Blog benéfico

Todo lo que necesitas saber sobre Charitable y nuestro equipo.

Seguridad de sitios web sin fines de lucro: la guía definitiva para proteger su sitio de WordPress

Seguridad de sitios web sin fines de lucro: la guía definitiva para proteger su sitio de WordPress (2026)

Última actualización el

  • Por

¿Es seguro el sitio web de tu organización sin ánimo de lucro?

La mayoría de los equipos de organizaciones sin ánimo de lucro con los que hablo saben que la seguridad es importante, pero los consejos en línea están llenos de palabras como “cortafuegos”, “malware” y “endurecimiento”, y es difícil saber por dónde empezar.

Cofundé una organización sin ánimo de lucro y he pasado más de 15 años creando y gestionando sitios web. He visto sitios caer por culpa de un hacker, por culpa de un voluntario que hizo clic en el botón equivocado y porque un servidor web simplemente se estropeó. Todos estos problemas se pueden solucionar, y todos son mucho más fáciles de prevenir que de solucionar.

Esta guía te guía paso a paso para asegurar tu sitio de WordPress. No necesitas ser técnico. Cada vez que aparezca un término técnico, encontrarás un pequeño recuadro que lo explica en lenguaje sencillo.

Al final, tendrás un plugin de seguridad escaneando tu sitio, inicios de sesión más seguros, un plan de actualizaciones, protección contra errores y copias de seguridad en las que puedes confiar.

Qué Contiene Esta Guía

Por qué los sitios web sin fines de lucro necesitan protección

Muchas organizaciones sin ánimo de lucro pequeñas creen que los hackers no se molestarán con ellas. Lamentablemente, la mayoría de los ataques no funcionan así.

La mayoría de los ataques son automatizados, por lo que un programa escanea miles de sitios web en busca de cualquier punto débil que pueda utilizar. No le importa si eres una organización benéfica mundial o un refugio local de animales.

Tu sitio web también contiene cosas que la gente quiere. Tiene nombres y direcciones de correo electrónico de donantes, un formulario de donación que acepta tarjetas y una buena reputación que los spammers querrían tomar prestada.

Cuando planifico la seguridad de un sitio, agrupo los riesgos en 3 categorías. Cada una necesita una solución ligeramente diferente, por lo que ayuda conocerlas por separado.

Hackers y bots

Este es el riesgo en el que todos piensan primero. Los bots prueban miles de contraseñas en tu página de inicio de sesión. Otros buscan plugins con agujeros de seguridad conocidos para poder colarse y plantar código dañino.

Las cifras están creciendo rápidamente. El informe "State of WordPress Security in 2026" de Patchstack encontró 11.334 nuevos agujeros de seguridad en plugins y temas de WordPress en 2025. De ellos, el 91% estaban en plugins, y WordPress en sí solo tenía 6.

Eso te dice dónde centrarte. WordPress está bien cuidado, y los complementos que instalas son donde comienza la mayoría de los problemas.

¿Qué es el Malware?

Malware es la abreviatura de "software malicioso". Es código dañino que alguien se cuela en tu sitio. Podría enviar a tus visitantes a una página de estafa, mostrar enlaces de spam o robar información.

Errores humanos

No todos los problemas empiezan con un hacker. A veces, un miembro del personal elimina la página equivocada. Un voluntario podría reutilizar una contraseña débil, o alguien podría responder a un correo electrónico falso que solicita sus credenciales de acceso.

Esto sucede mucho más de lo que la gente espera. El Informe de Investigaciones sobre Brechas de Datos de 2025 de Verizon encontró que alrededor del 60% de las brechas involucraban a una persona, a través de un error, un engaño o un mal uso del acceso.

¿Qué es una brecha?

Una brecha ocurre cuando alguien que no debería tener acceso accede a sus sistemas o ve información privada, como su lista de donantes.

Problemas del servidor

Su sitio web reside en un ordenador propiedad de su proveedor de alojamiento web. Como cualquier ordenador, puede fallar. Un disco duro puede estropearse, una actualización por parte del proveedor puede salir mal o todo el centro de datos puede quedarse sin energía.

No puede evitar que un servidor falle. Puede asegurarse de que un fallo solo le cueste una hora en lugar de todo su sitio web, y para eso sirve el paso de copia de seguridad de esta guía.

¿Qué es un servidor?

Un servidor es el ordenador que almacena los archivos de su sitio web y muestra sus páginas a los visitantes. Su proveedor de alojamiento web le alquila espacio en uno.

Cómo asegurar su sitio sin fines de lucro

Paso 1: Instalar Sucuri Security (Nuestra mejor opción)

Si solo hace una cosa de esta guía, instale Sucuri Security. Es mi primera recomendación para organizaciones sin fines de lucro porque el plugin gratuito cubre mucho y hay un camino claro hacia una mayor protección cuando esté listo.

¿Por qué Sucuri?

Sucuri es una empresa de seguridad de sitios web, y su plugin tiene más de 600.000 instalaciones activas en WordPress.org. La versión gratuita le ofrece varias capas de protección desde un único panel.

Esto es lo que obtiene sin pagar nada.

  • Auditoría de actividad. Mantiene un registro de quién inició sesión y qué se cambió en su sitio.
  • Comprobaciones de integridad de archivos. Compara sus archivos de WordPress con las copias oficiales y le dice si algo ha cambiado.
  • Análisis remoto de malware. Sucuri escanea su sitio desde el exterior, buscando código malicioso y enlaces de spam.
  • Supervisión de listas negras. Comprueba si Google u otros servicios han marcado su sitio como no seguro.
  • Fortalecimiento de la seguridad. Le ofrece correcciones de 1 clic para puntos débiles comunes.
  • Acciones posteriores al hackeo. Le proporciona herramientas para recuperarse rápidamente si algo sale mal.

¿Qué es una lista negra?

Una lista negra es una lista de sitios web que los navegadores y motores de búsqueda consideran peligrosos. Si su sitio entra en una de ellas, los visitantes pueden ver una gran página de advertencia roja en lugar de su página de inicio, y sus donaciones pueden detenerse de la noche a la mañana.

Cómo instalar el plugin gratuito Sucuri Security

Instalar Sucuri funciona como cualquier otro plugin. Para empezar, diríjase a Plugins » Añadir Plugin en su panel de WordPress y escriba “Sucuri” en el cuadro de búsqueda.

Busque Sucuri Security – Auditing, Malware Scanner and Security Hardening, luego haga clic en Instalar ahora y Activar. Esto lleva menos de un minuto.

Sucuri Security en los resultados de búsqueda de Añadir Plugins de WordPress con el botón Instalar ahora

Si utiliza un asistente de IA como Claude o ChatGPT, puede hacer esta parte por usted. WPVibe es un plugin gratuito que conecta su asistente de IA a su sitio de WordPress, y su plan gratuito cubre la instalación de plugins.

Una vez que su sitio esté conectado, pida a su asistente que “instale y active Sucuri Security”. WPVibe le muestra primero los detalles del plugin y solo lo instala después de que usted lo confirme.

Ahora verás un nuevo menú Sucuri Security en el lado izquierdo de tu panel. La primera vez que lo abras, Sucuri puede mostrar un cuadro pidiendo una clave API de Firewall. Puedes hacer clic en Quizás más tarde por ahora, ya que solo necesitas esa clave si compras el firewall.

¿Qué es una clave API?

Una clave API es un código largo que funciona como una contraseña entre 2 servicios. Cuando pegas la clave de Sucuri en el plugin, el plugin puede comunicarse con tu cuenta de Sucuri.

Compruebe su escaneo de malware y la integridad de los archivos

Para ver tus primeros resultados, ve a Sucuri Security » Escaneo de Vulnerabilidades. La parte superior de la página muestra la comprobación de Integridad de WordPress.

Sucuri Security WordPress Comprobación de integridad mostrando archivos principales modificados

Si Sucuri encuentra un archivo de WordPress que no coincide con la versión oficial, lo lista aquí. No te asustes si ves una advertencia. Algunos hosts añaden sus propios archivos, y esos también aparecen.

Mira cada nombre de archivo. Si no reconoces uno, pregunta a tu proveedor de alojamiento web antes de eliminar nada. Si el archivo es esperado, puedes marcarlo como corregido para que deje de aparecer.

Desplázate hacia abajo para ver los resultados del escaneo de malware. Quieres ver marcas verdes junto a elementos como “No hay JavaScript malicioso” y “No hay spam de SEO blackhat”, además de una lista de servicios de bloqueo que dicen que tu sitio está limpio.

Resultados del escaneo de malware de Sucuri Security mostrando que el sitio está limpio y no está en lista negra

Junto a los resultados, Sucuri muestra sus propias recomendaciones de seguridad para tu sitio. Mantén esa lista abierta, porque se alinea con los siguientes pasos.

Aplica las Opciones de Fortalecimiento de Sucuri

Para empezar, dirígete a Sucuri Security » Fortalecimiento y Prevención y verás una lista de correcciones, cada una con un botón de Aplicar Fortalecimiento.

Pantalla de Opciones de Fortalecimiento de Sucuri Security con los botones Aplicar Fortalecimiento

¿Qué es el Fortalecimiento?

Fortalecimiento significa cerrar puertas que los atacantes podrían usar. Piénsalo como cerrar tus ventanas además de tu puerta principal.

Sugiero empezar con estas opciones, porque son seguras para casi todos los sitios.

  • Bloquear Archivos PHP en el Directorio de Cargas. Esto evita que cualquiera ejecute código desde tu carpeta de imágenes, lo cual es un truco común después de una intrusión.
  • Eliminar Versión de WordPress. Esto oculta el número de tu versión de WordPress, para que los bots no puedan buscar fácilmente qué agujeros intentar.
  • Desactivar Editor de Plugins y Temas. Esto elimina el editor de código incorporado, lo que te protege de hackers y de ediciones accidentales. Cubro esto de nuevo en el Paso 4.
  • Verificar Cuenta de Administrador Predeterminada. Esto comprueba si tu cuenta principal todavía usa el nombre “admin”, que es el primer nombre que adivinan los bots.

Aplica 1 opción a la vez y comprueba tu sitio web en otra pestaña del navegador después de cada una. Si algo parece roto, puedes volver y hacer clic en Revertir Fortalecimiento.

¿Qué es PHP?

PHP es el lenguaje de programación en el que está escrito WordPress. Un archivo PHP es un pequeño programa. Tu carpeta de cargas solo debe contener imágenes y documentos, por lo que no hay una buena razón para que haya un programa allí.

Active los registros de auditoría y las alertas por correo electrónico

Sucuri comienza a registrar la actividad tan pronto como lo activas. Para ver el registro, ve a Sucuri Security » Informes de Eventos.

Registros de auditoría de Sucuri Security mostrando inicios de sesión recientes de usuarios

¿Qué es un Registro de Auditoría?

Un registro de auditoría es un diario de todo lo que sucede en tu sitio. Muestra quién inició sesión, cuándo y qué cambiaron. Cuando algo sale mal, es el primer lugar al que acudir.

No querrás revisar esto todos los días, así que deja que Sucuri te envíe correos electrónicos en su lugar. Ve a Sucuri Security » Settings y haz clic en la pestaña Alerts.

Primero, agrega la dirección de correo electrónico que debe recibir las alertas en Alerts Recipient. Luego, desplázate hacia abajo hasta Security Alerts y marca los eventos que te importan.

Sucuri envía estas alertas a través del correo electrónico de tu WordPress. Si no llegan, WP Mail SMTP puede solucionarlo, y te explico cómo en la sección WP Mail SMTP a continuación.

Configuración de Alertas de Sucuri Security con casillas de verificación de alerta por correo electrónico

Para un equipo pequeño, activaría estas alertas y dejaría las demás desactivadas, para que tu bandeja de entrada no se llene. Cada una comienza con "Receive email alerts" en la pantalla.

  • Cambios en la configuración del plugin
  • Comprobaciones de integridad del núcleo
  • Registro de nuevos usuarios
  • Cuando se instala un plugin
  • Cuando se activa un plugin
  • Cuando se modifica un archivo con el editor de temas/plugins

Cuando hayas terminado, haz clic en Submit para guardar. A partir de ahora, Sucuri te enviará un correo electrónico cada vez que ocurra una de estas cosas en tu sitio.

Añade el Firewall de Sucuri Cuando Estés Listo

El plugin gratuito vigila tu sitio y te advierte de problemas. El Firewall de Sucuri de pago va un paso más allá y bloquea el tráfico malicioso antes de que llegue a tu sitio.

¿Qué es un Firewall (WAF)?

Un firewall de aplicaciones web, o WAF, es un guardia de seguridad que se coloca delante de tu sitio web. Cada visitante pasa primero por el guardia, y el guardia rechaza a cualquiera que parezca un atacante.

El firewall de Sucuri se ejecuta en los servidores de Sucuri, no en los tuyos. Eso significa que los ataques bloqueados nunca consumen tus recursos de alojamiento. También incluye una CDN y protección contra ataques DDoS, lo que mantiene tu sitio en línea cuando llega una avalancha de tráfico falso.

¿Qué son una CDN y un Ataque DDoS?

Una CDN, o red de entrega de contenido, mantiene copias de tus páginas en servidores de todo el mundo, para que tu sitio cargue más rápido para todos.

Un ataque DDoS, o ataque distribuido de denegación de servicio, es cuando miles de ordenadores visitan tu sitio a la vez para sobrecargarlo y dejarlo fuera de línea.

Cuando comprobé en septiembre de 2026, los planes de firewall de Sucuri comenzaban en 9,99 $ al mes. Su plataforma de seguridad completa, que añade eliminación ilimitada de malware si tu sitio es pirateado alguna vez, comenzaba en 229 $ al año.

Una vez que te registres, obtendrás una clave API. Para conectarla, ve a Sucuri Security » Firewall Management, pega la clave en el campo Firewall API Key y haz clic en Save.

Pantalla de Configuración del Firewall de Sucuri Security con el campo Clave API del Firewall

Empieza gratis, actualiza cuando tenga sentido. Si tu sitio recibe muchas donaciones o ha sido atacado antes, el firewall es dinero bien gastado. Si recién estás empezando, el plugin gratuito más los pasos a continuación ya te pondrán por delante de la mayoría de los sitios.

Así está configurado Sucuri. A continuación, te mostraré cómo hacer que tus inicios de sesión sean mucho más difíciles de vulnerar.

Paso 2: Bloquear todos los inicios de sesión

Si alguien obtiene tu contraseña, puede iniciar sesión como tú, y la mayor parte de tu protección no les detendrá.

Use contraseñas seguras y únicas

Una contraseña segura es larga y aleatoria. Una buena tiene al menos 16 caracteres y no se usa en ningún otro lugar.

Nadie puede recordar docenas de contraseñas así, y tú tampoco necesitas hacerlo. Un gestor de contraseñas las crea y las almacena por ti, así que solo necesitas recordar 1 contraseña principal.

Reutilizar contraseñas es el verdadero peligro. Si la contraseña de tu correo electrónico se filtra de otro sitio web y también la usas para WordPress, los bots la probarán en tu sitio en pocos días.

¿Qué es un ataque de fuerza bruta?

Un ataque de fuerza bruta es cuando un bot prueba una contraseña tras otra, miles de veces, hasta que una funciona. Las contraseñas largas y aleatorias hacen que esto sea casi imposible.

Active la autenticación de dos factores

La autenticación de dos factores añade un segundo candado a tu inicio de sesión. Incluso si alguien roba tu contraseña, no podrá entrar sin tu teléfono.

¿Qué es la autenticación de dos factores (2FA)?

2FA significa que demuestras quién eres de 2 maneras. La primera es tu contraseña. La segunda es un código de 6 dígitos de una aplicación en tu teléfono, que cambia cada 30 segundos.

Sucuri incluye 2FA, así que no necesitas otro plugin. Para configurarlo, ve a Sucuri Security » Two-Factor Authentication.

Pasos de configuración de Autenticación de Dos Factores de Sucuri Security

Sucuri te guía a través de 4 pasos cortos.

  1. Primero, abre una aplicación de autenticación en tu teléfono, como Google Authenticator o Microsoft Authenticator.
  2. Escanea el código QR en la pantalla con la aplicación.
  3. Escribe el código de 6 dígitos de la aplicación en el cuadro.
  4. Finalmente, haz clic en Setup para activarlo.

Más abajo en la página, puedes activar 2FA para todos los usuarios a la vez. Antes de hacerlo, informa a tu equipo, porque se le pedirá a cada persona que lo configure la próxima vez que inicien sesión.

Deja de usar "admin" como nombre de usuario

Los sitios de WordPress más antiguos a menudo tienen un usuario llamado "admin". Los bots lo saben, por lo que es el primer nombre de usuario que intentan.

WordPress no te permite renombrar un usuario. En su lugar, crea un nuevo administrador con un nombre de usuario diferente, inicia sesión como ese nuevo usuario y elimina la cuenta antigua de "admin". Cuando WordPress te pregunte qué hacer con el contenido de ese usuario, elige dárselo a tu nueva cuenta para que no se pierda nada.

Limite los intentos de inicio de sesión fallidos

Una persona real rara vez se equivoca de contraseña 10 veces seguidas. Un bot lo hace todo el día. Limitar los intentos fallidos bloquea a los bots después de unos pocos intentos erróneos.

El Firewall de Sucuri incluye protección contra fuerza bruta. Si usas el plugin gratuito, aún puedes activar una alerta para adivinar contraseñas en Sucuri Security » Settings » Alerts, y cubro plugins gratuitos que bloquean estos intentos en la sección de otros plugins.

Paso 3: Mantenga WordPress, plugins y temas actualizados

Las actualizaciones son la parte menos emocionante de la seguridad de un sitio web. También son una de las más importantes.

Por qué las actualizaciones son tan importantes

Cuando un desarrollador encuentra una brecha de seguridad en su plugin, lanza una actualización para arreglarla. El problema es que la solución también le dice a los atacantes exactamente dónde estaba la brecha.

Los atacantes se mueven rápido. El informe de 2026 de Patchstack analizó las brechas que los atacantes usaron más, y el tiempo medio antes del primer ataque fue de solo 5 horas. Aproximadamente la mitad de las brechas de alto impacto fueron atacadas en 24 horas.

Así que cuando hay una actualización pendiente, cada día que lo dejas le da a los bots un día más para encontrarte.

¿Qué es una vulnerabilidad?

Una vulnerabilidad es una debilidad en el software que un atacante puede usar para entrar o causar daño. Un "parche" es la actualización que lo soluciona.

Establezca una rutina de actualización sencilla

No necesitas estar pendiente de las actualizaciones todo el día. Un simple hábito semanal es suficiente para la mayoría de las organizaciones sin ánimo de lucro.

  1. Elige 1 día a la semana, como el lunes por la mañana.
  2. Haz una copia de seguridad primero. Te explico cómo en el Paso 5.
  3. A continuación, ve a Panel de control » Actualizaciones y actualiza WordPress, luego los plugins y luego los temas.
  4. Una vez hecho esto, abre tu página de inicio y tu página de donaciones para asegurarte de que siguen viéndose bien.

Para los plugins en los que confías, también puedes activar las actualizaciones automáticas. En la pantalla Plugins » Plugins instalados, haz clic en Activar actualizaciones automáticas junto a cada uno.

Sucuri también ayuda aquí. Su página Acciones posteriores al hackeo incluye una lista de cada plugin y tema con una actualización pendiente, para que puedas verlo todo en un solo lugar.

Elimina plugins y temas que no uses

Un plugin desactivado todavía está en tu servidor. Si tiene un agujero de seguridad, aún puede ser atacado en algunos casos.

Revisa tus plugins cada pocos meses. Si no has usado uno en mucho tiempo, elimínalo. Conserva 1 tema predeterminado de repuesto, como la última versión del tema "Twenty", y elimina los otros temas que no estés usando.

Menos plugins significa menos cosas que actualizar y menos vías de entrada. Si no estás seguro de qué plugins necesita realmente un sitio sin ánimo de lucro, mi lista de los mejores plugins de WordPress para organizaciones sin ánimo de lucro es un buen punto de partida.

Instale plugins solo de fuentes confiables

Algunos sitios web ofrecen plugins de pago de forma gratuita. Estos se llaman plugins nulled, y nunca instalaría uno en un sitio sin ánimo de lucro.

¿Qué es un plugin nulled?

Un plugin nulled es una copia pirateada de un plugin de pago. Alguien ha eliminado su comprobación de licencia y lo ha compartido en un sitio web de terceros, sin permiso de la empresa/desarrollador que lo creó.

Son gratuitos por una razón. Los plugins nulled a menudo vienen con código oculto que permite a un atacante acceder a tu sitio. Tampoco reciben actualizaciones de seguridad, porque no están vinculados a una licencia real.

Para mantenerte seguro, obtén tus plugins de WordPress.org o directamente de la empresa que los fabrica. Muchos plugins gratuitos en WordPress.org también tienen una versión de pago en la que puedes confiar, como Charitable.

Antes de instalar un plugin, consulta su página de WordPress.org para ver estos detalles.

  • El número de instalaciones activas muestra cuántos sitios ya lo utilizan.
  • La calificación por estrellas y las reseñas te dicen cómo funciona para otras personas.
  • La fecha de Última actualización muestra si el equipo todavía lo mantiene.
  • La nota de compatibilidad te dice si ha sido probado con tu versión de WordPress.

Opta por empresas de renombre que llevan tiempo en el mercado. Es mucho más probable que un equipo conocido solucione rápidamente un agujero de seguridad.

Pruebe las actualizaciones importantes en un sitio de staging

La mayoría de las actualizaciones son pequeñas y seguras. Una actualización grande, como una nueva versión principal de tu tema, a veces puede cambiar la forma en que tu sitio se ve o funciona.

¿Qué es un sitio de staging?

Un sitio de staging es una copia privada de tu sitio web donde puedes probar cambios. Si algo falla allí, tu sitio real y tus donantes nunca se ven afectados.

Muchos hosts web incluyen staging con 1 clic en su panel de control. Pregunta a tu host si el tuyo lo hace. Si estás eligiendo un host ahora, es una de las cosas que busco, y cubro los hosts con más detalle en el Paso 5.

Paso 4: Proteja su sitio de errores humanos

Las organizaciones sin fines de lucro a menudo tienen muchas personas interactuando con el sitio web. El personal va y viene, los voluntarios ayudan por una temporada y los miembros de la junta a veces también necesitan acceso. Cada inicio de sesión adicional es una oportunidad más para un error.

La mayoría de los errores humanos son fáciles de limitar con algunas configuraciones.

Dele a las personas solo el acceso que necesitan

WordPress tiene diferentes roles de usuario, y cada rol puede hacer cosas diferentes. Solo 1 o 2 personas de confianza deberían ser administradores.

¿Qué es un Rol de Usuario?

Un rol de usuario es un conjunto de permisos.

Un Administrador puede cambiar cualquier cosa, incluyendo plugins y configuraciones. Un Editor puede gestionar todas las entradas y páginas. Un Autor solo puede escribir y publicar sus propias entradas.

Aquí tienes una forma sencilla de decidir quién obtiene qué.

  • Administrador. Otorga esto a la persona que gestiona el sitio web y quizás a 1 persona de respaldo.
  • Editor. Otorga esto al miembro del personal que se encarga de tu blog y páginas.
  • Autor o Colaborador. Otorga esto a los voluntarios que escriben entradas ocasionales.
  • Director de Campaña. Si usas Charitable, este rol permite a alguien gestionar campañas y donaciones sin poder cambiar la configuración de Charitable. La guía de roles y permisos de usuario de Charitable explica exactamente lo que puede hacer.

Para cambiar el rol de alguien, ve a Usuarios » Todos los Usuarios, haz clic en el nombre de la persona y elige un nuevo rol en el menú desplegable Rol.

Elimine el acceso cuando las personas se vayan

Cuando un miembro del personal o voluntario se va, su inicio de sesión a menudo se queda. Meses después, nadie recuerda que existe, y todavía usa la misma contraseña antigua.

Añade el acceso al sitio web a tu lista de verificación de baja. El día que alguien se va, elimina su cuenta o reduce su rol a Suscriptor, y asigna sus entradas a otro usuario.

Sucuri puede ayudarte a detectar cuentas antiguas. Su página Últimos Inicios de Sesión muestra quién ha iniciado sesión recientemente, por lo que cualquiera que no haya iniciado sesión en mucho tiempo destaca.

Desactive el editor de archivos integrado

WordPress incluye un editor que permite a los administradores cambiar el código de plugins y temas desde el panel de control. Un error tipográfico allí puede hacer caer todo tu sitio, y no hay botón de deshacer.

También es una de las primeras cosas que utiliza un hacker una vez que entra. Desactivarlo te protege de ambos problemas.

Ya viste la solución en el Paso 1. Ve a Sucuri Security » Hardening & Prevention y haz clic en Apply Hardening en Disable Plugin and Theme Editor.

Si alguna vez necesitas añadir código personalizado, como un script de seguimiento o un fragmento de un tutorial, usa WPCode en lugar de editar los archivos de tu tema. Lo cubro en la sección WPCode a continuación.

Enseñe a su equipo a detectar phishing

Los correos electrónicos de phishing son una de las formas más comunes en que las personas pierden sus contraseñas. A menudo están disfrazados para parecer que provienen de tu proveedor de hosting, de WordPress o de tu propio director.

¿Qué es el phishing?

El phishing es un mensaje falso que intenta engañarte para que reveles una contraseña o hagas clic en un enlace malicioso. El nombre proviene de "fishing" (pescar), porque el atacante espera que muerdas el anzuelo.

Comparte estas 3 señales de advertencia con todos los que inicien sesión en tu sitio.

  • El correo electrónico dice que sucederá algo urgente a menos que inicies sesión ahora mismo.
  • El enlace va a una dirección web que es ligeramente diferente de la real.
  • El mensaje solicita tu contraseña, algo que ninguna empresa real haría por correo electrónico.

El hábito más seguro es nunca iniciar sesión desde un enlace en un correo electrónico. Escribe tú mismo la dirección de tu sitio web en su lugar.

Paso 5: Prepárese para fallos del servidor con copias de seguridad

Tu proveedor de hosting se encarga del hardware, pero tú decides qué tan rápido puedes recuperarte cuando algo falla.

Elige un anfitrión que se tome en serio la seguridad

Un buen proveedor mantiene sus servidores actualizados, vigila los ataques y te ayuda cuando las cosas van mal.

Cuando compares proveedores, haz estas preguntas.

  • ¿El plan incluye un certificado SSL gratuito?
  • ¿El proveedor realiza sus propias copias de seguridad diarias y cuánto tiempo las conserva?
  • ¿Hay un sitio de staging que puedas usar?
  • ¿Puedes contactar con soporte rápidamente si tu sitio se cae?

He comparado las opciones lado a lado en mi guía sobre el mejor hosting web para organizaciones sin ánimo de lucro, incluyendo qué proveedores ofrecen descuentos para organizaciones sin ánimo de lucro.

Asegúrate de que tu sitio utilice HTTPS

Mira la dirección de tu sitio web en tu navegador. Si empieza por "https" y muestra un pequeño candado, estás listo. Si empieza por "http" sin la "s", soluciona esto primero.

¿Qué son SSL y HTTPS?

Un certificado SSL codifica la información que viaja entre el navegador de tu visitante y tu sitio web, de modo que nadie en el medio pueda leerla. HTTPS es lo que muestra tu dirección cuando SSL está activado.

Los donantes buscan el candado antes de escribir sus datos. La mayoría de los navegadores también advierten a los visitantes sobre las páginas que no lo tienen. La mayoría de los proveedores incluyen un certificado SSL gratuito, y su equipo de soporte puede activarlo por ti.

Vigila el tiempo de actividad de tu sitio

Si tu sitio se cae un sábado por la noche, querrás saberlo antes de que un donante te envíe un correo electrónico al respecto. Un monitor de tiempo de actividad comprueba tu sitio cada pocos minutos y te envía un correo electrónico si deja de cargarse.

¿Qué es el tiempo de actividad?

El tiempo de actividad es la cantidad de tiempo que tu sitio web está en línea y funcionando. El tiempo de inactividad es lo contrario.

Muchos proveedores incluyen alertas básicas de tiempo de actividad, y también existen servicios de monitorización gratuitos. Solo se tarda unos minutos en configurarlo.

Haz una copia de seguridad de todo y luego prueba la copia de seguridad

Las copias de seguridad son la única solución que funciona para los 3 riesgos de esta guía.

Si te hackean, restauras una copia limpia. Si un voluntario elimina tu página de donaciones, la restauras. Si el servidor falla, mueves tu copia de seguridad a un nuevo servidor.

Prueba tu copia de seguridad al menos una vez. Hasta que no la hayas restaurado, no sabrás con seguridad que funciona.

¿Qué es una copia de seguridad completa?

Una copia de seguridad completa es una copia de los archivos de tu sitio web más su base de datos. Los archivos contienen tu tema, plugins e imágenes.

La base de datos guarda tus páginas, configuraciones y registros de donaciones. Necesitas ambas para restaurar un sitio.

Mi herramienta preferida es Duplicator, que tiene más de 1 millón de instalaciones activas. La versión gratuita realiza copias de seguridad completas, te permite restaurar con 1 clic y puede bloquear cada copia de seguridad con una contraseña.

Escribí un tutorial completo paso a paso sobre esto, así que no lo repetiré todo aquí. Sigue mi guía sobre cómo hacer una copia de seguridad de tu sitio web sin fines de lucro para hacer tu primera copia de seguridad, programarlas y probar una restauración.

Una lista de copias de seguridad completadas en Duplicator con enlaces de descarga y restauración

Guarda una copia fuera de tu servidor

Aquí hay un error que veo mucho. La copia de seguridad se almacena en el mismo servidor que el sitio web. Cuando ese servidor falla, el sitio web y la copia de seguridad desaparecen juntos.

¿Qué es una copia de seguridad externa?

Una copia de seguridad externa es una copia almacenada en un lugar distinto de tu servidor web, como almacenamiento en la nube o tu propio ordenador. Si se pierde el servidor, esta copia sigue estando a salvo.

Las copias de seguridad de tu proveedor de hosting son útiles, pero residen con tu proveedor. Guarda al menos 1 copia que tú controles. Mi guía para almacenar copias de seguridad de sitios web sin fines de lucro cubre los lugares más fáciles para ponerla.

Paso 6: Protege tus formularios de donaciones

Los formularios de donación aceptan pagos con tarjeta, por lo que atraen un tipo de bot que otras páginas no.

Por qué los formularios de donaciones son un objetivo

Los delincuentes que compran números de tarjeta robados necesitan saber qué tarjetas todavía funcionan. Los formularios de donación son un lugar fácil para probarlos, porque una donación de 1 $ no parece extraña.

¿Qué es la prueba de tarjetas?

La prueba de tarjetas es cuando un bot realiza muchos pagos pequeños con números de tarjeta robados para averiguar cuáles todavía funcionan. Las tarjetas que pasan se utilizan para compras más grandes en otro lugar.

Podrías notar un ataque de prueba de tarjetas de algunas maneras.

  • Ves docenas de donaciones pequeñas o pagos fallidos en un corto período de tiempo.
  • Los nombres y direcciones de correo electrónico de los donantes parecen aleatorios.
  • Tu compañía de pagos te envía una advertencia o te cobra por contracargos.

¿Qué es un contracargo?

Un contracargo es cuando el propietario de una tarjeta solicita a su banco que revierta un pago. El banco recupera el dinero y tu compañía de pagos puede añadir una tarifa adicional.

Añade un CAPTCHA a tus formularios

Un CAPTCHA es una comprobación rápida que distingue entre humanos y bots. Los modernos son casi invisibles, por lo que los donantes reales apenas los notan.

¿Qué es un CAPTCHA?

CAPTCHA significa "Completely Automated Public Turing test to tell Computers and Humans Apart" (Prueba de Turing pública completamente automatizada para diferenciar ordenadores y humanos). Has visto el tipo antiguo que te pide que hagas clic en todas las fotos que contengan un autobús. Los más nuevos observan cómo se comporta un visitante en segundo plano en su lugar.

Si usas Charitable para donaciones, un CAPTCHA ya está integrado en el plugin gratuito. Te mostraré dónde encontrarlo en la sección Charitable a continuación.

Utiliza una pasarela de pago de confianza

Tu pasarela de pago es la empresa que realmente procesa cada pago con tarjeta. Pasarelas conocidas como Stripe y PayPal ejecutan sus propias comprobaciones de fraude en cada pago, además de lo que haga tu sitio web.

¿Qué es una pasarela de pago?

Una pasarela de pago es el servicio que toma los detalles de la tarjeta de un donante, los verifica con el banco y transfiere el dinero a tu cuenta. Stripe, PayPal y Square son todas pasarelas de pago.

Consulta también la configuración de fraude de tu propia pasarela. Las cuentas de Stripe incluyen Radar, que bloquea pagos sospechosos, y las cuentas de empresa de PayPal tienen herramientas gratuitas de Protección contra el Fraude en el área de Herramientas para Empresas. Para obtener ayuda para elegir una pasarela, consulta mi resumen de las mejores pasarelas de pago para organizaciones sin ánimo de lucro.

Sucuri es mi primera opción, pero también recomendaría encantado otros plugins.

Otros plugins de WordPress que ayudan a mantener tu sitio seguro

Cada sitio es diferente, y algunos equipos prefieren un plugin que ejecute su cortafuegos directamente en su propio servidor. Estas son las herramientas en las que confío y cuándo tiene sentido cada una.

Ejecuta solo 1 plugin de seguridad con cortafuegos. Ejecutar 2 cortafuegos a la vez puede ralentizar tu sitio y pueden entrar en conflicto entre sí.

Seguridad Wordfence

Wordfence es el plugin de seguridad de WordPress más utilizado, con más de 5 millones de instalaciones activas. Su versión gratuita incluye un cortafuegos que se ejecuta en tu propio servidor, un escáner de malware, 2FA y un CAPTCHA para tu página de inicio de sesión.

Los usuarios gratuitos obtienen nuevas reglas de cortafuegos y firmas de malware 30 días después que los clientes de pago. Sigue siendo una protección sólida, pero reacciona más lentamente a las amenazas nuevas.

Wordfence es una buena opción si deseas un cortafuegos gratuito y límites de inicio de sesión hoy mismo, y estás contento de revisar su panel de control de vez en cuando.

Seguridad Kadence

Kadence Security, que antes se llamaba Solid Security y antes iThemes Security, se centra en los inicios de sesión. Tiene más de 700.000 instalaciones activas.

La versión gratuita incluye 2FA, protección contra fuerza bruta, reglas de contraseñas para tus usuarios y un escáner que comprueba agujeros conocidos en tus plugins y temas hasta 4 veces al día. Es una buena opción si tu mayor preocupación es que muchos empleados y voluntarios inicien sesión.

Registro de actividad de WP

WP Activity Log mantiene un registro muy detallado de cada cambio en tu sitio, incluyendo inicios de sesión, inicios de sesión fallidos, ediciones de páginas, cambios de plugins y cambios de roles de usuario.

Sucuri ya mantiene un registro de auditoría, por lo que la mayoría de los equipos pequeños no lo necesitarán. Es útil para equipos más grandes donde necesitas saber exactamente quién cambió qué y cuándo.

Cloudflare

Cloudflare no es un plugin que se instala desde el panel de control. Se sitúa delante de todo tu sitio web, muy parecido al cortafuegos de Sucuri. Su plan gratuito incluye una CDN y una configuración llamada Bot Fight Mode que bloquea muchos bots antes de que te lleguen.

Configurarlo implica cambiar una configuración en la empresa donde compraste tu nombre de dominio, así que pide ayuda a tu host si eso te parece complicado. Si ya pagas por el cortafuegos de Sucuri, no necesitas Cloudflare además.

ActiveLayer

ActiveLayer detecta spam en tus formularios de contacto, comentarios y formularios de registro sin necesidad de CAPTCHA. Comprueba cada formulario en segundo plano, por lo que tus visitantes nunca tienen que demostrar que son humanos.

Funciona con plugins de formularios como WPForms, Contact Form 7 y Gravity Forms, además de los comentarios de WordPress. Proviene de Syed Balkhi, el fundador de WPBeginner y cofundador de WPForms, por lo que está construido por un equipo con una larga trayectoria en WordPress.

El plugin es gratuito, y una cuenta gratuita te da 200 comprobaciones de spam para probarlo. Los planes de pago empezaban en 48 $ al año cuando lo comprobé en septiembre de 2026. Para tus formularios de donación, utiliza el CAPTCHA integrado de Charitable y DonationGuard, que cubro en la siguiente sección.

WPCode

Los tutoriales a menudo te piden que pegues código en el archivo functions.php de tu tema. Un solo error tipográfico ahí puede hacer que tu sitio se caiga, así que uso WPCode para código personalizado en su lugar. Es gratuito, con más de 3 millones de instalaciones activas.

WPCode mantiene cada fragmento en un solo lugar y comprueba tu código en busca de errores comunes antes de guardarlo. Si un fragmento causa un problema, puedes desactivarlo sin tocar tu tema.

También lo usamos para Charitable. Nuestra guía para personalizar formularios de donación con WPCode muestra cómo funciona.

WP Mail SMTP

WordPress envía correos electrónicos directamente desde tu servidor web por defecto. Muchos de esos correos electrónicos terminan en spam o nunca llegan.

WP Mail SMTP envía el correo electrónico de tu sitio a través de un servicio de correo electrónico real, como Gmail, Outlook o SendGrid, para que nunca te pierdas correos electrónicos importantes de tu sitio. Esto incluye las alertas de seguridad de Sucuri, los correos electrónicos de restablecimiento de contraseña y tus recibos de donación.

¿Qué es SMTP?

SMTP es la forma estándar en que el correo electrónico viaja por Internet. Un plugin SMTP hace que WordPress envíe correos electrónicos a través de un servicio de correo adecuado, de la misma manera que lo hace tu bandeja de entrada normal, por lo que es mucho menos probable que se marque como spam.

La versión gratuita tiene más de 4 millones de instalaciones activas, y un asistente de configuración te guía para conectar tu servicio de correo electrónico.

WPConsent

Si tu sitio utiliza Google Analytics, un píxel de Facebook u otras herramientas de seguimiento, las leyes de privacidad como el GDPR pueden pedirte que obtengas el permiso de un visitante antes de que esas herramientas se ejecuten. Pedir permiso primero también demuestra a los donantes que respetas su privacidad.

WPConsent añade un banner de consentimiento de cookies a tu sitio y escanea tus páginas para encontrar las cookies que utilizan. También bloquea los scripts de seguimiento hasta que el visitante acepta, y puede crear una página de política de cookies para ti.

¿Qué es el Consentimiento de Cookies?

Las cookies son pequeños archivos que un sitio web guarda en el navegador de un visitante. El consentimiento de cookies significa pedir a los visitantes si están contentos de que tu sitio utilice las que les rastrean, antes de que se guarden esas cookies.

El plugin gratuito tiene más de 200.000 instalaciones activas. Las normas difieren de un país a otro, así que si no estás seguro de lo que se aplica a tus donantes, un asesor local puede guiarte sobre lo que espera tu país.

Duplicator

Mencioné Duplicator en el Paso 5, y también pertenece a esta lista. Los plugins de seguridad intentan evitar problemas. Un plugin de copia de seguridad es cómo te recuperas cuando uno se cuela de todos modos.

Con la versión gratuita puedes hacer copias de seguridad completas y restaurarlas con 1 clic, y almacenarlas en tu servidor o en Duplicator Cloud. La versión de pago añade copias de seguridad programadas y más opciones de almacenamiento, como Google Drive y Dropbox.

Cómo Charitable puede ayudar a mantener seguras tus donaciones

Si aceptas donaciones en tu sitio de WordPress con Charitable, ya tienes varias herramientas de seguridad integradas. No necesitas un plugin separado para proteger tus formularios de donación, y tus donantes permanecen en tu propio sitio web todo el tiempo.

Todos estos ajustes se encuentran en un solo lugar. Para encontrarlos, dirígete a Charitable » Configuración » Seguridad.

🆓 Un CAPTCHA integrado en el plugin gratuito

El plugin gratuito Charitable incluye un CAPTCHA para tus formularios de donación, páginas de registro y formularios de creación de campañas. Puedes elegir entre 4 proveedores.

  • Cloudflare Turnstile. Es gratuito, invisible y no necesita una cuenta de Google. El plugin Charitable Pro lo marca como recomendado.
  • Google reCAPTCHA v3. Puntuará a cada visitante en segundo plano y se ocultará a la mayoría de los donantes.
  • Google reCAPTCHA v2. El plugin gratuito utiliza la versión invisible, que solo desafía a los visitantes que parecen sospechosos. El plugin Charitable Pro también ofrece la familiar casilla de verificación.
  • hCaptcha. Es una opción centrada en la privacidad que tampoco necesita una cuenta de Google.
Pestaña de Seguridad de la Configuración de Charitable mostrando opciones del proveedor de Captcha

Para activarlo, elige un proveedor en el menú desplegable Proveedor de Captcha, añade las claves de ese proveedor y haz clic en Guardar Cambios. Si dejas Requerir captcha para usuarios registrados en No, tu propio equipo no se verá ralentizado.

Nuestro equipo escribió más sobre por qué añadimos esto en Protege tus formularios de donación con la nueva seguridad integrada.

DonationGuard vigila los ataques de bots

Un CAPTCHA comprueba un visitante a la vez. DonationGuard analiza todas tus donaciones juntas. Aprende cómo es la actividad normal de donación en tu sitio y luego marca los ataques coordinados, como las pruebas de tarjetas, cuando comienzan.

Hace esto observando varias señales juntas.

  • Se da cuenta cuando muchos pagos empiezan a fallar a la vez.
  • Detecta formularios que se envían desde muchos lugares diferentes al mismo tiempo.
  • Atrapa formularios que se completan mucho más rápido de lo que una persona podría escribir.
  • Añade 2 trampas invisibles que atrapan bots básicos antes de que lleguen a tu pasarela de pago.
Configuración de DonationGuard de Charitable con sensibilidad de detección y bloqueo de intentos repetidos

Lo encontrarás en Charitable » Configuración » Seguridad » DonationGuard. Un clic en Aplicar Configuración Recomendada te da un punto de partida seguro, y puedes elegir si DonationGuard bloquea los ataques o simplemente los registra para que los revises.

DonationGuard es parte del plugin Charitable Pro, versión 1.8.16 y superior, y por ahora está marcado como beta en la pantalla de configuración. Si ocurre algo grave, te envía un correo electrónico con un enlace directo al registro del ataque. Lee la historia completa en Presentamos DonationGuard, o sigue la guía de configuración de DonationGuard.

Más protección en los planes de pago

La misma pantalla de Seguridad tiene algunas pestañas más en el plugin Charitable Pro. Puedes usarlas para añadir más protección cuando los bots siguen atacando tus formularios.

  • Limitación de Tasa. Limita cuántas veces un visitante puede enviar un formulario en una ventana corta.
  • Gestión de IP. Te permite bloquear direcciones que siguen atacando, o permitir siempre las que confías.
  • Formularios y Campañas. Activa un Honeypot, que es un campo oculto que solo los bots rellenan, y una Trampa de Tiempo, que rechaza formularios enviados más rápido de lo que una persona podría escribir.
  • Validación de Correo Electrónico. Ayuda a detectar direcciones de correo electrónico falsas antes de que se complete una donación.

¿Qué es una dirección IP?

Una dirección IP es un número que identifica un dispositivo en Internet, algo así como una dirección postal para un ordenador. Bloquear una dirección IP impide que ese dispositivo acceda a tus formularios.

Limpia después de un ataque de spam

Si los bots ya han llenado tus registros con donaciones falsas, Charitable tiene una herramienta para eliminarlas. Ve a Charitable » Herramientas y abre la pestaña Varios. En Eliminar donaciones en bloque, elige donaciones pendientes o fallidas, y selecciona un rango de fechas si solo quieres limpiar la ventana de ataque.

Haz una copia de seguridad antes de ejecutarla, ya que las donaciones eliminadas no se pueden recuperar. Nuestra guía para gestionar el spam de donaciones y los ataques de prueba de tarjetas te guiará a través de toda la limpieza.

Acceso más seguro para tu equipo

¿Recuerdas el consejo del Paso 4 sobre dar a las personas solo el acceso que necesitan? El rol de Gestor de Campañas de Charitable se creó para eso. Tu personal de recaudación de fondos puede ver campañas y donaciones, y exportar informes, sin poder tocar la configuración de tu plugin.

Los donantes también pueden tener su propio espacio seguro. El Panel del Donante, en el plan Básico y superiores, otorga a cada donante un inicio de sesión privado donde pueden ver su historial y descargar recibos, para que tu equipo no tenga que enviar registros personales por correo electrónico.

Para la configuración de privacidad, como cuánto tiempo se conservan los datos de los donantes, consulta la guía de privacidad del usuario de Charitable.

Primeros pasos con Charitable es sencillo.

Si aún no usas Charitable, puedes tener un formulario de donaciones seguro funcionando en una tarde.

  1. Instala Charitable desde Plugins » Añadir Plugin. La guía de instalación muestra cada clic.
  2. Conecta Stripe, PayPal o Square. Stripe se conecta con 1 clic.
  3. Luego crea tu primera campaña con el constructor visual de campañas.
  4. Activa un CAPTCHA en Charitable » Ajustes » Seguridad.
  5. Publica tu campaña y compártela con tus seguidores.

Puedes empezar con Charitable Lite gratis, con campañas y donaciones ilimitadas. Cuando quieras DonationGuard, donaciones recurrentes y más, los planes de pago empiezan en 69 $ al año y vienen con una garantía de devolución de dinero de 14 días.

Puedes comparar lo que incluye cada versión en la página Lite vs. Pro.

Obtén Charitable Ahora »

Qué hacer si tu sitio es hackeado

Descubrir que tu sitio ha sido hackeado es estresante. Lo más importante es mantener la calma y seguir los pasos en orden.

Señales de que tu sitio puede estar hackeado

Los hackeos no siempre son obvios. Estate atento a estas señales.

  • Los visitantes dicen que tu sitio los redirige a otro sitio web.
  • Google muestra una advertencia junto a tu sitio en los resultados de búsqueda.
  • Encuentras nuevos usuarios administradores que no creaste.
  • Sucuri te envía correos electrónicos sobre archivos modificados o un nuevo plugin que no instalaste.

Usa las Acciones Post-Hackeo de Sucuri

Sucuri tiene una página completa para este momento. Ve a Sucuri Security » Acciones Post-Hackeo.

Página de Acciones Post-Hackeo de Sucuri Security con la herramienta Actualizar Claves Secretas

Trabaja con las herramientas de esta página de arriba a abajo.

  1. Actualizar Claves Secretas. Esto cierra la sesión de todos a la vez, incluido el atacante. Deberás volver a iniciar sesión después.
  2. Restablecer contraseña de usuario. Esto envía nuevas contraseñas a los usuarios que elijas, por lo que las contraseñas robadas dejan de funcionar.
  3. Restablecer plugins instalados. Esto reemplaza los plugins gratuitos por copias nuevas de WordPress.org, en caso de que el atacante haya modificado su código.
  4. Actualizaciones de plugins y temas disponibles. Esto muestra todo lo que está desactualizado, que a menudo es la forma en que entró el atacante.

¿Qué son las claves secretas?

Las claves secretas son códigos largos y aleatorios que WordPress utiliza para proteger las cookies de inicio de sesión en tu navegador. Cambiarlas invalida todas las sesiones de inicio de sesión existentes, por lo que cualquiera que se haya colado es expulsado.

Restaura una copia de seguridad limpia u obtén ayuda experta

Si tienes una copia de seguridad de antes del hackeo, restaurarla suele ser la solución más rápida. Solo recuerda actualizar todo y cambiar las contraseñas inmediatamente después, o el atacante podrá volver por el mismo método. Mis pasos para restaurar copias de seguridad te guían a través del proceso.

Si no tienes una copia de seguridad limpia, o el hackeo persiste, busca ayuda profesional. La plataforma de pago de Sucuri incluye eliminación ilimitada de malware, y el equipo de soporte de tu proveedor de alojamiento web también puede ayudarte.

Finalmente, informa a las personas que necesitan saberlo. Si la información de los donantes pudo haber sido vista, un asesor local puede guiarte sobre lo que tu país espera que informes y cuándo.

Inicio rápido: Tu lista de verificación de seguridad para sitios web sin fines de lucro

¿Te sientes un poco abrumado? No tienes que hacerlo todo hoy. Empieza con estos 3 pasos esta semana y añade el resto durante el próximo mes.

  1. Instala Sucuri Security y aplica las 4 opciones de endurecimiento del Paso 1.
  2. Activa la 2FA para cada administrador.
  3. Haz una copia de seguridad completa con Duplicator, descarga una copia y comprueba que se restaura correctamente.

Después de eso, establece un día semanal de actualizaciones, organiza tu lista de usuarios y activa un CAPTCHA para tus formularios de donación. Cada uno lleva menos de 30 minutos.

Si todavía estás construyendo tu sitio, mi guía sobre cómo crear un sitio web sin fines de lucro te muestra cómo configurarlo con estos hábitos implementados desde el primer día.

Amigable robot gris junto a una ventana de chat con burbujas de diálogo verdes y azules que indican la interacción de un chatbot.

Charitable ahora funciona con el asistente de IA que ya utilizas

Esta es la función más divertida que hemos lanzado en todo el año, y tienes que probarla. Ahora puedes usar ChatGPT, Claude o cualquier asistente de IA que ya estés utilizando para crear y lanzar campañas de recaudación de fondos.

Puedes crear registros de donaciones, gestionar perfiles de donantes, obtener datos y recibir informes de recaudación de fondos. Simplemente conecta tu agente de IA y empieza a pedir lo que quieras.

No se necesita ningún complemento de Charitable, ni código, ni una configuración elaborada. ¡Cualquiera puede hacerlo!

Preguntas frecuentes sobre la seguridad de los sitios web sin fines de lucro

¿Es gratuito Sucuri Security?

Sí, el plugin Sucuri Security es gratuito en WordPress.org e incluye escaneo de malware, registros de auditoría, endurecimiento, 2FA y herramientas post-hackeo. El firewall y el servicio de eliminación de malware son extras de pago.

¿Puedo usar Sucuri y Wordfence juntos?

No recomiendo ejecutar 2 firewalls al mismo tiempo, ya que pueden entrar en conflicto y ralentizar tu sitio. Elige 1 plugin de seguridad principal y quédate con él.

¿Con qué frecuencia debe una organización sin ánimo de lucro hacer una copia de seguridad de su sitio web?

Si recibes donaciones todos los días, haz una copia de seguridad diaria. Para un sitio más tranquilo, la semanal suele ser suficiente, más una copia de seguridad adicional antes de cualquier actualización importante. Mi guía de copias de seguridad para sitios web sin fines de lucro, enlazada en el Paso 5, te muestra cómo programarlas.

¿Son hackeadas las pequeñas organizaciones sin ánimo de lucro?

Sí. La mayoría de los ataques son realizados por bots que escanean todos los sitios que pueden encontrar, por lo que el tamaño no te protege. Los sitios pequeños son a menudo objetivos más fáciles porque nadie los vigila.

¿Cómo evito las donaciones falsas en mi sitio web?

Añade primero un CAPTCHA a tus formularios de donación. Si usas Charitable, el CAPTCHA está integrado en el plugin gratuito, y DonationGuard en el plugin Charitable Pro añade detección en tiempo real de ataques de prueba de tarjetas.

¿Mi proveedor de hosting mantiene seguro mi sitio?

Un buen host protege sus servidores, pero no puede controlar tus contraseñas, plugins o usuarios. La seguridad del sitio web es compartida entre tú y tu host.

¿Qué debo hacer primero si mi sitio es hackeado?

Cambia tus contraseñas y usa la herramienta Actualizar Claves Secretas de Sucuri para cerrar la sesión de todos. Luego restaura una copia de seguridad limpia o solicita una eliminación profesional de malware.

Mantente conectado para más recursos para organizaciones sin fines de lucro

Para más tutoriales y vídeos adaptados a organizaciones sin fines de lucro, suscríbete a nuestro canal de YouTube. Publicamos regularmente consejos de expertos, guías paso a paso sobre donaciones en línea, estrategias de recaudación de fondos y recursos prácticos para ayudar a tu organización a tener éxito.

🗞️ Recibe consejos semanales y guías exclusivas en tu bandeja de entrada
Únete a nuestro boletín →  

🎥 Mira tutoriales paso a paso e historias de éxito
Suscríbete a nuestro canal de YouTube →  

👩🏽‍💻 Conecta con nuestra comunidad y obtén información diaria sobre organizaciones sin fines de lucro
Síguenos en LinkedIn →

🥳 Reels divertidos e información sobre organizaciones sin fines de lucro
Síguenos en Instagram → 

👀 Vídeos interesantes y divertidos para ayudarte a hacer crecer tu causa
Síguenos en TikTok→  

🌎 Suscríbete y sigue para recibir consejos generales de recaudación de fondos
Obtén consejos de recaudación de fondos en TikTok → 

Potentes recursos de recaudación de fondos

🤖 Usa Charitable con tu asistente de IA

Ver Charitable + IA →

⬇️ Descarga estrategias probadas, ideas de campañas y herramientas de expertos
Obtén el Kit de Recaudación de Fondos →  

💸 Obtén recursos gratuitos de recaudación de fondos
Ve al Centro de Recaudación de Fondos de Charitable →

¿Tienes preguntas sobre Charitable?
Preguntas frecuentes de Charitable →

🏎️ Prueba Charitable
Crea tu demostración de Charitable →

Comprende la terminología y la jerga de las organizaciones sin fines de lucro
Glosario de organizaciones sin fines de lucro→

% ¿Buscas ofertas y descuentos para organizaciones sin fines de lucro?
Las mejores ofertas y descuentos para organizaciones sin fines de lucro →

avatar del autor
Melinda Bartley
Soy el redactor principal en Charitable, con más de 15 años de experiencia en creación de contenido, marketing digital y SEO. Más allá de mi rol profesional, soy cofundador y fideicomisario de una organización sin fines de lucro comprometida con el rescate y bienestar animal. A lo largo de mi carrera, he ayudado a construir más de 17 blogs, muchos desde cero, transformándolos en plataformas de marketing exitosas que generan tráfico, aumentan la visibilidad de la marca y generan ingresos.

Divulgación: Nuestro contenido es compatible con los lectores. Esto significa que si haces clic en algunos de nuestros enlaces, podemos ganar una comisión. Solo recomendamos productos que creemos que aportarán valor a nuestros lectores.

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *

Recibe consejos y recursos gratuitos directamente en tu bandeja de entrada, junto con más de 60.000 personas.

Únete a nuestro boletín

No te enviaremos spam. Solo enviamos un correo electrónico cuando creemos que realmente te ayudará. ¡Date de baja en cualquier momento!

Vídeo destacado:

Mira más vídeos en nuestro canal de YouTube.

Novedades en Benéfico

Ver las últimas actualizaciones
🔔 Suscríbete para recibir nuestras últimas actualizaciones
📧 Suscribirse a correos electrónicos

Suscripción por correo electrónico

Únete a nuestro boletín

No te enviaremos spam. Solo enviamos un correo electrónico cuando creemos que realmente te ayudará. ¡Date de baja en cualquier momento!

ia Nuevo

🚀 ¡Libera el poder de la IA en Charitable!

Tu asistente de IA ahora puede crear, editar y administrar tus campañas de recaudación de fondos de Charitable directamente, solo con pedírselo. Con Charitable Pro añadiendo soporte de escritura para la API de Habilidades de WordPress, herramientas como ChatGPT, Claude y Cursor pueden manejar acciones administrativas completas de forma segura a través de MCP. Por qué esto es importante:

  • 🤖 Creación de campañas en lenguaje natural: Pídele a tu asistente un objetivo como “Configura una recaudación de fondos para el refugio con un objetivo de 5.000 $”, y creará un borrador de campaña real completo con niveles de donación sugeridos.
  • 🎨 Ajustes instantáneos del formulario de donación: Añade campos personalizados, cambia los colores de los botones o reordena elementos sin tener que entrar en la configuración del formulario.
  • 📝 Registro de donaciones sin conexión: Informa a tu asistente sobre donaciones en efectivo o cheque, y cruzará los correos electrónicos de los donantes y registrará las transacciones en tu historial.
  • 🛡️ Seguridad y control por defecto: El acceso de escritura permanece estrictamente desactivado hasta que se active en Charitable » Herramientas » AI MCP, manteniendo el informe de solo lectura seguro por defecto.
  • 📜 Registro de auditoría completo: Cada cambio realizado por un asistente de IA se rastrea en Charitable » Herramientas » Registros, por lo que siempre sabrás quién (o qué) actualizó tu sitio.

Consulta nuestro anuncio aquí.

avatar del autor
Melinda Bartley
Soy el redactor principal en Charitable, con más de 15 años de experiencia en creación de contenido, marketing digital y SEO. Más allá de mi rol profesional, soy cofundador y patrono de una organización sin ánimo de lucro comprometida con el rescate y bienestar animal. A lo largo de mi carrera, he ayudado a crear más de 17 blogs, muchos desde cero, transformándolos en plataformas de marketing exitosas que generan tráfico, aumentan la visibilidad de la marca y generan ingresos.
Mejora Pagos

💰 Acepta donaciones recurrentes con Windcave y Charitable

Un donante configura su donación una vez en la página de pago segura de Windcave, y Charitable factura cada renovación según lo programado. Por qué esto es importante:

🏦 Organizaciones con sede en Nueva Zelanda o Australia: donaciones mensuales en la pasarela con la que tu banco ya te ha configurado, sin un segundo procesador que incorporar.
⛪ Iglesias que reciben diezmos y ofrendas regulares: los miembros de la congregación establecen su propio calendario una vez, que es la forma más sencilla de lanzar donaciones recurrentes para la iglesia sin una plataforma separada.
🌏 Grupos con donantes en varias divisas: Windcave gestiona más de 20, por lo que un donante puede dar en la divisa que realmente posee.
📅 Fondos operativos en lugar de campañas puntuales: activa el modo Solo Recurrente y la opción única desaparece, por lo que cada donación a esa campaña es una suscripción.
🧾 Equipos sin desarrollador en plantilla: 3 conjuntos de credenciales pegados en una página de configuración, y sin código en ninguna parte.

Consulta nuestro anuncio aquí.

avatar del autor
Melinda Bartley
Soy el redactor principal en Charitable, con más de 15 años de experiencia en creación de contenido, marketing digital y SEO. Más allá de mi rol profesional, soy cofundador y patrono de una organización sin ánimo de lucro comprometida con el rescate y bienestar animal. A lo largo de mi carrera, he ayudado a crear más de 17 blogs, muchos desde cero, transformándolos en plataformas de marketing exitosas que generan tráfico, aumentan la visibilidad de la marca y generan ingresos.
automatización actualizar

⚡ Creador Visual de Automatización: ¡Arrastrar y Soltar Sin Código!

Charitable Automation Connect 2.3.0 presenta el Generador de Automatización Visual, un lienzo a pantalla completa que presenta cada automatización como un flujo de tarjetas conectadas: un desencadenador, condiciones opcionales y una lista de acciones que se ejecutan en orden.

🧩 Muchas acciones, un desencadenador: Etiqueta a un donante, envía un correo electrónico, agrega una nota y activa una llamada webhook desde un solo evento, arrastrado en cualquier orden.

✉️ Actúa dentro de Charitable: Las nuevas acciones Enviar correo electrónico, Etiquetar donante y Agregar nota de donante se ejecutan sin necesidad de un servicio externo.

🔤 Etiquetas de combinación: Personaliza correos electrónicos y notas con campos en vivo como {first_name}, {total} y {campaign_name}.

🔁 Aplicar a donantes existentes: Ejecuta Etiquetar donante y Agregar nota de donante contra los donantes que ya tienes.

🖥️ Lienzo o Simple: Cambia de vista en cualquier momento, y las automatizaciones creadas antes de la 2.3.0 siguen funcionando sin cambios.

Lee más aquí.

avatar del autor
Melinda Bartley
Soy el redactor principal en Charitable, con más de 15 años de experiencia en creación de contenido, marketing digital y SEO. Más allá de mi rol profesional, soy cofundador y patrono de una organización sin ánimo de lucro comprometida con el rescate y bienestar animal. A lo largo de mi carrera, he ayudado a crear más de 17 blogs, muchos desde cero, transformándolos en plataformas de marketing exitosas que generan tráfico, aumentan la visibilidad de la marca y generan ingresos.
Integración actualizado

📬 Presentamos Brevo para Charitable: Convierte donantes en suscriptores automáticamente

El momento en que un donante realiza una donación es cuando está más comprometido. Con la nueva integración de Brevo para Charitable, puedes convertir automáticamente a esos donantes únicos en suscriptores a largo plazo sin tocar una sola hoja de cálculo.

Simplemente recopila el consentimiento del donante directamente en tu formulario de donación y comienza tu serie de bienvenida de inmediato.

Novedades:

🔄 Sincronización automática de suscriptores: Los nuevos donantes que aceptan se añaden directamente a tu lista de contactos de Brevo tan pronto como se procesa su pago, sin necesidad de exportaciones manuales ni importaciones de CSV.

🎯 Control granular de consentimiento y opción de suscripción: Personaliza la etiqueta de tu casilla de verificación, elige si se marca por defecto o no, o activa la doble opción de suscripción de Brevo para mantener tu lista limpia y conforme.

📋 Mapeo de listas por campaña: Dirige a los donantes a tu lista de correo global o mapea campañas específicas a listas de Brevo dirigidas para adaptar tus mensajes de seguimiento.

⚡ Configuración en 5 minutos: Conéctate al instante pegando tu clave API de Brevo en la configuración de Newsletter, mapea tus campos de contacto y empieza a crear tu lista de correo en piloto automático.

¿Listo para hacer crecer tu lista de correo? Brevo ya está disponible a partir del plan Charitable Plus. ¡Conecta tu cuenta hoy mismo!

avatar del autor
Melinda Bartley
Soy el redactor principal en Charitable, con más de 15 años de experiencia en creación de contenido, marketing digital y SEO. Más allá de mi rol profesional, soy cofundador y patrono de una organización sin ánimo de lucro comprometida con el rescate y bienestar animal. A lo largo de mi carrera, he ayudado a crear más de 17 blogs, muchos desde cero, transformándolos en plataformas de marketing exitosas que generan tráfico, aumentan la visibilidad de la marca y generan ingresos.
donaciones recurrentes actualizado

💳 Presentamos Actualizaciones de Tarjeta: ¡Soluciona Tarjetas Caducadas Sin Perder Suscripciones!

Las tarjetas de crédito caducadas o actualizadas son una de las mayores fugas silenciosas en la recaudación de fondos recurrente. Con las actualizaciones de tarjetas en la extensión de donaciones recurrentes, los donantes ahora pueden actualizar sus detalles de pago directamente, manteniendo intactas su suscripción, su calendario y su historial de donaciones.

Sin planes cancelados, sin historial perdido y sin dolores de cabeza administrativos para tu equipo.

Novedades:

⚡ Autoservicio en 30 Segundos: Los donantes obtienen un botón dedicado de “Actualizar Tarjeta” en su panel que abre el Portal de Clientes seguro y compatible con PCI de Stripe para actualizar los detalles de la tarjeta al instante.

🔒 Acceso Seguro y Delimitado: Delimitado exclusivamente a las actualizaciones de tarjetas por defecto, los donantes no pueden cancelar ni alterar accidentalmente sus planes desde el portal, manteniendo tus webhooks y datos sincronizados.

🤝 Soporte Asistido por Administrador: ¿Ayudando a un donante por teléfono? Abre su portal seguro de Stripe con un solo clic desde tu pantalla de administrador o genera un enlace de actualización de un solo uso para enviárselo por correo electrónico.

📋 Pista de Auditoría Automática: Cada actualización de método de pago se registra automáticamente con una marca de tiempo tanto en los registros generales del sistema como en el perfil del donante individual.

¡Listo para proteger tus ingresos recurrentes? Obtén el plan Plus o Pro y actualiza Donaciones Recurrentes a la versión 2.3.0+ y activa “Actualizar Método de Pago” en tu Configuración hoy mismo.

avatar del autor
Melinda Bartley
Soy el redactor principal en Charitable, con más de 15 años de experiencia en creación de contenido, marketing digital y SEO. Más allá de mi rol profesional, soy cofundador y patrono de una organización sin ánimo de lucro comprometida con el rescate y bienestar animal. A lo largo de mi carrera, he ayudado a crear más de 17 blogs, muchos desde cero, transformándolos en plataformas de marketing exitosas que generan tráfico, aumentan la visibilidad de la marca y generan ingresos.