🎨 Sysprovider Code
Sysprovider LogoWiki
🇪🇸Hosting español para ecommerce

Cómo proteger el directorio de administración de WordPress con contraseña en cPanel

Actualizado el 9 de mayo de 2026

¿Sabías que el directorio de administración de WordPress (wp-admin) es la puerta principal de tu sitio web? Es donde introduces tu usuario y contraseña para gestionar entradas, páginas, plugins y el diseño. Si un atacante consigue acceder a esta zona, podría robar tu contenido, instalar malware o incluso secuestrar tu web por completo.

Una de las formas más efectivas y sencillas de blindar esta entrada es añadiendo una capa extra de protección a nivel de servidor. Concretamente, vamos a aprender a proteger el directorio wp-admin con contraseña en cPanel mediante un archivo llamado .htaccess. Este método es independiente de la contraseña de WordPress, por lo que un hacker necesitaría dos claves para entrar: la tuya (de WordPress) y la del servidor (la que crearemos hoy).

A lo largo de esta guía, te explicaré paso a paso, con un lenguaje claro y sin tecnicismos innecesarios, cómo hacerlo. Al final, también responderé a las preguntas más frecuentes para que no te quede ninguna duda.

¿Por qué es importante proteger wp-admin?

Imagina que tu casa tiene una puerta principal muy segura (tu contraseña de WordPress). Pero, ¿y si alguien encuentra una ventana trasera sin cerrar? Esa ventana es, metafóricamente, el acceso directo a tu panel de administración. Aunque uses contraseñas robustas, los intentos de acceso automatizados (fuerza bruta) son constantes en Internet.

Al proteger el directorio wp-admin con una contraseña adicional desde cPanel, estás añadiendo un segundo candado. Este candado no lo pone WordPress, sino el propio servidor donde se aloja tu web. La ventaja es que, aunque alguien adivine tu contraseña de WordPress, no podrá ni siquiera ver la pantalla de inicio de sesión sin antes introducir la clave del servidor.

Beneficios clave:

  • Bloqueo de fuerza bruta: Los bots que intentan miles de combinaciones de usuario/contraseña se topan con un muro antes de llegar a tu login.
  • Tranquilidad: Sabrás que tu panel de administración está protegido por una barrera adicional.
  • Protección de plugins vulnerables: Si un plugin tiene una falla de seguridad, los atacantes no podrán explotarla porque no pueden acceder a la zona de administración.

Requisitos previos antes de empezar

Para llevar a cabo este proceso, necesitas tener acceso a cPanel de tu hosting. No importa si tu proveedor usa cPanel clásico o un panel moderno, los pasos son muy similares. Además, asegúrate de tener a mano un usuario y una contraseña que quieras usar para esta protección. Puede ser cualquier combinación, pero te recomiendo que no uses la misma que la de tu WordPress.

[WARNING] Este proceso modifica archivos de configuración del servidor. Aunque es seguro, es recomendable hacer una copia de seguridad de tu sitio (o al menos de la carpeta wp-admin) antes de empezar, por si necesitas revertir algún cambio.

Paso 1: Acceder al administrador de archivos de cPanel

El primer paso es entrar en tu panel de control de hosting. Una vez dentro, busca la sección llamada "Administrador de archivos" o "File Manager". Suele estar en el apartado de "Archivos".

Haz clic en esa opción y se abrirá una ventana nueva. Te mostrará una lista de carpetas. Debes buscar la carpeta llamada public_html (o www en algunos casos). Esta es la raíz de tu sitio web. Haz clic para entrar dentro.

Dentro de public_html, verás una serie de carpetas y archivos. Busca la carpeta que corresponde a tu instalación de WordPress. Si tu WordPress está instalado directamente en la raíz, verás archivos como wp-config.php, index.php y una carpeta llamada wp-admin. Si lo tienes en una subcarpeta (por ejemplo, public_html/miweb), entra en esa subcarpeta primero.

[INFO] Es fundamental que encuentres la carpeta wp-admin correcta. Si tienes varios sitios instalados, asegúrate de estar dentro del directorio correcto.

Paso 2: Crear el archivo .htaccess dentro de wp-admin

Ahora, dentro de la carpeta wp-admin, necesitarás crear (o editar si ya existe) un archivo llamado .htaccess.

¿Cómo crear el archivo?

  1. En la parte superior del Administrador de Archivos, haz clic en el botón "+ Archivo" o "New File".
  2. En el campo de nombre, escribe exactamente .htaccess (con el punto al principio).
  3. Asegúrate de que la carpeta actual sea public_html/wp-admin (o la ruta que corresponda). Haz clic en "Crear".

Si el archivo ya existe, no te preocupes. Simplemente haz clic derecho sobre él y selecciona "Editar".

Paso 3: Editar el archivo .htaccess con el código de protección

Ahora viene la parte técnica, pero es muy sencilla. Debes copiar y pegar el siguiente bloque de código dentro del archivo .htaccess. Este código le dice al servidor que pida una autenticación básica HTTP antes de mostrar cualquier contenido de esa carpeta.

# Proteger wp-admin con contraseña
AuthType Basic
AuthName "Acceso Restringido"
AuthUserFile /home/USUARIO_CPANEL/public_html/wp-admin/.htpasswd
Require valid-user

Explicación del código:

  • AuthType Basic: Le dice al servidor que use el método de autenticación básica (el cuadro de diálogo estándar del navegador).
  • AuthName "Acceso Restringido": Es el mensaje que verás en el cuadro de diálogo. Puedes cambiarlo por el texto que quieras.
  • AuthUserFile: Aquí está la clave. Debes reemplazar USUARIO_CPANEL por tu nombre de usuario de cPanel (el que usas para entrar al hosting). La ruta completa debe apuntar a un archivo que crearemos en el siguiente paso. Normalmente es /home/TU_USUARIO/public_html/wp-admin/.htpasswd.
  • Require valid-user: Indica que solo los usuarios que estén en el archivo .htpasswd podrán acceder.

Guarda el archivo. Si el editor te pregunta sobre la codificación, deja la que viene por defecto (UTF-8).

[WARNING] Si pones la ruta incorrecta en AuthUserFile, el sistema no encontrará el archivo de contraseñas y te bloqueará el acceso a wp-admin incluso a ti. Verifica dos veces que el nombre de usuario de cPanel sea correcto. Puedes verlo en la esquina superior derecha de tu cPanel.

Paso 4: Crear el archivo .htpasswd (el que guarda la contraseña)

El archivo .htpasswd es el que contiene el usuario y la contraseña cifrada que usarás para entrar. No podemos simplemente escribir la contraseña en texto plano; debe estar cifrada.

cPanel tiene una herramienta específica para esto. Sigue estos pasos:

  1. Vuelve a la raíz de tu cPanel y busca la sección "Seguridad".
  2. Dentro, busca la herramienta llamada "Proteger directorios" o "Password Protect Directories".
  3. Se abrirá una ventana donde te preguntará qué carpeta quieres proteger. Navega hasta public_html y selecciona la carpeta wp-admin.
  4. Haz clic en el botón "Editar" o "Edit".
  5. Marca la casilla que dice "Proteger este directorio con una contraseña" o similar.
  6. En el campo "Nombre del directorio protegido", puedes poner un nombre como "Panel de Administración".
  7. En la sección de "Crear un usuario", escribe el nombre de usuario que quieras (por ejemplo, adminwp) y una contraseña segura (que no sea la misma que la de tu WordPress). Confírmala.
  8. Haz clic en "Guardar".

¡Listo! cPanel creará automáticamente el archivo .htpasswd en la carpeta wp-admin con la contraseña cifrada.

[TIP] Algunos paneles de hosting no tienen la herramienta "Proteger directorios". En ese caso, puedes generar el hash de la contraseña en sitios web como https://www.htaccesstools.com/htpasswd-generator/. Copia la línea generada (usuario:hash) y créala como un archivo .htpasswd en la carpeta wp-admin usando el Administrador de Archivos.

Paso 5: Verificar que la protección funciona

Este es el paso más satisfactorio. Abre una ventana de incógnito en tu navegador (para evitar usar la caché) y visita la URL de tu administrador de WordPress. Normalmente es www.tudominio.com/wp-admin.

En lugar de ver el formulario de inicio de sesión de WordPress, debería aparecer un pequeño cuadro de diálogo pidiendo un usuario y contraseña. Introduce los datos que creaste en el paso 4.

Si los datos son correctos, pasarás al siguiente nivel y verás el formulario de acceso de WordPress. A partir de ahora, cada vez que entres a wp-admin, primero te pedirá la clave del servidor y luego la de WordPress.

[INFO] Si ves un error 500 (Error Interno del Servidor) después de guardar el .htaccess, es probable que la ruta en AuthUserFile sea incorrecta. Revisa que el nombre de usuario de cPanel esté bien escrito. Si el error persiste, elimina el contenido del .htaccess para restaurar el acceso.

Preguntas frecuentes (FAQ) sobre la protección de wp-admin

Aquí te resuelvo las dudas más comunes que suelen tener los usuarios al realizar este proceso.

¿Puedo deshacer este cambio en el futuro?

Sí, por supuesto. Para deshacerlo, simplemente elimina el archivo .htaccess que creaste dentro de la carpeta wp-admin (o borra su contenido) y elimina el usuario creado en la herramienta "Proteger directorios". El acceso volverá a ser solo con la contraseña de WordPress.

¿Qué pasa si olvido la contraseña del servidor?

No es problema. Entra a cPanel, ve a "Proteger directorios", selecciona wp-admin y edita el usuario. Puedes cambiar la contraseña en ese momento. La contraseña de WordPress no se ve afectada.

¿Es necesario proteger también el archivo wp-login.php?

Proteger la carpeta wp-admin ya cubre la mayoría de los casos. Sin embargo, algunos atacantes intentan acceder directamente a wp-login.php. Una vez que proteges la carpeta, el acceso a wp-login.php también se bloquea porque se encuentra dentro de ella. Es una solución doble.

¿Afecta esto a la velocidad de mi sitio?

Para los visitantes de tu web, no. Ellos no acceden a wp-admin, así que no notarán ninguna diferencia. Para ti, el único cambio es que tendrás que introducir una contraseña adicional al iniciar sesión. El impacto en el rendimiento es nulo.

¿Debo hacer esto si uso un plugin de seguridad?

Sí, definitivamente. Los plugins de seguridad como Wordfence o iThemes Security son excelentes, pero actúan a nivel de aplicación (WordPress). Esta protección actúa a nivel de servidor, antes de que WordPress se cargue. Es una capa de defensa adicional que los plugins no pueden replicar. Es una buena práctica usar ambos métodos.

¿Qué es la fuerza bruta y cómo me protege esto?

La fuerza bruta es un ataque donde un script automatizado prueba miles de combinaciones de usuario y contraseña por minuto. Al añadir esta contraseña extra, el atacante no ve el formulario de WordPress, sino un cuadro de autenticación del servidor. Los bots no saben cómo rellenar ese cuadro, por lo que se detienen y se van a otro sitio más vulnerable.

Consejos adicionales para una seguridad WordPress cPanel completa

Proteger wp-admin es un gran paso, pero no es el único. Aquí tienes otros consejos para reforzar la seguridad WordPress cPanel:

  • Mantén todo actualizado: Actualiza siempre el núcleo de WordPress, tus temas y plugins. Las actualizaciones corrigen vulnerabilidades conocidas.
  • Usa contraseñas únicas: Tanto para tu cPanel, tu base de datos y tu WordPress. No reutilices contraseñas.
  • Cambia el prefijo de la base de datos: Por defecto, las tablas de WordPress usan el prefijo wp_. Cambiarlo a algo aleatorio en el archivo wp-config.php dificulta los ataques de inyección SQL.
  • Desactiva el editor de archivos: En el archivo wp-config.php, añade la línea define('DISALLOW_FILE_EDIT', true); para evitar que un atacante pueda modificar los archivos de tus plugins o temas desde el panel.
  • Instala un certificado SSL: Asegúrate de que tu sitio use https://. Esto cifra la comunicación entre tu navegador y el servidor, protegiendo tus contraseñas.

Conclusión

Proteger el directorio de administración de WordPress con contraseña en cPanel es una de las medidas de seguridad más eficaces y sencillas que puedes implementar. No requiere conocimientos avanzados de programación y te aporta una tranquilidad enorme.

Has aprendido a crear el archivo .htaccess y el .htpasswd usando las herramientas nativas de cPanel. Ahora, cualquier intento de acceso a tu panel de administración se topa con una barrera extra, haciendo que tu sitio sea un objetivo mucho más difícil de atacar.

[TIP] No te detengas aquí. Aplica el resto de consejos de seguridad que te he mencionado. Cada capa de protección suma y convierte tu WordPress en una fortaleza. Si tienes alguna duda durante el proceso, no dudes en contactar con el soporte de tu hosting, pero con esta guía deberías poder hacerlo sin problemas. ¡Manos a la obra y protege tu web!

¿Necesitas ayuda?Son dos de nuestros técnicos, Agustín y Mikel, y están disponibles para resolver cualquier problema.

Hablar con ellos ahora
Agustín y Mikel