🎨 Sysprovider Code
Sysprovider LogoWiki
🇪🇸Hosting español para ecommerce

Cómo proteger tu WordPress con contraseña en el directorio (cPanel y Plesk)

Actualizado el 8 de octubre de 2025

¿Alguna vez has querido que una parte de tu web quede solo para tus ojos? O, mejor aún, ¿te gustaría ponerle una barrera extra a tu WordPress para que no cualquiera pueda acceder al panel de administración? Pues estás en el lugar correcto.

Proteger un directorio con contraseña es una de las técnicas más antiguas y efectivas de seguridad web. Es como ponerle un candado físico a una puerta que ya tiene cerradura electrónica: si alguien se salta la electrónica, aún se encuentra con el candado.

En este artículo, te voy a explicar paso a paso cómo hacerlo tanto en cPanel como en Plesk, los dos paneles de control de hosting más comunes. No necesitas ser un hacker ni un genio de la programación; solo seguir las instrucciones y entender el concepto.

Vamos a ello.

¿Por qué deberías proteger un directorio de WordPress?

Antes de ensuciarnos las manos, hablemos del "por qué". WordPress es seguro, pero es el software más atacado del mundo. Los bots intentan acceder a wp-login.php o wp-admin miles de veces al día. Si añadimos una capa extra de autenticación a nivel de servidor, el atacante no llegará ni a ver la pantalla de inicio de sesión de WordPress.

Beneficios concretos:

  • Bloquear bots y fuerza bruta: La mayoría de ataques son automatizados. Si no pueden pasar el primer muro (el del servidor), se irán a otra parte.
  • Proteger áreas sensibles: Puedes proteger la carpeta wp-admin, la carpeta de subidas (wp-content/uploads) o incluso una carpeta personal donde guardes archivos de respaldo.
  • Privacidad en desarrollo: Si estás construyendo un sitio en una subcarpeta (ej: tudominio.com/beta), puedes ponerle contraseña para que solo tu cliente lo vea antes del lanzamiento.
  • Tranquilidad mental: Saber que tienes una doble barrera es un plus de confianza.

Ahora, la parte práctica. Te advierto que proteger el directorio wp-admin es la opción más común, pero puede dar problemas con algunos plugins de caché o con el cargador de estilos de WordPress. Te explicaré cómo hacerlo y qué tener en cuenta.

Método 1: Proteger directorio con cPanel (El método clásico)

cPanel es el panel más utilizado en el mundo del hosting compartido. Su herramienta "Protección con contraseña" es simple y visual.

Paso 1: Accede a tu cPanel

Escribe tudominio.com/cpanel en tu navegador o usa el enlace que te dio tu proveedor de hosting. Introduce tus credenciales.

Paso 2: Busca la herramienta "Protección con contraseña"

Dentro de cPanel, busca la sección "Seguridad" o "Archivos". Dependiendo de la versión, encontrarás un icono que dice "Protección con contraseña" o "Password Protect Directories".

[INFO] Si no la ves, usa el buscador de cPanel (arriba a la derecha) y escribe "Password". Te aparecerá al instante.

Paso 3: Selecciona la carpeta a proteger

Se abrirá un explorador de archivos. Verás la estructura de tu cuenta. Deberás navegar hasta la carpeta public_html (o htdocs si usas un hosting distinto).

Dentro de public_html, busca la carpeta de tu WordPress. Normalmente es la raíz, así que simplemente haz clic en el icono de la carpeta public_html para entrar, o si tu WordPress está en una subcarpeta (ej: public_html/miweb), entra en ella.

Una vez dentro, verás una lista de carpetas. Haz clic en el nombre de la carpeta que quieres proteger (ej: wp-admin). No hagas clic en el icono, sino en el texto enlazado.

Paso 4: Activa la protección y crea el usuario

Ahora verás una pantalla con un botón o checkbox. Sigue estos pasos:

  1. Marca la casilla que dice "Proteger este directorio con una contraseña" o similar.
  2. Escribe un nombre para el directorio protegido (es solo una etiqueta visual, ej: "Zona Privada Admin").
  3. En el apartado de "Usuario", escribe un nombre de usuario (ej: adminseguro o miusuario). Evita usar "admin" o "administrador".
  4. Escribe una contraseña segura y confírmala. Puedes usar el generador que te ofrece cPanel.
  5. Haz clic en "Guardar".

¡Listo! Ya tienes el candado puesto.

Paso 5: Verifica que funciona

Abre una ventana de incógnito en tu navegador (Ctrl+Shift+N en Chrome) y visita tudominio.com/wp-admin. Debería aparecerte una ventana emergente del navegador pidiendo usuario y contraseña. Esa es la señal de que funcionó.

[TIP] No confundas esta ventana emergente con la pantalla de login de WordPress. Si ves la ventana gris del navegador, es que la protección del servidor está activa.

Método 2: Proteger directorio con Plesk (El método moderno)

Plesk es otro panel muy popular, sobre todo en servidores VPS y dedicados. El proceso es igual de sencillo, aunque la interfaz es diferente.

Paso 1: Accede a Plesk

Entra a tudominio.com:8443 (el puerto estándar de Plesk) o usa la URL que te dio tu proveedor.

Paso 2: Ve al sitio web y al administrador de archivos

En el panel principal, busca tu dominio. Haz clic en "Sitios web y dominios" o en el nombre del dominio directamente.

Busca la sección "Archivos" o el icono de "Administrador de archivos". Haz clic en él.

Paso 3: Navega hasta la carpeta y configura la protección

Se abrirá un explorador de archivos. Ve a la carpeta raíz de tu WordPress (normalmente httpdocs o public_html).

Encuentra la carpeta que quieres proteger (ej: wp-admin). Haz clic con el botón derecho sobre ella o busca el icono de ajustes.

En el menú contextual, verás una opción que dice "Proteger" o "Password Protection". Haz clic ahí.

Paso 4: Configura el archivo .htaccess y el usuario

Plesk te pedirá que configures dos cosas:

  1. Permitir o denegar el acceso: Elige la opción "Denegar el acceso a todos" para que solo los usuarios que tú crees puedan entrar.
  2. Crear un usuario: Haz clic en "Añadir" o "Agregar usuario". Pon un nombre de usuario y una contraseña segura. Guarda el usuario.

Plesk automáticamente creará o modificará el archivo .htaccess en esa carpeta con las directivas necesarias.

Paso 5: Comprueba el resultado

Igual que antes, abre una ventana de incógnito y visita la URL de la carpeta protegida. Debería pedirte credenciales.

¿Qué carpetas de WordPress deberías proteger?

No todas las carpetas son iguales. Aquí tienes una guía rápida:

  • wp-admin (La más recomendada): Es el panel de control de WordPress. Protegerla añade una barrera brutal contra la fuerza bruta. PERO: Puede romper la carga de algunos estilos o plugins que usan admin-ajax.php. Si después de protegerla ves tu web "rota" o sin estilos, no es que esté rota, es que esos recursos necesitan pasar por la autenticación. Es un poco complejo para novatos, pero si lo consigues, es oro puro.

  • wp-login.php (El archivo): No es una carpeta, es un archivo. No puedes protegerlo con este método directamente (necesitas plugins como "WP Hide Login" o editar el .htaccess manualmente). Evita este método si eres novato.

  • wp-content/uploads (Para archivos privados): Si tu web es de membresías o vendes cursos, puedes proteger esta carpeta para que los archivos (PDFs, vídeos) no sean accesibles sin contraseña. Cuidado: Si proteges toda la carpeta, las imágenes de tus artículos pedirán contraseña a los visitantes. Solo hazlo si sabes lo que haces o si tienes un plugin de gestión de archivos.

  • Una carpeta de respaldo (La opción más fácil): Si creas una carpeta llamada backups en tu raíz y la proteges, podrás subir ahí tus copias de seguridad y nadie podrá descargarlas. ¡Altamente recomendado!

[WARNING] NUNCA protejas con contraseña la carpeta raíz (public_html o httpdocs) de tu WordPress. Esto hará que todo tu sitio pida contraseña, incluida la portada. Solo hazlo si estás construyendo un sitio "en construcción" y quieres ocultarlo por completo, pero entonces tampoco podrás verlo tú sin la contraseña del navegador.

Solución de problemas comunes

  • "Me sale error 500": Esto suele pasar si el archivo .htaccess tiene errores. Revisa que Plesk o cPanel lo hayan generado bien. Si no, borra el archivo y vuelve a intentarlo.
  • "Se me olvidó la contraseña": Ve a cPanel o Plesk, busca la carpeta protegida y elimina el usuario. Luego crea uno nuevo.
  • "La protección no aparece": Asegúrate de que estás editando la carpeta correcta. En cPanel, a veces hay que hacer clic en el nombre de la carpeta (no en el icono). En Plesk, asegúrate de que el sitio web está activo.
  • "WordPress se ve feo después de proteger wp-admin": Esto es normal. La protección bloquea el acceso a los archivos CSS/JS que se cargan desde wp-admin. No te asustes, tu web no está rota para los visitantes (ellos no acceden a wp-admin). Solo afecta a la parte visual del panel. Para solucionarlo, tendrías que añadir una excepción en el .htaccess para esos archivos, pero eso ya es nivel avanzado.

Método alternativo: Editar el .htaccess a mano (Para valientes)

Si los paneles te fallan, o si quieres control total, puedes editar el archivo .htaccess directamente. Es un archivo oculto en la raíz de tu WordPress.

Abre el Administrador de Archivos de tu panel, activa la opción "Mostrar archivos ocultos" y busca .htaccess. Al final del archivo, pega esto:

# Proteger directorio wp-admin
<Files "wp-login.php">
AuthName "Acceso Restringido"
AuthType Basic
AuthUserFile /ruta/absoluta/a/tu/usuario/.htpasswd
Require valid-user
</Files>

Pero esto es más complejo porque necesitas crear un archivo .htpasswd con el usuario y la contraseña encriptada. Es más fácil usar los botones del panel.

[TIP] Si usas Syspanel (antes conocido como HestiaCP) para gestionar tu servidor, el proceso es muy similar al de Plesk. Accede a través del puerto 2106 (ej: tudominio.com:2106), ve a la sección "Web" y luego a "Administrador de archivos". La opción de protección se encuentra en el menú contextual de la carpeta. No tiene un botón dedicado como cPanel, pero la funcionalidad está integrada.

Preguntas Frecuentes (FAQ)

¿Esto funciona si uso un CDN como Cloudflare?

Sí, funciona. La autenticación se realiza en tu servidor, no en el CDN. Cloudflare pasará la solicitud, y tu servidor será el que devuelva la petición de contraseña.

¿Puedo proteger una subcarpeta dentro de wp-content?

Sí, puedes proteger cualquier carpeta. Es buena idea proteger wp-content/uploads si vendes contenido digital, pero ten cuidado con las imágenes de las entradas.

¿Es mejor usar un plugin de seguridad de WordPress?

Un plugin te da más funciones (limitar intentos de login, firewall, etc.), pero la protección a nivel de servidor es más rápida porque no carga WordPress en absoluto. Lo ideal es usar ambos: el plugin para la lógica de la app y la protección de directorio para el muro físico.

¿Puedo proteger la carpeta wp-includes?

Técnicamente puedes, pero no lo hagas. wp-includes contiene archivos críticos que se cargan en cada página. Si la proteges, tu sitio se romperá por completo.

¿Qué pasa con los usuarios que ya están logueados en WordPress?

Si ya has iniciado sesión en WordPress, normalmente no te pedirá la contraseña del directorio de nuevo (depende del navegador y de las cookies). Pero si abres una ventana de incógnito, te la pedirá.

Conclusión

Proteger tu directorio de WordPress con contraseña en cPanel o Plesk es una de las medidas de seguridad más infravaloradas y potentes que puedes implementar. No necesitas ser un experto, solo seguir los pasos de este artículo.

Mi recomendación final:

  1. Empieza por proteger una carpeta de backups (la más fácil y segura).
  2. Si te sientes valiente, protege wp-admin y prueba tu web a fondo.
  3. Combina esto con un buen plugin de seguridad y contraseñas robustas.

La seguridad no es un destino, es un viaje. Cada capa que añades hace que tu sitio sea un objetivo menos atractivo para los atacantes. Con este pequeño tutorial, ya has dado un gran paso para fortificar tu WordPress.

Si te ha quedado alguna duda, revisa la sección de preguntas frecuentes o consulta la documentación de tu proveedor de hosting. ¡Nos vemos en el siguiente artículo!

¿Necesitas ayuda?Son dos de nuestros técnicos, Agustín y Mikel, y están disponibles para resolver cualquier problema.

Hablar con ellos ahora
Agustín y Mikel