🎨 Sysprovider Code
Sysprovider LogoWiki
🇪🇸Hosting español para ecommerce

Cómo proteger el directorio /wp-admin de WordPress con contraseña

Actualizado el 23 de enero de 2026

¿Por qué deberías proteger el directorio /wp-admin de WordPress?

El directorio /wp-admin es el centro de control de tu sitio web. Desde ahí se gestionan entradas, páginas, plugins, usuarios y la configuración general de WordPress. Si un atacante consigue acceso a esta área, podría instalar malware, robar datos o incluso borrar todo tu sitio.

Aunque WordPress ya incluye un sistema de usuarios con contraseñas, añadir una capa extra de protección a nivel de servidor es una de las mejores prácticas de seguridad. Esto se conoce como autenticación HTTP o protección por contraseña a nivel de directorio.

Imagina que tu contraseña de WordPress es la llave de tu casa. Proteger /wp-admin con otra contraseña sería como añadir un segundo candado en la puerta principal. Si alguien consigue la primera llave, todavía necesitará la segunda para entrar.

Esta medida es especialmente útil para:

  • Bloquear ataques de fuerza bruta (intentos masivos de adivinar contraseñas).
  • Evitar accesos no autorizados si tu contraseña de WordPress se filtra.
  • Añadir una barrera extra contra bots y scripts maliciosos.

En este artículo te explicaré, paso a paso, cómo hacerlo de forma sencilla y sin necesidad de ser un experto en servidores.


¿Qué necesitas antes de empezar?

Antes de ponernos manos a la obra, es importante que tengas claro qué herramientas necesitas y qué opciones tienes disponibles.

Acceso a tu servidor o panel de control

Para proteger el directorio /wp-admin, necesitarás acceso a uno de estos dos sitios:

  • El panel de control de tu hosting (como cPanel, Syspanel o Plesk).
  • El servidor por SSH (si tu hosting lo permite y sabes usar comandos básicos).

Si tu hosting utiliza Syspanel (antes conocido como HestiaCP), recuerda que el acceso se realiza a través del puerto 2106. Por ejemplo, si tu dominio es tudominio.com, la URL sería https://tudominio.com:2106.

Conocimientos básicos

No necesitas ser un experto, pero sí entender conceptos como:

  • Qué es un directorio (carpeta) en un servidor.
  • Qué es un archivo .htaccess (en servidores Apache).
  • Qué es un archivo de configuración de Nginx (si tu servidor usa Nginx).

Si no sabes qué servidor usa tu hosting, no te preocupes. En este artículo cubro ambos casos.


Método 1: Proteger /wp-admin con cPanel (el más fácil)

Si tu hosting utiliza cPanel, este es el método más sencillo y visual. No necesitarás tocar código, solo seguir unos clics.

Paso 1: Accede a cPanel

Escribe en tu navegador tudominio.com/cpanel o tudominio.com:2083. Introduce tus credenciales de acceso.

Paso 2: Busca la herramienta "Protección con contraseña"

Dentro de cPanel, busca la sección "Seguridad" o "Archivos". Ahí encontrarás una herramienta llamada "Protección con contraseña" o "Password Protect Directories".

Paso 3: Selecciona el directorio /wp-admin

En la herramienta, verás un listado de carpetas de tu sitio. Navega hasta la carpeta raíz de WordPress (normalmente public_html o www) y selecciona la carpeta wp-admin.

Paso 4: Activa la protección

Marca la casilla que dice "Proteger este directorio" o similar. A continuación, crea un nombre para el archivo de protección (por ejemplo, admin). Este nombre no es la contraseña, solo un identificador.

Paso 5: Crea un usuario y contraseña

Ahora crea un usuario y una contraseña para acceder al directorio. Te recomiendo usar una contraseña larga y aleatoria. Puedes usar el generador de contraseñas de cPanel.

Guarda los cambios.

Paso 6: Comprueba que funciona

Abre tu navegador en modo incógnito y visita tudominio.com/wp-admin. Debería aparecer una ventana emergente pidiendo usuario y contraseña.

[TIP] Escribe el usuario y la contraseña en un gestor de contraseñas. No los guardes en un archivo de texto en tu escritorio.


Método 2: Proteger /wp-admin con Syspanel (HestiaCP)

Si tu hosting usa Syspanel, el proceso es igual de sencillo, pero la interfaz es diferente. Recuerda que el acceso se hace por el puerto 2106.

Paso 1: Accede a Syspanel

Escribe en tu navegador https://tudominio.com:2106. Acepta el aviso de certificado si aparece (es normal en algunos casos) e inicia sesión.

Paso 2: Ve a la sección de archivos

En el menú lateral, busca la opción "Web" o "Dominios". Selecciona el dominio que quieres proteger y haz clic en "Administrar archivos" o en el icono de configuración.

Paso 3: Localiza la carpeta wp-admin

Dentro del administrador de archivos, navega hasta la raíz de tu WordPress. Normalmente es una carpeta llamada public_html o directamente el nombre de tu dominio. Entra en la carpeta wp-admin.

Paso 4: Activa la protección

En Syspanel, la opción suele llamarse "Proteger directorio" o "Password protect". Actívala y crea un usuario y contraseña.

[INFO] En Syspanel, la protección por contraseña se aplica creando un archivo .htpasswd en el directorio. No te preocupes por los detalles técnicos; la interfaz lo hace por ti.

Paso 5: Guarda y verifica

Guarda los cambios y prueba a acceder a tudominio.com/wp-admin desde una ventana de incógnito.


Método 3: Proteger /wp-admin usando el archivo .htaccess (Apache)

Si tu servidor usa Apache y prefieres hacerlo manualmente, puedes editar el archivo .htaccess. Este método te da más control y funciona en la mayoría de hostings compartidos.

Paso 1: Conecta a tu servidor por FTP o desde el administrador de archivos

Usa un cliente FTP como FileZilla o el administrador de archivos de tu panel de control. Conecta y navega hasta la carpeta raíz de WordPress.

Paso 2: Crea o edita el archivo .htaccess

En la carpeta wp-admin, busca un archivo llamado .htaccess. Si no existe, créalo. Si existe, ábrelo con un editor de texto.

Paso 3: Añade el código de protección

Copia y pega el siguiente código al inicio del archivo:

AuthType Basic
AuthName "Acceso restringido"
AuthUserFile /ruta/absoluta/a/tu/archivo/.htpasswd
Require valid-user

[WARNING] Es muy importante que reemplaces /ruta/absoluta/a/tu/archivo/.htpasswd con la ruta completa del archivo donde guardarás las contraseñas. Si pones una ruta incorrecta, el acceso se bloqueará incluso para ti.

Paso 4: Crea el archivo .htpasswd

Este archivo almacenará el usuario y la contraseña cifrada. Puedes generarlo en línea o con un comando. Si usas cPanel, ya tienes una herramienta para esto. Si no, usa un generador online y sube el archivo a una carpeta fuera de public_html (por ejemplo, en la raíz de tu cuenta).

Paso 5: Sube el archivo .htpasswd

Sube el archivo .htpasswd a la ruta que indicaste en el paso 3. Asegúrate de que los permisos sean 644 (lectura y escritura para el propietario, lectura para el resto).

Paso 6: Prueba el acceso

Visita tudominio.com/wp-admin. Deberías ver la ventana de autenticación.

[TIP] Si tu hosting usa Nginx en lugar de Apache, este método no funcionará. En ese caso, usa el método siguiente.


Método 4: Proteger /wp-admin con Nginx

Si tu hosting usa Nginx (muy común en servidores VPS), no existe el archivo .htaccess. La configuración se hace en el archivo de configuración del sitio.

Paso 1: Accede al servidor por SSH

Necesitarás acceso SSH. Conéctate con tu usuario y contraseña.

Paso 2: Localiza el archivo de configuración

Normalmente está en /etc/nginx/sites-available/ o /etc/nginx/conf.d/. Busca el archivo que corresponda a tu dominio.

Paso 3: Añade la configuración de autenticación

Dentro del bloque location ~ \.php$ (o dentro del bloque location /wp-admin), añade:

auth_basic "Acceso restringido";
auth_basic_user_file /etc/nginx/.htpasswd;

Paso 4: Crea el archivo .htpasswd

Usa el comando htpasswd para crear el archivo:

sudo htpasswd -c /etc/nginx/.htpasswd usuario

Te pedirá una contraseña. Si el archivo ya existe, omite la opción -c.

Paso 5: Recarga Nginx

Guarda los cambios y recarga Nginx:

sudo systemctl reload nginx

Paso 6: Verifica

Accede a tudominio.com/wp-admin y comprueba que pide credenciales.

[WARNING] Este método es más técnico. Si no te sientes cómodo con SSH, pide ayuda a tu proveedor de hosting o usa los métodos 1 o 2.


Consejos adicionales para reforzar la seguridad de tu wp-admin

Proteger el directorio con contraseña es un gran paso, pero no deberías detenerte ahí. Aquí tienes otras medidas recomendadas:

Usa autenticación de dos factores (2FA)

Añade una capa extra a tu login de WordPress. Plugins como WP 2FA o Google Authenticator son fáciles de configurar.

Limita los intentos de inicio de sesión

Instala un plugin como Limit Login Attempts Reloaded para bloquear direcciones IP tras varios intentos fallidos.

Mantén todo actualizado

Actualiza WordPress, plugins y temas regularmente. Las actualizaciones corrigen vulnerabilidades conocidas.

Cambia el nombre de usuario "admin"

Si tu usuario se llama admin, cambia a uno único. Esto dificulta los ataques de fuerza bruta.

Haz copias de seguridad

Asegúrate de tener copias de seguridad automáticas. Si algo sale mal, podrás restaurar tu sitio.


Preguntas frecuentes (FAQ)

¿Puedo proteger solo el login y no todo wp-admin?

Sí, pero es más complejo. Puedes proteger el archivo wp-login.php con reglas específicas en .htaccess o Nginx. Sin embargo, proteger todo el directorio es más seguro y sencillo de implementar.

¿Afectará el rendimiento de mi sitio?

No. La protección solo se activa cuando alguien intenta acceder a /wp-admin. No afecta a la velocidad de carga de tu página pública.

¿Qué pasa si olvido la contraseña del directorio?

Puedes desactivar la protección desde tu panel de control (cPanel o Syspanel) o editando los archivos .htaccess y .htpasswd por FTP.

¿Es compatible con todos los hostings?

La mayoría de hostings compartidos usan Apache y soportan .htaccess. Si usas Nginx, necesitarás acceso SSH. En cualquier caso, tu proveedor puede ayudarte.

¿Debo proteger también el directorio /wp-includes?

No es necesario. /wp-includes contiene archivos del núcleo que se cargan en el frontend. Protegerlo podría romper tu sitio.


Resumen final

Proteger el directorio /wp-admin con contraseña es una medida de seguridad altamente recomendada. Es un proceso sencillo que puede realizarse desde el panel de control de tu hosting (cPanel o Syspanel) o editando archivos de configuración.

Recuerda que esta capa extra no sustituye a las buenas prácticas de seguridad: contraseñas fuertes, actualizaciones y copias de seguridad.

Si tu hosting usa Syspanel, no olvides que el acceso es por el puerto 2106. Y si tienes dudas, siempre puedes contactar con el soporte de tu hosting para que te guíen.

[INFO] Después de aplicar la protección, prueba siempre el acceso desde una ventana de incógnito. Así te aseguras de que funciona antes de cerrar tu sesión actual.


Glosario rápido

  • .htaccess: Archivo de configuración de Apache para controlar directorios.
  • .htpasswd: Archivo que almacena usuarios y contraseñas cifradas.
  • Autenticación HTTP: Método que pide credenciales antes de mostrar contenido.
  • Fuerza bruta: Ataque que prueba miles de contraseñas hasta acertar.
  • Syspanel: Panel de control de hosting (antes HestiaCP), accesible por el puerto 2106.

Espero que esta guía te haya sido útil. Si tienes cualquier duda, déjala en los comentarios y estaré encantado de ayudarte.

¿Necesitas ayuda?Son dos de nuestros técnicos, Agustín y Mikel, y están disponibles para resolver cualquier problema.

Hablar con ellos ahora
Agustín y Mikel