Cómo ocultar la versión de WordPress, PrestaShop y PHP
¿Por qué es importante ocultar la versión de WordPress, PrestaShop y PHP?
Cuando un atacante quiere entrar en tu web, lo primero que hace es identificar qué software usas y qué versión concreta tienes instalada. Con ese dato, busca en internet vulnerabilidades conocidas para esa versión exacta. Es como si un ladrón supiera qué cerradura tiene tu puerta y ya llevara la ganzúa preparada.
Ocultar la versión de WordPress, PrestaShop y PHP es una de las primeras capas de protección que puedes activar sin necesidad de ser un experto. No es la solución definitiva, pero dificulta mucho el trabajo a los bots y atacantes automáticos que escanean miles de webs al día. Cuanto menos información les des, mejor.
En este artículo te voy a explicar paso a paso cómo hacerlo en los tres casos, con métodos sencillos y seguros. Además, veremos por qué esta práctica forma parte del hardening WordPress y de cualquier estrategia seria de seguridad CMS.
Antes de empezar: haz una copia de seguridad
[WARNING] Cualquier modificación en archivos del servidor puede romper tu web si se hace mal. Antes de tocar nada, haz una copia de seguridad completa (archivos y base de datos). Si usas Syspanel (recuerda que se accede por el puerto 2106), puedes hacerla desde el panel de archivos o con un plugin si usas WordPress.
Cómo ocultar la versión de WordPress
WordPress añade por defecto un meta tag en el código fuente de tu web que dice algo así: <meta name="generator" content="WordPress 6.5.2" />. Además, también expone la versión en los enlaces de los archivos CSS y JavaScript, y en el feed RSS.
Método 1: Eliminar el meta tag del generador (sin plugins)
Este es el método más limpio y no requiere instalar nada. Solo tienes que añadir un pequeño código al archivo functions.php de tu tema. Si usas un tema hijo, mucho mejor, porque así no perderás los cambios al actualizar el tema.
Accede a tu panel de administración de WordPress, ve a Apariencia → Editor de archivos de tema y selecciona functions.php. Al final del archivo, pega esto:
remove_action('wp_head', 'wp_generator');
Guarda los cambios y listo. Si revisas el código fuente de tu web (botón derecho → Ver código fuente), ya no aparecerá el meta tag del generador.
Método 2: Ocultar la versión en scripts y hojas de estilo
Aunque elimines el meta tag, WordPress sigue añadiendo ?ver=6.5.2 al final de los archivos CSS y JS. Para quitarlo, añade este otro código al functions.php:
function eliminar_version_scripts($src) {
if (strpos($src, 'ver=')) {
$src = remove_query_arg('ver', $src);
}
return $src;
}
add_filter('style_loader_src', 'eliminar_version_scripts', 9999);
add_filter('script_loader_src', 'eliminar_version_scripts', 9999);
Método 3: Ocultar la versión en el feed RSS
Por último, WordPress también muestra su versión en el feed RSS. Para ocultarla, añade esta línea:
add_filter('the_generator', '__return_empty_string');
Método 4: Usar un plugin de seguridad (recomendado para novatos)
Si no te sientes cómodo tocando código, puedes usar plugins como iThemes Security o Wordfence. Ambos incluyen una opción para ocultar la versión de WordPress con un solo clic. Además, te ofrecen otras funciones de hardening WordPress muy útiles.
[TIP] Si usas un plugin de caché como W3 Total Cache o WP Rocket, recuerda limpiar la caché después de hacer estos cambios para que los visitantes vean la versión actualizada.
Cómo ocultar la versión de PrestaShop
PrestaShop, al igual que WordPress, también expone su versión en varias partes. La más visible es el meta tag del generador en el código fuente. Además, la versión aparece en la cabecera HTTP y en algunos archivos de administración.
Método 1: Editar el archivo de configuración
Accede a tu servidor por FTP o desde el administrador de archivos de Syspanel. Busca la carpeta raíz de tu PrestaShop y localiza el archivo config/settings.inc.php. Ábrelo con un editor de texto y busca una línea que contenga _PS_VERSION_.
En PrestaShop 1.7 y versiones posteriores, este archivo ya no existe como tal, pero puedes desactivar la exposición de la versión desde el panel de administración.
Método 2: Desde el panel de administración (PrestaShop 1.7+)
Ve a Parámetros avanzados → Rendimiento y busca la opción "Mostrar la versión de PrestaShop". Desactívala y guarda los cambios. También puedes ir a Parámetros avanzados → Información y comprobar si hay alguna opción relacionada con la exposición de datos.
Método 3: Editar el header (para versiones antiguas)
Si usas PrestaShop 1.6 o anterior, tendrás que editar el archivo header.tpl de tu tema. Búscalo en themes/tu_tema/ y elimina la línea que contenga:
<meta name="generator" content="PrestaShop" />
Método 4: Ocultar la versión en la cabecera HTTP
PrestaShop también envía la versión en las cabeceras HTTP. Para eliminarla, añade este código al archivo .htaccess de la raíz:
Header unset X-Powered-By
Header unset Server
[WARNING] Si no tienes experiencia con .htaccess, haz una copia de seguridad antes de modificarlo. Un error aquí puede hacer que tu web deje de cargar.
Cómo ocultar la versión de PHP
Ocultar la versión de PHP es un poco diferente porque no la ves directamente en el código de tu web, sino en las cabeceras HTTP que envía el servidor. Los atacantes pueden verla con herramientas simples de inspección.
Método 1: Ocultar la versión en Apache
Si tu servidor usa Apache, edita el archivo .htaccess de la raíz de tu web y añade estas líneas:
<IfModule mod_headers.c>
Header unset X-Powered-By
Header unset Server
</IfModule>
También puedes ocultar la versión de PHP desde la configuración de Apache. En Syspanel, puedes acceder a la configuración de Apache desde el puerto 2106, en la sección de Servicios Web.
Método 2: Ocultar la versión en Nginx
Si usas Nginx, tendrás que editar el archivo de configuración del servidor. Busca la sección server y añade:
server_tokens off;
Esta línea oculta la versión del servidor y de PHP en las cabeceras. Después, reinicia Nginx desde Syspanel o con el comando sudo systemctl reload nginx.
Método 3: Configurar PHP para no exponer su versión
En el archivo php.ini, busca la línea expose_php = On y cámbiala a:
expose_php = Off
Guarda el archivo y reinicia el servicio PHP. Desde Syspanel puedes hacerlo fácilmente en la sección Servicios → PHP-FPM.
[TIP] Si no encuentras el archivo php.ini, puedes crearlo o modificarlo desde Syspanel. Recuerda que el puerto de acceso es el 2106 y que cada versión de PHP tiene su propio archivo de configuración.
Otras medidas de seguridad CMS que debes aplicar
Ocultar la versión es solo el primer paso. Para tener una web realmente protegida, combina estas prácticas:
Actualiza siempre tu CMS y plugins
Una versión oculta pero desactualizada sigue siendo vulnerable. Las actualizaciones corrigen fallos de seguridad conocidos, así que no las pospongas. Activa las actualizaciones automáticas siempre que sea posible.
Usa contraseñas fuertes y autenticación de dos factores
Cambia las contraseñas por defecto y usa combinaciones largas con mayúsculas, minúsculas, números y símbolos. Activa la autenticación de dos factores (2FA) en el panel de administración.
Limita los intentos de acceso
Instala un plugin o configura el servidor para que bloquee la IP después de varios intentos fallidos de inicio de sesión. Esto evita los ataques de fuerza bruta.
Desactiva la edición de archivos desde el panel
En WordPress, añade esta línea al wp-config.php:
define('DISALLOW_FILE_EDIT', true);
Esto impide que un atacante modifique los archivos del tema o plugins desde el panel si consigue acceder.
Haz copias de seguridad periódicas
Programa copias de seguridad semanales (o diarias si tu web tiene mucho tráfico) y guárdalas en un lugar externo. Si algo sale mal, podrás restaurar tu web en minutos.
Preguntas frecuentes (FAQ)
¿Ocultar la versión de WordPress garantiza que no me ataquen?
No, pero reduce significativamente el riesgo. Los atacantes automáticos buscan versiones específicas con vulnerabilidades conocidas. Si no ven la versión, pasan a la siguiente web. Es una capa más de protección, no una solución mágica.
¿Puedo ocultar la versión sin tocar código?
Sí. Usa plugins como Wordfence o iThemes Security para WordPress. Para PrestaShop, puedes desactivarlo desde el panel. Para PHP, tendrás que modificar la configuración del servidor, pero es un cambio sencillo.
¿Estos cambios afectan al rendimiento de mi web?
No. Son cambios mínimos que no afectan la velocidad ni la experiencia del usuario. De hecho, al eliminar el ?ver= de los scripts, algunos navegadores pueden cachear mejor los archivos.
¿Qué pasa si actualizo mi CMS después de ocultar la versión?
Nada. Los cambios que hemos hecho se mantienen después de las actualizaciones. Eso sí, revisa periódicamente que sigan aplicados, especialmente si cambias de tema o de servidor.
¿Syspanel me ayuda a ocultar la versión de PHP?
Sí. Desde Syspanel (puerto 2106) puedes acceder a la configuración de PHP y Apache para hacer estos cambios de forma gráfica, sin necesidad de usar comandos. Es la forma más cómoda si no tienes experiencia con servidores.
Conclusión
Ocultar la versión de WordPress, PrestaShop y PHP es una tarea sencilla que mejora notablemente la seguridad de tu web. Los atacantes buscan presas fáciles, y una web que no muestra su versión les obliga a trabajar más. No es infalible, pero combinado con buenas prácticas de actualización, contraseñas fuertes y copias de seguridad, hará que tu sitio sea mucho más difícil de vulnerar.
Empieza por los métodos más simples, como eliminar el meta tag de WordPress o desactivar expose_php en tu servidor. Dedica una tarde a aplicar estos cambios y dormirás más tranquilo sabiendo que tu web está un paso por delante de los atacantes.
[INFO] Recuerda que la seguridad es un proceso continuo. Revisa tu web periódicamente, mantente informado sobre nuevas vulnerabilidades y aplica las actualizaciones necesarias. Y si tienes dudas, consulta con tu proveedor de hosting o con un profesional de confianza.
