Headers Security Advanced & HSTS WP es uno de los plugins más completos para reforzar la seguridad de WordPress mediante la gestión avanzada de cabeceras HTTP. Su enfoque «todo en uno» automatiza buenas prácticas reconocidas por OWASP para mitigar ataques como clickjacking, XSS, inyecciones de código, CSRF y otras amenazas modernas. A diferencia de otros plugins, este permite una personalización total de cabeceras como Content-Security-Policy (CSP), X-Frame-Options, Strict-Transport-Security (HSTS), entre muchas otras.
A diferencia de plugins más genéricos o centrados en hardening, Headers Security Advanced & HSTS WP:
Uno de los pilares del plugin es proteger contra clickjacking. Este ataque se produce cuando tu sitio es incrustado en un iframe malicioso para engañar al usuario. Las medidas que el plugin ofrece incluyen:
X-Frame-OptionsValor recomendado:
X-Frame-Options: SAMEORIGIN
Lenguaje del código: HTTP (http)
Esto evita que cualquier otro dominio incruste tu web en un iframe, salvo el mismo dominio.
Content-Security-Policy: frame-ancestorsValor más moderno, usado por navegadores actuales:
Content-Security-Policy: frame-ancestors 'self'
Lenguaje del código: JavaScript (javascript)
El plugin permite especificar excepciones como:
Content-Security-Policy: frame-ancestors 'self' https://tudominio-secundario.com;
Lenguaje del código: JavaScript (javascript)
Este tipo de control granular es clave si usas iframes legítimos (por ejemplo, en portales de administración o integraciones con terceros).
👉 Si necesitas permitir temporalmente iframes en rutas de WordPress como
/wp-admin/update.php, puedes combinar este plugin con excepciones mediante código o ajustes personalizados. Consulta nuestra guía sobre excepciones para iframes en WordPress.
El plugin ofrece plantillas de configuración para más de 40 servicios populares usados en WordPress, como:
De este modo, puedes activar políticas CSP seguras sin bloquear servicios externos clave para el funcionamiento de tu web.
Headers Security Advanced & HSTS WP se integra con plataformas líderes para notificaciones de seguridad:
Esto permite que tu sitio envíe informes de seguridad estructurados para su revisión en tiempo real.
Con este plugin correctamente configurado puedes lograr puntuaciones A+ en herramientas como:
🔐 Visita clickjacker.io para probar si tu sitio es vulnerable a clickjacking.
Headers Security Advanced & HSTS WP es una herramienta esencial para sysadmins y usuarios WordPress avanzados que desean implementar una seguridad real basada en cabeceras HTTP modernas. Su enfoque modular, compatibilidad con servicios externos y capacidad de monitorización lo posicionan como una solución altamente recomendable en entornos productivos, tanto en sitios corporativos como en proyectos personales.
