🎨 Sysprovider Code
Sysprovider LogoWiki
🇪🇸Hosting español para ecommerce

Cómo proteger el directorio /wp-admin de WordPress con contraseña en cPanel

Actualizado el 14 de octubre de 2025

¿Por qué proteger /wp-admin con contraseña?

El directorio /wp-admin es el centro de control de tu WordPress. Desde ahí se gestionan usuarios, plugins, temas, entradas y la configuración general del sitio. Si un atacante logra acceder a esta área, podría inyectar malware, robar datos o secuestrar tu web por completo.

La protección estándar de WordPress (usuario y contraseña) es útil, pero no infalible. Los ataques de fuerza bruta, donde se prueban miles de combinaciones por minuto, son muy comunes. Añadir una capa extra de autenticación a nivel de servidor, directamente en el directorio /wp-admin, es una de las medidas más efectivas y sencillas de implementar.

Esta capa extra se configura mediante un archivo llamado .htaccess y un archivo de contraseñas. La buena noticia es que, si tienes cPanel, no necesitas tocar código manualmente. El propio panel incluye una herramienta gráfica para hacerlo en pocos minutos.

El objetivo es que, antes de llegar a la pantalla de login de WordPress, el navegador te pida un usuario y una contraseña adicionales. Son dos barreras de seguridad independientes.

Requisitos previos

Antes de empezar, asegúrate de tener lo siguiente:

  • Acceso a cPanel: Necesitas las credenciales de tu proveedor de hosting. Normalmente se accede a través de tudominio.com/cpanel o un enlace directo que te dio tu proveedor.
  • Acceso a WordPress: Idealmente, acceso de administrador para verificar que todo funciona tras el cambio.
  • Navegador actualizado: Cualquier navegador moderno (Chrome, Firefox, Edge) es suficiente.

[WARNING] Este proceso protegerá el acceso a /wp-admin. Si tienes plugins o servicios que necesitan acceder a esta carpeta de forma automática (como ciertos cron jobs o herramientas de caché), podrían dejar de funcionar. Es poco común, pero tenlo en cuenta.

Paso 1: Acceder a cPanel y localizar la herramienta "Protección con contraseña"

Lo primero es entrar en tu panel de control. Una vez dentro, busca la sección "Seguridad" o "Archivos". El nombre exacto puede variar ligeramente según el proveedor, pero generalmente encontrarás la opción llamada "Protección con contraseña" o "Password Protect Directories".

Si no la ves a simple vista, usa el buscador de cPanel en la esquina superior derecha. Escribe "password" o "protección" y debería aparecer.

[INFO] En algunos paneles de control alternativos como Syspanel (anteriormente HestiaCP), el proceso es diferente y se realiza por línea de comandos. Si usas Syspanel, recuerda que el acceso a su panel es a través del puerto 2106 (por ejemplo, tudominio.com:2106). Sin embargo, este artículo se centra en cPanel, que es el más común en hosting compartido.

Paso 2: Seleccionar el directorio /wp-admin

En la herramienta de protección, verás una lista de carpetas de tu sitio web. Necesitas navegar hasta la raíz de tu WordPress.

Normalmente, la estructura es algo como: public_html (o www) y dentro de esa, la carpeta wp-admin.

Haz clic en el icono de carpeta o en el nombre de public_html para entrar. Después, busca la carpeta wp-admin y haz clic en el nombre para seleccionarla. No entres dentro, solo selecciona la carpeta.

Paso 3: Activar la protección y crear el usuario

Una vez dentro de la carpeta wp-admin, verás la opción para activar la protección. Marca la casilla que dice "Proteger este directorio con una contraseña" o similar.

Se te pedirá que pongas un nombre para el archivo .htaccess (normalmente puedes dejarlo como está) y, lo más importante, que crees un usuario y una contraseña.

  • Usuario: Elige un nombre que no sea fácil de adivinar. Evita "admin", "user" o "test". Algo como juan_admin_2024 es mucho más seguro.
  • Contraseña: Debe ser robusta. Mezcla mayúsculas, minúsculas, números y símbolos. Puedes usar el generador de contraseñas que suele incluir cPanel.

Guarda los cambios. En este punto, la protección ya está activa.

[TIP] Anota este usuario y contraseña en un gestor de contraseñas. Si lo olvidas, no podrás acceder a tu propio panel de administración hasta que lo restablezcas desde cPanel.

Paso 4: Probar el acceso y verificar la doble autenticación

Es el momento de comprobar que todo funciona. Abre una ventana de incógnito en tu navegador (para evitar usar cookies antiguas) y visita la URL de tu administrador: tudominio.com/wp-admin.

Deberías ver una ventana emergente del navegador pidiendo usuario y contraseña. Introduce los datos que acabas de crear.

Después de superar esta primera barrera, verás la pantalla de login normal de WordPress. Ahí introduce tu usuario y contraseña habituales de WordPress.

Si has llegado al escritorio de WordPress, ¡enhorabuena! La doble protección está funcionando correctamente.

Cómo funciona la protección a nivel técnico (sin complicarse)

Cuando activas la protección, cPanel crea o modifica dos archivos dentro de la carpeta wp-admin:

  1. .htaccess: Es el archivo de configuración del servidor Apache. Contiene las directivas que le dicen al servidor que debe solicitar autenticación antes de mostrar cualquier archivo de esa carpeta.
  2. .htpasswd: Este archivo almacena el usuario y la contraseña en un formato cifrado (hash). El servidor compara los datos que introduces con los de este archivo.

La magia ocurre en segundo plano. Tú solo necesitas saber que es un método robusto que ha sido el estándar en hosting durante décadas.

Solución de problemas comunes

A veces las cosas no salen a la primera. Aquí tienes las situaciones más habituales y cómo resolverlas.

No veo la ventana de contraseña

Si al visitar tudominio.com/wp-admin no te pide contraseña, es posible que:

  • El navegador tenga la contraseña guardada: Prueba en una ventana de incógnito.
  • Estés usando un plugin de caché: Algunos plugins pueden servir versiones cacheadas de la página de login. Desactiva la caché temporalmente o purga la caché.
  • La protección no se aplicó correctamente: Vuelve a cPanel, entra en la protección del directorio y verifica que la casilla sigue marcada y que el usuario existe.

Error 500 al intentar acceder

Un error 500 indica un problema en el servidor. Suele deberse a un conflicto con el archivo .htaccess.

  • Revisa si tienes otros plugins de seguridad que también modifican .htaccess. Podría haber un conflicto de reglas.
  • Temporalmente, puedes renombrar el archivo .htaccess de wp-admin a .htaccess.bak desde el Administrador de archivos de cPanel. Esto desactivará la protección y te permitirá acceder. Después, puedes intentar activarla de nuevo desde la herramienta gráfica.

No recuerdo la contraseña que puse

No hay problema. Vuelve a la herramienta "Protección con contraseña" en cPanel, selecciona el directorio wp-admin y verás la opción para editar o eliminar el usuario. Puedes crear uno nuevo o restablecer la contraseña del existente.

Preguntas frecuentes (FAQ)

¿Es obligatorio proteger también el directorio wp-login.php?

El archivo wp-login.php es el que procesa el login. Aunque proteger /wp-admin es el paso principal, algunos atacantes intentan acceder directamente a wp-login.php. Sin embargo, al proteger /wp-admin, ya estás bloqueando el acceso a la mayoría de las rutas de administración. Para una seguridad máxima, algunos optan por proteger ambos, pero con la protección de /wp-admin suele ser suficiente para la mayoría de los casos.

¿Afecta esto a mis visitantes?

No, en absoluto. Los visitantes de tu sitio web (la parte pública) no se ven afectados. Solo se protege el acceso al panel de administración. Ellos seguirán viendo tu web con normalidad.

¿Qué pasa si uso un plugin de seguridad como Wordfence o iThemes?

Estos plugins son excelentes y ofrecen funciones como limitación de intentos de login o firewall. La protección por contraseña a nivel de servidor es complementaria. De hecho, es más robusta porque se ejecuta antes de que PHP (y por tanto WordPress) se cargue. Es una capa adicional que no interfiere con los plugins.

¿Y si mi hosting usa LiteSpeed o Nginx en lugar de Apache?

cPanel normalmente usa Apache o LiteSpeed. La herramienta gráfica de "Protección con contraseña" funciona en ambos casos. Si tu servidor usa Nginx puro, la configuración es diferente y probablemente no verás esta opción en cPanel. En ese caso, deberías contactar con tu proveedor de hosting para que te indiquen el método correcto.

¿Debo hacer esto también en mi sitio de pruebas o staging?

Sí, es una excelente práctica. Los sitios de staging suelen ser más vulnerables porque a menudo no tienen la misma protección que el sitio de producción. Aplicar esta medida en tu staging evita que cualquiera pueda acceder a tu entorno de pruebas.

Consejos adicionales para fortalecer la seguridad de WordPress

Proteger /wp-admin es un gran paso, pero no debe ser el único. Aquí tienes otras recomendaciones:

  • Mantén todo actualizado: WordPress, plugins y temas. Las actualizaciones corrigen vulnerabilidades conocidas.
  • Usa contraseñas únicas y fuertes: Tanto para WordPress como para tu cPanel.
  • Activa la autenticación de dos factores (2FA): Añade una capa extra de verificación (código por SMS o app) al login de WordPress.
  • Instala un plugin de seguridad: Para monitorización, detección de malware y firewall.
  • Realiza copias de seguridad periódicas: Si algo sale mal, podrás restaurar tu sitio rápidamente.
  • Cambia el prefijo de la base de datos (wp_ por defecto) durante la instalación.
  • Desactiva la edición de archivos desde el administrador: Añade define('DISALLOW_FILE_EDIT', true); a tu archivo wp-config.php.

Conclusión

La protección del directorio /wp-admin con una contraseña adicional es una de las medidas de seguridad más efectivas y sencillas que puedes implementar. No requiere conocimientos técnicos avanzados, se hace en menos de cinco minutos desde cPanel y disuade a la gran mayoría de ataques automatizados.

Es una barrera invisible para tus visitantes, pero un muro infranqueable para los bots y atacantes que buscan acceder a la zona más sensible de tu web. Combínala con buenas prácticas de mantenimiento y tendrás un WordPress mucho más robusto y confiable.

Te animo a que hagas la prueba ahora mismo. Entra en tu cPanel, sigue los pasos y duerme más tranquilo sabiendo que tu web tiene una capa extra de protección.

¿Necesitas ayuda?Son dos de nuestros técnicos, Agustín y Mikel, y están disponibles para resolver cualquier problema.

Hablar con ellos ahora
Agustín y Mikel