajan en texto plano y cualquier intermediario puede leerlos. Let's Encrypt ofrece certificados gratuitos renovables automáticamente.
2. Headers de seguridad HTTP
Content-Security-Policy (CSP), X-Frame-Options, X-Content-Type-Options, Referrer-Policy y HSTS. Estos headers le dicen al navegador qué puede cargar y desde dónde. Sin ellos, un XSS puede robar datos de usuarios.
3. Dependencias actualizadas
WordPress con plugins de hace 2 años o Next.js con dependencias sin auditar es una invitación al ataque. npm audit y actualizaciones mensuales son el mínimo.
4. Validación de inputs y sanitización
Todo formulario debe validar en cliente Y servidor. Escapar HTML, normalizar emails, limitar longitud de campos. Un formulario sin validación puede recibir inyecciones SQL o XSS.
5. Honeypot y rate limiting
Un campo oculto que los bots llenan y los humanos no (honeypot) + límite de 5 envíos por IP cada 15 minutos. Filtra el 99% del spam automatizado sin molestar a usuarios reales con CAPTCHAs.
6. Backups automáticos
Si tu web se corrompe, te hackean o borrás algo por error, sin backup perdés todo. Backups diarios con retención de 30 días. Probá la restauración al menos una vez.
7. Principio de mínimo privilegio
No des acceso de administrador a quien solo necesita editar contenido. No compartas contraseñas por chat. Usá autenticación de dos factores en hosting, dominio y DNS.
La seguridad no es perfecta pero estas 7 prácticas eliminan el 95% de los vectores de ataque comunes en webs de negocio.
Artículos relacionados
SSL y HTTPS: qué son, cómo ponerlos gratis y por qué Google te penaliza sin ellos
Qué es SSL/TLS, diferencias con HTTPS, cómo instalarlo gratis con Let's Encrypt en Plesk o cPanel, errores comunes y el ...
Auditoría webPor qué tu web no genera clientes (y cómo arreglarlo con una auditoría)
El 85% de las webs profesionales no convierten visitas en solicitudes. Aquí explico las 7 causas técnicas y comerciales ...
¿Necesitas ayuda con tu proyecto web?
Audito, corrijo y construyo webs, tiendas online y sistemas internos. Cuéntame tu caso y recibe una ruta clara en menos de 24 horas.
Cotizar proyecto