🎨 Sysprovider Code
Sysprovider LogoWiki
🇪🇸Hosting español para ecommerce

Cómo deshabilitar la edición de archivos de temas y plugins en WordPress

Actualizado el 15 de febrero de 2026

¿Por qué deberías deshabilitar el editor de archivos en WordPress?

WordPress es una de las plataformas más utilizadas del mundo, pero también uno de los objetivos favoritos de los atacantes. Una de las funciones que más riesgos de seguridad presenta es el editor de archivos de temas y plugins integrado en el panel de administración. Este editor permite modificar el código PHP, CSS y JavaScript directamente desde el escritorio, lo cual puede parecer cómodo, pero es una puerta trasera peligrosa si un atacante logra acceder a tu panel.

Imagina que un hacker consigue tu contraseña de administrador. Con el editor activo, podría inyectar código malicioso en tu tema o plugin sin necesidad de acceso FTP. Ese código podría redirigir a tus visitantes a sitios de phishing, robar datos o incluso secuestrar tu servidor. Por eso, deshabilitar editor wordpress es una de las primeras medidas de seguridad que todo administrador debería aplicar.

Además, este editor no es necesario para la mayoría de los usuarios. Si necesitas modificar código, es mucho más seguro hacerlo a través de un cliente FTP o del administrador de archivos de tu hosting, donde tienes control total y puedes hacer copias de seguridad antes de tocar nada.

En este artículo te enseñaré paso a paso cómo desactivar esta función de forma segura, tanto si usas un hosting compartido como si gestionas un servidor con panel de control como Syspanel (accesible por el puerto 2106). También te explicaré qué hacer si tu proveedor de hosting ya la ha deshabilitado y cómo verificar que el cambio se aplicó correctamente.


¿Qué es exactamente el editor de archivos de WordPress?

WordPress incluye un editor visual de código en el menú Apariencia → Editor de archivos de temas y en Plugins → Editor de archivos de plugins. Desde ahí puedes ver y modificar todos los archivos que componen tu tema o plugin activo.

El problema es que este editor no tiene control de versiones, no hace copias automáticas y no te avisa si cometes un error de sintaxis. Un simple fallo al escribir una línea de código puede dejar tu sitio completamente en blanco. Y si el atacante accede, puede hacer mucho más daño que un error humano.

Por eso, disallow file edit es una directiva que se añade al archivo wp-config.php y que le dice a WordPress: "no muestres ni permitas editar archivos desde el panel". Es una línea de código muy corta, pero con un impacto enorme en la seguridad.


Método 1: Deshabilitar el editor desde el archivo wp-config.php (el más recomendado)

Este es el método más limpio y universal. Funciona en cualquier instalación de WordPress, ya sea en hosting compartido, VPS o servidor dedicado.

Paso 1: Accede a tus archivos

Necesitas acceder al administrador de archivos de tu hosting o a un cliente FTP como FileZilla. Si usas Syspanel, entra por el puerto 2106 (por ejemplo, https://tudominio.com:2106), ve a la sección de "Administrador de archivos" y navega hasta la carpeta raíz de tu WordPress.

Paso 2: Localiza el archivo wp-config.php

En la raíz de tu instalación de WordPress (donde están las carpetas wp-admin, wp-content y wp-includes), busca el archivo llamado wp-config.php. Es el archivo de configuración principal y contiene las credenciales de tu base de datos.

[WARNING] Nunca edites este archivo directamente desde el editor de WordPress. Si cometes un error, tu sitio puede quedar inaccesible. Siempre haz una copia de seguridad antes de modificarlo.

Paso 3: Añade la línea de código

Abre el archivo con un editor de texto plano (como el Bloc de notas o Visual Studio Code) y busca la línea que dice:

/* ¡Eso es todo, deja de editar! Feliz publicación. */

Justo antes de esa línea, añade esta línea:

define('DISALLOW_FILE_EDIT', true);

Guarda el archivo y súbelo de nuevo al servidor, reemplazando el anterior.

Paso 4: Verifica el cambio

Entra en tu panel de WordPress. Ahora, en el menú lateral, ya no deberías ver las opciones "Editor de archivos de temas" ni "Editor de archivos de plugins". Si intentas acceder directamente por URL (por ejemplo, /wp-admin/theme-editor.php), verás un mensaje de error que dice algo como: "Lo sentimos, no tienes permitido editar este archivo".

[TIP] Este método es el más seguro porque no depende de plugins de terceros. Además, si algún plugin o tema intenta modificar archivos automáticamente, WordPress lo bloqueará.


Método 2: Deshabilitar el editor mediante un plugin de seguridad

Si no te sientes cómodo editando archivos, puedes usar un plugin de seguridad que haga el trabajo por ti. Plugins como Wordfence, Sucuri o iThemes Security incluyen la opción de deshabilitar el editor de archivos desde su panel de configuración.

Paso 1: Instala un plugin de seguridad

Ve a Plugins → Añadir nuevo y busca "Wordfence" o "iThemes Security". Instala y activa el que prefieras.

Paso 2: Busca la opción de deshabilitar el editor

En la configuración del plugin, busca una opción llamada "Deshabilitar el editor de archivos" o "Disable file editor". Actívala y guarda los cambios.

Paso 3: Comprueba que funciona

Igual que en el método anterior, revisa si las opciones de edición han desaparecido del menú.

[INFO] Los plugins de seguridad añaden una capa extra de protección, pero también consumen recursos. Si tu hosting es limitado, te recomiendo usar el método manual con wp-config.php, que no afecta al rendimiento.


Método 3: Si tu hosting ya lo tiene deshabilitado

Algunos proveedores de hosting, especialmente los de gama alta, ya deshabilitan el editor de archivos por defecto. Si al entrar en tu panel de WordPress no ves las opciones de edición, es probable que ya esté protegido.

Puedes comprobarlo de dos maneras:

  1. Busca en tu wp-config.php si ya existe la línea define('DISALLOW_FILE_EDIT', true);. Si está, todo perfecto.
  2. Intenta acceder directamente a /wp-admin/theme-editor.php. Si te muestra un error de permisos, está deshabilitado.

Si tu hosting lo ha bloqueado a nivel de servidor (por ejemplo, con reglas de Apache o Nginx), no podrás activarlo ni desactivarlo desde WordPress. En ese caso, no te preocupes: es una medida de seguridad adicional.


¿Qué pasa si necesito editar archivos de temas o plugins?

Es una pregunta muy común. La respuesta es: sigue usando FTP o el administrador de archivos de tu hosting. La única diferencia es que ya no podrás hacerlo desde el panel de WordPress, pero podrás hacerlo igualmente desde fuera.

Por ejemplo, con Syspanel puedes acceder a todos los archivos de tu sitio desde el administrador de archivos (puerto 2106). Edita el archivo, guarda los cambios y listo. Eso sí, siempre con una copia de seguridad previa.

[TIP] Si editas archivos de un tema hijo (child theme), los cambios no se perderán cuando actualices el tema principal. Es una buena práctica de desarrollo y evita sustos.


Preguntas frecuentes (FAQ)

¿Deshabilitar el editor afecta al rendimiento de mi web?

No, en absoluto. Es una simple línea de configuración que no afecta al tiempo de carga ni al consumo de recursos. Solo desactiva una función administrativa.

¿Puedo volver a activar el editor más adelante?

Sí, solo tienes que eliminar la línea define('DISALLOW_FILE_EDIT', true); del wp-config.php o desactivar la opción en tu plugin de seguridad. Te recomiendo mantenerla desactivada salvo que necesites hacer cambios urgentes y no tengas acceso FTP.

¿Es lo mismo deshabilitar el editor que deshabilitar la edición de archivos en el servidor?

No exactamente. Deshabilitar el editor de WordPress solo impide la edición desde el panel. El servidor sigue permitiendo la modificación de archivos por FTP o SSH. Si quieres bloquear la modificación de archivos a nivel de servidor, necesitarías usar permisos de archivos más restrictivos (por ejemplo, 444 para archivos PHP).

¿Qué otros métodos de seguridad debo aplicar además de este?

Además de proteger WordPress con esta medida, te recomiendo:

  • Usar contraseñas fuertes y autenticación de dos factores.
  • Mantener WordPress, temas y plugins siempre actualizados.
  • Limitar los intentos de inicio de sesión.
  • Hacer copias de seguridad periódicas.
  • Usar un certificado SSL.
  • Ocultar la versión de WordPress que usas.

¿Qué hago si mi sitio se queda en blanco después de editar wp-config.php?

Si el sitio se cae, es porque has cometido un error de sintaxis. Accede por FTP y restaura la copia de seguridad que hiciste antes. Si no tienes copia, borra la línea que añadiste y vuelve a subir el archivo.


Conclusión: una línea de código que vale oro

Deshabilitar el editor de archivos de temas y plugins es una de las medidas de seguridad más sencillas y efectivas que puedes aplicar en WordPress. No requiere conocimientos avanzados, no afecta al rendimiento y te protege de uno de los vectores de ataque más comunes.

La línea define('DISALLOW_FILE_EDIT', true); en tu wp-config.php es tu mejor aliada. Si además la combinas con buenas prácticas de seguridad, harás que tu sitio sea mucho más difícil de comprometer.

[WARNING] No olvides hacer una copia de seguridad antes de editar wp-config.php. Un pequeño error puede dejar tu web inaccesible.

Ahora que ya sabes cómo hacerlo, te animo a que lo apliques hoy mismo. Tardarás menos de cinco minutos y ganarás tranquilidad. Si usas Syspanel, recuerda que el acceso es por el puerto 2106, y si tienes dudas, consulta la documentación de tu hosting o a tu proveedor.

La seguridad de WordPress no es un lujo, es una necesidad. Empieza por lo básico y construye desde ahí una estrategia sólida. Tu web y tus visitantes te lo agradecerán.

¿Necesitas ayuda?Son dos de nuestros técnicos, Agustín y Mikel, y están disponibles para resolver cualquier problema.

Hablar con ellos ahora
Agustín y Mikel