Contactar

Mantenimiento WordPress
Mantenimiento WordPress
  • Inicio
  • Actualizaciones
  • Blog
  • Copias de seguridad
  • Errores y problemas
  • Hosting
  • Hosting técnico
  • Mantenimiento servicio
  • Migración
  • Noticias
  • Noticias de WordPress
  • Optimización y velocidad
  • Rendimiento
  • Seguridad
  • Seguridad avanzada
  • Nosotros
  • Contactar
Buscar
  • Inicio
  • Actualizaciones
  • Blog
  • Copias de seguridad
  • Errores y problemas
  • Hosting
  • Hosting técnico
  • Mantenimiento servicio
  • Migración
  • Noticias
  • Noticias de WordPress
  • Optimización y velocidad
  • Rendimiento
  • Seguridad
  • Seguridad avanzada
  • Nosotros
  • Contactar

Dar acceso de administrador a proveedores expone WordPress

Dar acceso de administrador a un proveedor expone WordPress a cambios no autorizados, fugas de datos y problemas al finalizar la colaboración.

Índice

    Anuncio

    Resume y ordena el proceso de acceso

    Enumera los pasos y obtén un mapa claro antes de crear o borrar usuarios.

    1. Haz un inventario: apunta quién accede a WordPress y a los sistemas que controlan la web.
    2. Define permisos: asigna el rol más limitado que permita terminar la tarea.
    3. Aprueba cada alta: registra el motivo, la fecha de fin y la persona responsable.
    4. Protege la entrada: activa MFA y usa un gestor de contraseñas para cada cuenta.
    5. Controla la actividad: guarda registros de accesos y cambios sensibles.
    6. Da de baja el mismo día: revoca usuarios, sesiones, claves y accesos externos.
    AcciónTiempo habitualPrueba que debes guardar
    Inventario inicial20 a 40 minutosLista de personas y sistemas
    Alta de un tercero10 a 20 minutosSolicitud y aprobación
    Baja completa15 a 30 minutosConfirmación de revocación
    Dar acceso de administrador a proveedores expone WordPress

    Define una política y elimina cuentas compartidas

    Prohíbe las cuentas compartidas y consigue saber quién hizo cada cambio.

    Escribe reglas que se puedan comprobar

    Define cuentas individuales, aprobaciones, plazos y revisiones que puedan comprobarse.

    Política de acceso de terceros. Todo colaborador externo tendrá una cuenta de usuario individual con su nombre, correo profesional y empresa. El acceso se concederá solo tras la aprobación de [responsable]. Cada solicitud indicará tarea, sistemas, rol, fecha de inicio y fecha de fin. Se prohíben las contraseñas compartidas. El acceso se revisará cada [3 o 6 meses] y se revocará el mismo día de la salida o cambio de servicio. Todo incidente de seguridad se comunicará a [correo y teléfono] sin demora.

    Guarda junto a la política una hoja de cálculo, una tabla compartida con permisos limitados o un ticket por cada acceso. Cada fila debe incluir nombre, proveedor, sistema, permiso, fecha de alta, fecha de revisión, fecha de baja y aprobador interno.

    Separa el riesgo de cada tarea

    El principio de mínimo privilegio significa dar solo el permiso imprescindible para una tarea concreta. Si un redactor debe publicar una noticia, no necesita instalar plugins; si un técnico arregla un fallo, quizá necesita acceso temporal al hosting, pero no a la cuenta bancaria ni al correo general.

    Anuncio

    Asigna roles de WordPress por tarea real

    Asigna el rol más bajo y reduce de inmediato el alcance de cada acceso.

    Elige el rol nativo adecuado

    Un colaborador puede crear borradores con el rol de colaborador, publicar sus propios artículos como autor y editar contenidos de otras personas con el rol de editor. El administrador controla casi todo el sitio y debe reservarse para tareas técnicas justificadas.

    Perfil externoRol o acceso recomendadoDuración y revisiónAprobador
    Redactor freelanceAutor o colaboradorProyecto, revisión al cierreMarketing
    Especialista SEOEditor limitado30 a 90 díasMarketing
    Gestor de tiendaRol WooCommerce limitado3 mesesOperaciones
    DesarrolladorAdministrador temporal y SFTP7 a 30 díasResponsable web
    Soporte puntualCuenta temporal limitada24 a 72 horasResponsable web

    Crea excepciones con fecha de caducidad

    Concede administración solo para una intervención técnica concreta y con fecha de fin. Un desarrollador que actualiza código puede necesitar permisos altos, pero debe trabajar primero en un entorno de pruebas, una copia separada de la web donde un error no afecta a ventas ni clientes.

    Aprueba altas y protege la autenticación

    Exige una solicitud aprobada y evita que una contraseña robada baste para entrar.

    Registra la solicitud antes del alta

    Documenta el motivo, los sistemas, el permiso, el plazo y el responsable antes de crear la cuenta.

    • Persona y empresa: nombre completo, correo profesional y proveedor.
    • Motivo: tarea exacta, por ejemplo, “corregir checkout de WooCommerce”.
    • Sistemas: WordPress, SFTP, Cloudflare, analítica u otros.
    • Permiso y plazo: rol, fecha de inicio y fecha de fin.
    • Responsable: nombre de quien aprueba y contacto para incidencias.

    Activa MFA y un gestor de contraseñas

    Activa MFA en WordPress, hosting, correo, CDN y cualquier panel que permita tomar control del sitio. Pide que cada tercero guarde su clave única en un gestor de contraseñas, una aplicación que cifra y recuerda claves largas sin enviarlas por chat o correo.

    MFA reduce el impacto de una contraseña robada, pero no evita por sí solo los intentos masivos contra la pantalla de acceso. Protege WordPress y los paneles de hosting con limitación de intentos de inicio de sesión, bloqueo temporal de direcciones sospechosas y CAPTCHA cuando el formulario reciba ataques automatizados. Si el proveedor lo permite, restringe el acceso administrativo por VPN, lista de direcciones IP autorizadas o inicio de sesión único para colaboradores con tareas sensibles.

    Estas medidas deben probarse antes de aplicarlas a toda la web, porque una regla demasiado agresiva puede bloquear a una agencia legítima que trabaja desde redes móviles o direcciones IP cambiantes.

    Protege hosting, SFTP y servicios externos

    Incluye los sistemas fuera de WordPress y cierra los accesos que controlan la web de verdad.

    Haz un inventario de todas las llaves

    Una baja segura debe cubrir WordPress, hosting, DNS, CDN, SFTP, SSH, copias y herramientas de negocio. Añade a tu lista Cloudflare, Google Analytics, Search Console, Tag Manager, pasarelas de pago, repositorios de código, correo, soporte y el gestor de contraseñas.

    Flujo de acceso seguro para un proveedor
    1. Solicitud
    Motivo y plazo
    2. Aprobación
    Responsable interno
    3. Cuenta nominal
    MFA y permiso mínimo
    4. Revisión
    Logs y fecha de fin
    5. Baja
    Sesiones y claves fuera

    Controla claves API y servicios

    Una clave API es una contraseña técnica que conecta servicios, por ejemplo una pasarela de pago o una herramienta de envíos. No pertenece a una persona, pero sí debe tener propietario interno, permisos limitados, fecha de revisión y almacenamiento en un lugar cifrado.

    Los permisos de terceros no sustituyen el hardening básico de WordPress. Mantén actualizados el núcleo, los plugins, los temas y el servidor, pero aplica primero los cambios en un entorno de pruebas cuando afecten a funciones críticas como pagos, formularios o reservas. Elimina plugins y temas desactivados que ya no se utilicen, desinstala cuentas de prueba y conserva solo extensiones mantenidas por sus proveedores.

    Además, configura copias de seguridad separadas del hosting, con una frecuencia acorde al volumen de cambios, y prueba periódicamente una restauración. Una copia que nunca se ha restaurado no demuestra que puedas recuperar la web tras un error o un acceso indebido.

    Anuncio

    Vincula contratos, RGPD e incidencias

    Incluye las obligaciones de acceso en el contrato y evita que la seguridad dependa de una conversación informal.

    Firma el acuerdo adecuado

    El contrato de encargado del tratamiento define cómo un proveedor puede tratar datos personales por cuenta de tu empresa. Debe indicar finalidad, instrucciones, confidencialidad, medidas de seguridad, subproveedores, devolución o borrado de datos y ayuda ante derechos de las personas.

    Fija un aviso de incidentes

    Exige que el tercero avise de un incidente de seguridad en cuanto lo detecte y aporte hechos comprobables. Define en el contrato un contacto, teléfono y correo, y pide como mínimo la fecha, sistemas afectados, tipo de datos, medidas tomadas y persona disponible para colaborar.

    Un caso habitual es una cuenta de proveedor que recibe correos falsos y entrega su contraseña. Si hay MFA, registro de actividad y aviso rápido, puedes cerrar sesiones, revocar la cuenta, restaurar la web si procede y valorar el impacto antes de que el problema se extienda.

    Revoca accesos, audita cambios y corrige fallos

    Da de baja todos los accesos el mismo día y conserva la evidencia de que ya no funcionan.

    Ejecuta la baja completa

    Haz esta lista en orden y marca cada punto con fecha y nombre de quien lo confirmó. En WordPress, elimina o desactiva el usuario, cierra sus sesiones activas y reasigna sus contenidos si los hubiera.

    • Revoca el usuario de WordPress y sus códigos MFA.
    • Elimina o desactiva los accesos a SFTP, SSH, hosting, base de datos y repositorios.
    • Retira permisos de DNS, CDN, Cloudflare, analítica, Search Console y Tag Manager.
    • Revoca claves API, webhooks, tokens y cuentas de soporte.
    • Quita carpetas compartidas, correo, gestor de contraseñas y acceso a copias de seguridad.
    • Cambia una contraseña solo si fue compartida en el pasado o existe sospecha de exposición.

    Revisa registros y accesos vivos

    Guarda la solicitud, la aprobación, los permisos, las fechas y los cambios sensibles como evidencia de control. Activa un registro de actividad que anote inicios de sesión, cambios de roles, instalación de plugins, actualizaciones de temas, exportaciones de datos y acciones administrativas.

    Los registros de accesos son útiles solo si alguien los revisa con una pauta definida. Establece una revisión mensual de cuentas externas activas y una revisión inmediata cuando aparezcan eventos de riesgo: varios intentos fallidos de inicio de sesión, un acceso desde una ubicación inusual, elevación de privilegios, creación de administradores, instalación de plugins o exportación masiva de datos. Conserva los registros durante el periodo que exijan tus obligaciones internas, contractuales o legales, y asocia cada alerta a un ticket con la decisión tomada.

    Si detectas una acción no autorizada, suspende la cuenta, cierra sesiones activas, preserva la evidencia y determina qué sistemas y datos pudieron verse afectados.

    Dudas habituales

    Resuelve estas preguntas y aplica la respuesta a tu caso concreto.

    ¿Debo dar administrador a mi agencia?

    No por defecto. Da administrador solo si una tarea técnica lo exige, limita el acceso entre 7 y 30 días y activa MFA, registro de actividad y una fecha de revisión.

    ¿Qué rol necesita un redactor externo?

    Un autor puede publicar sus propios artículos y un colaborador solo puede enviar borradores. Un redactor no necesita acceso a plugins, usuarios, pedidos ni ajustes del sitio.

    ¿Cómo doy acceso temporal a WordPress?

    Crea una cuenta nominal con fecha de inicio y fin anotadas en un ticket o tabla. Revísala al acabar el trabajo, con una duración de entre 24 horas y 30 días según la incidencia.

    ¿Qué debo revocar cuando se va un proveedor?

    Revoca WordPress, MFA, hosting, SFTP, SSH, DNS, CDN, copias, analítica, correo, soporte, repositorios y claves API. Comprueba también sesiones activas y gestores de contraseñas.

    ¿Necesito contrato RGPD con mi desarrollador?

    Sí, cuando el desarrollador accede o puede acceder a datos personales siguiendo instrucciones de tu empresa. El acuerdo debe cubrir finalidad, confidencialidad, medidas de seguridad, subencargados e incidencias.

    ¿Un plugin de seguridad evita cuentas compartidas?

    No. Un plugin puede aportar firewall, alertas o MFA, pero no permite atribuir acciones si cinco personas usan la misma cuenta. Las cuentas individuales siguen siendo obligatorias para tener trazabilidad.

    Anuncio

    Mantén el control sin frenar el trabajo

    Revisa hoy los administradores y reduce el riesgo más visible en menos de una hora. Empieza por listar usuarios de WordPress, hosting y Cloudflare, identifica cuentas compartidas y fija un responsable y fecha de baja para cada tercero.

    ⚠️ No esperes a que haya una incidencia para hacer el inventario. Las cuentas antiguas y los permisos heredados son los que más tiempo tardan en aclararse.
    RESUMIR CON IA: Extrae lo importante

    Comparte este artículo:

    𝕏 X (Twitter) f Facebook in LinkedIn 🔥 Reddit 🐘 Mastodon 🦋 Bluesky 💬 WhatsApp 📱 Telegram 📧 Email
    • Pagar limpiezas sueltas no frena el malware recurrente
    • WordPress local en el mantenimiento profesional
    • Audita contraseñas y crea políticas sin cuentas huérfanas
    • Sin pruebas, PHP puede romper formularios o cobros
    Josu Barrios

    Josu Barrios

    Somos especialistas en mantenimiento WordPress para empresas, profesionales y tiendas online. Contamos con experiencia en seguridad web, optimización de rendimiento, actualizaciones, copias de seguridad y resolución de incidencias técnicas, ayudando a que cada sitio funcione de forma rápida, estable y protegida. Nuestro enfoque combina soporte técnico profesional, buenas prácticas de seguridad y seguimiento continuo para ofrecer un servicio fiable, transparente y orientado a resultados reales.

    Publicado: 18 de jul. de 2026
    Actualizado: 25 de jul. de 2026
    Por Josu Barrios

    En Seguridad.

    tags: seguridad WordPress gestión de accesos RGPD proveedores externos mantenimiento WordPress

    Aviso legal | Política de privacidad | Política de cookies
    Archivo de artículos

    Contactar

    Síguenos en LinkedIn

    © Mantenimiento WordPress. Todos los derechos reservados.