El problema
Es común que una institución tenga un sitio institucional en WordPress y su plataforma Moodle corriendo en el mismo servidor, a veces incluso bajo la misma cuenta de hosting y con permisos compartidos. El problema aparece cuando uno de los dos sistemas tiene una vulnerabilidad: si comparten raíz, cuentas o base de datos, una falla en WordPress (mucho más frecuente por la cantidad de plugins de terceros) puede terminar afectando también a Moodle, aunque Moodle en sí mismo esté perfectamente actualizado.
La solución: aislamiento
- Cuentas de hosting separadas para cada sistema, no una sola cuenta compartiendo ambos.
- Bases de datos independientes, para que un problema en una no tenga forma de tocar la otra.
- Permisos de archivos propios para cada instalación, sin acceso cruzado entre carpetas.
El resultado
Con este aislamiento, si en el futuro aparece una vulnerabilidad en el sitio WordPress (algo mucho más probable dado el volumen de plugins que suele tener), el incidente queda contenido ahí: no hay forma de que salte a la base de datos de calificaciones, cursos y usuarios de Moodle.
La raíz del riesgo
No es que WordPress o Moodle sean inseguros por separado. El riesgo aparece cuando comparten la misma raíz de servidor: ahí, la seguridad de uno depende de la seguridad del otro, y WordPress suele tener más superficie de ataque por la cantidad de plugins de terceros que instala la mayoría de los sitios.
Si tu institución tiene el sitio web y Moodle en el mismo hosting, vale la pena revisar si están realmente aislados.