En un blog WordPress con varios autores, no basta con confiar en que cada persona recuerde lo que ha cambiado.
✉
¿Quieres más información? Escríbenos y te orientamos
Controla cambios sin vigilar a cada autor
Un registro de actividad es un diario automático del escritorio de WordPress. Anota qué cuenta hizo una acción, la fecha, la hora y, según el plugin, la dirección IP, que identifica la conexión a internet desde la que se accedió.
Qué debe quedar anotado
Registra inicios y cierres de sesión, intentos fallidos, cambios de contraseña, publicaciones, ediciones, borrados y cambios de autoría. También deben quedar anotados los cambios en usuarios, plugins , temas, ajustes y enlaces permanentes.
La diferencia entre log y copia
Un historial de cambios explica lo sucedido, mientras que una copia de seguridad permite volver atrás. Si un Autor borra por error una entrada importante, el log mostrará el borrado; la copia es la que puede recuperar el contenido.
Da permisos mínimos a cada persona
Los roles y capacidades de usuario son las llaves que WordPress entrega a cada cuenta.
Matriz de permisos y eventos
Rol Permiso mínimo Acciones a vigilar Nivel de aviso Administrador Gestionar el sitio Usuarios, plugins, temas y ajustes Inmediato Editor Revisar y publicar contenido Borrados, cambios de autor y páginas Diario Autor Publicar lo propio Accesos, publicaciones y borrados Diario Colaborador Escribir borradores Inicio de sesión y envío de borradores Semanal Redactor invitado Colaborador temporal Accesos y actividad durante el encargo Semanal
Un redactor invitado debería trabajar como Colaborador siempre que sea posible. Este rol permite escribir y enviar contenido a revisión, pero no publicar ni modificar entradas de otros usuarios.
Alertas que merecen atención
Configura avisos instantáneos para nuevos administradores, elevación de rol, restablecimientos de contraseña, cambios de correo de administrador y desactivación de Wordfence Security u otro plugin de seguridad. Estas acciones pueden indicar un error serio o un acceso indebido.
Un blog con cinco autores no necesita cinco administradores. En la mayoría de equipos, basta con uno o dos administradores , uno o varios Editores y el resto con el rol más limitado que les permita trabajar.
La seguridad también depende de un flujo editorial claro. Asigna cada encargo a una cuenta individual, fija quién redacta, quién revisa y quién publica, y evita que dos personas editen la misma entrada sin coordinación. Si una pieza tiene varios firmantes, utiliza una función de coautoría o un campo editorial para reflejarlo, pero no compartas credenciales ni conviertas a todos los participantes en Editores. Para autores invitados, crea una cuenta temporal con permisos mínimos equivalentes a Colaborador, establece una fecha de revisión y desactívala al terminar el encargo.
Así, los cambios de autoría, los borradores pendientes y las publicaciones quedan asociados a una persona concreta en el registro de actividad de WordPress.
Elige el plugin según tus avisos y archivos
Para una web con pocos usuarios, Simple History ofrece una visión sencilla de la actividad reciente.
Comparativa para webs pequeñas
Plugin Alertas por correo Retención y exportación Coste orientativo Simple History Limitadas según ajuste Historial simple, revisar opciones Gratuito Activity Log Básicas según versión Filtros y opciones según edición Gratuito y ampliado WP Activity Log Avanzadas en planes de pago Políticas e informes según plan Gratis y premium Wordfence Security Centradas en seguridad Logs de protección Gratis y premium
Cuándo elegir cada opción
WP Activity Log merece la pena cuando hay publicaciones frecuentes, varios Editores o necesidad de investigar cambios con detalle. Wordfence o Sucuri deben acompañar ese control si también buscas detectar archivos alterados, bloqueos o intentos de acceso maliciosos.
🎯
Útil para este tema
Una llave de seguridad física puede reforzar el acceso de los administradores que manejan plugins, usuarios y copias. Es una segunda prueba de identidad que no depende solo de una contraseña.
Reduce el riesgo de acceso si se filtra la contraseña de un administrador
Permite proteger cuentas con autenticación de dos factores física
Resulta útil para la persona que recibe las alertas críticas del sitio
Encontrar en Amazon →
Al comparar plugins, revisa primero qué eventos necesitas investigar y no solo si muestran un listado de actividad. Para un blog editorial, confirma que el plugin registre inicios de sesión, intentos fallidos, cambios de contraseña, creación y modificación de entradas, borrados, cambios de autoría y modificaciones de roles de usuario. Para la gestión de administradores, comprueba además eventos de plugins, temas, ajustes, usuarios y cambios de capacidades de usuario. Verifica si las alertas de seguridad por correo, los informes programados, la exportación en CSV o JSON y las reglas de retención están incluidos en la versión gratuita o requieren licencia.
Un periodo de prueba con acciones controladas permite comprobar que el log recoge los eventos que realmente importan antes de contratar un plan.
✉
¿Quieres más información? Escríbenos y te orientamos
Configura avisos útiles y guarda lo justo
Instala el plugin, activa primero los eventos críticos y revisa que la hora del sitio sea correcta. Una hora mal configurada convierte una investigación sencilla en un rompecabezas, porque los eventos no coincidirán con los mensajes recibidos.
Un registro de actividad debe ayudarte a decidir, no crear otra tarea diaria. La regla práctica es recibir avisos al instante solo cuando una acción puede cambiar el control del sitio o afectar a mucho contenido.
Ajustes iniciales que sí activaría
Activa el registro de usuarios, entradas, páginas, medios, plugins, temas y ajustes. Limita el acceso a esos logs al Administrador de WordPress o a una persona de mantenimiento de confianza.
Privacidad, espacio y exportación
Las direcciones IP y los nombres de usuario pueden ser datos personales. El Reglamento General de Protección de Datos (RGPD) exige recoger solo lo necesario y conservarlo durante el tiempo justificado; la Agencia Española de Protección de Datos ofrece criterios sobre responsabilidad y protección de datos.
Documenta internamente que los logs se usan para seguridad y continuidad del sitio. Limita quién puede leerlos y activa la eliminación automática de eventos antiguos para reducir espacio y exposición de datos.
Exporta los registros antes de limpiar una base de datos, cambiar de alojamiento o investigar una incidencia. Un archivo exportado conserva la evidencia; no reemplaza una copia completa de WordPress.
Respuesta ante un cambio sospechoso
1. Revisar log → 2. Cerrar sesiones → 3. Cambiar claves → 4. Limitar permisos → 5. Restaurar si hace falta
Primero confirma el alcance. Restaura una copia solo si hay contenido o archivos dañados.
Complementa las alertas urgentes con un informe semanal para el responsable del sitio y una revisión mensual de permisos. El informe semanal puede resumir nuevos usuarios, elevaciones de privilegios, intentos fallidos, cambios de contraseña, activaciones o desactivaciones de plugins y borrados de contenido. La revisión mensual debe comprobar que los autores que ya no colaboran están desactivados, que ningún Editor tiene capacidades de administrador sin necesidad y que los redactores invitados siguen dentro del plazo acordado.
Esta rutina reduce el ruido de revisar cada evento individual y permite detectar patrones, como accesos repetidos desde ubicaciones inusuales o cambios administrativos fuera del horario habitual.
✉
¿Quieres más información? Escríbenos y te orientamos
Actúa con orden ante actividad sospechosa
Cuando veas una acción extraña, revisa primero el registro y confirma qué cambió.
Orden de respuesta recomendado
Analiza el alcance antes de restaurar: revisa usuarios nuevos, plugins añadidos, archivos modificados y páginas borradas. Si el daño es limitado, suele ser mejor recuperar solo el elemento afectado desde una copia o la papelera.
La mayoría de guías hablan de cambiar contraseñas. También debes revisar las sesiones abiertas y los roles, porque una cuenta con privilegios altos puede seguir causando problemas aunque su actividad inicial parezca pequeña.
Qué no debes hacer
No elimines el usuario sospechoso antes de guardar el registro, salvo que exista un riesgo activo que exija bloquearlo de inmediato. Desactivar la cuenta conserva mejor el contexto para investigar.
Este control aporta poco en una web gestionada por una sola persona o cuando los usuarios solo compran productos y no entran al escritorio de WordPress. Sigue siendo recomendable si una agencia, una persona de mantenimiento o varias cuentas tienen permisos de administración, edición o publicación.
Preguntas comunes
¿Cómo añado varios autores en WordPress?
Crea cada cuenta en Usuarios > Añadir nuevo y asigna el rol mínimo necesario. Usa Autor para quien publica lo suyo, Editor para quien revisa contenido ajeno y Colaborador para quien solo entrega borradores.
¿Qué plugin registra cambios en WordPress?
WP Activity Log, Simple History y Activity Log registran cambios de usuarios y contenido. Para equipos pequeños, Simple History suele bastar; para alertas y filtros más detallados, revisa WP Activity Log.
¿Cuánto tiempo debo guardar los logs?
Entre 30 y 90 días es un plazo razonable para muchos blogs pequeños y medianos. Guarda más tiempo solo si existe una necesidad de seguridad, contrato o norma interna que lo justifique.
¿Un registro de actividad bloquea hackers?
No, un registro muestra lo ocurrido, pero no bloquea por sí solo un acceso malicioso. Combínalo con actualizaciones, contraseñas únicas, copias de seguridad y autenticación de dos factores para administradores.
¿Debo recibir un correo por cada cambio?
No, recibir avisos por cada edición hace que las alertas graves pasen desapercibidas. Activa avisos inmediatos para usuarios, roles, plugins de seguridad y ajustes críticos.
Empieza con control simple y útil
Instala un plugin de auditoría, registra los eventos esenciales y configura entre 4 y 6 alertas críticas .
Mantén el historial durante un plazo limitado, exporta evidencias si hay una incidencia y conserva copias de seguridad independientes. El control de actividad funciona mejor como una cámara de seguridad: te permite ver y entender lo ocurrido, pero necesita cerraduras y un plan de respuesta.
La recomendación práctica para un blog multiautor es clara: empieza con un registro sencillo, un Administrador de WordPress bien protegido y una revisión semanal. Añade funciones avanzadas solo cuando el número de usuarios, publicaciones o riesgos lo haga necesario.