🎨 Sysprovider Code
Sysprovider LogoWiki
🇪🇸Hosting español para ecommerce

Cómo ocultar la versión de WordPress y mejorar la seguridad

Actualizado el 5 de enero de 2026

¿Por qué es importante ocultar la versión de WordPress?

Cuando instalas WordPress, por defecto el sistema añade una etiqueta llamada generator en el código fuente de tu web. Esta etiqueta revela la versión exacta que estás usando, por ejemplo: WordPress 6.7.1. A simple vista parece un dato inofensivo, pero para un atacante es oro puro.

Piensa en ello como si pusieras un cartel en la puerta de tu casa diciendo qué modelo de cerradura usas. Si un ladrón sabe que tu cerradura tiene una vulnerabilidad conocida, lo tendrá mucho más fácil para entrar. Lo mismo ocurre con WordPress: si un hacker sabe que usas la versión 5.3 (que tiene fallos de seguridad conocidos), buscará exploits específicos para esa versión.

Ocultar la versión de WordPress es una de las primeras medidas de seguridad que deberías implementar. No es una solución mágica que te haga invulnerable, pero sí elimina información valiosa que los atacantes utilizan para afinar sus ataques.

Además, esta medida forma parte de lo que se conoce como hardening WordPress, que es el proceso de endurecer la seguridad de tu instalación. Cuanta menos información pública expongas, más difícil será que alguien encuentre una puerta de entrada.


¿Dónde aparece la versión de WordPress?

Antes de aprender a ocultarla, es importante que sepas dónde se muestra. La versión de WordPress aparece en varios lugares:

  • En el código fuente de tu web, dentro de la etiqueta <meta name="generator">.
  • En el pie de página del panel de administración (aunque esto solo lo ves tú).
  • En los archivos de lectura como readme.html que vienen en la instalación.
  • En los feeds RSS de tu sitio.
  • En los scripts y hojas de estilo que WordPress carga, como /wp-includes/css/.

Los atacantes pueden rastrear tu web automáticamente con herramientas que buscan estos indicadores. No hace falta ser un experto para encontrarlos, solo saber dónde mirar.


Método 1: Ocultar la versión de WordPress con código (el más fiable)

La forma más limpia y efectiva de ocultar la versión es añadiendo un pequeño fragmento de código a tu tema. Para ello, necesitas acceder al archivo functions.php de tu tema hijo (recomendado) o de tu tema principal.

Paso a paso para añadir el código

  1. Accede a tu panel de administración de WordPress.
  2. Ve a Apariencia → Editor de archivos de tema.
  3. En la lista de archivos a la derecha, busca functions.php.
  4. Al final del archivo (justo antes de la etiqueta ?> si existe), pega el siguiente código:
// Ocultar la versión de WordPress del meta generator
remove_action('wp_head', 'wp_generator');

// Ocultar la versión de WordPress de los feeds RSS
add_filter('the_generator', '__return_empty_string');

// Eliminar parámetros de versión de scripts y estilos
function eliminar_version_scripts_estilos($src) {
    if (strpos($src, 'ver=')) {
        $src = remove_query_arg('ver', $src);
    }
    return $src;
}
add_filter('style_loader_src', 'eliminar_version_scripts_estilos', 9999);
add_filter('script_loader_src', 'eliminar_version_scripts_estilos', 9999);
  1. Haz clic en Actualizar archivo.

[!TIP]
Si no te sientes cómodo editando código directamente, puedes usar un plugin como "WP Hide Version" o "iThemes Security" que hacen lo mismo desde una interfaz gráfica. Sin embargo, añadir el código manualmente es más ligero y no consume recursos extra.

¿Qué hace exactamente este código?

  • La primera línea elimina la etiqueta <meta name="generator"> del encabezado.
  • La segunda línea limpia la versión de los feeds RSS.
  • Las últimas líneas eliminan el parámetro ?ver=6.7.1 que aparece en los enlaces a CSS y JavaScript, que también delata tu versión.

Método 2: Eliminar archivos que revelan información

Además del código, hay archivos en tu instalación de WordPress que revelan la versión. Deberías eliminarlos o bloquear su acceso:

  • readme.html: Este archivo contiene la versión exacta de WordPress. Está en la raíz de tu instalación.
  • license.txt: Aunque no muestra la versión directamente, es un archivo innecesario.
  • wp-config-sample.php: No muestra la versión, pero es un archivo de ejemplo que no necesitas.

Cómo eliminarlos de forma segura

  1. Accede a tu hosting mediante FTP o el administrador de archivos de tu panel.
  2. Navega hasta la carpeta raíz donde está instalado WordPress.
  3. Elimina readme.html y license.txt.

[!WARNING]
No elimines archivos que no estés seguro de qué son. Si tienes dudas, consulta con tu proveedor de hosting o haz una copia de seguridad antes de borrar nada.


Método 3: Ocultar la versión desde el servidor (htaccess)

Otra capa de protección consiste en bloquear el acceso a archivos sensibles desde el servidor. Si usas Apache (el servidor más común), puedes editar el archivo .htaccess que está en la raíz de tu WordPress.

Configuración recomendada para .htaccess

Añade estas líneas al final de tu archivo .htaccess:

# Bloquear acceso a archivos sensibles
<FilesMatch "^(readme\.html|license\.txt|wp-config\.php|\.htaccess)$">
    Require all denied
</FilesMatch>

# Deshabilitar listado de directorios
Options -Indexes

[!TIP]
Si tu hosting usa Nginx en lugar de Apache, la configuración es diferente. En ese caso, el archivo se llama nginx.conf y necesitas añadir reglas de bloqueo. Si usas Syspanel (accesible por el puerto 2106), puedes gestionar estas configuraciones desde su interfaz, aunque para cambios avanzados es mejor contactar con soporte.


Método 4: Usar un plugin de seguridad completo

Si prefieres una solución integral sin tocar código, los plugins de seguridad son tu mejor aliado. Algunos de los más recomendados incluyen la opción de ocultar la versión de WordPress junto con otras funciones de hardening WordPress:

  • Wordfence: Incluye firewall, escaneo de malware y ocultación de versión.
  • iThemes Security: Ofrece más de 30 medidas de seguridad, incluyendo ocultar la versión.
  • All In One WP Security: Gratuito y muy completo para principiantes.

Pasos generales con un plugin

  1. Instala el plugin desde Plugins → Añadir nuevo.
  2. Actívalo y ve a su panel de configuración.
  3. Busca la sección de Seguridad o Hardening.
  4. Activa la opción de Ocultar versión de WordPress.
  5. Guarda los cambios.

[!INFO]
Los plugins añaden peso a tu web y pueden ralentizarla si usas demasiados. Te recomiendo usar un único plugin de seguridad completo en lugar de varios que hagan funciones sueltas.


Otras medidas de seguridad WordPress que debes aplicar

Ocultar la versión es solo el primer paso. Para una protección real, combina esta medida con las siguientes prácticas:

1. Mantén todo actualizado

La forma más efectiva de evitar ataques es tener WordPress, los plugins y los temas siempre en su última versión. Las actualizaciones corrigen vulnerabilidades conocidas.

2. Usa contraseñas fuertes y autenticación de dos factores

  • Cambia la contraseña de administrador regularmente.
  • Usa contraseñas de al menos 12 caracteres con números, símbolos y mayúsculas.
  • Activa la verificación en dos pasos para tu cuenta de administrador.

3. Limita los intentos de inicio de sesión

Los ataques de fuerza bruta son muy comunes. Puedes limitar el número de intentos fallidos de acceso con plugins como "Limit Login Attempts Reloaded".

4. Cambia la URL de acceso al panel

Por defecto, WordPress se accede desde /wp-admin. Cambiar esta URL a algo personalizado dificulta los ataques automatizados.

5. Haz copias de seguridad periódicas

Aunque hagas todo bien, siempre existe la posibilidad de un ataque. Tener copias de seguridad te permite restaurar tu web rápidamente. Puedes usar plugins como UpdraftPlus o hacerlas manualmente desde tu hosting.

6. Usa un certificado SSL

El SSL cifra la comunicación entre tu web y los visitantes. Es imprescindible para proteger datos sensibles y además mejora tu SEO.


Cómo comprobar si has ocultado correctamente la versión

Después de aplicar los cambios, verifica que todo funciona:

  1. Abre tu web en el navegador.
  2. Haz clic derecho y selecciona Ver código fuente (o usa Ctrl+U en Windows / Cmd+U en Mac).
  3. Busca la palabra "generator" con Ctrl+F.
  4. Si ya no aparece ninguna etiqueta meta con la versión, lo has conseguido.
  5. También puedes usar herramientas online como "What WordPress Version Is My Site Running" para comprobarlo desde fuera.

[!WARNING]
Si usas un plugin de caché, recuerda purgar la caché después de hacer estos cambios. De lo contrario, los visitantes podrían seguir viendo la versión antigua del código.


Preguntas frecuentes (FAQ)

¿Ocultar la versión de WordPress afecta al rendimiento?

No. Es una medida puramente informativa que no afecta a la velocidad ni al funcionamiento de tu web.

¿Es ilegal ocultar la versión de WordPress?

No, es totalmente legal y recomendable. De hecho, muchas empresas lo hacen como parte de sus políticas de seguridad.

¿WordPress deja de actualizarse si oculto la versión?

No, ocultar la versión solo elimina la información pública. Las actualizaciones y notificaciones internas siguen funcionando con normalidad.

¿Necesito conocimientos técnicos para hacer esto?

No necesariamente. Si sigues los pasos de este artículo, puedes hacerlo sin ser programador. Y si tienes dudas, siempre puedes usar un plugin que lo haga automáticamente.

¿Qué más puedo hacer para evitar ataques WordPress?

Combina varias capas de seguridad: actualizaciones constantes, contraseñas fuertes, limitar intentos de acceso, usar SSL y hacer copias de seguridad. La seguridad no es un acto único, sino un proceso continuo.

¿Syspanel tiene alguna herramienta para esto?

Syspanel (tu panel de hosting, accesible en el puerto 2106) te permite gestionar archivos, bases de datos y configuraciones del servidor. Aunque no tiene una opción específica para ocultar la versión de WordPress, puedes usarlo para editar el .htaccess o los archivos del tema si prefieres no hacerlo desde WordPress.


Conclusión: La seguridad es un proceso, no un destino

Ocultar la versión de WordPress es una medida sencilla pero poderosa dentro del hardening WordPress. Elimina información que los atacantes usan para personalizar sus ataques y te convierte en un objetivo menos atractivo.

Recuerda que ninguna medida es infalible al 100%. La seguridad real se construye combinando varias capas de protección: mantener todo actualizado, usar contraseñas robustas, limitar accesos y hacer copias de seguridad. Si aplicas todas estas prácticas, tu web estará muy por delante de la mayoría.

Empieza hoy mismo con lo más fácil: añade el código que te he mostrado, elimina los archivos innecesarios y configura un plugin de seguridad. En menos de 30 minutos habrás mejorado notablemente la protección de tu sitio.

Y si en algún momento te sientes perdido, no dudes en consultar con tu proveedor de hosting o buscar ayuda profesional. La inversión en seguridad siempre es más barata que las consecuencias de un ataque.

¿Necesitas ayuda?Son dos de nuestros técnicos, Agustín y Mikel, y están disponibles para resolver cualquier problema.

Hablar con ellos ahora
Agustín y Mikel