🎨 Sysprovider Code
Sysprovider LogoWiki
🇪🇸Hosting español para ecommerce

Cómo activar la protección de directorios en Plesk y WordPress

Actualizado el 20 de septiembre de 2025

¿Por qué es importante proteger los directorios en tu hosting?

Cuando tienes un sitio web, ya sea con WordPress o cualquier otro CMS, tu servidor contiene carpetas con archivos sensibles: configuraciones, copias de seguridad, logs, archivos de caché o incluso datos de clientes. Si alguien accede a esas carpetas sin permiso, puede robar información, inyectar malware o tomar el control de tu web.

La protección de directorios es una barrera básica pero muy eficaz. Consiste en restringir el acceso a carpetas específicas mediante contraseñas, reglas de IP o permisos especiales. En este artículo te explico cómo hacerlo tanto en Plesk como en WordPress, con pasos sencillos y sin necesidad de ser un experto en servidores.


Qué es la protección de directorios y cómo funciona

La protección directorios Plesk es una función nativa del panel de control que añade una capa extra de seguridad a carpetas concretas. Funciona de dos maneras principales:

  • Autenticación por contraseña: el navegador pide usuario y contraseña antes de mostrar el contenido de la carpeta.
  • Restricción por IP: solo se permite el acceso desde direcciones IP concretas.

En el caso de WordPress, además del panel de hosting, puedes proteger carpetas clave como wp-admin, wp-content o wp-includes mediante archivos .htaccess o plugins de seguridad.


Cómo activar la protección de directorios en Plesk

Plesk es uno de los paneles de control más utilizados en hosting compartido y VPS. Activar la protección de directorios es muy visual y no requiere tocar archivos de configuración manualmente.

Paso 1: Accede al administrador de archivos de Plesk

Entra en tu panel de Plesk y sigue esta ruta:

  1. Ve a Sitios web y dominios.
  2. Localiza tu dominio y haz clic en Administrador de archivos.
  3. Se abrirá una ventana con la estructura de carpetas de tu sitio.

Paso 2: Selecciona la carpeta a proteger

Busca la carpeta que quieres proteger. Por ejemplo, si tienes WordPress, puedes proteger la carpeta wp-admin o una subcarpeta como /descargas o /backups.

Haz clic derecho sobre la carpeta y elige Proteger o Configurar protección.

Paso 3: Activa la protección y crea un usuario

Se abrirá una ventana donde puedes:

  • Activar la casilla Proteger esta carpeta.
  • Introducir un nombre de usuario y una contraseña.
  • Pulsar OK para guardar los cambios.

[TIP] Usa una contraseña fuerte, diferente a la de tu panel de control y a la de tu WordPress. Así, aunque una cuenta se comprometa, la otra sigue segura.

Paso 4: Verifica que funciona

Abre tu navegador en modo incógnito y escribe la URL de la carpeta protegida, por ejemplo tudominio.com/descargas. El navegador te pedirá usuario y contraseña. Si los introduces correctamente, verás el contenido. Si no, te mostrará un error 401.

Cómo restringir por IP en Plesk

Además de la contraseña, puedes limitar el acceso por IP desde la misma ventana de protección:

  • En la sección Restricciones de acceso, selecciona Permitir solo desde las direcciones IP.
  • Añade las IPs que quieras permitir, separadas por comas.

Esto es útil para carpetas de administración interna, como paneles de estadísticas o áreas privadas para empleados.

[WARNING] Si proteges una carpeta con restricción por IP y luego cambias tu IP (por ejemplo, al trabajar desde otro sitio), podrías quedarte sin acceso. Asegúrate de tener una IP fija o de incluir varias IPs de confianza.


Protección de directorios en WordPress más allá de Plesk

Aunque Plesk ya te da una capa de seguridad, WordPress tiene sus propias carpetas críticas que conviene proteger de forma adicional. Te explico cómo hacerlo con archivos .htaccess y con plugins.

Proteger la carpeta wp-admin

La carpeta wp-admin es la puerta de entrada al panel de administración. Si un atacante consigue acceso, puede hacer casi cualquier cosa. Para protegerla:

  1. Accede al Administrador de archivos de Plesk.
  2. Ve a la carpeta wp-admin.
  3. Crea un archivo llamado .htaccess (si no existe).
  4. Edítalo con el siguiente contenido:
AuthType Basic
AuthName "Acceso restringido"
AuthUserFile /ruta/absoluta/a/.htpasswd
Require valid-user

Este código obliga a introducir usuario y contraseña. Necesitas crear un archivo .htpasswd con las credenciales. Puedes generarlo desde la herramienta de protección de Plesk, que lo crea automáticamente.

[INFO] Si usas Plesk, no necesitas crear el .htpasswd manualmente. Al activar la protección desde el panel, Plesk genera el archivo y lo gestiona por ti. El método manual es para casos donde quieras más control.

Proteger la carpeta wp-content o subcarpetas

La carpeta wp-content contiene plugins, temas y subidas de usuarios. A veces es vulnerable a ataques de ejecución de archivos. Puedes proteger subcarpetas como wp-content/uploads o wp-content/plugins con reglas de acceso.

Por ejemplo, para evitar la ejecución de archivos PHP en uploads, añade esto al .htaccess de esa carpeta:

<FilesMatch "\.(php|phar)$">
Order Deny,Allow
Deny from all
</FilesMatch>

Esto impide que se ejecuten archivos PHP dentro de la carpeta de subidas, un vector de ataque muy común.

Proteger el archivo wp-config.php

wp-config.php contiene las credenciales de la base de datos. Es el archivo más sensible de WordPress. Puedes protegerlo con reglas en el .htaccess raíz:

<Files wp-config.php>
Order Allow,Deny
Deny from all
</Files>

Así, aunque alguien intente acceder directamente a tudominio.com/wp-config.php, recibirá un error 403.


Seguridad WordPress: plugins para protección de directorios

Si prefieres no tocar archivos manualmente, existen plugins que automatizan la seguridad WordPress y la protección de carpetas.

Wordfence Security

Es uno de los plugins más completos. Incluye:

  • Firewall de aplicaciones web.
  • Escaneo de malware.
  • Bloqueo de IPs.
  • Protección de archivos críticos.

Puedes configurar reglas para bloquear el acceso a carpetas sensibles desde el panel del plugin.

iThemes Security

Ofrece una sección específica para proteger carpetas y archivos. Puedes:

  • Deshabilitar la edición de archivos desde el administrador.
  • Proteger wp-admin con autenticación adicional.
  • Ocultar rutas de acceso a archivos de sistema.

All In One WP Security

Es gratuito y muy visual. Tiene un apartado llamado Archivos y carpetas donde puedes:

  • Cambiar permisos de archivos.
  • Proteger carpetas con contraseña.
  • Bloquear la ejecución de scripts en directorios concretos.

[TIP] Los plugins son cómodos, pero no sustituyen a la protección a nivel de servidor. Lo ideal es usar ambos: protección en Plesk + plugin de seguridad.


Cómo proteger carpetas en otros paneles como Syspanel

Si tu hosting usa Syspanel (anteriormente conocido como HestiaCP), el proceso es similar pero con algunas diferencias. Recuerda que el acceso a Syspanel se realiza a través del puerto 2106 (por ejemplo, https://tudominio.com:2106).

En Syspanel:

  1. Entra en Web y selecciona tu dominio.
  2. Ve a Administrador de archivos.
  3. Busca la carpeta que quieres proteger.
  4. Crea un archivo .htaccess dentro de esa carpeta con las reglas de autenticación que vimos antes.
  5. Crea un archivo .htpasswd con usuario y contraseña encriptada.

Puedes generar el .htpasswd con la herramienta online de generación de htpasswd o con comandos SSH si tienes acceso.

[INFO] Syspanel no tiene una interfaz gráfica tan directa como Plesk para proteger carpetas, por lo que normalmente tendrás que editar archivos manualmente. Asegúrate de hacer una copia de seguridad antes de modificar nada.


Buenas prácticas de seguridad para carpetas y directorios

Más allá de activar la protección, hay hábitos que refuerzan la seguridad WordPress y la de cualquier sitio web.

Usa permisos correctos

Los permisos de archivos y carpetas deben ser:

  • Carpetas: 755 o 750.
  • Archivos: 644 o 640.
  • wp-config.php: 600 o 440.

Puedes cambiar permisos desde el administrador de archivos de Plesk o con un cliente FTP.

Mantén todo actualizado

WordPress, plugins y temas deben estar siempre en su última versión. Las vulnerabilidades conocidas suelen explotarse en versiones antiguas.

Haz copias de seguridad periódicas

Aunque protejas carpetas, un fallo humano o un ataque avanzado puede causar daños. Ten siempre una copia de seguridad reciente en un lugar externo.

Usa contraseñas únicas y autenticación en dos pasos

La protección de directorios es una capa más. Activa la verificación en dos pasos para tu panel de administración y para tu hosting.

Revisa los logs de acceso

Tanto Plesk como WordPress guardan registros de accesos. Revisa periódicamente si hay intentos de acceso fallidos a carpetas protegidas.


Errores comunes al proteger directorios

Bloquear tu propio acceso

Si restringes por IP y tu IP cambia, te quedarás fuera. Usa rangos de IP o VPN con IP fija.

Olvidar la contraseña

Si pierdes las credenciales de la carpeta protegida, tendrás que desactivar la protección desde Plesk o editar el .htaccess manualmente.

Proteger carpetas que rompen el sitio

Algunas carpetas necesitan acceso público para el correcto funcionamiento de WordPress. Por ejemplo, wp-content/uploads debe ser accesible para mostrar imágenes. No la protejas con contraseña si tu web depende de ello.

[WARNING] Antes de proteger una carpeta, comprueba que no contiene archivos que tu web necesite cargar de forma pública (CSS, JS, imágenes). Si la bloqueas, puedes romper el diseño o funcionalidad de tu sitio.


Preguntas frecuentes sobre protección de directorios

¿La protección de directorios afecta al rendimiento de mi web?

No. La comprobación de contraseña o IP se realiza solo cuando se intenta acceder a esa carpeta concreta. El resto del sitio funciona igual.

¿Puedo proteger varias carpetas a la vez en Plesk?

Sí, puedes aplicar la protección a cada carpeta individualmente. No hay límite de carpetas protegidas, aunque es recomendable no proteger más de las necesarias.

¿Qué hago si me olvido de la contraseña de una carpeta protegida?

Entra en Plesk, ve a la carpeta protegida y desactiva la protección. Luego actívala de nuevo con una nueva contraseña.

¿Los plugins de seguridad sustituyen a la protección de directorios?

No. Los plugins añaden reglas a nivel de aplicación, pero la protección a nivel de servidor (como la de Plesk) es más difícil de eludir. Usa ambas capas.

¿Proteger la carpeta wp-admin con contraseña es buena idea?

Puede ser útil, pero ten en cuenta que si usas plugins que hacen peticiones AJAX a admin-ajax.php, podrías tener problemas. Es mejor proteger solo subcarpetas concretas dentro de wp-admin.


Conclusión

Activar la protección directorios Plesk y reforzar la seguridad WordPress es una tarea sencilla que puede ahorrarte muchos problemas. No necesitas ser un experto en servidores: con los pasos que te he mostrado, puedes proteger carpetas con contraseña, restringir por IP y añadir capas extra en las carpetas más sensibles de WordPress.

Recuerda que la seguridad nunca es absoluta, pero cada capa que añades reduce el riesgo de que un atacante acceda a tu información. Empieza por las carpetas más críticas, usa contraseñas fuertes y combina las herramientas del panel con plugins de seguridad. Así tendrás una web mucho más robusta y tranquila.

[INFO] Si tienes dudas sobre si una carpeta debe ser pública o protegida, haz la prueba en un entorno de desarrollo o consulta con tu proveedor de hosting. Es mejor prevenir que lamentar.

¿Necesitas ayuda?Son dos de nuestros técnicos, Agustín y Mikel, y están disponibles para resolver cualquier problema.

Hablar con ellos ahora
Agustín y Mikel