🎨 Sysprovider Code
Sysprovider LogoWiki
🇪🇸Hosting español para ecommerce

Cómo proteger el acceso a /wp-admin en WordPress (cPanel y htaccess)

Actualizado el 21 de junio de 2026

¿Por qué es importante proteger el acceso a /wp-admin?

El directorio /wp-admin es el panel de control de tu sitio WordPress. Es la puerta trasera de tu web: desde aquí se gestionan usuarios, plugins, temas, entradas y toda la configuración del sitio. Si un atacante consigue acceso, puede robar datos, instalar malware o incluso borrar tu sitio por completo.

Proteger wp-admin no es una opción, es una necesidad básica de seguridad. Los ataques de fuerza bruta son uno de los métodos más comunes que usan los bots para intentar adivinar tu contraseña una y otra vez. Cada día, miles de intentos de acceso no autorizado se lanzan contra sitios WordPress en todo el mundo.

La buena noticia es que puedes blindar este acceso con herramientas que ya tienes a tu disposición: cPanel y el archivo .htaccess. En esta guía te explicaré paso a paso cómo hacerlo, incluso si no tienes experiencia técnica.

[WARNING] No empieces a modificar archivos sin hacer una copia de seguridad. Un error en el .htaccess puede dejar tu sitio inaccesible. Siempre guarda una copia del archivo original antes de editarlo.


¿Qué es .htaccess y cómo funciona?

El archivo .htaccess es un archivo de configuración que permite modificar el comportamiento del servidor Apache en el directorio donde se encuentra y en sus subdirectorios. Es como un "manual de instrucciones" que el servidor lee antes de procesar cada solicitud.

Con .htaccess puedes restringir el acceso por IP, redirigir tráfico, bloquear bots y proteger directorios con contraseña. Es una herramienta extremadamente poderosa para seguridad htaccess y no requiere conocimientos avanzados para usarla correctamente.


Método 1: Proteger /wp-admin con contraseña adicional (HTTP Auth)

Este es el método más efectivo y sencillo para bloquear wp-admin. Consiste en añadir una capa extra de autenticación: además del usuario y contraseña de WordPress, el visitante deberá introducir un usuario y contraseña adicionales que tú defines.

Paso 1: Crear el archivo de contraseñas con cPanel

  1. Accede a tu cPanel (normalmente en tudominio.com/cpanel).
  2. Busca la sección Seguridad y haz clic en Protección de directorios o Directorio protegido por contraseña (el nombre puede variar según tu hosting).
  3. Localiza la carpeta public_html y dentro de ella, selecciona la carpeta wp-admin.
  4. Marca la casilla que dice Proteger este directorio con una contraseña.
  5. Escribe un nombre para el directorio protegido (por ejemplo, "Zona de administración").
  6. Crea un usuario y una contraseña nueva. No uses la misma contraseña que la de tu WordPress.
  7. Guarda los cambios. El sistema generará automáticamente un archivo .htpasswd que almacena las credenciales cifradas.

Paso 2: Verificar que funciona

Prueba a acceder a tudominio.com/wp-admin. Deberías ver una ventana emergente del navegador pidiendo usuario y contraseña. Si lo ves, ¡ya tienes una capa extra de protección!

[TIP] Si tu hosting no tiene la opción de protección de directorios, puedes crear el archivo .htpasswd manualmente y subirlo por FTP. Hay generadores online gratuitos que crean las credenciales cifradas.


Método 2: Bloquear /wp-admin por IP con .htaccess

Si solo tú o un equipo pequeño acceden al panel de administración, puedes restringir el acceso solo a tus direcciones IP. Este método es muy efectivo porque los atacantes no podrán ni siquiera intentar acceder.

Paso 1: Averiguar tu IP pública

  1. Visita un sitio como whatismyip.com o simplemente busca "cuál es mi IP" en Google.
  2. Anota tu dirección IP. Ten en cuenta que si tu IP es dinámica (cambia cada cierto tiempo), este método puede dejarte fuera de tu propio sitio.

Paso 2: Editar el .htaccess de /wp-admin

  1. Ve a tu cPanel y abre el Administrador de archivos.
  2. Navega hasta public_html/wp-admin.
  3. Busca el archivo .htaccess. Si no existe, crea uno nuevo con un editor de texto.
  4. Añade el siguiente código:
# Bloquear wp-admin por IP
<Files "*.php">
    Order Deny,Allow
    Deny from all
    Allow from 123.456.789.000
</Files>

Sustituye 123.456.789.000 por tu IP real. Puedes añadir varias IPs repitiendo la línea Allow from con cada dirección.

[WARNING] Este método es muy restrictivo. Si tu IP cambia o te conectas desde una red diferente (como un móvil o un café), no podrás acceder a tu panel. Úsalo solo si tienes IP fija o como medida temporal.


Método 3: Bloquear bots y ataques de fuerza bruta

Los ataques de fuerza bruta intentan adivinar contraseñas probando miles de combinaciones. Puedes bloquearlos añadiendo reglas al .htaccess de la raíz de tu WordPress.

Paso 1: Editar el .htaccess principal

  1. En el Administrador de archivos de cPanel, navega a public_html.
  2. Abre el archivo .htaccess (si no existe, créalo).
  3. Añade este código al final:
# Bloquear solicitudes maliciosas a wp-admin
<IfModule mod_rewrite.c>
    RewriteEngine On
    RewriteCond %{REQUEST_URI} ^/wp-admin [NC]
    RewriteCond %{QUERY_STRING} (author|user_id|password|login) [NC]
    RewriteRule .* - [F]
</IfModule>

Este código bloquea URLs que contengan parámetros sospechosos como author, user_id o password cuando van dirigidas a /wp-admin.

Paso 2: Proteger el archivo wp-login.php

Los ataques suelen dirigirse directamente a wp-login.php. Puedes bloquear solicitudes que no provengan de tu IP:

# Proteger wp-login.php
<Files wp-login.php>
    Order Deny,Allow
    Deny from all
    Allow from 123.456.789.000
</Files>

[INFO] Recuerda que al bloquear wp-login.php por IP, también bloquearás el acceso desde cualquier otra IP. Si usas este método, asegúrate de tener una IP fija.


Método 4: Usar Syspanel (alternativa a cPanel)

Si tu hosting usa Syspanel en lugar de cPanel, el proceso es similar pero con algunas diferencias. Syspanel es un panel de control moderno que puedes acceder a través del puerto 2106 (por ejemplo, tudominio.com:2106).

  1. Accede a Syspanel usando el puerto 2106.
  2. Busca la sección Archivos o Administrador de archivos.
  3. Navega hasta public_html/wp-admin y edita o crea el archivo .htaccess con los mismos códigos que hemos visto.
  4. Para la protección por contraseña, busca la opción Seguridad o Protección de directorios dentro de Syspanel.

[TIP] Syspanel también permite gestionar los archivos .htaccess desde la sección de Dominios, donde puedes editar la configuración del servidor web.


Método 5: Configurar límites de intentos de acceso

Otra forma efectiva de proteger wp-admin es limitar el número de intentos de acceso. Puedes hacerlo con plugins o con código en el .htaccess.

Con .htaccess:

# Limitar intentos de login
<IfModule mod_rewrite.c>
    RewriteEngine On
    RewriteCond %{REQUEST_URI} ^/wp-login.php [NC]
    RewriteCond %{REMOTE_ADDR} !^123\.456\.789\.000$
    RewriteRule .* - [F]
</IfModule>

Este código bloquea completamente el acceso a wp-login.php desde cualquier IP que no sea la tuya.

Con plugins recomendados:

  • Limit Login Attempts Reloaded: limita los intentos y bloquea IPs temporalmente.
  • Wordfence Security: firewall completo con protección de fuerza bruta.
  • iThemes Security: múltiples capas de protección, incluido el bloqueo de IPs.

[INFO] Los plugins pueden consumir recursos del servidor. Si tu hosting es muy básico, es mejor usar solo los métodos con .htaccess.


Preguntas frecuentes (FAQ)

¿Qué pasa si me equivoco al editar el .htaccess y mi sitio deja de funcionar?

No entres en pánico. Si tienes acceso a cPanel, abre el Administrador de archivos y restaura el archivo .htaccess desde tu copia de seguridad. Si no tienes acceso, contacta con tu proveedor de hosting: normalmente tienen copias automáticas y pueden restaurarlo en minutos.

¿Puedo usar estos métodos si tengo un hosting compartido?

Sí, todos los métodos descritos funcionan en hosting compartido. Sin embargo, algunos proveedores pueden tener restricciones en el uso de ciertas directivas de Apache. Si algo no funciona, consulta la documentación de tu hosting.

¿Proteger /wp-admin afecta al rendimiento de mi sitio?

No. Las reglas de .htaccess se procesan de forma muy rápida y no afectan al rendimiento general del sitio. El impacto es insignificante comparado con la seguridad que aportan.

¿Debo usar todos los métodos a la vez?

No es necesario. Recomiendo empezar con la protección por contraseña (Método 1) y bloquear por IP (Método 2) si tu IP es fija. Añade el bloqueo de fuerza bruta (Método 3) como capa adicional. No combines demasiadas reglas si no estás seguro de lo que haces, ya que podrías crear conflictos.

¿Qué hago si olvido la contraseña adicional que creé?

Puedes eliminarla desde cPanel en la sección de protección de directorios. Simplemente desmarca la opción de proteger el directorio y vuelve a configurarla con una nueva contraseña.


Consejos finales de seguridad

Proteger el acceso a /wp-admin es solo una parte de la seguridad de WordPress. Te recomiendo complementarlo con estas buenas prácticas:

  • Usa contraseñas fuertes para tu usuario de WordPress y para la contraseña adicional.
  • Mantén WordPress, temas y plugins actualizados siempre.
  • Elimina usuarios que no uses y desactiva cuentas de administrador innecesarias.
  • Haz copias de seguridad periódicas de tu sitio y base de datos.
  • Activa la autenticación de dos factores (2FA) en tu cuenta de WordPress.

[WARNING] Nunca compartas tus credenciales de acceso ni las guardes en lugares públicos. La seguridad de tu sitio depende de ti.


Resumen rápido

MétodoDificultadEfectividadRecomendado si...
Contraseña adicionalBajaAltaQuieres una capa extra sin complicaciones
Bloqueo por IPBajaMuy altaTu IP es fija y solo accedes tú
Bloqueo de fuerza brutaMediaAltaQuieres protegerte de ataques automáticos
SyspanelBajaAltaTu hosting usa este panel

Empieza con el método 1 y ve añadiendo capas según tu nivel de comodidad. Con estos pasos, tu /wp-admin estará mucho más seguro y podrás dormir tranquilo sabiendo que los atacantes no podrán acceder fácilmente a tu panel de administración.

Si tienes dudas o problemas, no dudes en contactar con el soporte de tu hosting: están para ayudarte. ¡Buena suerte con la seguridad de tu WordPress!

¿Necesitas ayuda?Son dos de nuestros técnicos, Agustín y Mikel, y están disponibles para resolver cualquier problema.

Hablar con ellos ahora
Agustín y Mikel