Dar acceso de administrador a un proveedor expone WordPress a cambios no autorizados, fugas de datos y problemas al finalizar la colaboración.
Resume y ordena el proceso de acceso
Enumera los pasos y obtén un mapa claro antes de crear o borrar usuarios.
- Haz un inventario: apunta quién accede a WordPress y a los sistemas que controlan la web.
- Define permisos: asigna el rol más limitado que permita terminar la tarea.
- Aprueba cada alta: registra el motivo, la fecha de fin y la persona responsable.
- Protege la entrada: activa MFA y usa un gestor de contraseñas para cada cuenta.
- Controla la actividad: guarda registros de accesos y cambios sensibles.
- Da de baja el mismo día: revoca usuarios, sesiones, claves y accesos externos.
| Acción | Tiempo habitual | Prueba que debes guardar |
|---|
| Inventario inicial | 20 a 40 minutos | Lista de personas y sistemas |
| Alta de un tercero | 10 a 20 minutos | Solicitud y aprobación |
| Baja completa | 15 a 30 minutos | Confirmación de revocación |
Define una política y elimina cuentas compartidas
Prohíbe las cuentas compartidas y consigue saber quién hizo cada cambio.
Escribe reglas que se puedan comprobar
Define cuentas individuales, aprobaciones, plazos y revisiones que puedan comprobarse.
Política de acceso de terceros. Todo colaborador externo tendrá una cuenta de usuario individual con su nombre, correo profesional y empresa. El acceso se concederá solo tras la aprobación de [responsable]. Cada solicitud indicará tarea, sistemas, rol, fecha de inicio y fecha de fin. Se prohíben las contraseñas compartidas. El acceso se revisará cada [3 o 6 meses] y se revocará el mismo día de la salida o cambio de servicio. Todo incidente de seguridad se comunicará a [correo y teléfono] sin demora.
Guarda junto a la política una hoja de cálculo, una tabla compartida con permisos limitados o un ticket por cada acceso. Cada fila debe incluir nombre, proveedor, sistema, permiso, fecha de alta, fecha de revisión, fecha de baja y aprobador interno.
Separa el riesgo de cada tarea
El principio de mínimo privilegio significa dar solo el permiso imprescindible para una tarea concreta. Si un redactor debe publicar una noticia, no necesita instalar plugins; si un técnico arregla un fallo, quizá necesita acceso temporal al hosting, pero no a la cuenta bancaria ni al correo general.
Asigna roles de WordPress por tarea real
Asigna el rol más bajo y reduce de inmediato el alcance de cada acceso.
Elige el rol nativo adecuado
Un colaborador puede crear borradores con el rol de colaborador, publicar sus propios artículos como autor y editar contenidos de otras personas con el rol de editor. El administrador controla casi todo el sitio y debe reservarse para tareas técnicas justificadas.
| Perfil externo | Rol o acceso recomendado | Duración y revisión | Aprobador |
|---|
| Redactor freelance | Autor o colaborador | Proyecto, revisión al cierre | Marketing |
| Especialista SEO | Editor limitado | 30 a 90 días | Marketing |
| Gestor de tienda | Rol WooCommerce limitado | 3 meses | Operaciones |
| Desarrollador | Administrador temporal y SFTP | 7 a 30 días | Responsable web |
| Soporte puntual | Cuenta temporal limitada | 24 a 72 horas | Responsable web |
Crea excepciones con fecha de caducidad
Concede administración solo para una intervención técnica concreta y con fecha de fin. Un desarrollador que actualiza código puede necesitar permisos altos, pero debe trabajar primero en un entorno de pruebas, una copia separada de la web donde un error no afecta a ventas ni clientes.
Aprueba altas y protege la autenticación
Exige una solicitud aprobada y evita que una contraseña robada baste para entrar.
Registra la solicitud antes del alta
Documenta el motivo, los sistemas, el permiso, el plazo y el responsable antes de crear la cuenta.
- Persona y empresa: nombre completo, correo profesional y proveedor.
- Motivo: tarea exacta, por ejemplo, “corregir checkout de WooCommerce”.
- Sistemas: WordPress, SFTP, Cloudflare, analítica u otros.
- Permiso y plazo: rol, fecha de inicio y fecha de fin.
- Responsable: nombre de quien aprueba y contacto para incidencias.
Activa MFA y un gestor de contraseñas
Activa MFA en WordPress, hosting, correo, CDN y cualquier panel que permita tomar control del sitio. Pide que cada tercero guarde su clave única en un gestor de contraseñas, una aplicación que cifra y recuerda claves largas sin enviarlas por chat o correo.
MFA reduce el impacto de una contraseña robada, pero no evita por sí solo los intentos masivos contra la pantalla de acceso. Protege WordPress y los paneles de hosting con limitación de intentos de inicio de sesión, bloqueo temporal de direcciones sospechosas y CAPTCHA cuando el formulario reciba ataques automatizados. Si el proveedor lo permite, restringe el acceso administrativo por VPN, lista de direcciones IP autorizadas o inicio de sesión único para colaboradores con tareas sensibles.
Estas medidas deben probarse antes de aplicarlas a toda la web, porque una regla demasiado agresiva puede bloquear a una agencia legítima que trabaja desde redes móviles o direcciones IP cambiantes.
Protege hosting, SFTP y servicios externos
Incluye los sistemas fuera de WordPress y cierra los accesos que controlan la web de verdad.
Haz un inventario de todas las llaves
Una baja segura debe cubrir WordPress, hosting, DNS, CDN, SFTP, SSH, copias y herramientas de negocio. Añade a tu lista Cloudflare, Google Analytics, Search Console, Tag Manager, pasarelas de pago, repositorios de código, correo, soporte y el gestor de contraseñas.
Flujo de acceso seguro para un proveedor
1. Solicitud
Motivo y plazo
2. Aprobación
Responsable interno
3. Cuenta nominal
MFA y permiso mínimo
4. Revisión
Logs y fecha de fin
5. Baja
Sesiones y claves fuera
Controla claves API y servicios
Una clave API es una contraseña técnica que conecta servicios, por ejemplo una pasarela de pago o una herramienta de envíos. No pertenece a una persona, pero sí debe tener propietario interno, permisos limitados, fecha de revisión y almacenamiento en un lugar cifrado.
Los permisos de terceros no sustituyen el hardening básico de WordPress. Mantén actualizados el núcleo, los plugins, los temas y el servidor, pero aplica primero los cambios en un entorno de pruebas cuando afecten a funciones críticas como pagos, formularios o reservas. Elimina plugins y temas desactivados que ya no se utilicen, desinstala cuentas de prueba y conserva solo extensiones mantenidas por sus proveedores.
Además, configura copias de seguridad separadas del hosting, con una frecuencia acorde al volumen de cambios, y prueba periódicamente una restauración. Una copia que nunca se ha restaurado no demuestra que puedas recuperar la web tras un error o un acceso indebido.
Vincula contratos, RGPD e incidencias
Incluye las obligaciones de acceso en el contrato y evita que la seguridad dependa de una conversación informal.
Firma el acuerdo adecuado
El contrato de encargado del tratamiento define cómo un proveedor puede tratar datos personales por cuenta de tu empresa. Debe indicar finalidad, instrucciones, confidencialidad, medidas de seguridad, subproveedores, devolución o borrado de datos y ayuda ante derechos de las personas.
Fija un aviso de incidentes
Exige que el tercero avise de un incidente de seguridad en cuanto lo detecte y aporte hechos comprobables. Define en el contrato un contacto, teléfono y correo, y pide como mínimo la fecha, sistemas afectados, tipo de datos, medidas tomadas y persona disponible para colaborar.
Un caso habitual es una cuenta de proveedor que recibe correos falsos y entrega su contraseña. Si hay MFA, registro de actividad y aviso rápido, puedes cerrar sesiones, revocar la cuenta, restaurar la web si procede y valorar el impacto antes de que el problema se extienda.
Revoca accesos, audita cambios y corrige fallos
Da de baja todos los accesos el mismo día y conserva la evidencia de que ya no funcionan.
Ejecuta la baja completa
Haz esta lista en orden y marca cada punto con fecha y nombre de quien lo confirmó. En WordPress, elimina o desactiva el usuario, cierra sus sesiones activas y reasigna sus contenidos si los hubiera.
- Revoca el usuario de WordPress y sus códigos MFA.
- Elimina o desactiva los accesos a SFTP, SSH, hosting, base de datos y repositorios.
- Retira permisos de DNS, CDN, Cloudflare, analítica, Search Console y Tag Manager.
- Revoca claves API, webhooks, tokens y cuentas de soporte.
- Quita carpetas compartidas, correo, gestor de contraseñas y acceso a copias de seguridad.
- Cambia una contraseña solo si fue compartida en el pasado o existe sospecha de exposición.
Revisa registros y accesos vivos
Guarda la solicitud, la aprobación, los permisos, las fechas y los cambios sensibles como evidencia de control. Activa un registro de actividad que anote inicios de sesión, cambios de roles, instalación de plugins, actualizaciones de temas, exportaciones de datos y acciones administrativas.
Los registros de accesos son útiles solo si alguien los revisa con una pauta definida. Establece una revisión mensual de cuentas externas activas y una revisión inmediata cuando aparezcan eventos de riesgo: varios intentos fallidos de inicio de sesión, un acceso desde una ubicación inusual, elevación de privilegios, creación de administradores, instalación de plugins o exportación masiva de datos. Conserva los registros durante el periodo que exijan tus obligaciones internas, contractuales o legales, y asocia cada alerta a un ticket con la decisión tomada.
Si detectas una acción no autorizada, suspende la cuenta, cierra sesiones activas, preserva la evidencia y determina qué sistemas y datos pudieron verse afectados.
Dudas habituales
Resuelve estas preguntas y aplica la respuesta a tu caso concreto.
¿Debo dar administrador a mi agencia?
No por defecto. Da administrador solo si una tarea técnica lo exige, limita el acceso entre 7 y 30 días y activa MFA, registro de actividad y una fecha de revisión.
¿Qué rol necesita un redactor externo?
Un autor puede publicar sus propios artículos y un colaborador solo puede enviar borradores. Un redactor no necesita acceso a plugins, usuarios, pedidos ni ajustes del sitio.
¿Cómo doy acceso temporal a WordPress?
Crea una cuenta nominal con fecha de inicio y fin anotadas en un ticket o tabla. Revísala al acabar el trabajo, con una duración de entre 24 horas y 30 días según la incidencia.
¿Qué debo revocar cuando se va un proveedor?
Revoca WordPress, MFA, hosting, SFTP, SSH, DNS, CDN, copias, analítica, correo, soporte, repositorios y claves API. Comprueba también sesiones activas y gestores de contraseñas.
¿Necesito contrato RGPD con mi desarrollador?
Sí, cuando el desarrollador accede o puede acceder a datos personales siguiendo instrucciones de tu empresa. El acuerdo debe cubrir finalidad, confidencialidad, medidas de seguridad, subencargados e incidencias.
¿Un plugin de seguridad evita cuentas compartidas?
No. Un plugin puede aportar firewall, alertas o MFA, pero no permite atribuir acciones si cinco personas usan la misma cuenta. Las cuentas individuales siguen siendo obligatorias para tener trazabilidad.
Mantén el control sin frenar el trabajo
Revisa hoy los administradores y reduce el riesgo más visible en menos de una hora. Empieza por listar usuarios de WordPress, hosting y Cloudflare, identifica cuentas compartidas y fija un responsable y fecha de baja para cada tercero.
⚠️ No esperes a que haya una incidencia para hacer el inventario. Las cuentas antiguas y los permisos heredados son los que más tiempo tardan en aclararse.