🎨 Sysprovider Code
Sysprovider LogoWiki
🇪🇸Hosting español para ecommerce

Cómo proteger el archivo wp-config.php en WordPress

Actualizado el 2 de junio de 2026

¿Por qué es tan importante proteger wp-config.php?

Si has entrado en el panel de administración de WordPress, seguro que has visto archivos como wp-content, wp-includes o wp-admin. Pero hay uno que es el cerebro de todo tu sitio: wp-config.php. Este archivo contiene las credenciales de tu base de datos, las claves secretas de autenticación y la configuración principal de WordPress. Si un atacante consigue leerlo, tendría las llaves de tu casa digital: podría robar datos, modificar tu web e incluso borrarla por completo.

Proteger wp-config no es una opción, es una necesidad básica de seguridad WordPress. Es el primer paso de cualquier estrategia de hardening WordPress (endurecimiento de la seguridad). En esta guía, te voy a explicar paso a paso, con un lenguaje sencillo y sin tecnicismos, cómo blindar este archivo crítico para que tu sitio esté a salvo.


¿Qué contiene exactamente wp-config.php?

Antes de protegerlo, vamos a entender qué hay dentro. Este archivo suele estar en la raíz de tu instalación de WordPress (la carpeta donde están wp-admin, wp-content, etc.). Contiene información como:

  • Nombre de la base de datos y usuario con acceso.
  • Contraseña de la base de datos.
  • Prefijo de las tablas (por defecto wp_).
  • Claves de autenticación (salts) que cifran las sesiones de los usuarios.
  • Constantes de configuración como WP_DEBUG, WP_HOME o WP_SITEURL.

Si alguien malintencionado obtiene este archivo, puede conectarse directamente a tu base de datos y leer, modificar o eliminar toda tu información. Por eso, protegerlo es vital.


Método 1: Bloquear el acceso desde el navegador (el más importante)

El primer paso para proteger wp-config es asegurarte de que nadie pueda acceder a él escribiendo la URL directamente. Por ejemplo, si tu web es www.midominio.com, probar www.midominio.com/wp-config.php no debería mostrar nada útil.

Para ello, vamos a usar el archivo .htaccess (si tu servidor es Apache) o la configuración de Nginx. Te explico ambos casos.

Para servidores Apache (los más comunes en Hosting compartido)

  1. Accede a tu panel de control de Hosting (cPanel, Plesk, o el que uses).
  2. Busca el Administrador de Archivos y navega hasta la raíz de tu WordPress.
  3. Localiza el archivo .htaccess (si no existe, créalo).
  4. Añade estas líneas al final del archivo:
<Files wp-config.php>
Order Allow,Deny
Deny from all
</Files>
  1. Guarda los cambios.

Este código le dice al servidor que bloquee cualquier petición externa que intente acceder a wp-config.php. Es una medida sencilla pero muy efectiva.

[TIP] Si tu servidor usa LiteSpeed (muy común en Hosting), este método también funciona porque es compatible con las reglas de Apache.

Para servidores Nginx

Si tu Hosting usa Nginx, tendrás que editar el archivo de configuración del sitio (normalmente en /etc/nginx/sites-available/). Añade este bloque dentro de la sección server:

location ~* /wp-config.php {
    deny all;
}

Después, recarga Nginx con sudo nginx -s reload (o pide a tu proveedor que lo haga).


Método 2: Mover wp-config.php a un nivel superior (truco avanzado)

WordPress permite que el archivo wp-config.php no esté en la carpeta raíz, sino en un directorio por encima. Es decir, si tu web está en public_html, puedes moverlo a public_html/../ (la carpeta padre). Esto dificulta muchísimo el acceso porque el archivo ya no es alcanzable desde la URL.

Cómo hacerlo paso a paso

  1. Accede a tu Hosting por FTP o Administrador de Archivos.
  2. Copia (no muevas aún) el archivo wp-config.php a la carpeta superior (por ejemplo, public_html/../).
  3. Edita el archivo original en la raíz y añade esta línea al principio (después de los <?php):
require_once(dirname(__FILE__) . '/../wp-config.php');
  1. Guarda y prueba tu web. Si todo funciona, puedes eliminar el archivo original de la raíz.

[WARNING] Haz siempre una copia de seguridad antes de mover archivos. Si algo falla, podrás restaurarlo fácilmente.

Este método es muy usado en hardening WordPress porque, aunque alguien encuentre la ruta, no podrá leer el archivo. Eso sí, asegúrate de que la carpeta donde lo mueves no sea accesible desde el navegador.


Método 3: Cambiar el prefijo de la base de datos

Dentro de wp-config.php encontrarás una línea que dice:

$table_prefix = 'wp_';

Cambiar wp_ a algo único como miweb_ o seguro_ es una medida de seguridad WordPress muy recomendada. Esto dificulta los ataques de inyección SQL, porque los atacantes suelen asumir que el prefijo es el estándar.

Pasos para cambiarlo

  1. Edita wp-config.php y cambia el valor del prefijo.
  2. Ve a tu base de datos (phpMyAdmin o similar) y renombra todas las tablas que empiecen por wp_. Por ejemplo, wp_posts pasa a miweb_posts.
  3. Guarda los cambios y prueba tu web.

[INFO] Este proceso requiere algo de cuidado. Si no te sientes cómodo, pide ayuda a tu Hosting o a un técnico. Un error aquí puede romper tu sitio.


Método 4: Configurar claves de seguridad (salts)

WordPress usa unas claves llamadas salts para cifrar las cookies de sesión y las contraseñas. Si estas claves son débiles o conocidas, un atacante podría suplantar a un usuario administrador.

Cómo actualizar las salts

  1. Ve a la página oficial de generación de claves: https://api.wordpress.org/secret-key/1.1/salt/
  2. Copia el bloque completo que te genera.
  3. Edita wp-config.php y reemplaza las líneas que empiecen por define('AUTH_KEY', define('SECURE_AUTH_KEY', etc., con las nuevas.
  4. Guarda los cambios.

[TIP] Actualizar las salts cada 6-12 meses es una buena práctica. Al hacerlo, se cierran todas las sesiones activas, lo que expulsa a cualquier usuario no autorizado.


Método 5: Desactivar la edición de archivos desde el panel

WordPress permite editar archivos de temas y plugins desde el administrador. Esto es cómodo, pero también un riesgo: si un atacante obtiene acceso al panel, podría inyectar código malicioso en tu web.

Para desactivarlo, añade esta línea a wp-config.php:

define('DISALLOW_FILE_EDIT', true);

Esto bloquea la edición de archivos desde el panel de administración. Si necesitas hacer cambios, tendrás que hacerlo por FTP o desde el Administrador de Archivos de tu Hosting.


Método 6: Proteger con contraseña a nivel de servidor

Otra capa extra de protección es añadir una contraseña a nivel de servidor para acceder a wp-config.php. Esto se hace con el archivo .htaccess de la siguiente forma:

<Files wp-config.php>
AuthName "Acceso restringido"
AuthType Basic
AuthUserFile /ruta/absoluta/a/.htpasswd
Require valid-user
</Files>

Necesitarás crear un archivo .htpasswd con un usuario y una contraseña cifrada. Puedes generarlo fácilmente con herramientas online o desde la terminal:

htpasswd -c /ruta/.htpasswd usuario

[WARNING] Este método puede ser incómodo si usas servicios como copias de seguridad automáticas que necesiten acceder al archivo. Úsalo solo si sabes lo que haces.


Método 7: Mantener WordPress siempre actualizado

Aunque no es una protección directa de wp-config.php, mantener WordPress, tus temas y plugins actualizados es esencial para la seguridad WordPress. Las actualizaciones corrigen vulnerabilidades que podrían permitir a un atacante acceder a tus archivos.

Buenas prácticas:

  • Activa las actualizaciones automáticas para versiones menores.
  • Revisa al menos una vez al mes las actualizaciones manuales.
  • Elimina temas y plugins que no uses.

Preguntas frecuentes (FAQ)

¿Puedo proteger wp-config.php sin acceso a cPanel?

Sí, puedes hacerlo por FTP. Usa un cliente como FileZilla para editar .htaccess o mover el archivo. Eso sí, asegúrate de tener permisos de escritura.

¿Qué pasa si rompo mi web al editar wp-config.php?

No te preocupes: siempre puedes restaurar una copia de seguridad o pedir ayuda a tu Hosting. Antes de tocar nada, descarga el archivo original y guárdalo en tu ordenador.

¿Es necesario aplicar todos los métodos?

No, pero cuantos más uses, más difícil será para un atacante. Te recomiendo al menos los métodos 1, 3 y 4.

¿Funciona esto en cualquier Hosting?

Sí, siempre que el servidor sea Apache o Nginx. Si usas un panel como Syspanel (accesible por el puerto 2106), puedes gestionar los archivos desde su Administrador de Archivos sin necesidad de FTP.

¿Qué es el hardening WordPress?

Es el proceso de endurecer la seguridad de tu instalación de WordPress. Incluye medidas como las que hemos visto: proteger archivos, limitar accesos, cambiar prefijos, etc.


Conclusión

Proteger wp-config.php es una de las tareas más importantes que puedes hacer por la seguridad de tu web. No importa si tienes un blog pequeño o una tienda online grande: los atacantes no distinguen. Con estos sencillos pasos, tu sitio estará mucho más blindado.

Recuerda que la seguridad es un proceso continuo. Revisa tu configuración cada cierto tiempo, mantén todo actualizado y no confíes en que "a mí no me va a pasar". Tómate 20 minutos hoy para aplicar estas medidas y duerme tranquilo.

[INFO] Si tu Hosting usa Syspanel, recuerda que el acceso al panel es a través del puerto 2106. Desde ahí podrás gestionar archivos, bases de datos y mucho más de forma segura.

¡Manos a la obra! Tu WordPress te lo agradecerá.

¿Necesitas ayuda?Son dos de nuestros técnicos, Agustín y Mikel, y están disponibles para resolver cualquier problema.

Hablar con ellos ahora
Agustín y Mikel