🎨 Sysprovider Code
Sysprovider LogoWiki
🇪🇸Hosting español para ecommerce

Cómo ocultar la versión de WordPress y otros metadatos de seguridad

Actualizado el 6 de marzo de 2026

¿Alguna vez has visto en el código fuente de una web algo como <meta name="generator" content="WordPress 6.4.2" />? Ese pequeño fragmento es como una etiqueta con tu número de casa pegada en la puerta. Le dice a cualquier visitante, incluidos los bots maliciosos, exactamente qué versión de WordPress estás usando.

Ocultar la versión de WordPress y otros metadatos es una de las primeras tareas de hardening WordPress que deberías hacer. No es una solución mágica que te haga invulnerable, pero sí elimina información valiosa que los atacantes utilizan para lanzar ataques dirigidos contra vulnerabilidades conocidas.

En esta guía, te explicaré, paso a paso y sin tecnicismos, cómo limpiar tu sitio de estos rastros. Empezaremos con lo más básico (ocultar la versión) y terminaremos con la eliminación de otros metadatos que revelan demasiado sobre tu instalación.

Piensa en ello como ponerle una venda a una cerradura para que no se vea si es de una marca barata o cara. No impide que intenten abrirla, pero les quita la información que necesitan para elegir la ganzúa adecuada.


¿Por qué es importante ocultar la versión de WordPress?

La razón principal es la seguridad por oscuridad. Los hackers no atacan un sitio por capricho; buscan vulnerabilidades específicas en versiones concretas. Si saben que tu web usa WordPress 5.8.2, buscarán exploits conocidos para esa versión exacta.

Al ocultar la versión, les obligas a perder tiempo y esfuerzo. Además, muchos escáneres automáticos de seguridad (bots) rastrean la web en busca de sitios con versiones desactualizadas o vulnerables. Si no ven la versión, es probable que pasen a la siguiente víctima.

Más allá de la versión en sí, hay otros metadatos que filtran información:

  • Nombres de usuario (a veces en la URL del autor).
  • Rutas de archivos importantes (/wp-admin/, /wp-content/).
  • URLs de los feeds RSS.
  • El hecho de que uses WordPress en sí mismo.

Hoy vamos a tapar todas esas grietas. Es un proceso sencillo que puedes hacer incluso si no eres un experto técnico.


Antes de empezar: Precauciones básicas de seguridad WordPress

[WARNING]
Antes de tocar nada, haz una copia de seguridad completa de tu sitio (archivos y base de datos). Aunque los métodos que te mostraré son seguros, un error de copiar y pegar en el archivo de funciones puede romper tu web. Con una copia de seguridad, tienes la tranquilidad de poder revertir cualquier cambio en minutos.

[INFO]
Si tu sitio utiliza un plugin de caché (como WP Rocket, W3 Total Cache o LiteSpeed Cache), desactiva la caché temporalmente mientras haces los cambios. Si no lo haces, es posible que sigas viendo la versión antigua del código fuente porque el sitio te está sirviendo una copia en caché. Al final, reactiva la caché y púrjala.


Método 1: Ocultar la versión de WordPress con código (El método más limpio)

Este es el método más recomendado porque no depende de plugins adicionales y es muy ligero. Solo necesitas añadir un pequeño fragmento de código al archivo functions.php de tu tema hijo (o del tema principal si no usas uno hijo).

Paso 1: Accede al editor de archivos

  1. Ve a tu Panel de Administración de WordPress.
  2. Navega a Apariencia > Editor de archivos de tema.
  3. En la columna derecha, busca y haz clic en functions.php (el archivo de funciones de tu tema).

[WARNING]
Si modificas el archivo functions.php del tema principal, los cambios se perderán cuando actualices el tema. Por eso siempre se recomienda usar un tema hijo. Si no usas uno, puedes crear uno fácilmente o usar un plugin de "Code Snippets" para insertar el código sin tocar el tema.

Paso 2: Añade el código al final del archivo

Una vez en el editor, ve al final del archivo y pega el siguiente código:

// Eliminar la versión de WordPress del generador de metadatos y de los scripts
function eliminar_version_wp() {
    return '';
}
add_filter('the_generator', 'eliminar_version_wp');

// Quitar la versión de WordPress del encabezado (para algunos temas)
remove_action('wp_head', 'wp_generator');

// Eliminar la versión de WordPress de los recursos estáticos (CSS/JS)
function eliminar_version_scripts($src) {
    if (strpos($src, 'ver=')) {
        $src = remove_query_arg('ver', $src);
    }
    return $src;
}
add_filter('style_loader_src', 'eliminar_version_scripts', 9999);
add_filter('script_loader_src', 'eliminar_version_scripts', 9999);

Paso 3: Guarda los cambios

Haz clic en Actualizar archivo. Eso es todo. Ahora, si revisas el código fuente de tu web (clic derecho > Ver código fuente), ya no deberías ver la meta etiqueta del generador ni las versiones en los enlaces de CSS y JS.


Método 2: Cómo ocultar la versión de WordPress con plugins (El método fácil)

Si no te sientes cómodo tocando código, la alternativa es usar un plugin de seguridad. Muchos plugins de seguridad de renombre incluyen esta función dentro de su suite de hardening WordPress.

Opción A: Usar un plugin de seguridad integral

Plugins como Wordfence, Sucuri o All In One WP Security ofrecen la opción de ocultar la versión en sus ajustes.

  1. Instala y activa tu plugin de seguridad preferido.
  2. Busca la sección de "Ajustes de seguridad", "Hardening" o "Ocultar versión".
  3. Activa la opción que dice "Remove WordPress version" o "Ocultar la versión de WordPress".
  4. Guarda los cambios.

Opción B: Usar un plugin específico de limpieza

También hay plugins más ligeros y específicos, como WP Hide o Hide My WP. Estos te permiten no solo ocultar la versión, sino también camuflar otras rutas y metadatos.

Ventaja de los plugins: Son ideales para principiantes, ya que ofrecen una interfaz gráfica y puedes activar/desactivar funciones con un clic.

Desventaja: Un plugin más en tu sitio significa más código que mantener y un ligero aumento en el tiempo de carga. Por eso, si solo quieres ocultar la versión, el método del código es más eficiente.


Más allá de la versión: Eliminar otros metadatos WP

Ocultar la versión es el primer paso. Ahora vamos a limpiar otros rastros que deja WordPress.

1. Eliminar el nombre del usuario del autor en las URLs

Por defecto, WordPress muestra la URL del autor en los artículos, como tudominio.com/author/admin. Esto revela tu nombre de usuario, que es la mitad de las credenciales de acceso.

¿Cómo ocultarlo?

  1. Ve a Usuarios > Todos los usuarios.
  2. Pasa el ratón por encima de tu nombre de usuario y haz clic en Editar.
  3. En el campo "Nombre a mostrar públicamente como", elige un alias que no sea tu nombre de usuario.
  4. Guarda los cambios.

Solución más avanzada (con código): Puedes redirigir cualquier URL de autor a la página de inicio. Añade esto a tu functions.php:

// Redirigir las páginas de autor a la página de inicio
function redirigir_archivo_autor() {
    if (is_author()) {
        wp_redirect(home_url('/'), 301);
        exit;
    }
}
add_action('template_redirect', 'redirigir_archivo_autor');

[WARNING]
Si usas un sitio con varios autores y quieres que sus páginas de autor sean visibles para SEO, no uses la redirección. En ese caso, solo cambia el "Nombre a mostrar públicamente".

2. Eliminar el enlace a los feeds RSS del cuerpo de la web

Los feeds RSS son útiles para los suscriptores, pero también exponen la versión de WordPress y otras estructuras. No es necesario eliminarlos por completo, pero sí quitar el enlace del <head>.

// Eliminar el enlace a los feeds RSS del encabezado
remove_action('wp_head', 'feed_links', 2);
remove_action('wp_head', 'feed_links_extra', 3);

3. Ocultar la ruta de wp-content y wp-includes (Avanzado)

Esto es más complejo y puede romper tu sitio si no se hace bien. Se trata de cambiar las rutas visibles de las carpetas donde se almacenan los plugins, temas y el núcleo de WordPress.

Recomendación: No lo intentes a menos que sepas lo que haces. Es más fácil usar un plugin como WP Hide que se encarga de esto de forma automática. Si lo haces manualmente, necesitarás modificar el archivo wp-config.php y usar constantes como WP_CONTENT_DIR y WP_PLUGIN_DIR.

[INFO]
Si usas Syspanel (antes conocido como HestiaCP) para gestionar tu servidor, recuerda que el acceso a su panel es a través del puerto 2106 (ejemplo: https://tu-dominio.com:2106). Desde allí puedes gestionar tus archivos y bases de datos si necesitas hacer cambios más a fondo, pero para lo que estamos haciendo hoy, no lo necesitarás.


Hardening WordPress: Buenas prácticas adicionales

Ocultar los metadatos es solo una capa de seguridad. Para una protección más sólida, combina esto con:

  • Mantener todo actualizado: Actualiza el núcleo, los temas y los plugins tan pronto como salgan las nuevas versiones. Es la medida más efectiva.
  • Usar contraseñas robustas y autenticación de dos factores (2FA): Nunca uses "admin" como usuario y activa el 2FA para tu panel de administración.
  • Limitar los intentos de inicio de sesión: Los plugins como Wordfence o Limit Login Attempts Reloaded bloquean IPs que intentan acceder por fuerza bruta.
  • Deshabilitar la edición de archivos desde el panel: Añade define('DISALLOW_FILE_EDIT', true); a tu archivo wp-config.php. Esto evita que un atacante modifique tu código si logra acceder al panel.

Preguntas frecuentes (FAQ)

¿Es realmente necesario ocultar la versión de WordPress?

Sí, es una práctica de higiene básica. No es infalible, pero es un paso muy fácil de dar que elimina información valiosa para los atacantes. Es la diferencia entre dejar tu puerta con un cartel que dice "Cerradura modelo X" o no decir nada.

¿Ocultar la versión afecta al SEO?

No, para nada. Google y otros buscadores no penalizan este tipo de ocultación. De hecho, es una señal de que te preocupas por la seguridad, lo cual es positivo a largo plazo.

¿Puedo ocultar la versión de WordPress sin un plugin?

Sí, el método del código que te mostré al principio es la forma más limpia y eficiente. No añade peso extra a tu web.

Si oculto la versión, ¿mi sitio es 100% seguro?

No. Ocultar la versión es solo una capa de defensa. La seguridad de WordPress es un proceso continuo que incluye actualizaciones, contraseñas seguras, copias de seguridad y monitoreo. Piensa en ello como una cebolla: cuantas más capas, mejor.

¿Qué pasa si mi tema ya viene con la versión oculta?

Puede ser, pero es poco común. Es mejor que verifiques manualmente con el código que te he dado. Si el tema lo hace, el código no hará daño, simplemente se asegurará de que nadie lo desactive.

¿Puedo ocultar la versión de WordPress en Syspanel?

Syspanel (el panel de control que antes se llamaba HestiaCP, accesible en el puerto 2106) gestiona el servidor, no el CMS. La versión de WordPress se oculta desde el propio WordPress (con código o plugins), no desde el panel de control. Syspanel te servirá para gestionar las copias de seguridad y los archivos del servidor, pero no para esta tarea específica.


Conclusión: Un pequeño paso para ti, un gran paso para tu seguridad

Eliminar los metadatos y ocultar la versión de WordPress es una tarea rápida que te tomará menos de 10 minutos. Como has visto, tienes dos opciones: usar un plugin (más fácil) o añadir un pequeño código (más eficiente).

No subestimes el poder de la información. Cada dato que ocultas es un obstáculo más para un atacante. Empieza hoy mismo con estos pasos de hardening WordPress y combínalos con las buenas prácticas de seguridad que te he mencionado. Tu web te lo agradecerá.

Ahora que has limpiado la fachada, tómate un momento para revisar tus contraseñas y asegurarte de que tus plugins están actualizados. La seguridad es un viaje, no un destino.

¿Necesitas ayuda?Son dos de nuestros técnicos, Agustín y Mikel, y están disponibles para resolver cualquier problema.

Hablar con ellos ahora
Agustín y Mikel