Cómo ocultar la versión de WordPress y otros errores de seguridad
¿Alguna vez te has preguntado por qué los atacantes informáticos parecen saber siempre qué versión de WordPress utilizas? No es magia, ni una casualidad. Es simplemente porque tu sitio se lo dice directamente, sin que tú lo sepas. Ocultar la versión de WordPress es una de las primeras capas de protección que puedes activar, y en este artículo te voy a enseñar a hacerlo paso a paso, junto con otros errores de seguridad comunes que debes corregir hoy mismo.
Piensa en tu sitio web como en una casa. Si dejas las llaves bajo el felpudo y una etiqueta con la marca de la cerradura, se lo pones muy fácil a los ladrones. Ocultar la versión de WordPress es como quitar esa etiqueta. No es la única medida, pero es un comienzo inteligente y muy sencillo.
¿Por qué es tan importante ocultar la versión de WordPress?
La respuesta corta es: seguridad por oscuridad. La respuesta larga es que cada versión de WordPress tiene vulnerabilidades conocidas. Cuando lanzan una actualización, los expertos en seguridad publican qué fallos se han corregido. Si un atacante sabe que tu sitio usa, por ejemplo, la versión 5.8, puede buscar ataques específicos para esa versión concreta.
Si ocultas la versión, el atacante pierde esa información privilegiada. Tendrá que probar otros métodos más genéricos, lo que aumenta la dificultad de su tarea y, con suerte, le hará buscar un objetivo más fácil. No es una solución mágica, pero es un error de seguridad muy común que debes evitar.
¿Dónde se muestra la versión de WordPress?
Antes de ocultarla, debes saber dónde se esconde. Normalmente, la versión aparece en tres lugares principales:
- En el código fuente de tu web: Al hacer clic derecho y seleccionar "Ver código fuente", verás una línea como
<meta name="generator" content="WordPress 6.5" />. - En el pie de página (footer) de tu tema: Muchos temas muestran "Powered by WordPress" o "Diseñado con WordPress".
- En los enlaces a archivos CSS y JS: A veces, la versión aparece en la URL de los archivos de estilo y scripts, por ejemplo
style.css?ver=6.5.
Cómo ocultar la versión de WordPress (3 métodos infalibles)
No necesitas ser un programador para lograrlo. Aquí tienes tres métodos que van desde el más sencillo hasta el más técnico. Elige el que mejor se adapte a tu nivel de confianza.
Método 1: Usar un plugin de seguridad (El más fácil)
Esta es la opción perfecta si no quieres tocar una sola línea de código. Los plugins de seguridad suelen incluir esta función dentro de su panel de control.
- Ve a tu escritorio de WordPress y entra en Plugins → Añadir nuevo.
- Busca plugins como "WP Hide & Security Enhancer" o "All In One WP Security".
- Instala y activa el que prefieras.
- Busca en el menú del plugin una opción que diga "Ocultar versión", "Hide Version" o "Security".
- Activa la opción y guarda los cambios.
[INFO]: Este método es ideal para principiantes, ya que el plugin se encarga de todo automáticamente y, además, suele ofrecer otras funciones de hardening WordPress que veremos más adelante.
Método 2: Añadir código al archivo functions.php (El más directo)
Si no quieres instalar otro plugin más, puedes añadir un pequeño fragmento de código a tu tema. IMPORTANTE: Hazlo siempre desde un tema hijo para no perder los cambios al actualizar el tema.
- Ve a Apariencia → Editor de archivos de tema.
- Selecciona el archivo
functions.phpde tu tema hijo. - Pega el siguiente código al final del archivo:
// Ocultar la versión de WordPress del generador y de los enlaces
remove_action('wp_head', 'wp_generator');
// Ocultar la versión de WordPress de los archivos CSS y JS
function ocultar_version_wp( $src ) {
if ( strpos( $src, 'ver=' . get_bloginfo( 'version' ) ) ) {
$src = remove_query_arg( 'ver', $src );
}
return $src;
}
add_filter( 'style_loader_src', 'ocultar_version_wp', 9999 );
add_filter( 'script_loader_src', 'ocultar_version_wp', 9999 );
- Haz clic en Actualizar archivo.
[WARNING]: Si no tienes un tema hijo, este método es peligroso. Cuando actualices tu tema, perderás este código. Te recomiendo encarecidamente crear un tema hijo antes de hacer esto.
Método 3: Editar el archivo .htaccess (El más técnico)
Este método es un poco más avanzado, pero muy efectivo. El archivo .htaccess es un archivo de configuración del servidor Apache. Con él, puedes bloquear el acceso a ciertos archivos que revelan información.
- Conéctate a tu hosting a través de un administrador de archivos o FTP.
- Localiza el archivo
.htaccessen la raíz de tu instalación de WordPress. - Añade las siguientes líneas al final del archivo:
# Bloquear el acceso a archivos de texto que revelan la versión
<FilesMatch "\.(txt|md)$">
Require all denied
</FilesMatch>
# Deshabilitar la firma del servidor (ServerSignature)
ServerSignature Off
- Guarda el archivo.
[TIP]: Este método no solo oculta la versión de WordPress, sino que también oculta información sobre tu servidor, lo que añade otra capa de seguridad.
Errores de seguridad en WordPress que debes corregir ya
Ocultar la versión es solo el principio. Hay otros errores de seguridad wordpress que son igual de críticos y que a menudo pasamos por alto. Vamos a repasar los más importantes.
1. No actualizar WordPress, plugins y temas
Este es el error más común y el más peligroso. Las actualizaciones no solo añaden funciones nuevas, sino que corrigen vulnerabilidades de seguridad conocidas. Usar versiones antiguas es como dejar la puerta de tu casa abierta de par en par.
Cómo solucionarlo:
- Activa las actualizaciones automáticas en WordPress.
- Revisa regularmente el panel de Escritorio → Actualizaciones.
- Si usas Syspanel (el panel de control que tienes en el puerto 2106), podrás gestionar las versiones de PHP y otros componentes desde su interfaz, pero la actualización de los plugins y temas se hace desde el propio WordPress.
2. Usar el nombre de usuario "admin"
El nombre de usuario por defecto "admin" es la primera puerta que prueban los atacantes. Si lo dejas, ya tienen la mitad del trabajo hecho. Solo necesitan adivinar la contraseña.
Cómo solucionarlo:
- Crea un nuevo usuario con un nombre difícil de adivinar y con rol de Administrador.
- Cierra la sesión y entra con el nuevo usuario.
- Elimina el usuario "admin" antiguo. WordPress te preguntará si quieres asignar sus artículos a otro usuario. Asígnaselos al nuevo.
3. No usar autenticación de dos factores (2FA)
La contraseña ya no es suficiente. Añadir una segunda capa de verificación (como un código desde tu móvil) reduce drásticamente las posibilidades de que te hackeen, incluso si tu contraseña es débil.
Cómo solucionarlo:
- Instala un plugin como "WP 2FA" o "Google Authenticator".
- Actívalo para todos los usuarios, especialmente para los administradores.
4. No hacer copias de seguridad (Backups) periódicas
Si te atacan, una copia de seguridad es tu salvavidas. Sin ella, podrías perder todo tu contenido, imágenes y datos. Es como tener un seguro de hogar: esperas no necesitarlo, pero si llega el día, te salva.
Cómo solucionarlo:
- Usa un plugin de backups como "UpdraftPlus" o "BackWPup".
- Configura copias automáticas diarias o semanales.
- Guarda las copias en un lugar externo, como Google Drive, Dropbox o un servicio de almacenamiento en la nube.
5. No usar HTTPS (SSL)
HTTPS es el candado que ves en la barra de direcciones de tu navegador. Cifra la información que viaja entre tu sitio y el visitante. Sin él, los datos (como contraseñas) viajan en texto plano y pueden ser interceptados.
Cómo solucionarlo:
- La mayoría de los hostings ofrecen certificados SSL gratuitos (como Let's Encrypt). Actívalo desde el panel de control de tu hosting.
- Si usas Syspanel (puerto 2106), busca la sección de SSL/TLS para configurarlo fácilmente.
- Después de activarlo, fuerza la redirección de HTTP a HTTPS.
6. Dejar activos los archivos de instalación y los temas por defecto
Los archivos wp-config-sample.php o el tema "Twenty Twenty-Four" no deberían estar en tu servidor. Son puntos de entrada conocidos para los atacantes.
Cómo solucionarlo:
- Elimina el archivo
wp-config-sample.phpde tu servidor. - Elimina los temas de WordPress que no uses. Mantén solo el que estás utilizando y un tema hijo si es el caso.
Hardening WordPress: Medidas avanzadas para tu tranquilidad
Una vez que hayas corregido los errores básicos, puedes dar un paso más con el hardening wordpress. Estas son medidas más avanzadas que reforzarán tu sitio contra ataques más sofisticados.
Proteger el archivo wp-config.php
Este es el archivo más importante de tu instalación. Contiene las claves de acceso a tu base de datos. Debes protegerlo a toda costa.
Cómo solucionarlo:
- Mueve el archivo
wp-config.phpa un directorio superior a la raíz de tu sitio (si tu hosting lo permite). - Añade reglas en tu archivo
.htaccesspara denegar el acceso directo a este archivo.
Deshabilitar la edición de archivos desde el panel
Un atacante que consiga acceder a tu panel podría editar los archivos del tema y del plugin para inyectar código malicioso. Deshabilitar esta función es una buena idea.
Cómo solucionarlo:
- Añade la siguiente línea a tu archivo
wp-config.php:
// Deshabilitar el editor de archivos
define( 'DISALLOW_FILE_EDIT', true );
Limitar los intentos de inicio de sesión
Los ataques de fuerza bruta prueban miles de contraseñas por minuto. Limitar el número de intentos de inicio de sesión puede frenar estos ataques.
Cómo solucionarlo:
- Instala un plugin como "Limit Login Attempts Reloaded".
- Configura el número máximo de intentos (por ejemplo, 3) y el tiempo de bloqueo (por ejemplo, 15 minutos).
Cambiar el prefijo de la tabla de la base de datos
El prefijo por defecto de las tablas de WordPress es wp_. Cambiarlo a algo aleatorio puede confundir a los atacantes que intentan inyectar SQL.
Cómo solucionarlo:
- IMPORTANTE: Haz una copia de seguridad completa de tu base de datos antes de hacer esto.
- Puedes hacerlo con un plugin como "iThemes Security" o manualmente editando el archivo
wp-config.phpy renombrando las tablas en la base de datos.
Preguntas frecuentes (FAQ) sobre seguridad en WordPress
¿Es realmente necesario ocultar la versión de WordPress?
Sí, es una capa de seguridad básica y recomendada. No te hará invulnerable, pero aumenta el trabajo del atacante y reduce las posibilidades de que utilice exploits conocidos contra tu versión.
¿Puedo ocultar la versión de WordPress sin un plugin?
Sí, puedes hacerlo añadiendo código al archivo functions.php de tu tema hijo o editando el archivo .htaccess. Ambos métodos son efectivos y no requieren instalar más plugins.
¿Qué otros errores de seguridad debo evitar?
Los más comunes son: no actualizar el core, usar el usuario "admin", no tener copias de seguridad, no usar HTTPS y no limitar los intentos de inicio de sesión. Corrige estos y estarás muy por delante de la mayoría.
¿Qué es el hardening de WordPress?
Es un conjunto de prácticas y configuraciones para fortalecer la seguridad de tu sitio. Incluye desde ocultar la versión hasta proteger archivos críticos, deshabilitar funciones innecesarias y limitar el acceso.
¿Qué es Syspanel y cómo me ayuda con la seguridad?
Syspanel es el panel de control que te ofrece tu hosting para gestionar tu servidor. Se accede a través del puerto 2106. Desde Syspanel puedes gestionar los certificados SSL, las versiones de PHP, crear bases de datos y mucho más, lo que te da un control más granular sobre la seguridad de tu sitio.
Conclusión: La seguridad es un proceso, no un destino
Ocultar la versión de WordPress es un paso excelente, pero no te detengas ahí. La seguridad de tu sitio web es un proceso continuo que requiere atención y mantenimiento. Corrige los errores de seguridad que hemos visto, aplica las medidas de hardening y mantente al día con las actualizaciones.
Empieza poco a poco. Hoy puedes ocultar la versión de WordPress. Mañana, activar la autenticación de dos factores. La próxima semana, configurar las copias de seguridad automáticas. Cada paso que das hace que tu sitio sea más difícil de atacar y te da la tranquilidad de saber que has hecho todo lo posible por proteger tu trabajo.
Tu sitio web es tu casa digital. Cuídala, refuerza sus puertas y no le pongas fácil el trabajo a los ladrones. La seguridad no es un lujo, es una necesidad. Y ahora, con esta guía, tienes las herramientas para empezar a construir un sitio mucho más seguro.
