En pocas palabras: Un backup de WordPress que salva ante un ataque incluye la base de datos MySQL y wp-content completos, se guarda fuera del servidor siguiendo la regla 3-2-1, se ejecuta al menos cada 24 horas y se valida con una restauración real en staging antes de necesitarlo.
Un backup de WordPress te salva de un ataque si cumple cuatro condiciones: incluye la base de datos y wp-content completos, se guarda fuera del servidor, tiene una frecuencia acorde a tu negocio y se prueba con restauraciones reales. Sin eso, la copia es decoración.
Para que quede claro: un backup de WordPress es una copia de seguridad completa del sitio que reúne la base de datos MySQL (publicaciones, usuarios, pedidos, cupones y ajustes de plugins) y los archivos de wp-content (imágenes, temas y plugins). Sirve para recuperar el sitio tras un hackeo, una actualización fallida o una caída del servidor, y su valor depende de tres factores: frecuencia, almacenamiento externo y verificación periódica.
En 30 segundos
- Qué incluir: base de datos (posts, usuarios, pedidos y cupones de WooCommerce, ajustes de plugins) más wp-content completo, según la guía de LikaCloud.
- Hosting: los backups automáticos del proveedor suelen rotarse cada 15 a 30 días, y restaurar queda como responsabilidad del usuario según los términos de servicio, advierte Jetpack.
- Frecuencia: WooCommerce pide copias horarias o casi en tiempo real; un backup diario puede costarte un día entero de pedidos.
- Off-site: UpdraftPlus manda copias a Dropbox, Google Drive o Amazon S3; en perfiles técnicos, la regla 3-2-1 con restic o borg automatizada por cron.
- Prueba: un drill de restauración mensual en staging separa al que «tiene backups» del que puede recuperar.
¿Qué debe incluir un backup completo de WordPress?
Ponele que te hackean el sitio, abrís tu copia de seguridad y tiene los posts pero ni una foto. Tenés la mitad de un sitio, que es casi lo mismo que no tener nada. Ese escenario pasa todo el tiempo porque mucha gente hace backup solo de la base de datos y se olvida de los archivos. Para más detalles técnicos, mirá cómo configurar Sucuri paso a paso.
Según la guía de seguridad y backups de LikaCloud, un backup completo tiene dos componentes innegociables. El primero es la base de datos: ahí viven los posts, los usuarios, los pedidos y cupones de WooCommerce y los ajustes de cada plugin. El segundo es la carpeta wp-content entera: uploads (todas las imágenes y archivos subidos), themes y plugins. De los tres, uploads es el que más se olvida y el más doloroso de perder, porque no hay forma de regenerar fotos de productos o PDFs que subiste una sola vez. Hay un tercer ítem que entra según necesidad: los detalles del entorno, como la versión de PHP o la configuración del servidor. Si migrás entre hosts parecidos, zafa sin eso; si cambiás a una infraestructura distinta, tener ese registro te ahorra horas de prueba y error.
¿Cada cuánto hacer backup de WordPress según el tipo de sitio?
No hay una frecuencia universal: la correcta es la que coincide con la ventana de pérdida que tu negocio tolera. En términos técnicos, esto se mide con el RPO (cuánta data podés perder sin que duela) y el RTO (cuánto tiempo podés estar caído mientras restaurás). Un blog personal y una tienda con pedidos cada diez minutos no pueden tener la misma política, y tratarlos igual es como asegurarse con el mismo plan que el vecino sin mirar qué tiene cada uno adentro de casa.
| Tipo de sitio | Frecuencia recomendada | Qué perdés si la copia es vieja |
|---|---|---|
| Blog con publicaciones diarias | Diaria, mejor antes de cada post | El último artículo y sus comentarios |
| Corporativo con formularios y leads | Base de datos diaria | Los contactos generados en el día |
| WooCommerce con pedidos continuos | Horaria o casi en tiempo real | Horas de pedidos y movimientos de stock |
| Membresías o cursos online | Puntos de restauración fijos en el tiempo | El avance de los alumnos entre un punto y otro |

Un matiz sobre la tabla: para WooCommerce, la copia horaria es el piso razonable, y los sitios de alto volumen operan casi en tiempo real con backups incrementales. En membresías y cursos, LikaCloud recomienda puntos de restauración fijos, así volvés a una fecha exacta sin arrastrar cambios parciales de la plataforma.
¿Se puede confiar en los backups de tu hosting?
Como red extra, sí. Como única línea de defensa, no.
El recurso de Jetpack sobre backups de WordPress resume cuatro razones por las que las copias del hosting suelen quedar cortas cuando llega el problema de verdad:
- Ventanas cortas e inflexibles: muchos hosts guardan las copias entre 15 y 30 días. Si el malware entró hace tres semanas y recién lo detectás hoy, tu copia más vieja ya está contaminada.
- Un solo punto de falla: si el servidor del host cae o queda comprometido, las copias que viven en esa misma infraestructura caen con él.
- La letra chica: en varios términos de servicio, el backup es «para uso interno» del proveedor y la restauración es responsabilidad tuya. O sea, la copia existe, pero que la puedas usar cuando la necesitás es otro cantar.
- Contagio: un atacante con acceso al sitio puede comprometer también las copias guardadas en ese mismo entorno.
¿Y si el atacante borra también las copias del panel? Exacto: te quedaste sin nada. La jugada es verificar qué opciones de copias te da el panel de tu proveedor (si tu sitio está en Donweb, fijate en el panel qué frecuencias y retenciones tenés disponibles) y complementar siempre con backups propios guardados fuera del servidor.
¿Cómo automatizar backups de WordPress y guardarlos fuera del servidor?
Un backup manual que depende de tu memoria va a fallar justo la semana que más ocupado estás (ley de Murphy aplicada a administradores de sistemas). Por eso la primera etapa del roadmap de LikaCloud es clara: automatización más almacenamiento off-site, sin excepciones. Relacionado: activar la autenticación en dos pasos.
En plugins, hay una opción para cada perfil. UpdraftPlus es el clásico del repositorio oficial de WordPress: en su versión gratis ya manda copias a Dropbox, Google Drive o Amazon S3, con complementos pagos para más destinos y funciones. Jetpack VaultPress Backup guarda la copia en su nube y apuesta por la restauración en un clic, en plan pago. BlogVault y ManageWP trabajan con backups incrementales, útiles cuando el sitio es grande y una copia completa diaria pesa demasiado. Elegí por destino off-site y frecuencia, no por pantalla bonita del panel.
Si sos del palo técnico, TechEarl propone la regla 3-2-1 llevada a la práctica: tres copias del sitio, en dos medios distintos, con una fuera de la infraestructura, automatizada con restic o borg vía cron. La regla lleva décadas en pie y sigue siendo el estándar porque funciona. Lo único innegociable en cualquier camino: nunca dejar las copias solo en el mismo servidor que el sitio.
¿Cómo restaurar tu WordPress después de un hackeo, paso a paso?
El error clásico es restaurar primero y preguntar después. Mal. Restaurar sin cortar el acceso ni entender cómo entró el atacante es dejarle la puerta abierta para que vuelva. La secuencia de LikaCloud para incidentes tiene cuatro pasos, en este orden:
- Cortá el acceso: restringí los logins de admin y poné una página de mantenimiento. El objetivo es que el atacante pierda la puerta de entrada mientras trabajás.
- Preservá la evidencia: hacé un backup del estado actual, infectado incluido. Sirve para analizar la vía de entrada y, si hace falta, para auditorías.
- Restaurá a un punto limpio conocido: elegí una copia anterior a la infección, o usá un servicio de limpieza si el malware lleva demasiado tiempo adentro.
- Parchá todo: actualizá core, plugins y temas, y reseteá claves y keys de API. Si el agujero sigue abierto, el restore fue tiempo perdido.
Este flujo aplica directo a los dos escenarios de búsqueda más comunes. El virus de redireccionamiento (esos redirects a sitios de apuestas o farmacias que te arruinan el SEO) se revierte con un restore limpio anterior a la infección. La inyección SQL en WordPress funciona igual: el atacante escribió en tu base, y una copia anterior a esa escritura elimina sus tablas y usuarios fantasma. Eso sí: restaurás, respirás, y a las dos horas vuelve el malware porque el plugin vulnerable seguía ahí, la clave de la base seguía filtrada y nadie rotó las sales de autenticación, así que el paso 4 no es opcional, es la diferencia entre arreglarlo una vez y vivirlo en bucle. Tema relacionado: proteger tu login con doble factor.
¿Cómo verificar que tus backups se pueden restaurar?
Un backup sin prueba es una hipótesis.
La segunda etapa del roadmap es el drill de restauración periódico: levantá la copia en un entorno staging o en un directorio temporal y comprobá que el sitio vuelve completo. TechEarl recomienda hacerlo una vez al mes, y es lo que te pasa de la categoría «tenemos backups» a la de «podemos recuperar». El checklist concreto, según LikaCloud:
- La base de datos restaura sin errores, con posts, pedidos y usuarios completos.
- La biblioteca de medios vuelve entera: wp-content/uploads sin imágenes faltantes ni rutas rotas.
- Temas y plugins funcionan con sus ajustes, no en estado de fábrica.
- El admin puede loguearse con las credenciales esperadas.
- Las funciones clave operan: el flujo de pedido y pago en e-commerce, el login y los permisos en membresías.
¿Cuándo conviene hacer un backup extra antes de un cambio?
Antes de cualquier movimiento grande, hacé un punto de rollback manual. La tercera etapa del roadmap lo aplica a cuatro momentos: actualizaciones mayores de WordPress core, cambio de tema o rediseño, instalación de plugins críticos (pagos, membresías, formularios) y migraciones de contenido o imágenes masivas.
Si tu plan incluye migrar el sitio de WordPress sin downtime, ese backup previo es la red de seguridad que te permite revertir sin perder la migración ni los datos generados durante el proceso. ¿Salió mal el cambio? Volvés al punto anterior en minutos. ¿Salió bien? La copia extra no te costó nada y dormiste tranquilo.
Errores comunes al hacer backups de WordPress
Cuatro errores concentran la mayoría de los desastres, y los cuatro tienen arreglo barato: Ya lo cubrimos antes en blindar tu WordPress contra hackers.
- Dejar los backups en el mismo servidor: si el servidor cae o lo comprometen, perdés el sitio y las copias juntas. Corrección: destino off-site obligatorio, sea la nube de un plugin o tu propio almacenamiento externo.
- Hacer backup solo de la base de datos: sin wp-content no hay imágenes, ni temas, ni plugins. Corrección: backup completo siempre, BD y archivos como una sola unidad.
- Nunca hacer drills de restauración: la copia puede estar corrupta desde hace meses y no te enterás hasta que la necesitás. Corrección: prueba mensual en staging con el checklist de cinco puntos.
- Frecuencia desalineada con el negocio: un backup diario en e-commerce puede costarte un día entero de pedidos, que en temporada alta es plata real. Corrección: definí el RPO por tipo de sitio y ajustá la frecuencia a eso.
Preguntas Frecuentes
¿Cada cuánto debo hacer backup de mi WordPress?
Depende del tipo de sitio. Un blog con publicaciones diarias necesita copia diaria; un sitio corporativo con formularios, base de datos diaria; un WooCommerce con pedidos continuos, copias horarias o casi en tiempo real. La frecuencia correcta es la que coincide con tu ventana de pérdida tolerable (RPO).
¿Puedo confiar en los backups automáticos de mi hosting?
Son un complemento útil, no el plan completo. Según Jetpack, suelen rotarse cada 15 a 30 días, pueden quedar inaccesibles si el host cae y los términos de servicio suelen poner la restauración como responsabilidad del usuario. Complementá siempre con backups propios off-site.
¿Cómo restauro mi WordPress después de un hackeo?
Cuatro pasos en orden: cortá el acceso (restringí logins de admin y poné página de mantenimiento), preservá evidencia con un backup del estado actual, restaurá a un punto limpio anterior a la infección y parchá todo (core, plugins, temas, claves y keys). Restaurar sin parchar deja la puerta abierta para la recaída.
¿Cómo elimino un virus de redireccionamiento de mi WordPress sin perder datos?
Restaurá desde una copia anterior a la infección: el malware queda afuera y tus posts, pedidos y medios, que estaban en esa copia, quedan adentro. Después parchá el vector de entrada (plugin o tema vulnerable) y rotá todas las credenciales antes de reabrir el sitio.
¿Qué plugin de backup conviene para WordPress?
Depende de tu perfil. UpdraftPlus cubre el caso general con destinos en Dropbox, Google Drive o Amazon S3; Jetpack VaultPress Backup apuesta por la restauración en un clic en plan pago; BlogVault y ManageWP trabajan con backups incrementales para sitios grandes. El criterio: destino off-site, frecuencia acorde a tu RPO y posibilidad de hacer drills.
Conclusión
Lo que cambió no es la técnica: es el estándar. En 2026, con los ataques a WordPress enfocados en SEO spam, inyección SQL y secuestro de sitios, la barra es otra: copias off-site, frecuencia alineada al negocio y pruebas de restauración mensuales. «Tener backup» dejó de ser una carpeta en el mismo servidor y pasó a ser un proceso verificado.
El plan concreto para esta semana: verificá qué copias te da tu hosting y con qué retención, instalá un plugin con destino off-site (o armá tu pipeline con restic o borg si sos del palo), definí la frecuencia según tu tipo de sitio y agendá el primer drill de restauración. Un backup que nunca se probó es una promesa; uno que restauraste en staging es una garantía.