Guía de Hardening para WordPress y cPanel/WHM
Protección Contra Ataques XML-RPC en WordPress
XML-RPC es un protocolo utilizado por WordPress para comunicaciones remotas, pero es un vector común para ataques de fuerza bruta. Aquí cómo bloquearlo:
1. Desactivación Completa de XML-RPC
Añade al archivo .htaccess:
# Bloquear XML-RPC order deny,allow deny from all
2. Configuración en cPanel/WHM
En WHM, navega a Security Center > ModSecurity™ Tools y aplica las reglas OWASP para bloquear solicitudes XML-RPC maliciosas.
Configuración de Cabeceras HTTP de Seguridad
1. Política de Seguridad de Contenido (CSP)
Añade al .htaccess o configuración del servidor:
Header set Content-Security-Policy "default-src 'self'; script-src 'self' 'unsafe-inline' https://trusted.cdn.com; style-src 'self' 'unsafe-inline'"
2. HTTP Strict Transport Security (HSTS)
Header always set Strict-Transport-Security "max-age=31536000; includeSubDomains; preload"
Mitigación de Inyecciones PHP
1. Reglas .htaccess para Bloquear Ejecución PHP
# Prevenir ejecución en subcarpetas
RewriteEngine On
RewriteCond %{REQUEST_URI} ^/wp-content/uploads/
RewriteRule .php$ - [F]
2. Configuración de mod_security
En WHM, activa las reglas de OWASP Core Rule Set (CRS) y añade reglas personalizadas:
SecRule ARGS "@rx b(?:system|shell_exec|phpinfo)b" "id:1000,phase:2,deny,status:403,msg:"PHP Injection Attempt""
Preguntas Frecuentes
¿Cómo verificar si las cabeceras de seguridad están activas?
Usa herramientas como SecurityHeaders.com o el comando curl -I tudominio.com.
¿Qué impacto tiene desactivar XML-RPC en WordPress?
Puede afectar a ciertos plugins o la app móvil de WordPress. Para alternativas seguras, considera plugins específicos que permiten un control granular.
¿Cómo probar reglas mod_security sin bloquear tráfico legítimo?
Configúralas inicialmente en modo SecRuleEngine DetectionOnly y monitorea los logs antes de activar el bloqueo.
Perfil del Autor

- Editor y analista de contenidos.
- Enfocado en resolver preguntas complejas mediante explicaciones paso a paso, datos comprobados y guías prácticas que ayudan a los lectores a encontrar soluciones precisas al instante.
Últimas Publicaciones
- septiembre 9, 2026Servidores y HostingGuía Avanzada de Hardening para WordPress y cPanel/WHM: Protección Contra Fuerza Bruta XML-RPC, Cabeceras de Seguridad y Mitigación de Inyecciones PHP
- septiembre 9, 2026Servidores y HostingGuía definitiva para la optimización de bases de datos MySQL en WordPress
- septiembre 9, 2026Servidores y HostingGuía Avanzada de Optimización de PHP 8.4 y OPcache en cPanel/WHM: Configuración JIT, Ajuste de Memoria y Benchmarks para WordPress
- septiembre 9, 2026Curiosidades y Preguntas Curiosas¿Cómo logran las bacterias Magnetotácticas alinearse con el norte magnético?