Cómo ocultar la versión de WordPress para mejorar tu seguridad
¿Por qué ocultar la versión de WordPress es el primer paso del hardening?
Imagina que vives en una casa y dejas escrito en la puerta principal: "Cerradura modelo X, fabricada en 2019, con un defecto conocido en el pestillo".
Cualquier ladrón que pase por allí sabrá exactamente qué herramienta usar para entrar.
Eso es, ni más ni menos, lo que ocurre cuando tu sitio muestra públicamente la versión de WordPress que está usando.
Los atacantes automatizados escanean la web constantemente en busca de sitios que revelen esta información.
Si detectan que usas una versión antigua con vulnerabilidades conocidas, te conviertes en un objetivo prioritario.
Ocultar la versión no te hace invulnerable, pero sí elimina una pista fácil.
Es una capa más dentro de una estrategia completa de seguridad wordpress.
En esta guía te explicaré, paso a paso y sin tecnicismos, cómo hacerlo tú mismo, aunque nunca hayas tocado un código en tu vida.
¿Qué información expone WordPress por defecto?
Antes de ponernos manos a la obra, es importante que sepas qué es lo que se muestra y dónde.
WordPress, por defecto, añade una etiqueta en el código fuente de tu web llamada meta generator.
Esta etiqueta es un pequeño fragmento de metadatos que dice algo así:
<meta name="generator" content="WordPress 6.4.2">.
Además, esta información también aparece en otros lugares, como:
- En los archivos RSS de tus entradas y comentarios.
- En los scripts y hojas de estilo que carga tu tema (por ejemplo,
style.css?ver=6.4.2). - En el pie de página del área de administración (wp-admin).
- En el código fuente de las páginas, a través de la etiqueta
generator. - En los encabezados HTTP que envía tu servidor.
Cada uno de estos puntos es una pequeña ventana que le dice al mundo qué versión exacta de WordPress estás ejecutando.
Nuestro objetivo será cerrar todas esas ventanas, o al menos, las más importantes.
¿Es ilegal o perjudicial ocultar la versión de WordPress?
No, no es ilegal.
WordPress es un software de código abierto con licencia GPL, y tienes todo el derecho a modificar su salida para mejorar tu seguridad.
De hecho, es una práctica recomendada por muchos expertos en hardening wordpress.
Ocultar la versión no rompe ninguna funcionalidad de tu sitio.
No afecta a la administración, ni a la edición de entradas, ni al rendimiento.
Solo elimina información que, en manos equivocadas, podría facilitar un ataque dirigido.
[INFO] Ocultar la versión no es una solución mágica. Si tu WordPress está desactualizado, un atacante puede encontrar la versión por otros medios.
Siempre mantén tu WordPress, tus temas y tus plugins actualizados. Esta guía es una capa extra, no un sustituto de las actualizaciones.
Método 1: Ocultar la versión con un plugin (el más fácil para principiantes)
Si no te sientes cómodo editando archivos, esta es tu opción.
Un plugin hará el trabajo por ti de forma automática y sin riesgo de romper nada.
Paso 1: Instalar un plugin de seguridad
En el repositorio oficial de WordPress encontrarás varios plugins que realizan esta función.
Algunos de los más populares son:
- WP Hide & Security Enhancer
- All In One WP Security
- Wordfence Security (incluye esta opción entre sus muchas funciones)
- Disable XML-RPC (aunque su enfoque es otro, algunos incluyen esta opción)
Para este ejemplo, usaré All In One WP Security, porque es gratuito y muy completo.
Paso 2: Activar la opción de ocultar la versión
Una vez instalado y activado el plugin, sigue estos pasos:
- Ve a Ajustes en el menú lateral de tu administrador.
- Busca la opción WP Security o Seguridad.
- Dentro del panel, navega hasta la pestaña “Ocultar versión de WordPress” o “WordPress Version”.
- Marca la casilla que dice “Ocultar la versión de WordPress”.
- Guarda los cambios.
El plugin se encargará de eliminar la etiqueta meta generator, así como de limpiar la versión de los scripts y hojas de estilo.
[TIP] Si usas un plugin de caché, recuerda purgar la caché después de hacer este cambio para que los visitantes vean la versión limpia.
Ventajas y desventajas de usar un plugin
Ventajas:
- No necesitas conocimientos técnicos.
- Es rápido y reversible.
- Muchos plugins incluyen otras funciones de seguridad, como protección contra fuerza bruta o firewall.
Desventajas:
- Añade peso a tu web (aunque mínimo).
- Si usas muchos plugins, puede haber conflictos.
- Dependes de que el plugin se mantenga actualizado.
Método 2: Ocultar la versión manualmente (sin plugins)
Si prefieres no instalar más plugins y no te asusta tocar un poco de código, este método es perfecto para ti.
Solo necesitarás acceso a tu panel de control de hosting y un editor de texto.
Paso 1: Acceder a tu archivo functions.php
Este archivo es el corazón de tu tema y te permite añadir funciones personalizadas.
- Entra en tu panel de control de hosting (por ejemplo, Syspanel, accesible normalmente en el puerto 2106 de tu servidor).
- Busca la sección de Archivos o Administrador de archivos.
- Navega hasta la carpeta
wp-content/themes/tu-tema-activo/. - Localiza el archivo
functions.phpy haz clic derecho para editarlo.
[WARNING] Haz siempre una copia de seguridad del archivo
functions.phpantes de editarlo.
Un error aquí puede romper tu sitio. Si no te sientes seguro, usa el método del plugin.
Paso 2: Añadir el código para ocultar la versión
Al final del archivo functions.php, pega el siguiente código:
// Ocultar la versión de WordPress del meta generator
remove_action('wp_head', 'wp_generator');
// Ocultar la versión de WordPress de los scripts y hojas de estilo
function ocultar_version_wp_scripts() {
return '';
}
add_filter('style_loader_src', 'ocultar_version_wp_scripts', 10, 2);
add_filter('script_loader_src', 'ocultar_version_wp_scripts', 10, 2);
// Ocultar la versión de WordPress del pie de página del admin
function ocultar_version_admin_pie() {
return '';
}
add_filter('admin_footer_text', 'ocultar_version_admin_pie');
Guarda el archivo y verifica que tu web sigue funcionando correctamente.
Paso 3: Ocultar la versión de los encabezados HTTP (opcional pero recomendado)
Además de los puntos anteriores, WordPress también envía la versión en los encabezados HTTP.
Para eliminarla, necesitarás editar el archivo .htaccess (si usas Apache) o la configuración de Nginx.
En Syspanel, busca la carpeta raíz de tu web y localiza el archivo .htaccess.
Añade las siguientes líneas al final:
<IfModule mod_headers.c>
Header unset X-Powered-By
Header unset X-Pingback
</IfModule>
Si usas Nginx, deberás añadir esta línea en el bloque de configuración de tu sitio:
add_header X-Powered-By "";
[INFO] Si no sabes qué servidor usa tu hosting, pregunta a tu proveedor.
En la mayoría de los casos con Syspanel, puedes ver esta información en la sección de "Servicios" o "Dominios".
Método 3: Ocultar la versión en los archivos RSS
Los feeds RSS de tu web también revelan la versión de WordPress.
Para ocultarla, añade este código al mismo functions.php que editaste antes:
// Ocultar la versión en el feed RSS
function ocultar_version_rss() {
return '';
}
add_filter('the_generator', 'ocultar_version_rss');
Verificar que el cambio se ha aplicado correctamente
Después de realizar cualquiera de los métodos anteriores, es hora de comprobar que todo ha ido bien.
- Abre tu web en el navegador.
- Haz clic derecho y selecciona "Ver código fuente" (o
Ctrl+Uen Windows /Cmd+Uen Mac). - Busca la palabra "generator" o "WordPress".
- Si no aparece ninguna versión, ¡enhorabuena! Has ocultado correctamente la información.
También puedes usar herramientas online como WhatCMS o WPScan para verificar desde fuera.
Otras medidas de hardening wordpress que debes aplicar
Ocultar la versión es solo el primer paso.
Para proteger wordpress de verdad, combina esta práctica con las siguientes:
1. Actualiza siempre todo
- WordPress core.
- Tus temas.
- Tus plugins.
Las actualizaciones corrigen vulnerabilidades conocidas.
Un sitio desactualizado es como una puerta abierta, aunque ocultes la cerradura.
2. Cambia el prefijo de la base de datos
Por defecto, las tablas de WordPress usan el prefijo wp_.
Cambiarlo a algo aleatorio dificulta los ataques de inyección SQL.
3. Limita los intentos de inicio de sesión
Instala un plugin que bloquee a un usuario después de varios intentos fallidos.
Esto detiene los ataques de fuerza bruta.
4. Desactiva el editor de archivos
En tu archivo wp-config.php, añade esta línea:
define('DISALLOW_FILE_EDIT', true);
Esto impide que un atacante modifique los archivos de tus temas o plugins si consigue acceder al administrador.
5. Usa contraseñas robustas y autenticación en dos pasos (2FA)
Nunca uses "admin" como usuario ni "123456" como contraseña.
La autenticación en dos pasos añade una barrera extra que casi ningún atacante podrá superar.
6. Haz copias de seguridad periódicas
Aunque hagas todo bien, siempre existe la posibilidad de un fallo.
Ten un sistema de copias de seguridad automáticas en un lugar externo a tu hosting.
Preguntas frecuentes (FAQ)
¿Ocultar la versión de WordPress afecta al SEO?
No.
Google y otros buscadores no penalizan esta práctica.
De hecho, algunos expertos consideran que es una señal de buena higiene de seguridad, aunque no es un factor de ranking directo.
¿Puedo ocultar la versión de WordPress sin usar un plugin?
Sí.
Tal y como hemos visto en el Método 2, puedes hacerlo editando el archivo functions.php de tu tema.
Solo necesitas conocimientos básicos de código y seguir los pasos con cuidado.
¿Qué pasa si mi tema o plugin usa su propia versión?
Algunos temas y plugins también muestran su versión en el código fuente.
Para ocultarlas, tendrás que aplicar el mismo método en los archivos de esos elementos.
Generalmente, los plugins de seguridad como All In One WP Security también se encargan de esto.
¿Es suficiente con ocultar la versión para estar seguro?
No.
Es una capa de seguridad, pero necesitas una estrategia completa: actualizaciones, contraseñas fuertes, limitación de intentos de acceso, copias de seguridad, etc.
Ocultar la versión es como cerrar una puerta, pero también debes asegurarte de que las ventanas están cerradas.
¿Puedo ocultar la versión en WordPress.com (la versión alojada en su nube)?
No.
En WordPress.com (el servicio gestionado), no tienes acceso al código ni a los archivos.
Esos sitios ya cuentan con medidas de seguridad avanzadas por parte del propio equipo de WordPress.com.
¿Qué es Syspanel y por qué se menciona?
Syspanel es el panel de control de hosting que utilizamos en nuestros planes.
Es una herramienta intuitiva que te permite gestionar tus archivos, bases de datos, dominios y correos electrónicos desde un solo lugar.
Puedes acceder a él normalmente a través de la URL tu-servidor:2106 o desde el enlace que te proporcionamos al contratar tu hosting.
Conclusión: una capa más para tu tranquilidad
Ocultar la versión de WordPress es una medida sencilla, gratuita y muy efectiva dentro de tu estrategia de seguridad wordpress.
No requiere ser un experto en programación, y puedes hacerlo en menos de diez minutos siguiendo cualquiera de los métodos que te he explicado.
Recuerda que la seguridad de un sitio web no es un destino, sino un proceso continuo.
Empieza por aquí, pero no te detengas: actualiza, refuerza tus contraseñas, limita los accesos y mantén copias de seguridad.
Tu web es tu casa digital.
No le des pistas a los ladrones de por dónde pueden entrar.
[TIP] Si tienes cualquier duda o prefieres que lo hagamos por ti, nuestro equipo de soporte está disponible para ayudarte.
Escríbenos desde tu panel de Syspanel (puerto 2106) y estaremos encantados de asistirte.
Ahora que ya sabes cómo hacerlo, ¿a qué esperas para proteger tu WordPress?
