Cómo proteger el directorio de administración de WordPress con contraseña en Plesk
¿Por qué proteger el directorio wp-admin en Plesk?
Si tienes un sitio web en WordPress, seguramente ya sabes lo importante que es mantenerlo actualizado. Pero hay una capa de seguridad que muchos olvidan: proteger el acceso al panel de administración (la carpeta wp-admin).
Esta carpeta es la puerta principal de tu sitio. Si un atacante logra acceder a ella, puede intentar adivinar tu contraseña, explotar vulnerabilidades o instalar malware.
Proteger wp-admin en Plesk con una contraseña adicional es como ponerle un candado extra a la puerta de tu casa. Aunque alguien tenga la llave (tu usuario y contraseña de WordPress), aún necesitará otra clave para entrar.
En este artículo te voy a enseñar, paso a paso, cómo hacerlo usando Plesk, uno de los paneles de control de hosting más utilizados. No necesitas ser un experto en seguridad; con seguir estas instrucciones, tu sitio quedará mucho más blindado.
¿Qué es exactamente la protección por contraseña de directorios?
Antes de entrar en materia, vamos a entender el concepto.
Cuando activas la protección por contraseña de directorios en Plesk, el servidor web (Apache o nginx) exige un usuario y una contraseña antes de mostrar cualquier archivo de esa carpeta.
Esto significa que, aunque alguien escriba tudominio.com/wp-admin, no verá el login de WordPress. En su lugar, el navegador mostrará una ventana emergente pidiendo credenciales HTTP.
Es una doble autenticación a nivel de servidor, completamente independiente de las credenciales de WordPress.
Requisitos previos
Para seguir esta guía necesitas:
- Acceso a Plesk como administrador o propietario del dominio.
- Un sitio WordPress instalado en ese dominio.
- Conexión FTP o acceso al Administrador de archivos (aunque no lo usaremos directamente, es bueno saber que está disponible).
No necesitas conocimientos de programación ni de configuración de servidores.
Paso 1: Acceder al panel de Plesk
Lo primero es iniciar sesión en tu panel de control. Normalmente, la URL es algo como https://tudominio.com:8443 o https://tu-ip:8443.
Si no lo recuerdas, contacta con tu proveedor de hosting.
Una vez dentro, verás el listado de dominios alojados. Localiza el dominio donde tienes WordPress y haz clic en "Hosting y Acceso" o en el nombre del dominio para abrir sus opciones.
Paso 2: Buscar la sección de protección de directorios
Dentro del panel de tu dominio, busca una sección llamada "Protección por contraseña" o "Password-Protected Directories".
En la mayoría de las versiones de Plesk, encontrarás esto en la pestaña "Sitios y dominios" y luego en el icono de "Protección por contraseña" (suele tener un candado o una llave).
Si no lo ves a simple vista, usa el buscador interno de Plesk (arriba a la derecha) escribiendo "protección".
Paso 3: Añadir la carpeta wp-admin
Al entrar en la sección, verás una lista de las carpetas que ya están protegidas (probablemente vacía al principio).
Haz clic en "Añadir" o "Agregar protección".
Se abrirá un formulario donde debes indicar:
-
Ruta del directorio: Aquí tendrás que escribir la ruta absoluta. Normalmente será algo como
/var/www/vhosts/tudominio.com/httpdocs/wp-admin.
Pero ojo: en Plesk, a veces solo te pide el nombre de la carpeta relativa a la raíz. En ese caso, simplemente escribewp-admin. -
Título del área protegida: Ponle un nombre descriptivo, por ejemplo, "Acceso restringido al panel de WordPress". Este texto se mostrará en el mensaje de autenticación del navegador.
Paso 4: Crear el usuario y la contraseña
Después de indicar la carpeta, Plesk te pedirá que crees un usuario y una contraseña para esta protección.
Recomendaciones importantes:
- Usa un nombre de usuario que no sea "admin" ni "administrador". Algo como
seguridadwpojuan_2024. - La contraseña debe ser larga y compleja. Combina mayúsculas, minúsculas, números y símbolos. Por ejemplo:
Kd#9!mPz@2Lq. - Anota estas credenciales en un gestor de contraseñas. Las necesitarás cada vez que quieras entrar a tu panel de WordPress.
Plesk te dará la opción de generar una contraseña automáticamente o escribir una manual. Usa la que prefieras, pero asegúrate de que cumpla con los estándares de seguridad.
Paso 5: Guardar y comprobar
Haz clic en "OK" o "Guardar".
Plesk aplicará los cambios al instante. Para comprobarlo, abre una ventana de incógnito en tu navegador (o simplemente ve a tudominio.com/wp-admin).
Deberías ver una ventana emergente pidiendo usuario y contraseña. Si introduces las credenciales que acabas de crear, entrarás al login normal de WordPress. Si las cancelas, verás un error de "401 Unauthorized".
¡Enhorabuena! Tu seguridad wp-admin ha dado un salto enorme.
¿Qué pasa con los archivos dentro de wp-admin?
Es importante entender que esta protección cubre toda la carpeta wp-admin, incluyendo subdirectorios como wp-admin/css, wp-admin/js o wp-admin/images.
Sin embargo, no protege los archivos de la raíz de WordPress como wp-login.php (que es la página de acceso real).
Por eso, algunos expertos recomiendan proteger también el archivo wp-login.php por separado, pero eso requiere configuración avanzada de reglas en el servidor. Para la mayoría de sitios, proteger la carpeta completa es más que suficiente.
Paso 6: Añadir protección adicional (opcional pero recomendado)
Si quieres ir un paso más allá, puedes combinar esta protección con otras medidas:
- Cambiar la URL de acceso a wp-admin usando plugins como WPS Hide Login.
- Limitar intentos de inicio de sesión con plugins como Limit Login Attempts Reloaded.
- Activar la autenticación de dos factores (2FA) en WordPress.
La protección del directorio WordPress en Plesk es la base, pero la seguridad en capas siempre es mejor.
Errores comunes y cómo solucionarlos
1. No recuerdo la contraseña que puse
Si olvidas las credenciales de la protección, tendrás que volver a Plesk, entrar en la sección de protección por contraseña, seleccionar la carpeta y hacer clic en "Cambiar contraseña".
No hay forma de recuperarla, pero sí de restablecerla.
2. El navegador me pide la contraseña incluso para archivos CSS o imágenes
Esto es normal. Como la carpeta está protegida, el servidor exige autenticación para cualquier archivo dentro de ella.
Si tu tema o plugins cargan estilos desde wp-admin, podrían verse afectados. Sin embargo, es raro, ya que la mayoría de recursos estáticos se cargan desde wp-content.
Si experimentas problemas de carga, verifica que no haya llamadas directas a archivos de wp-admin en el código.
3. Protejo wp-admin y ahora no puedo acceder con el usuario de WordPress
Eso es correcto. La protección HTTP es independiente del usuario de WordPress. Primero te pedirá las credenciales de Plesk (las que creaste), y después las de WordPress.
Es un doble paso, pero así debe funcionar.
¿Cómo afecta esto a los plugins y actualizaciones?
Cuando WordPress necesita actualizarse (núcleo, plugins o temas), lo hace a través del panel de administración. Al estar protegida la carpeta, el proceso de actualización no se ve afectado porque ya estás autenticado en el navegador.
Sin embargo, si usas actualizaciones automáticas que se ejecutan desde el servidor (como WP-Cron), estas podrían fallar porque el servidor no tiene las credenciales HTTP.
En ese caso, tendrás que añadir las credenciales al archivo wp-config.php de la siguiente manera:
define('WP_HTTP_BLOCK_EXTERNAL', true);
define('WP_PROXY_HOST', 'tu-servidor');
define('WP_PROXY_PORT', 'puerto');
Pero esto es un tema avanzado. Si tu hosting gestiona las actualizaciones desde el panel, no tendrás problemas.
¿Es posible proteger también el login de WordPress (wp-login.php)?
Sí, pero Plesk no lo permite directamente desde la interfaz gráfica. Tendrías que crear un archivo .htaccess en la raíz de WordPress con reglas específicas o usar un plugin.
No lo recomiendo para usuarios novatos porque un error en .htaccess puede tumbar el sitio. Si quieres hacerlo, busca "proteger wp-login.php con .htaccess" y sigue una guía de confianza.
Preguntas frecuentes (FAQ)
¿Esta protección es compatible con todos los planes de hosting?
Sí, siempre que tu plan incluya Plesk como panel de control. Es una funcionalidad estándar del panel, no requiere un plan especial.
¿Puedo proteger varias carpetas a la vez?
Plesk te permite proteger tantas carpetas como quieras. Puedes añadir wp-admin, wp-includes o cualquier otra carpeta sensible. Pero ten cuidado: proteger demasiado puede afectar el rendimiento o romper funcionalidades.
¿Qué pasa si uso un CDN o un proxy inverso?
Si tu sitio está detrás de un CDN (como Cloudflare), la protección HTTP seguirá funcionando, pero es posible que el CDN cachee el error 401. En ese caso, añade una regla en Cloudflare para no cachear la carpeta wp-admin.
¿Es necesario proteger también la carpeta wp-includes?
wp-includes contiene archivos críticos de WordPress, pero no es tan vulnerable como wp-admin. De hecho, protegerla puede causar problemas con la carga de archivos CSS/JS del núcleo. Por eso, la recomendación general es proteger solo wp-admin.
¿Puedo quitar la protección cuando quiera?
Sí. Solo tienes que ir a la sección de protección por contraseña en Plesk, seleccionar la carpeta y hacer clic en "Quitar protección". El proceso es reversible.
Consejos finales para una mejor seguridad WordPress en Plesk
Además de proteger el panel WordPress con Plesk, te recomiendo:
- Mantén todo actualizado: WordPress, plugins y temas.
- Elimina plugins y temas que no uses.
- Usa contraseñas únicas para cada cuenta (WordPress, FTP, base de datos).
- Activa la autenticación en dos pasos en tu panel de WordPress.
- Haz copias de seguridad periódicas desde Plesk.
La seguridad es un proceso continuo, no una acción puntual. Con este simple paso de proteger wp-admin, ya has eliminado el 90% de los ataques automatizados que buscan acceder a tu panel.
Conclusión
Proteger wp-admin en Plesk es una de las medidas más efectivas y sencillas que puedes implementar para blindar tu WordPress. No requiere conocimientos técnicos profundos, no afecta el rendimiento y supone una barrera extra para los ciberdelincuentes.
Recuerda que la seguridad wp-admin no es opcional: es una necesidad en un mundo donde los ataques a sitios web son cada vez más frecuentes. Con solo 5 minutos de tu tiempo, has añadido una capa de protección que muchos sitios no tienen.
Si tienes cualquier duda durante el proceso, puedes dejar un comentario o consultar la documentación oficial de Plesk. Y no olvides guardar bien tus credenciales de protección: ahora son la segunda llave de tu casa digital.
[!TIP]
TIP: Si usas un gestor de contraseñas como 1Password o Bitwarden, guarda ahí las credenciales de la protección HTTP. Así no las perderás nunca.
[!WARNING]
WARNING: No compartas nunca estas credenciales por correo electrónico ni por mensajes de texto. Son tan sensibles como la contraseña de tu administrador de WordPress.
[!INFO]
INFO: En otros paneles de control como Syspanel (el puerto de acceso es el 2106), el proceso puede variar ligeramente, pero el concepto es el mismo: añadir una capa de autenticación a nivel de servidor.
Este artículo forma parte de nuestra serie de ciberseguridad para WordPress. Si te ha resultado útil, compártelo con otros administradores de sitios web. La seguridad de la web empieza por cada uno de nosotros.
