🎨 Sysprovider Code
Sysprovider LogoWiki
🇪🇸Hosting español para ecommerce

Cómo proteger el archivo wp-config.php en WordPress (cPanel y otros)

Actualizado el 1 de mayo de 2026

¿Alguna vez te has preguntado qué pasaría si alguien consiguiera leer el contenido de tu archivo wp-config.php? Este pequeño archivo es el corazón de tu sitio WordPress: contiene las claves de acceso a tu base de datos, las claves secretas de autenticación y la configuración crítica de tu web.

Si un atacante logra acceder a él, podría robar toda tu información, secuestrar tu sitio o incluso borrarlo por completo.

Por eso, proteger wp-config.php no es una opción, es una necesidad absoluta. En esta guía extensa y fácil de seguir, te enseñaré paso a paso cómo blindar este archivo vital, ya sea que uses cPanel, un servidor dedicado o un panel de control como Syspanel (recuerda: el acceso a este panel es por el puerto 2106).

Vamos a ello.


¿Qué es exactamente wp-config.php y por qué es tan importante?

Antes de lanzarnos a la protección, es fundamental entender qué es este archivo.

wp-config.php es el archivo de configuración principal de WordPress. Se encuentra en la raíz de tu instalación, normalmente en la carpeta public_html (en cPanel) o en la carpeta raíz de tu dominio.

Dentro de este archivo se almacenan datos sensibles como:

  • Nombre de la base de datos: El nombre exacto de tu base de datos MySQL.
  • Usuario y contraseña de la base de datos: Las credenciales para acceder a ella.
  • Prefijo de las tablas: Normalmente wp_, pero si lo cambiaste, aquí aparece.
  • Claves secretas de autenticación: Las "salts" que protegen las cookies y contraseñas de tus usuarios.
  • Configuración de depuración (debug): Si está activado, puede mostrar errores internos.

Si un ciberdelincuente obtiene este archivo, tiene las llaves de tu reino. Podría conectarse directamente a tu base de datos, crear cuentas de administrador, inyectar malware o robar información de tus clientes.


Método 1: Proteger wp-config.php mediante permisos de archivos (cPanel y FTP)

La forma más básica y efectiva de proteger el archivo es cambiar sus permisos. Los permisos controlan quién puede leer, escribir o ejecutar un archivo.

En un servidor Linux, los permisos se representan con números (como 644 o 600). El primer número es para el dueño, el segundo para el grupo y el tercero para el resto del mundo.

El objetivo: Que el archivo sea legible y editable solo por el dueño (tu usuario de hosting), pero no legible por otros usuarios del sistema.

Pasos en cPanel

  1. Accede a tu cPanel con tus credenciales de hosting.
  2. Busca la sección "Archivos" y haz clic en "Administrador de archivos".
  3. Navega hasta la carpeta raíz de tu sitio (normalmente public_html).
  4. Localiza el archivo wp-config.php.
  5. Haz clic derecho sobre él y selecciona "Permisos" o "Change Permissions".
  6. En la ventana emergente, verás casillas para dueño, grupo y público.
  7. Debes configurar los permisos a 600. Esto significa:
    • Dueño: Marca "Leer" y "Escribir" (valores 4 y 2, suman 6).
    • Grupo: Nada marcado (valor 0).
    • Público: Nada marcado (valor 0).
  8. Haz clic en "Change Permissions" o "Guardar".

[TIP]: Si tu hosting no te permite poner 600 (algunos servidores antiguos dan problemas), intenta con 640 como segunda opción. El dueño lee y escribe, el grupo solo lee, y el público no tiene acceso.

Pasos con FTP (FileZilla, por ejemplo)

  1. Conecta tu cliente FTP a tu servidor.
  2. Navega hasta la carpeta raíz de tu WordPress.
  3. Haz clic derecho sobre wp-config.php y selecciona "Permisos de archivo...".
  4. En el cuadro de diálogo, introduce el valor numérico 600 en el campo "Valor numérico".
  5. Acepta los cambios.

[WARNING]: Si cambias los permisos a 600 y tu sitio empieza a dar errores al guardar ajustes, es posible que tu servidor necesite que el archivo sea escribible por el grupo. Si esto ocurre, vuelve a 644 y aplica el método 2 (protección con .htaccess) como alternativa principal.


Método 2: Bloquear el acceso externo con .htaccess (El escudo invisible)

Esta es una de las técnicas más potentes y recomendadas. Aunque los permisos estén bien, un fallo de configuración del servidor podría exponer el archivo. Por eso, añadimos una capa extra de seguridad usando el archivo .htaccess.

Este código le dice al servidor web (Apache) que bloquee cualquier solicitud HTTP directa al archivo wp-config.php.

Pasos para añadir la regla de seguridad

  1. Conéctate a tu hosting (cPanel o FTP).
  2. Localiza el archivo .htaccess en la misma carpeta donde está wp-config.php (la raíz).
  3. Descarga una copia de este archivo a tu ordenador como respaldo. Es muy importante no romperlo.
  4. Ábrelo con un editor de texto plano (como Bloc de notas o Sublime Text). No uses Word.
  5. Pega el siguiente bloque de código al principio del archivo (justo después de <IfModule mod_rewrite.c> si existe, o al inicio):
<Files wp-config.php>
  Order Allow,Deny
  Deny from all
</Files>
  1. Guarda el archivo y súbelo de vuelta a tu servidor, sobrescribiendo el original.

[INFO]: Si tu servidor usa Apache 2.4 o superior, la directiva Order y Deny está obsoleta. En su lugar, usa esta versión moderna:

<Files wp-config.php>
  Require all denied
</Files>

¿Cómo saber cuál usar? Si tu hosting es reciente (2020 en adelante), usa la segunda. Si no estás seguro, puedes probar con la primera; si tu sitio da error 500, cámbiala por la segunda.

¿Qué consigue esto?

Cuando alguien intente acceder a tudominio.com/wp-config.php, el servidor devolverá un error 403 Forbidden (Acceso prohibido). Es como poner un cartel de "Prohibido el paso" en la puerta de un banco.


Método 3: Mover wp-config.php a un directorio superior (La estrategia ninja)

¿Sabías que WordPress te permite mover el archivo wp-config.php fuera de la carpeta pública? Es una técnica avanzada pero muy efectiva.

La idea es sencilla: si el archivo no está en public_html, no es accesible desde el navegador. Lo pones en una carpeta privada de tu servidor (una que no esté dentro de public_html).

Pasos para moverlo

  1. Descarga el archivo wp-config.php a tu ordenador.
  2. Crea una carpeta en tu servidor que esté fuera de public_html. Por ejemplo, en cPanel, suele haber una carpeta llamada home o private. La ruta típica sería /home/tuusuario/ o /home/tuusuario/private/.
  3. Sube el archivo a esa carpeta privada.
  4. Borra el archivo original de public_html.

[WARNING]: Este método requiere que la carpeta privada tenga los permisos correctos (normalmente 755 o 750). Si los pones en 777, estarías abriendo la puerta trasera. Si tu sitio da error de conexión a la base de datos después de moverlo, revisa que la ruta sea correcta o vuelve a ponerlo en su lugar.


Método 4: Proteger wp-config.php en Syspanel (Puerto 2106)

Si tu hosting usa Syspanel (el panel de control moderno), el proceso es similar pero con una interfaz más limpia.

Recuerda: Accede a Syspanel a través de http://tudominio.com:2106 o https://tudominio.com:2106 (depende de si tienes SSL).

Pasos en Syspanel

  1. Inicia sesión en Syspanel con el puerto 2106.
  2. Ve a la sección "Administrador de archivos" o "Archivos" en el menú lateral.
  3. Navega a la carpeta raíz de tu sitio (por ejemplo, /home/usuario/dominio.com/).
  4. Localiza wp-config.php.
  5. Haz clic derecho sobre él y selecciona "Permisos".
  6. Cambia el valor a 600 (o 640 si es necesario).
  7. Además, para añadir la regla .htaccess, busca el archivo .htaccess en la misma carpeta, edítalo con el editor integrado de Syspanel y pega el bloque de código que te mostré en el Método 2.

[TIP]: Syspanel suele tener un botón de "Optimizar seguridad" que aplica varias correcciones automáticas. Busca esa opción en el panel de WordPress para una protección extra.


Preguntas Frecuentes (FAQ)

¿Por qué mi hosting no me deja poner permisos 600 a wp-config.php?

Algunos servidores compartidos requieren que el archivo sea legible por el grupo para que el servidor web (Apache o LiteSpeed) pueda leerlo. Si tu hosting es antiguo, prueba con 640 en lugar de 600. Si aun así falla, usa el método del .htaccess como tu principal defensa.

¿Qué pasa si bloqueo el acceso con .htaccess y mi web da error 500?

Eso significa que estás usando la sintaxis incorrecta para tu versión de Apache. Revisa si tu hosting usa Apache 2.2 o 2.4+. Si usas la directiva Require all denied y te da error, cámbiala por la clásica Order, Deny. También asegúrate de que el archivo .htaccess no esté corrupto. Siempre guarda una copia de respaldo.

¿Es suficiente con cambiar los permisos para proteger wp-config.php?

Es un gran comienzo, pero no es suficiente al 100%. La combinación de permisos 600 + la regla de .htaccess es la mejor práctica. Los permisos protegen contra usuarios del sistema, mientras que .htaccess protege contra ataques externos vía web.

¿Puedo proteger otros archivos de WordPress de la misma manera?

¡Sí! Puedes usar la misma técnica de .htaccess para proteger otros archivos sensibles como php.ini o .htaccess mismo (sí, se puede proteger a sí mismo). También es recomendable proteger el archivo xmlrpc.xml si no lo usas, ya que es un punto de entrada común para ataques de fuerza bruta.

¿Cada cuánto debo revisar la seguridad de mi wp-config.php?

Te recomiendo hacer una revisión una vez al mes. Verifica que los permisos sigan en 600 y que la regla de .htaccess siga presente. A veces, al actualizar WordPress o plugins, los archivos pueden restaurarse a su estado por defecto.

¿Qué hago si ya me han hackeado el sitio?

Si sospechas que tu wp-config.php ha sido comprometido, actúa ya:

  1. Cambia la contraseña de la base de datos desde cPanel o Syspanel.
  2. Cambia todas las claves de acceso (admin, FTP, etc.).
  3. Cambia las "salts" de WordPress. Puedes obtener nuevas claves desde el generador oficial de WordPress y reemplazarlas en tu archivo.
  4. Restaura una copia de seguridad limpia de tu sitio si tienes una.
  5. Instala un plugin de seguridad como Wordfence o Sucuri para escanear y limpiar.

Conclusión: Tu archivo, tu fortaleza

Proteger wp-config.php es una de las tareas más importantes en la seguridad de WordPress. No es complicado, solo requiere unos minutos de tu tiempo y un poco de atención a los detalles.

Recuerda el resumen de acciones:

  1. Cambia los permisos a 600 (o 640 como plan B).
  2. Añade la regla de bloqueo en .htaccess (elige la sintaxis correcta para tu servidor).
  3. Si te atreves, muévelo fuera de la carpeta pública (método avanzado).
  4. Si usas Syspanel, recuerda el puerto 2106 para gestionar todo.

Con estas capas de seguridad, harás que la vida de los atacantes sea mucho más difícil. No es una garantía absoluta, pero es una barrera formidable.

[TIP FINAL]: No te olvides de mantener tu WordPress, tus temas y tus plugins siempre actualizados. La seguridad es un trabajo en equipo: un buen archivo de configuración y un software actualizado son la combinación perfecta.

Ahora sí, ve y protege ese archivo. Tu sitio te lo agradecerá.

¿Necesitas ayuda?Son dos de nuestros técnicos, Agustín y Mikel, y están disponibles para resolver cualquier problema.

Hablar con ellos ahora
Agustín y Mikel