🎨 Sysprovider Code
Sysprovider LogoWiki
🇪🇸Hosting español para ecommerce

Cómo bloquear el acceso al wp-admin por IP en WordPress usando .htaccess

Actualizado el 25 de marzo de 2026

¿Por qué deberías bloquear el acceso a wp-admin por IP?

El panel de administración de WordPress, conocido como wp-admin, es la puerta de entrada a todo tu sitio web. Si un atacante logra acceder a esta área, podría robar tu contenido, inyectar malware, secuestrar tu sitio o incluso eliminar toda tu base de datos. Por eso, proteger wp-admin es una de las tareas más importantes en la seguridad wordpress htaccess.

Una de las formas más efectivas y sencillas de hacerlo es bloquear wp-admin ip específicas. Esto significa que solo tú (o las personas de tu equipo) podrán entrar al panel de administración, mientras que el resto del mundo recibirá un error de "Acceso denegado" o "403 Forbidden". Es como ponerle una cerradura extra a la puerta principal de tu casa: aunque alguien tenga la llave (tu contraseña), no podrá entrar si no está en tu lista de invitados.

En este artículo te enseñaré paso a paso cómo configurar el archivo .htaccess para lograrlo, incluso si nunca has tocado un código en tu vida. Vamos a ello.


¿Qué es el archivo .htaccess y por qué es tan poderoso?

El archivo .htaccess es un archivo de configuración que usan los servidores web Apache (los más comunes en el hosting). Este archivo te permite modificar el comportamiento del servidor en el directorio donde se encuentra y en todos sus subdirectorios. Es como un manual de instrucciones que le dices al servidor: "oye, cuando alguien intente entrar a esta carpeta, haz esto".

Con .htaccess puedes hacer de todo: redirigir URLs, comprimir archivos, proteger directorios con contraseña y, por supuesto, restringir acceso administrador por IP. Lo mejor de todo es que no necesitas ser un experto en programación para usarlo. Solo tienes que copiar y pegar algunas líneas de código, y listo.

Ahora bien, antes de empezar a modificar nada, es fundamental que hagas una copia de seguridad de tu archivo .htaccess actual. Si algo sale mal, podrás restaurarlo sin problemas.


Paso 1: Encuentra tu archivo .htaccess

El archivo .htaccess se encuentra en la raíz de tu instalación de WordPress. Si usas un gestor de archivos como cPanel, Syspanel o un cliente FTP, sigue estos pasos:

  1. Conéctate a tu servidor mediante FTP (FileZilla es gratuito y muy popular) o usa el administrador de archivos de tu panel de hosting.

  2. Navega hasta la carpeta principal de WordPress. Normalmente se llama public_html, htdocs o www, dependiendo de tu proveedor.

  3. Busca el archivo .htaccess. Importante: los archivos que comienzan con un punto son ocultos. En FileZilla, activa la opción "Mostrar archivos ocultos" en el menú "Servidor". En cPanel, busca el ícono "Configuración" y marca la casilla "Mostrar archivos ocultos".

  4. Si no existe, puedes crearlo. Simplemente crea un archivo de texto y nómbralo .htaccess (sin extensión adicional).


Paso 2: Obtén tu dirección IP pública

Para poder bloquear wp-admin ip, primero necesitas saber cuál es tu IP actual. La IP es como tu "matrícula" en internet. Ten en cuenta que si tu proveedor de internet te asigna una IP dinámica, esta puede cambiar cada cierto tiempo. En ese caso, tendrás que actualizar el archivo .htaccess periódicamente.

Para conocer tu IP:

  1. Abre tu navegador y visita sitios como whatismyip.com o google.com/search?q=mi+ip.

  2. Anota el número que aparece. Tendrá un formato como 123.456.78.90.

[TIP] Si tienes IP dinámica, considera contratar una IP estática con tu proveedor o usar un servicio como No-IP para que no tengas que actualizar el archivo cada semana.


Paso 3: Escribe el código para bloquear wp-admin por IP

Ahora viene la parte práctica. Abre tu archivo .htaccess y añade el siguiente código al final del mismo (después de la línea que dice # END WordPress):

<Files wp-login.php>
Order Deny,Allow
Deny from all
Allow from 123.456.78.90
</Files>

<Directory wp-admin>
Order Deny,Allow
Deny from all
Allow from 123.456.78.90
</Directory>

Reemplaza 123.456.78.90 con tu dirección IP real. Si tienes varias IPs (por ejemplo, la de tu casa y la de tu oficina), puedes añadir más líneas de Allow from, una por cada IP.

Explicación rápida del código:

  • <Files wp-login.php>: Bloquea el acceso directo al archivo de login de WordPress. Este es el punto más atacado por los bots.

  • <Directory wp-admin>: Bloquea el acceso a toda la carpeta wp-admin, que es donde se encuentra el panel de administración.

  • Order Deny,Allow: Le dice al servidor que primero aplique las reglas de denegación y luego las de permiso. Así, primero se bloquea a todos y luego se permite solo a las IPs listadas.

  • Deny from all: Bloquea a todo el mundo.

  • Allow from [tu IP]: Permite el acceso solo a tu IP.


Paso 4: Guarda y prueba el acceso

  1. Guarda los cambios en tu archivo .htaccess y súbelo al servidor (si lo estás editando localmente).

  2. Abre tu navegador en modo incógnito (o desde tu teléfono móvil con datos móviles, que tendrá otra IP) e intenta acceder a tudominio.com/wp-admin.

  3. Deberías ver un error 403 Forbidden. Esto significa que el bloqueo está funcionando correctamente.

  4. Ahora, desde tu propia IP (la que añadiste al archivo), intenta acceder de nuevo. Deberías poder entrar sin problemas.

[WARNING] Si te bloqueas a ti mismo por error, no entres en pánico. Solo tienes que acceder a tu servidor mediante FTP y eliminar las líneas que añadiste, o reemplazar tu IP incorrecta por la correcta. También puedes usar el administrador de archivos de tu panel de hosting.


¿Qué hacer si tu IP cambia o necesitas acceso desde otros dispositivos?

Este es el punto más delicado de restringir acceso administrador por IP. Si tu IP cambia (por ejemplo, si te conectas desde un café o desde el móvil con datos), no podrás acceder a tu panel. Para solucionarlo, tienes varias opciones:

Opción 1: Añadir varias IPs al archivo

Simplemente añade más líneas Allow from con cada IP que necesites. Por ejemplo:

Allow from 123.456.78.90
Allow from 98.76.54.32

Opción 2: Usar un rango de IPs

Si tu proveedor te asigna IPs dentro de un rango, puedes permitir todo el rango. Por ejemplo, si tu IP es 123.456.78.90, podrías permitir 123.456.78.0/24 para permitir cualquier IP que empiece por 123.456.78.

Allow from 123.456.78.0/24

Opción 3: Combinar con un plugin de seguridad

Si no te sientes cómodo editando archivos, puedes usar plugins como Wordfence o iThemes Security. Estos plugins tienen opciones visuales para bloquear wp-admin ip sin tocar código. Sin embargo, ten en cuenta que los plugins añaden peso a tu sitio y a veces pueden generar conflictos.

[INFO] Si usas Syspanel (antes conocido como HestiaCP), recuerda que el acceso a tu panel de control se realiza a través del puerto 2106 (por ejemplo, https://tudominio.com:2106). El archivo .htaccess se gestiona desde la sección "Administrador de archivos" dentro de Syspanel.


¿Qué pasa con el acceso a la API de REST y a otros archivos sensibles?

WordPress también tiene una API REST que puede ser explotada. Para una protección más completa, puedes añadir estas líneas adicionales a tu .htaccess:

<Files xmlrpc.php>
Order Deny,Allow
Deny from all
</Files>

El archivo xmlrpc.php es otro punto de entrada común para ataques de fuerza bruta. Bloquearlo es una buena práctica, aunque algunos plugins (como Jetpack) lo necesitan. Si usas Jetpack, no lo bloquees.

También puedes proteger el archivo wp-config.php, que contiene las credenciales de tu base de datos:

<Files wp-config.php>
Order Deny,Allow
Deny from all
</Files>

Errores comunes y cómo solucionarlos

Error 500 Internal Server Error

Esto suele pasar si el código tiene algún error de sintaxis o si tu servidor no es Apache (por ejemplo, si es Nginx). Para solucionarlo:

  1. Accede por FTP y elimina las líneas que añadiste.

  2. Verifica que tu hosting use Apache. Si no estás seguro, contacta con tu proveedor.

  3. Si usas Nginx, necesitarás configurar las reglas en el archivo de configuración del servidor, no en .htaccess.

No puedes acceder ni siquiera desde tu IP

Esto significa que tu IP no coincide con la que pusiste en el archivo. Recuerda que tu IP puede cambiar si usas una VPN o si tu proveedor la asigna dinámicamente. Verifica tu IP actual y actualiza el archivo.

El bloqueo no funciona

Asegúrate de que el archivo .htaccess esté en la raíz de WordPress y que el código esté dentro de las etiquetas <Files> y <Directory>. También verifica que no haya otros archivos .htaccess en subdirectorios que puedan interferir.


Preguntas frecuentes (FAQ)

¿Es suficiente con bloquear wp-admin por IP para estar seguro?

No. Es una capa de seguridad muy útil, pero no es infalible. Combínala con contraseñas fuertes, autenticación de dos factores, actualizaciones periódicas y un buen plugin de seguridad.

¿Puedo bloquear el acceso a wp-admin por IP si mi sitio está en un hosting compartido?

Sí, la mayoría de los hostings compartidos usan Apache y permiten modificar el .htaccess. Sin embargo, algunos hostings tienen configuraciones especiales. Si tienes dudas, contacta con tu proveedor.

¿Qué pasa si me equivoco de IP y me bloqueo a mí mismo?

No te preocupes, es fácil de arreglar. Accede a tu hosting mediante FTP o el administrador de archivos, edita el .htaccess y elimina o corrige las líneas. Si no puedes acceder por FTP, usa el administrador de archivos de tu panel de control.

¿Puedo usar esta técnica para bloquear otras áreas de WordPress?

Sí, puedes usar el mismo principio para proteger otros archivos o directorios sensibles, como wp-content/uploads si necesitas proteger contenido privado.

¿Funciona con WordPress Multisite?

Sí, pero la configuración es un poco más compleja porque hay que considerar los subdirectorios. Si usas Multisite, te recomiendo consultar la documentación oficial de WordPress.


Conclusión: La seguridad es un proceso, no un destino

Bloquear wp-admin ip es una de las medidas más efectivas y económicas que puedes implementar para proteger wp-admin de accesos no autorizados. Con solo unas líneas en tu archivo .htaccess, puedes reducir drásticamente el riesgo de ataques de fuerza bruta y accesos malintencionados.

Recuerda que la seguridad wordpress htaccess es solo una pieza del rompecabezas. Complementa esta medida con:

  • Contraseñas robustas y únicas.

  • Autenticación de dos factores (2FA).

  • Actualizaciones regulares de WordPress, temas y plugins.

  • Copias de seguridad automáticas.

  • Un plugin de seguridad confiable.

Si sigues estos pasos, tu sitio estará mucho más seguro. Y si en algún momento te sientes perdido, recuerda que siempre puedes volver a este artículo o contactar con tu proveedor de hosting para obtener ayuda.

[TIP] Guarda este artículo en tus favoritos y compártelo con otros administradores de WordPress. La seguridad es un trabajo en equipo, y cuanto más informados estemos, más difícil será para los atacantes tener éxito.


Este artículo fue escrito con fines educativos. No nos hacemos responsables por el mal uso de esta información. Siempre realiza copias de seguridad antes de modificar archivos críticos de tu servidor.

¿Necesitas ayuda?Son dos de nuestros técnicos, Agustín y Mikel, y están disponibles para resolver cualquier problema.

Hablar con ellos ahora
Agustín y Mikel