🎨 Sysprovider Code
Sysprovider LogoWiki
🇪🇸Hosting español para ecommerce

Cómo ocultar el directorio de administración en WordPress

Actualizado el 16 de octubre de 2025

¿Cansado de recibir intentos de acceso extraños en tu WordPress? No estás solo. Ocultar el directorio de administración (wp-admin) es una de las primeras líneas de defensa que cualquier propietario de una web debería considerar. No es una solución mágica, pero sí una capa de seguridad muy eficaz que reduce drásticamente los ataques automatizados.

En esta guía, te explicaré paso a paso, sin tecnicismos innecesarios, cómo hacerlo de forma segura. Hablaremos de plugins, de código manual y de buenas prácticas para proteger tu panel de control. Al final, entenderás no solo el cómo, sino el porqué de cada acción.

¿Por qué es importante ocultar wp-admin?

Imagina que tu casa tiene una puerta principal con un letrero enorme que dice "ENTRADA". Eso es lo que haces al dejar la URL de tu login como /wp-admin o /wp-login.php. Cualquier bot o atacante sabe exactamente dónde intentar forzar la cerradura.

Al ocultar el directorio de administración, estás moviendo esa puerta a un lugar discreto. Los ataques de fuerza bruta (intentos de adivinar contraseñas) disminuyen porque los robots ya no encuentran la puerta. Es una medida de seguridad por oscuridad, pero combinada con otras prácticas, se vuelve muy poderosa.

No solo protege tu contraseña, sino que también reduce la carga del servidor, ya que bloqueas miles de peticiones maliciosas que intentan acceder a archivos como xmlrpc.php o al propio login.

¿Qué es exactamente "ocultar wp-admin"?

No se trata de borrar la carpeta (eso rompería tu web). Se trata de cambiar la URL de acceso o de restringir el acceso por IP. De esta forma, aunque alguien escriba tudominio.com/wp-admin, no verá el formulario de acceso; verá un error 404 (página no encontrada) o una página en blanco.

Esto se puede lograr con plugins específicos o editando el archivo .htaccess (en servidores Apache) o la configuración de Nginx. Vamos a ver ambas opciones, desde la más fácil hasta la más técnica.

Método 1: Usar un plugin para ocultar wp-admin (El más fácil)

Si no te sientes cómodo editando archivos, esta es tu opción. Los plugins hacen todo el trabajo pesado por ti y, en su mayoría, son muy seguros.

Paso a paso con un plugin de seguridad

  1. Instala un plugin de seguridad reconocido. Algunos ejemplos populares son WPS Hide Login, iThemes Security o All In One WP Security. Para esta guía, usaremos WPS Hide Login por su simplicidad.
  2. Ve a Plugins → Añadir nuevo.
  3. Busca "WPS Hide Login", instálalo y actívalo.
  4. Una vez activado, ve a Ajustes → WPS Hide Login.
  5. Verás un campo llamado "Login URL" (URL de acceso). Aquí es donde defines tu nueva dirección secreta. Por ejemplo, escribe mi-acceso-privado o entrar-a-mi-web.
  6. Guarda los cambios.

A partir de ese momento, tu nueva URL de acceso será tudominio.com/mi-acceso-privado. Si alguien intenta acceder a tudominio.com/wp-admin, recibirá un error 404, como si esa página no existiera.

[INFO] Este plugin no oculta la carpeta wp-admin en sí, sino que redirige el acceso al login. Sigue siendo una barrera formidable contra el 99% de los ataques automatizados.

Configuración adicional recomendada

La mayoría de estos plugins permiten más opciones. Te recomiendo:

  • Desactivar el acceso por XML-RPC: Esto evita ataques de fuerza bruta amplificados.
  • Cambiar la URL de registro: Si tienes una web con usuarios, también cambia la URL de registro para que no sea adivinable.
  • Activar la verificación en dos pasos (2FA): Aunque ocultes el login, añadir 2FA es como poner un segundo candado a la puerta secreta.

Método 2: Editar el archivo .htaccess (Para usuarios más técnicos)

Si prefieres no depender de un plugin y tienes acceso a tu hosting, puedes hacerlo manualmente. Este método es más rápido y no consume recursos extra.

IMPORTANTE: Antes de tocar nada, haz una copia de seguridad de tu archivo .htaccess. Un error aquí puede dejar tu web inaccesible.

Localiza el archivo .htaccess

Este archivo se encuentra en la raíz de tu instalación de WordPress. Puedes acceder a él mediante el Administrador de Archivos de tu panel de hosting o mediante un cliente FTP como FileZilla.

Añade las reglas de redirección

Abre el archivo y añade la siguiente regla al final. Asegúrate de reemplazar TU_NUEVA_CLAVE por una palabra secreta que solo tú conozcas.

# BEGIN Ocultar WP Admin
<IfModule mod_rewrite.c>
RewriteEngine On
RewriteBase /
RewriteRule ^TU_NUEVA_CLAVE$ /wp-login.php [L,R=301]
RewriteCond %{REQUEST_URI} ^/wp-admin
RewriteCond %{QUERY_STRING} !^TU_NUEVA_CLAVE
RewriteRule ^(.*)$ /error-404 [L,R=301]
</IfModule>
# END Ocultar WP Admin

¿Qué hace este código?

  • La primera línea redirige tudominio.com/TU_NUEVA_CLAVE al formulario de login real.
  • La segunda condición y regla hacen que cualquier intento de acceso a /wp-admin (sin tu clave especial) sea redirigido a un error 404.

Guarda el archivo y prueba acceder a tudominio.com/wp-admin. Deberías ver un error 404. Ahora, prueba tu nueva URL: tudominio.com/TU_NUEVA_CLAVE. Deberías ver el login de WordPress.

[WARNING] Si no ves el error 404 y sí el login, puede que tu servidor no esté usando Apache o que el módulo mod_rewrite no esté activo. En ese caso, contacta con tu proveedor de hosting o usa el método del plugin.

Método 3: Proteger wp-admin por IP (El más restrictivo)

Esta es la forma más segura, pero también la menos flexible. Solo permite el acceso al panel desde una dirección IP específica (la tuya). Es ideal si tienes una IP fija (como en oficinas o conexiones de fibra).

Cómo hacerlo con .htaccess

Dentro de la carpeta wp-admin, crea un archivo llamado .htaccess (si no existe) y añade:

<Limit GET POST PUT>
Order Deny,Allow
Deny from all
Allow from TU_IP_PUBLICA
</Limit>

Reemplaza TU_IP_PUBLICA por tu dirección IP. Puedes saber cuál es buscando "cuál es mi IP" en Google.

Cómo hacerlo desde Syspanel (HestiaCP)

Si tu hosting utiliza el panel Syspanel (antes conocido como HestiaCP), el proceso es aún más visual y sencillo.

  1. Accede a tu panel Syspanel usando el puerto seguro 2106 (ejemplo: https://tudominio.com:2106).
  2. Ve a la sección de Web o Dominios y busca tu sitio web.
  3. Localiza la opción de Proteger directorio o Protección por contraseña (a veces está en la pestaña "Avanzado").
  4. Selecciona la carpeta public_html/wp-admin.
  5. Activa la protección y añade tu IP a la lista blanca.

[TIP] Si tu IP cambia a menudo (por ejemplo, si usas datos móviles), este método te dará problemas. En ese caso, es mejor usar el Método 1 o 2.

Preguntas Frecuentes (FAQ)

¿Ocultar wp-admin es 100% seguro?

No. Ninguna medida de seguridad es infalible. Ocultar la URL es una capa más. Debes combinarla con contraseñas fuertes, plugins actualizados y copias de seguridad periódicas.

¿Qué pasa si olvido mi nueva URL de login?

Es un problema común. Si olvidas tu URL personalizada y usas un plugin, puedes desactivarlo desde la base de datos (phpMyAdmin) o desde el FTP renombrando la carpeta del plugin. Si usas .htaccess, puedes deshacer los cambios editando el archivo.

¿Afecta el rendimiento de mi web?

Para nada. La redirección es mínima y no añade carga significativa. De hecho, al bloquear bots, puedes mejorar el rendimiento al liberar recursos del servidor.

¿Puedo ocultar también el directorio wp-includes?

Sí, pero no es tan crítico. wp-includes contiene archivos de funciones. Ocultar o bloquear su acceso directo puede evitar la explotación de vulnerabilidades en archivos específicos. Sin embargo, es más complejo y puede romper funcionalidades si se hace mal. Te recomiendo empezar solo con wp-admin.

¿Qué es mejor, plugin o .htaccess?

Depende de tu nivel de comodidad. Los plugins son más fáciles de gestionar y deshacer. El .htaccess es más ligero y no depende de un plugin que pueda quedar obsoleto. Para un usuario básico, el plugin es la mejor opción.

Conclusión final

Ocultar el directorio de administración en WordPress es un paso inteligente y necesario en el panorama actual de amenazas. No es complicado y las opciones son variadas para adaptarse a tu nivel técnico.

Empieza con el método del plugin si tienes prisa, o atrévete con el .htaccess si quieres control total. Recuerda siempre combinar esta medida con actualizaciones regulares de tu WordPress, temas y plugins, así como con un buen sistema de copias de seguridad.

La seguridad no es un destino, es un proceso continuo. Cada capa que añades hace que tu web sea un objetivo mucho menos atractivo para los atacantes. ¿A qué esperas para proteger tu panel?

¿Necesitas ayuda?Son dos de nuestros técnicos, Agustín y Mikel, y están disponibles para resolver cualquier problema.

Hablar con ellos ahora
Agustín y Mikel