🎨 Sysprovider Code
Sysprovider LogoWiki
🇪🇸Hosting español para ecommerce

Asegurar el panel de administración de WordPress con .htaccess

Actualizado el 23 de marzo de 2026

¿Te preocupa que alguien pueda acceder a tu panel de administración de WordPress sin permiso? Es una preocupación totalmente válida. El directorio wp-admin es la puerta principal a tu sitio web, y si alguien no autorizado consigue entrar, podría causar estragos: robar información, inyectar malware, borrar contenido o incluso secuestrar tu dominio por completo.

La buena noticia es que no necesitas ser un experto en programación para blindar esta área. Una de las formas más efectivas y económicas de hacerlo es mediante el archivo .htaccess. En esta guía, te explicaré paso a paso, y en un lenguaje muy sencillo, cómo usar este archivo para añadir capas de seguridad extra a tu WordPress. Al final, te sentirás mucho más tranquilo sabiendo que tu panel de administración está bajo llave.

¿Qué es exactamente el archivo .htaccess y por qué es tan poderoso?

Antes de entrar en materia, vamos a desmitificar este archivo. .htaccess es un archivo de configuración a nivel de directorio que usan los servidores web Apache (los más comunes en el mundo del hosting). Piensa en él como un guardia de seguridad que se coloca en la puerta de cada carpeta de tu sitio. Puedes darle instrucciones muy específicas sobre quién puede entrar, qué archivos puede ver y cómo debe comportarse el servidor.

Su mayor ventaja es que los cambios que hagas en él son inmediatos. No necesitas reiniciar el servidor ni esperar a que se apliquen. Esto lo convierte en una herramienta perfecta para aplicar medidas de seguridad sobre la marcha. Eso sí, un pequeño error en su sintaxis puede provocar un error 500 en tu web, así que siempre trabajaremos con copias de seguridad y con mucho cuidado.

Preparación: Antes de tocar nada

La regla de oro antes de modificar cualquier archivo importante es hacer una copia de seguridad. Es como asegurarte de tener una red de seguridad antes de hacer acrobacias.

### Paso 1: Localiza y descarga tu .htaccess original

Necesitarás acceder a los archivos de tu hosting. Puedes hacerlo a través del administrador de archivos de tu panel de control (como cPanel, Syspanel o Plesk) o mediante un cliente FTP como FileZilla.

  1. Conéctate a tu servidor: Usa las credenciales FTP o el administrador de archivos de tu hosting.
  2. Navega a la raíz de tu WordPress: Busca la carpeta donde está instalado tu WordPress. Normalmente es public_html, htdocs o una carpeta con el nombre de tu dominio.
  3. Busca el archivo .htaccess: Es posible que no lo veas a simple vista porque los archivos que empiezan con un punto están ocultos. Deberás activar la opción "Mostrar archivos ocultos" en tu cliente FTP o en el administrador de archivos.
  4. Descarga una copia: Descarga este archivo a tu ordenador y guárdalo en un lugar seguro. Este será tu punto de restauración si algo sale mal.

### Paso 2: Haz una copia de seguridad de tu base de datos

Aunque no vamos a tocar la base de datos, es una práctica excelente tener una copia de seguridad reciente. Puedes hacerlo desde tu panel de control del hosting o con un plugin como UpdraftPlus. Así, si algo falla en el futuro, podrás restaurar todo el sitio sin problemas.

Método 1: Proteger wp-admin con contraseña (Autenticación HTTP)

Esta es la primera barrera y una de las más efectivas. Consiste en añadir una capa adicional de usuario y contraseña antes de que se cargue la pantalla de login de WordPress. Es como tener una doble puerta: primero la del edificio y luego la de tu oficina.

### Paso 1: Crear el archivo .htpasswd

Este archivo contendrá el nombre de usuario y la contraseña cifrada. Lo colocaremos fuera de la carpeta pública de tu web para que sea inaccesible desde el navegador.

  1. Accede al directorio raíz de tu hosting: Ve un nivel por encima de public_html. Puede llamarse home, www o ser el directorio principal de tu cuenta. Si tu hosting es Syspanel, el acceso al panel es a través del puerto 2106, y la estructura de archivos suele ser similar a la de otros paneles.
  2. Crea un nuevo archivo: Nómbralo .htpasswd (con el punto delante).
  3. Genera el hash de la contraseña: Necesitas una contraseña cifrada para este archivo. Puedes usar herramientas online gratuitas como "htpasswd generator" o hacerlo desde la terminal de tu servidor si tienes acceso SSH.
  4. Introduce el usuario y el hash: Dentro del archivo .htpasswd, escribe el nombre de usuario, dos puntos (:) y el hash generado. Por ejemplo: miusuario:$apr1$8r1...hash.... Guarda el archivo.

### Paso 2: Editar el .htaccess de wp-admin

Ahora vamos a decirle al servidor que exija esas credenciales para acceder a la carpeta wp-admin.

  1. Navega a tu carpeta wp-admin: Dentro de public_html, busca la carpeta wp-admin.
  2. Crea o edita el archivo .htaccess: Puede que ya exista uno. Si no, crea uno nuevo. Si existe, ábrelo para editarlo.
  3. Añade el siguiente código:
AuthType Basic
AuthName "Acceso Restringido"
AuthUserFile /ruta/absoluta/a/tu/.htpasswd
Require valid-user

Es crucial que cambies la línea AuthUserFile. Debe contener la ruta absoluta a tu archivo .htpasswd. Por ejemplo, si tu archivo está en /home/usuario/.htpasswd, esa será la línea que debes poner. Si no sabes cuál es tu ruta absoluta, puedes crearla con un pequeño script PHP o preguntar a tu proveedor de hosting.

  1. Guarda el archivo. Ahora, cuando intentes acceder a tudominio.com/wp-admin, el navegador te pedirá un usuario y contraseña. ¡Esa es tu nueva capa de seguridad!

[WARNING] Asegúrate de que la ruta en AuthUserFile sea correcta. Si pones una ruta incorrecta, el servidor te dará un error 500. Si esto ocurre, simplemente sube la copia de seguridad del archivo .htaccess que descargaste al principio.

Método 2: Restringir el acceso por dirección IP

Este método es como tener una lista de invitados. Solo las direcciones IP que tú apruebes podrán entrar a wp-admin. Es perfecto si trabajas siempre desde el mismo lugar (tu oficina o tu casa) y tienes una IP fija.

### Paso 1: Encuentra tu dirección IP

Simplemente busca en Google "cuál es mi IP" y el navegador te la mostrará. Ten en cuenta que si tu IP es dinámica (cambia de vez en cuando), este método puede dejarte fuera de tu propio sitio, así que úsalo con precaución.

### Paso 2: Edita el .htaccess de wp-admin

De nuevo, accede a la carpeta wp-admin y edita su archivo .htaccess. Esta vez, añade este bloque de código:

<Files "*">
Order Deny,Allow
Deny from all
Allow from 123.456.789.000
Allow from 98.765.432.100
</Files>

Reemplaza 123.456.789.000 y 98.765.432.100 con las direcciones IP que quieras permitir. Puedes añadir tantas líneas Allow from como necesites.

[TIP] Si tu proveedor de internet te asigna una IP dinámica, puedes usar un servicio como DynDNS para tener un nombre de dominio que apunte a tu IP y usar Allow from tudominio.dyndns.org en lugar de la IP numérica.

Método 3: Bloquear por país (Geolocalización)

Si tu web es local y solo quieres que accedan desde tu país, puedes bloquear el acceso al panel de administración desde el resto del mundo. Esto es muy útil para detener ataques automatizados que vienen de otros países.

### Paso 1: Obtén los rangos de IP de tu país

Necesitarás una lista de rangos de IP de tu país. Puedes encontrarla en sitios como ipdeny.com o countryipblocks.net. Descarga el archivo de texto con las IPs de tu país.

### Paso 2: Crea un archivo con las IPs permitidas

Crea un archivo llamado ip-pais.conf y pégalo dentro de la carpeta wp-admin. Dentro, copia todos los rangos de IP que descargaste, pero con el formato allow from X.X.X.X;.

### Paso 3: Edita el .htaccess de wp-admin

Ahora, en tu .htaccess de wp-admin, añade:

<Files "*">
Order Deny,Allow
Deny from all
Allow from 127.0.0.1
</Files>
Include ip-pais.conf

Este código niega el acceso a todos y luego permite las IPs listadas en el archivo ip-pais.conf. Es una forma eficiente de geolocalizar el acceso.

Método 4: Protección extra para el archivo wp-config.php

Aunque no está en wp-admin, el archivo wp-config.php es el corazón de WordPress, ya que contiene las claves de acceso a la base de datos. Merece una mención especial.

### Paso 1: Edita el .htaccess de la raíz

Ve al .htaccess de la raíz de tu WordPress (el que está en public_html). Al final del archivo, añade:

<files wp-config.php>
order allow,deny
deny from all
</files>

Este código bloqueará el acceso a este archivo crítico desde el navegador.

Consejos finales y buenas prácticas

  • Combina los métodos: La mejor defensa es una combinación de varios. Por ejemplo, puedes usar la autenticación HTTP (Método 1) y, además, restringir por IP (Método 2) para una doble verificación.
  • Mantén todo actualizado: La seguridad de WordPress también depende de mantener el núcleo, los temas y los plugins actualizados.
  • Usa contraseñas robustas: Parece obvio, pero es la base de todo. Usa un gestor de contraseñas para crear y guardar contraseñas únicas y complejas.
  • Prueba el acceso después de cada cambio: Después de modificar cualquier .htaccess, intenta acceder a tu panel de administración para asegurarte de que todo funciona correctamente. Si te quedas fuera, es momento de usar la copia de seguridad que hiciste al principio.

[INFO] Si tu hosting utiliza el panel Syspanel, recuerda que el acceso a este panel se realiza a través del puerto 2106. La gestión de archivos desde Syspanel es muy similar a la de otros paneles, y podrás encontrar el administrador de archivos y las opciones de seguridad en el menú principal.

Proteger tu panel de administración de WordPress con .htaccess es una de las mejores inversiones de tiempo que puedes hacer para la salud de tu sitio. No es una tarea complicada, y con los pasos que te he mostrado, puedes implementar una seguridad sólida en menos de una hora. La tranquilidad de saber que tu wp-admin está protegido no tiene precio. Si te surge cualquier duda durante el proceso, no dudes en dejar un comentario. ¡Buena suerte y a asegurar ese WordPress!

¿Necesitas ayuda?Son dos de nuestros técnicos, Agustín y Mikel, y están disponibles para resolver cualquier problema.

Hablar con ellos ahora
Agustín y Mikel