
General
CVE-2026-19513 en Gravity Forms: riesgo de RCE y solución
Gravity Forms 3.0.2 y anteriores permiten cargas arbitrarias sin autenticación. Conoce el alcance real, el riesgo en NGINX y cómo actualizar.
Leer más6 min de lectura

11/8/2026 ·Mizael Segovia· 15 min de lectura ·
53 visualizaciones
Nuestro equipo está listo para ayudarte con cualquier duda o problema que tengas.
ContáctenosLa forma más sencilla de instalar WordPress es usar el instalador de tu hosting; si necesitas controlar archivos y base de datos, haz una instalación manual; y si administras un VPS con el stack ya preparado, usa WP-CLI. Las tres rutas terminan en el mismo punto: WordPress dentro del document root correcto, conectado a una base de datos dedicada y accesible por HTTPS. La guía oficial de instalación de WordPress resume el flujo base: descargar, crear la base de datos, preparar la configuración, subir los archivos y ejecutar el instalador.
No empieces copiando archivos. Primero decide dónde vivirá el sitio, comprueba DNS y HTTPS, y prepara un respaldo con una forma concreta de volver atrás si el dominio ya muestra contenido. Esa preparación evita los fallos más comunes: instalar en una carpeta equivocada, sobrescribir una web activa o publicar credenciales.
Comparación de las tres rutas de instalación
| Método | Conviene cuando | Necesitas controlar | Complejidad |
|---|---|---|---|
| Instalador del hosting | Tu plan incluye un instalador de aplicaciones y quieres una puesta en marcha guiada. | Dominio, directorio, HTTPS, usuario administrador, backups y actualizaciones. | Baja |
| Manual en hosting | El panel no tiene instalador, o quieres decidir cómo se crean y colocan archivos y base de datos. | Document root, transferencia segura, base de datos, permisos y configuración. | Media |
| VPS con WP-CLI | Ya administras el servidor y Apache o Nginx, PHP, la base de datos, DNS y TLS están listos. | Todo el stack, propietarios y permisos, virtual host, firewall, actualizaciones y recuperación. | Alta |
Para una primera web o un negocio pequeño, el hosting con panel suele reducir trabajo operativo. Un VPS aporta control, pero no instala ni mantiene por sí solo PHP, el servidor web, la base de datos o los certificados. Si todavía estás comparando planes, revisa cómo elegir un hosting web según los límites y responsabilidades del proyecto.
Al corte del 11 de agosto de 2026, la página oficial de descarga ofrece WordPress 7.0.3. Es una referencia fechada, no una versión que deba quedar escrita para siempre: comprueba la estable actual el día de la instalación.
La base recomendada es PHP 8.3 o superior, MariaDB 10.11 o superior o MySQL 8.0 o superior, y HTTPS. WordPress puede seguir funcionando con software heredado, pero una versión que ya llegó a fin de vida carece de mantenimiento y no es una base recomendable. Contrasta siempre el servidor con los requisitos oficiales vigentes de WordPress. Apache y Nginx son opciones válidas cuando están configurados para servir la aplicación y sus enlaces permanentes.
example.com y, si lo usarás, www.example.com.public_html, htdocs o tener una ruta propia; no lo adivines.Instala en la raíz si WordPress debe abrirse al visitar https://example.com/. Usa un subdirectorio solo si quieres una URL como https://example.com/blog/. En un instalador, dejar vacío el campo “directorio” normalmente significa raíz, pero la interfaz varía: revisa la URL de destino que muestra el resumen antes de confirmar. En una instalación manual, el archivo index.php debe quedar directamente dentro del document root o del subdirectorio elegido, no atrapado en una carpeta adicional llamada wordpress.
Si el dominio ya tiene una web, correo asociado o una base de datos en uso, detente antes de reemplazar nada. Conserva una copia independiente de los archivos actuales, exporta su base de datos y anota la configuración de DNS, versión de PHP, document root y redirecciones. Verifica que el backup se puede leer y que cuentas con credenciales para restaurarlo. La documentación de backups de WordPress distingue los archivos de la base de datos: necesitas ambos para recuperar un sitio completo.
Escribe el rollback en una frase operativa: “restaurar los archivos anteriores, importar la base anterior, reponer la configuración y devolver DNS al destino previo”. Si no puedes ejecutar esa frase o no conoces el tiempo de restauración, todavía no tienes un rollback.
Crea una base de datos exclusiva para el sitio y un usuario que solo tenga los privilegios necesarios sobre esa base, no privilegios globales sobre todas las bases del servidor. Guarda nombre, usuario, host y contraseña en un gestor de secretos. La guía oficial explica cómo crear la base de datos para WordPress en distintos paneles y clientes.
La cuenta administrativa de WordPress es distinta de la cuenta de la base de datos. Elige un nombre no obvio —no admin, el dominio ni tu correo completo—, una contraseña única y un email que controles. No compartas la cuenta principal: crea usuarios nominales y asigna a cada persona el rol mínimo que necesite.
Esta es la ruta adecuada si el proveedor ofrece un instalador de aplicaciones. DirectAdmin no incluye Softaculous de forma universal: úsalo si tu plan lo incluye. El nombre de los menús y el orden de los campos pueden cambiar según el proveedor o la versión del panel.
https:// cuando el certificado esté activo. Deja el directorio vacío para la raíz únicamente después de verificar la URL de destino; escribe blog si quieres /blog/.Cuando termine, abre la portada y /wp-admin/ en una ventana privada. Si el panel muestra éxito pero ves otro sitio, una lista de archivos o un error de certificado, no repitas la instalación: revisa document root, DNS y HTTPS en las secciones de diagnóstico.
wp-admin, wp-content, wp-includes e index.php quedan en el destino previsto.wp-config.php, lo creará; si no, sigue la instrucción que muestra el propio asistente y elimina cualquier copia temporal que contenga secretos.No soluciones un error de escritura asignando permisos 777. Averigua qué usuario ejecuta PHP y qué propietario exige el hosting. La guía oficial de hardening recomienda limitar el acceso de escritura y proteger archivos sensibles; el modelo exacto de propietarios y permisos depende de la configuración del servidor.
Esta ruta no instala el stack del VPS. Continúa solo si ya funcionan el virtual host de Apache o Nginx, PHP y sus extensiones necesarias, MariaDB o MySQL, DNS, TLS, el document root, los propietarios de archivos y una instalación operativa de WP-CLI. También debes haber creado la base y su usuario dedicado. Si alguna pieza falta, termina primero la preparación del servidor o usa un hosting con panel.
Conéctate por SSH y ejecuta WP-CLI como el usuario propietario del sitio, no como root. Sustituye la ruta y los datos de ejemplo por los de tu virtual host. El comando oficial wp core download obtiene los archivos de WordPress:
cd /var/www/example.com/public
wp core download --locale=es_ESComprueba que la descarga quedó en el document root vacío y con el propietario esperado. Después crea wp-config.php. wp config create acepta un prompt para la contraseña de la base; así el secreto no aparece como argumento en el historial:
Elige Web Hosting si quieres una instalación guiada desde un panel sin administrar por tu cuenta todo el stack del servidor.


wp config create --dbname=wp_example --dbuser=wp_example --dbhost=localhost --prompt=dbpassSi la conexión falla, no añadas la contraseña directamente a la línea de comandos. Revisa nombre, usuario, host, permisos y que el servicio de base de datos escuche en la ubicación esperada. Cuando la configuración responda correctamente, ejecuta la instalación. El comando wp core install también puede pedir la contraseña administrativa de forma interactiva:
wp core install --url='https://example.com' --title='Sitio de ejemplo' --admin_user='site_manager' --admin_email='[email protected]' --locale=es_ES --prompt=admin_passwordReemplaza todos los valores de ejemplo. Confirma después que home y siteurl usan el dominio definitivo y https://, que PHP sirve la portada y que el servidor web aplica las reglas de enlaces permanentes. No copies una clave privada, contraseña o token en el historial, en tickets ni en capturas.
El registro A debe dirigir el dominio a la IPv4 del hosting o VPS; si publicas un registro AAAA, su IPv6 también debe llegar al servidor correcto. Configura www según la variante elegida y evita mantener dos destinos distintos por accidente. Si necesitas repasar registros, propagación y TTL, consulta qué es DNS y cómo funciona.
Comprueba la resolución desde más de una red y espera el TTL aplicable antes de diagnosticar como fallo de WordPress lo que todavía es caché DNS. Durante una migración, baja el TTL con antelación cuando tengas autoridad para hacerlo; no elimina cachés existentes, pero puede acortar cambios posteriores.
Emite el certificado para cada nombre que servirá el sitio y valida HTTPS antes de forzar redirecciones. Después fija las URL de WordPress en https:// y aplica una única redirección coherente de HTTP a HTTPS. La documentación oficial sobre HTTPS en WordPress explica por qué tanto el servidor como las URL de la aplicación deben estar alineados. Si activas una redirección antes de que el certificado o el proxy estén bien configurados, puedes provocar bucles o perder acceso al administrador.
Antes del lanzamiento, mantén cualquier entorno de prueba protegido y fuera de indexación. Al publicar, prueba el dominio canónico, la variante www, HTTP, HTTPS y varias rutas internas. Corrige recursos mixtos en su origen; no desactives TLS para ocultar el aviso.
Una pantalla de acceso no basta para considerar terminada la instalación. Recorre esta lista desde una sesión sin caché:
/wp-admin/ y el cierre de sesión responden en el dominio canónico.Mide una línea base antes de añadir constructores, temas y plugins. Si la web se degrada después, sigue una secuencia de diagnóstico como la de estas comprobaciones para acelerar un WordPress lento, en lugar de cambiar varias cosas a la vez.
Diagnóstico seguro de fallos comunes de instalación
| Síntoma | Causa probable | Qué comprobar | Acción segura |
|---|---|---|---|
| “Error al establecer una conexión con la base de datos” | Nombre, usuario, contraseña, host, privilegios o servicio incorrectos. | Compara los cuatro valores con el panel y verifica que el usuario esté asignado a esa base. | Corrige un valor cada vez; no publiques wp-config.php ni la contraseña. |
| Aparece una lista de archivos | index.php no está en el document root o el servidor permite listado. | Ruta del virtual host, carpeta de extracción e índice configurado. | Mueve los archivos al destino correcto y desactiva el listado desde la configuración admitida. |
| Se abre la página por defecto del proveedor | DNS apunta a otro destino o el dominio usa otro document root. | Registros A/AAAA, virtual host seleccionado y caché DNS. | Corrige el mapeo; no reinstales WordPress sobre otra carpeta. |
| 404 en páginas internas | Enlaces permanentes o reglas de reescritura no aplicadas. | Guarda enlaces permanentes y revisa reglas de Apache/Nginx. | Usa la configuración documentada para tu servidor; no cambies permisos globales. |
| Bucle de redirección al activar HTTPS | URL de WordPress, proxy y redirección discrepan sobre el protocolo. | Certificado, cabeceras del proxy, home, siteurl y reglas duplicadas. | Conserva una sola fuente de redirección y corrige el reconocimiento de HTTPS. |
| Pantalla blanca o error 500 | PHP incompatible, extensión ausente, límite agotado o error de plugin/tema. | Log privado de PHP/servidor, versión y cambio inmediatamente anterior. | Revierte el último cambio o restaura; no muestres errores sensibles en producción. |
Si sustituiste un sitio y la validación falla, detén nuevos cambios y ejecuta el rollback acordado: conserva evidencia del fallo, retira o aísla la instalación incompleta, restaura archivos y base de datos como un conjunto, repón la configuración del servidor y devuelve DNS solo si había cambiado. Valida el sitio anterior antes de cerrar. No mezcles una base nueva con archivos antiguos salvo que tu plan de recuperación lo contemple expresamente.
Para una instalación nueva sin contenido, el rollback puede consistir en retirar los archivos del document root, eliminar la base y su usuario dedicados, y deshacer el virtual host o DNS creados. Verifica dos veces nombres y rutas antes de borrar; un recurso compartido no pertenece al rollback.
Después del lanzamiento, asigna responsables. El proveedor mantiene la infraestructura solo dentro del alcance contratado; el propietario del sitio sigue siendo responsable de usuarios, contenido, plugins, temas y decisiones de actualización, salvo que el servicio indique expresamente otra cosa. En un VPS autoadministrado también te corresponden sistema operativo, firewall, stack web, base de datos, TLS, logs y recuperación.
La guía de hardening de WordPress deja claro que la seguridad se construye por capas. HTTPS, una contraseña fuerte o un plugin por separado no sustituyen las actualizaciones, el mínimo privilegio, los backups recuperables y una configuración segura del servidor.
En la raíz si será el sitio principal del dominio; en una carpeta si necesitas una sección con URL propia, como /blog/. La decisión debe tomarse antes de instalar para evitar mover archivos y cambiar URL después.
Sí, pero primero debes disponer de servidor web, PHP, base de datos, DNS, TLS, permisos y backups. WP-CLI automatiza la descarga y la configuración de WordPress; no reemplaza la administración del stack.
Compatibilidad y mantenimiento no son lo mismo. Una rama heredada puede ejecutar WordPress, pero si está en fin de vida ya no recibe el soporte de seguridad esperado. Migra a una versión recomendada y compatible después de probar el sitio.
No uses FTP sin cifrar. El File Manager del panel, SFTP o SSH protegen las credenciales y el contenido durante la transferencia. Limita después el acceso y elimina paquetes que hayan quedado en rutas públicas.
Elige el instalador del hosting para reducir complejidad, la ruta manual para controlar el despliegue dentro de un panel o WP-CLI cuando ya administras un VPS preparado. En cualquier caso, la instalación solo termina cuando DNS, HTTPS, rutas, correo, backups, actualizaciones y recuperación están verificados. Documenta qué cambiaste y cómo volver al estado anterior: esa salida convierte un asistente que “terminó” en una puesta en marcha realmente utilizable.
Encuentra primero nuestros próximos artículos
Marca Teramont como fuente preferida para ver más de nuestras guías y noticias en Google, Top Stories y sus experiencias con IA.

Continúa explorando guías, noticias y análisis relacionados.

General
Gravity Forms 3.0.2 y anteriores permiten cargas arbitrarias sin autenticación. Conoce el alcance real, el riesgo en NGINX y cómo actualizar.
Leer más6 min de lectura
General
CVE-2026-32566 afecta ACPT Pro 2.0.63 y anteriores sin requerir autenticación. Aprende a comprobar WordPress, mitigar el riesgo y detectar señales de compromiso.
Leer más9 min de lectura
General
Rank Math SEO hasta 1.0.276 permite RCE a usuarios con rol Autor. Conoce el alcance real de CVE-2026-81757, cómo detectar riesgo y actualizar.
Leer más9 min de lectura