Ver todas las comprobaciones
Docs

Hardening de seguridad de WordPress con un clic

Actualizado septiembre de 2026

El escaneo de exposición de Relvato enumera lo que cualquiera puede usar para conocer o atacar tu sitio WordPress: un endpoint XML-RPC abierto, una lista pública de usuarios, un número de versión en el código fuente de la página. Para nueve de esos hallazgos, la ejecución ofrece un arreglo justo al lado: un clic lo desactiva y «Undo» lo revierte. Esta página explica qué cambia cada arreglo y qué deja Relvato deliberadamente en tus manos. La interfaz de Relvato está en inglés, así que sus textos aparecen aquí tal cual.

Dónde están los arreglos

Abre una ejecución del escaneo de exposición en un sitio WordPress conectado con el plugin de Relvato, versión 1.7.1 o posterior. Cada hallazgo que Relvato puede arreglar tiene un botón «Fix it» junto a «Ignore this warning».

Pulsa «Fix it» y el hallazgo mostrará «Fixed» con un botón «Undo». Vuelve a ejecutar la comprobación para confirmar que el hallazgo ha desaparecido. «Undo» desactiva solo ese ajuste: todos los demás arreglos que aplicaste siguen activos.

Qué cambia cada arreglo

Cada arreglo es un ajuste que el plugin de Relvato aplica en cada petición. No se edita ningún archivo del tema ni wp-config.php, y por eso «Undo» puede devolver directamente el comportamiento por defecto de WordPress. La tabla de abajo recoge los nueve.

Lo que Relvato no arregla por ti

Nunca se añade automáticamente una cabecera Content-Security-Policy ni HSTS. Una CSP incorrecta bloquea tus propios scripts, botones de pago o contenidos incrustados, y HSTS no se puede retirar rápido una vez que los navegadores la han visto: las dos tiene que configurarlas una persona para tu sitio.

La cabecera Server pertenece a tu servidor web, no a WordPress, así que un plugin no puede quitarla. Y readme.html lo sirve tu servidor web directamente, sin pasar por WordPress; borrarlo haría que la comprobación de integridad de archivos informara de un archivo del núcleo que falta, así que «Ignore this warning» es la forma limpia de silenciar ese hallazgo.

Si un arreglo no hace desaparecer el hallazgo

Las cachés de página siguen sirviendo la página antigua hasta que se regeneran. Relvato vacía los plugins de caché que conoce —y Cloudflare, a través de su plugin oficial de WordPress— cuando aplica un arreglo, pero una caché de CDN configurada en otro sitio puede conservar la versión antigua durante un tiempo. Vuelve a ejecutar la comprobación más tarde o purga esa caché.

«Hide PHP errors from visitors» es parcial por diseño: los errores que se producen antes de que carguen los plugins pueden seguir mostrándose. Poner WP_DEBUG_DISPLAY a false en wp-config.php cubre también esos.

Los nueve arreglos de hardening con un clic

HallazgoArregloQué cambia
XML-RPC está habilitado«Turn off XML-RPC»xmlrpc.php responde 403. No se aplica mientras Jetpack esté activo, porque Jetpack lo necesita.
Enumeración de usuarios por la API REST«Hide the public user list»/wp-json/wp/v2/users solo responde a usuarios con sesión iniciada. El editor de bloques sigue funcionando.
Nombre de usuario revelado por enumeración de autores«Stop username lookups by number»/?author=1 redirige a la página de inicio. Las páginas de autor siguen funcionando.
Versión de WordPress en la etiqueta generator«Remove the WordPress version tag»La etiqueta meta generator se elimina de las páginas y los feeds.
Software en la cabecera X-Powered-By«Remove the X-Powered-By header»Las páginas dejan de anunciar la versión de PHP.
Editor de archivos de plugins y temas habilitado«Turn off the theme and plugin file editor»El mismo efecto que DISALLOW_FILE_EDIT en wp-config.php.
Salida de depuración visible para los visitantes«Hide PHP errors from visitors»display_errors se desactiva en cuanto cargan los plugins.
Faltan X-Content-Type-Options, Referrer-Policy o X-Frame-Options«Add safe security headers»Añade solo las cabeceras que tu sitio no envía ya.
Listado de directorios en /wp-content/uploads/«Stop browsing the uploads folder»Un index.php vacío en cada carpeta de subidas que no tenga uno. «Undo» elimina solo los archivos que añadió Relvato.

Preguntas frecuentes

¿Los arreglos cambian archivos de mi sitio?

Solo uno: impedir la navegación de directorios añade un index.php vacío a las carpetas de subidas que no lo tienen, y «Undo» elimina solo los archivos que añadió Relvato. Todos los demás arreglos son ajustes que el plugin de Relvato aplica en cada petición.

¿Desactivar XML-RPC romperá Jetpack o la app de WordPress?

Relvato nunca desactiva XML-RPC mientras Jetpack esté activo. La app móvil de WordPress también usa XML-RPC: si publicas desde ella, deja ese hallazgo como está o usa «Undo».

¿Funciona en sitios que no son WordPress?

El escaneo de exposición funciona en cualquier sitio, pero los arreglos con un clic necesitan el plugin de WordPress de Relvato, porque es el plugin el que los aplica.

¿Puedo deshacerlo todo a la vez?

Cada arreglo tiene su propio «Undo», así que puedes quedarte con los que quieras. No hay un único interruptor que los desactive todos.

Lecturas relacionadas
Docs

Descubre qué está expuesto en tu sitio

El escaneo de exposición revisa tu sitio desde fuera y, con el plugin, también desde dentro.