🎨 Sysprovider Code
Sysprovider LogoWiki
🇪🇸Hosting español para ecommerce

Cómo deshabilitar la edición de archivos en WordPress por seguridad

Actualizado el 29 de marzo de 2026

¿Por qué deberías deshabilitar el editor de archivos en WordPress?

WordPress es una de las plataformas más populares del mundo, pero esa misma popularidad lo convierte en un objetivo constante para los atacantes. Una de las funciones que viene activada por defecto y que representa un riesgo de seguridad importante es el editor de archivos de temas y plugins. Este editor, accesible desde el panel de administración (Apariencia → Editor de archivos o Plugins → Editor de archivos), permite modificar el código PHP, CSS y JavaScript directamente desde el navegador, sin necesidad de acceso por FTP o SSH.

El problema es que, si un atacante consigue acceder a tu panel de administración (por ejemplo, mediante fuerza bruta o phishing), podría utilizar este editor para inyectar código malicioso en tu sitio. Esto incluye backdoors, scripts de spam, malware o incluso tomar el control total del servidor. Por eso, deshabilitar el editor de archivos es una de las primeras medidas de endurecimiento (hardening) que todo administrador debería aplicar.

Además, este editor es peligroso incluso para usuarios legítimos: un simple error de sintaxis en un archivo PHP puede tumbar todo tu sitio web y dejarlo inaccesible, ya que WordPress no siempre valida correctamente el código antes de guardarlo. Deshabilitarlo te obliga a usar métodos más seguros y controlados, como editar archivos mediante FTP/SFTP o el administrador de archivos de tu panel de hosting, donde puedes hacer copias de seguridad previas y validar los cambios.

En este artículo te explicaré paso a paso cómo deshabilitar el editor de archivos en WordPress de forma segura, ya sea mediante el archivo wp-config.php, un plugin de seguridad o ajustes en tu servidor. También veremos cómo comprobar si ya está desactivado y algunas preguntas frecuentes.


Método 1: Deshabilitar el editor mediante wp-config.php

El método más recomendado y directo es añadir una línea de código en el archivo wp-config.php, que es el archivo de configuración principal de WordPress. Este método es infalible y no requiere instalar ningún plugin adicional.

Paso 1: Accede a tu archivo wp-config.php

Para ello, necesitas un cliente FTP (como FileZilla), el administrador de archivos de tu hosting o, si usas Syspanel (el panel de control que incluye tu hosting), puedes acceder desde el apartado "Administrador de archivos". Recuerda que Syspanel se accede a través del puerto 2106 (por ejemplo, https://tudominio.com:2106).

Una vez dentro, localiza la carpeta raíz de tu instalación de WordPress (normalmente public_html o www). El archivo wp-config.php estará ahí.

Paso 2: Edita el archivo con cuidado

Descarga una copia de seguridad del archivo antes de modificarlo. Luego, ábrelo con un editor de texto plano (como Notepad++ o Sublime Text). Busca la línea que dice:

/* ¡Eso es todo, deja de editar! Feliz blogging. */

Justo antes de esa línea, añade el siguiente código:

define('DISALLOW_FILE_EDIT', true);

Paso 3: Guarda y sube el archivo

Guarda los cambios y sube el archivo modificado a tu servidor, reemplazando el original. Si lo has hecho correctamente, al volver a tu panel de WordPress verás que las opciones de "Editor de archivos" en Apariencia y Plugins han desaparecido por completo.

[TIP]
Si no encuentras el archivo wp-config.php en tu carpeta raíz, puede que esté oculto. Activa la opción "Mostrar archivos ocultos" en tu cliente FTP o en el administrador de archivos de Syspanel.


Método 2: Usar un plugin de seguridad

Si no te sientes cómodo editando archivos de código, puedes utilizar un plugin de seguridad que incluya esta opción entre sus funciones. Algunos de los más populares son:

  • Wordfence Security: En su pestaña "Optimización" o "Opciones avanzadas" encontrarás un interruptor para deshabilitar el editor de archivos.
  • iThemes Security (anteriormente Better WP Security): En su configuración, dentro de "WordPress Tweaks", puedes activar la opción "Disable File Editor".
  • Sucuri Security: También incluye esta funcionalidad en su panel de ajustes.

La ventaja de usar un plugin es que no necesitas tocar código y, además, obtienes otras capas de protección (firewall, monitorización, etc.). La desventaja es que añade peso a tu sitio y, en algunos casos, puede entrar en conflicto con otros plugins.

Pasos generales con un plugin

  1. Instala y activa el plugin desde "Plugins → Añadir nuevo".
  2. Accede a su panel de configuración (normalmente aparece en el menú lateral izquierdo).
  3. Busca la sección de "Endurecimiento" o "Ajustes de seguridad".
  4. Localiza la opción "Disable File Editor" o "Deshabilitar editor de archivos" y actívala.
  5. Guarda los cambios.

[INFO]
Algunos plugins, como Wordfence, requieren que tengas una licencia premium para acceder a ciertas opciones avanzadas. Sin embargo, la opción de deshabilitar el editor suele estar disponible en la versión gratuita.


Método 3: Deshabilitar el editor desde el servidor (htaccess o Nginx)

Otra alternativa, aunque menos común, es bloquear el acceso a los archivos del editor mediante reglas en el servidor. Esto es útil si quieres una capa adicional de protección, pero es más técnico y puede dar problemas si no se hace bien.

Para servidores Apache (con .htaccess)

Añade las siguientes líneas al archivo .htaccess que está en la raíz de tu instalación de WordPress:

<FilesMatch "theme-editor.php|plugin-editor.php">
  <IfModule mod_authz_core.c>
    Require all denied
  </IfModule>
  <IfModule !mod_authz_core.c>
    Order allow,deny
    Deny from all
  </IfModule>
</FilesMatch>

Para servidores Nginx

Añade en el bloque location de tu sitio:

location ~* (theme-editor|plugin-editor)\.php$ {
    deny all;
    return 403;
}

[WARNING]
Este método es avanzado. Si no tienes experiencia con configuraciones de servidor, es mejor que uses el método del wp-config.php o un plugin. Un error en .htaccess o en la configuración de Nginx puede hacer que tu sitio devuelva errores 500 o se vuelva inaccesible.


Cómo comprobar si el editor ya está deshabilitado

Después de aplicar cualquiera de los métodos anteriores, es importante verificar que el cambio se ha aplicado correctamente. Para ello, sigue estos pasos:

  1. Inicia sesión en tu panel de administración de WordPress.
  2. Fíjate en el menú lateral izquierdo: en "Apariencia" ya no debería aparecer la opción "Editor de archivos", y en "Plugins" tampoco debería estar "Editor de archivos".
  3. Si aún ves las opciones, intenta acceder directamente a la URL del editor: https://tudominio.com/wp-admin/theme-editor.php o https://tudominio.com/wp-admin/plugin-editor.php. Deberías ver un mensaje de error como "Lo sentimos, no tienes permisos para acceder a esta página" o un error 403.

[TIP]
Aunque el editor esté deshabilitado, los archivos siguen siendo editables mediante FTP o el administrador de archivos de Syspanel. Esto es bueno, porque no pierdes la capacidad de modificar tu sitio, solo lo haces de forma más segura.


Preguntas frecuentes (FAQ)

¿Puedo volver a habilitar el editor en el futuro?

Sí, totalmente. Solo tienes que eliminar la línea define('DISALLOW_FILE_EDIT', true); de tu wp-config.php, desactivar el plugin de seguridad o eliminar las reglas del servidor. Eso sí, te recomendamos mantenerlo deshabilitado a menos que sea estrictamente necesario.

¿Afecta esto a la edición de páginas y entradas?

No, para nada. El editor de archivos es solo para modificar el código de temas y plugins. La edición de contenido (páginas, entradas, productos, etc.) sigue funcionando con total normalidad en el editor de Gutenberg o Classic Editor.

¿Qué pasa si necesito editar el código de mi tema?

Puedes hacerlo de forma segura usando un cliente FTP o el administrador de archivos de Syspanel. Además, es una buena práctica usar un tema hijo (child theme) para que tus modificaciones no se pierdan al actualizar el tema principal. También puedes utilizar la opción "Añadir CSS adicional" en el Personalizador para cambios simples sin tocar archivos.

¿Es suficiente con deshabilitar el editor para proteger mi WordPress?

No. Deshabilitar el editor es solo una capa más dentro de un plan de seguridad completo. Debes combinar esto con otras medidas como:

  • Mantener WordPress, temas y plugins siempre actualizados.
  • Usar contraseñas fuertes y autenticación en dos pasos (2FA).
  • Instalar un plugin de seguridad y un firewall.
  • Realizar copias de seguridad periódicas.
  • Limitar los intentos de inicio de sesión.

¿Puedo deshabilitar el editor solo para ciertos usuarios?

El método del wp-config.php deshabilita el editor para todos los usuarios, incluido el administrador. Si quieres un control más granular, tendrías que usar un plugin de control de roles (como User Role Editor) y eliminar la capacidad edit_files para los roles que quieras restringir. Sin embargo, la opción más segura es deshabilitarlo por completo.

¿Qué es exactamente DISALLOW_FILE_EDIT?

Es una constante definida por WordPress que, cuando se establece como true, desactiva el editor de archivos integrado. También deshabilita la capacidad de instalar o actualizar temas y plugins mediante archivos subidos directamente, lo que añade una capa extra de seguridad.

¿Funciona en WordPress Multisitio?

Sí, la constante DISALLOW_FILE_EDIT funciona también en redes multisitio. Debes añadirla en el archivo wp-config.php de la instalación principal.


Conclusión

Deshabilitar el editor de archivos en WordPress es una de las medidas de seguridad más efectivas y sencillas que puedes implementar. Ya sea mediante el wp-config.php, un plugin de seguridad o reglas en el servidor, esta acción reduce significativamente la superficie de ataque de tu sitio, evitando que un atacante (o un error accidental) pueda modificar archivos críticos desde el panel de administración.

Recuerda que la seguridad en WordPress no es un destino, sino un proceso continuo. Aplica esta medida hoy mismo y combínala con otras buenas prácticas para mantener tu sitio a salvo. Si tienes alguna duda, no dudes en consultar la documentación oficial de WordPress o contactar con el soporte técnico de tu hosting, que desde Syspanel (puerto 2106) podrá ayudarte con cualquier gestión adicional.

[WARNING]
Antes de realizar cualquier cambio en archivos de configuración, asegúrate de tener una copia de seguridad reciente de tu sitio. Un pequeño error puede dejar tu web inaccesible temporalmente.

¿Necesitas ayuda?Son dos de nuestros técnicos, Agustín y Mikel, y están disponibles para resolver cualquier problema.

Hablar con ellos ahora
Agustín y Mikel