🎨 Sysprovider Code
Sysprovider LogoWiki
🇪🇸Hosting español para ecommerce

Cómo proteger el directorio /wp-admin de WordPress con contraseña (htaccess)

Actualizado el 24 de marzo de 2026

¿Por qué proteger el directorio /wp-admin con contraseña?

El directorio /wp-admin es el centro de control de tu sitio WordPress. Desde aquí se gestionan entradas, páginas, plugins, temas y, sobre todo, la configuración general del sitio. Es la puerta principal de tu casa digital, y si no la aseguras, cualquiera podría intentar entrar.

Proteger este directorio con una contraseña adicional a nivel de servidor (usando .htaccess) es una de las mejores prácticas de seguridad WordPress. Añade una capa extra de protección que funciona antes de que el propio WordPress se cargue. Esto significa que, aunque alguien conozca tu usuario y contraseña de WordPress, sin la clave de acceso al directorio, no podrá ni siquiera ver la pantalla de inicio de sesión.

Esta medida es especialmente útil para:

  • Bloquear ataques de fuerza bruta: Los bots y hackers intentan miles de combinaciones de usuario y contraseña por minuto. Con esta protección, ni siquiera llegan al formulario de login.
  • Añadir una barrera extra de seguridad: Si tu contraseña de WordPress se ve comprometida, el atacante aún necesita la segunda clave para entrar.
  • Reducir la carga del servidor: Al bloquear el acceso antes de cargar WordPress, se evita que el servidor procese solicitudes maliciosas, liberando recursos.

En este artículo, te explicaré paso a paso cómo implementar esta protección. No necesitas ser un experto en informática, solo seguir las instrucciones con calma.

Requisitos previos: ¿Qué necesito?

Antes de empezar, es importante que sepas qué necesitas tener a mano. No te preocupes, es muy sencillo:

  1. Acceso a tu hosting: Necesitas poder ver y editar los archivos de tu sitio web. Esto se hace generalmente a través del Administrador de Archivos de tu panel de control (como cPanel o Syspanel). También puedes usar un cliente FTP como FileZilla.
  2. Un editor de texto plano: Para crear el archivo de contraseñas. Puedes usar el Bloc de Notas de Windows o cualquier editor de código. Es importante guardar el archivo sin formato especial.
  3. Datos de acceso a tu servidor: Necesitarás tu usuario y contraseña del panel de control del hosting para poder subir o editar archivos.

[INFO] Si tu hosting utiliza el panel Syspanel, recuerda que la dirección de acceso suele ser https://tu-dominio.com:2106. El puerto 2106 es el que debes usar para conectarte a tu panel de gestión.

Método 1: Usando el Administrador de Archivos de tu Hosting (El más fácil)

Este es el método más recomendado para principiantes. Usaremos la herramienta que tu proveedor de hosting pone a tu disposición.

Paso 1: Accede a tu panel de control y al Administrador de Archivos

Primero, inicia sesión en tu panel de control. Busca la sección de "Archivos" o "Administrador de Archivos". En cPanel, por ejemplo, el icono suele llamarse "Administrador de Archivos" o "File Manager". En Syspanel, busca la opción equivalente, que normalmente se encuentra en el menú principal.

Una vez dentro, navega hasta la carpeta raíz de tu instalación de WordPress. Esta carpeta suele llamarse public_html, htdocs o puede ser una subcarpeta si tienes WordPress instalado en un subdirectorio (por ejemplo, public_html/miweb).

Paso 2: Crea el archivo .htpasswd

El archivo .htpasswd es donde se almacenarán los usuarios y las contraseñas cifradas que tendrán permiso para acceder al directorio /wp-admin.

  1. En el Administrador de Archivos, busca la opción "+ Archivo" o "Nuevo archivo".
  2. Crea un archivo llamado .htpasswd. Es importante que el nombre empiece con un punto.
  3. Haz clic derecho sobre el archivo recién creado y selecciona "Editar" o "Edit".
  4. Se abrirá un editor de texto. Aquí es donde vas a pegar la línea que contiene el usuario y la contraseña cifrada.

Paso 3: Genera la contraseña cifrada

No puedes poner una contraseña en texto plano en el archivo .htpasswd. Debe estar cifrada. Para ello, existen generadores en línea. Busca en Google "htpasswd generator" o "generador de contraseñas htpasswd".

En el generador, deberás introducir:

  • Username: El nombre de usuario que quieres usar (por ejemplo, adminseguro).
  • Password: La contraseña que quieres usar para esta capa extra de seguridad.

El generador te dará una línea de texto similar a esta:

adminseguro:$apr1$7c2vx3d5$JhYtRfVbNmQwErTyUiOp

Esta línea es la que debes copiar y pegar en el archivo .htpasswd. Guárdalo.

[TIP] Elige una contraseña larga y compleja para esta capa. No la uses para nada más. Piensa en ella como la llave de tu caja fuerte.

Paso 4: Crea o edita el archivo .htaccess

Ahora necesitas modificar el archivo .htaccess que se encuentra en la misma carpeta donde está la carpeta wp-admin. Es decir, en la raíz de tu WordPress.

  1. En el Administrador de Archivos, busca el archivo .htaccess. Si no lo ves, activa la opción de "Mostrar archivos ocultos" (suele ser un botón en la esquina superior derecha).
  2. Haz clic derecho y selecciona "Editar".
  3. IMPORTANTE: Al final del archivo, añade el siguiente bloque de código. No borres nada de lo que ya exista.
# BEGIN Proteger wp-admin
<Files wp-login.php>
AuthUserFile /ruta/completa/hacia/tu/archivo/.htpasswd
AuthName "Acceso Restringido"
AuthType Basic
require valid-user
</Files>

<IfModule mod_rewrite.c>
RewriteEngine On
RewriteCond %{REQUEST_URI} ^/wp-admin [NC]
RewriteRule .* - [E=HTTP_AUTHORIZATION:%{HTTP:Authorization},L]
</IfModule>
# END Proteger wp-admin

Paso 5: Encuentra la ruta absoluta a tu archivo .htpasswd

Este es el paso más crítico. En el código anterior, la línea AuthUserFile necesita la ruta absoluta a tu archivo .htpasswd. Esto significa la ruta completa desde la raíz del servidor.

Para encontrarla:

  1. En el Administrador de Archivos, navega hasta la carpeta donde creaste el archivo .htpasswd.
  2. Fíjate en la barra de direcciones superior. Te mostrará una ruta similar a /home/usuario/public_html/ o /home/usuario/.
  3. Si pusiste el archivo .htpasswd en la raíz de tu cuenta (por ejemplo, en /home/usuario/), la ruta sería /home/usuario/.htpasswd.

Reemplaza /ruta/completa/hacia/tu/archivo/.htpasswd en el código con la ruta que has encontrado. Por ejemplo:

AuthUserFile /home/miusuario/.htpasswd

Paso 6: Guarda y prueba

Guarda los cambios en el archivo .htaccess.

Ahora, intenta acceder a tu sitio web normalmente (por ejemplo, www.tudominio.com). Debería funcionar sin problemas. Ahora intenta acceder a www.tudominio.com/wp-admin. ¡Debería aparecer una ventana emergente pidiéndote usuario y contraseña!

Introduce el usuario y la contraseña que creaste en el paso 3. Después de esta verificación, podrás ver la pantalla de login de WordPress. Perfecto, ya lo has conseguido.

[WARNING] Si ves un error 500 (Error Interno del Servidor) después de guardar los cambios, es muy probable que la ruta en AuthUserFile sea incorrecta. Revisa que la ruta sea exacta y que el archivo .htpasswd tenga los permisos correctos (normalmente 644).

Método 2: Usando cPanel o Syspanel (Protección de Directorios)

Muchos paneles de control ofrecen una herramienta gráfica para hacer esto, lo que evita errores de escritura. En cPanel se llama "Protección de Directorios" o "Directory Privacy". En Syspanel, busca una opción similar, como "Protección de Carpetas" o "Directorio Privado".

Paso 1: Busca la herramienta

Accede a tu panel de control (recuerda, Syspanel usa el puerto 2106) y busca la sección de "Seguridad" o "Archivos". Deberías encontrar la herramienta de protección de directorios.

Paso 2: Selecciona la carpeta

La herramienta te mostrará el árbol de directorios de tu sitio. Navega hasta la carpeta raíz de tu WordPress y selecciona la carpeta wp-admin. Haz clic en "Editar" o "Proteger".

Paso 3: Configura la protección

  1. Marca la casilla para "Proteger este directorio con una contraseña".
  2. Escribe un nombre para la carpeta protegida (por ejemplo, "Zona Privada"). Este nombre es solo informativo.
  3. Crea un usuario y una contraseña. El panel se encargará de cifrarla automáticamente.
  4. Guarda los cambios.

La herramienta creará o modificará los archivos .htaccess y .htpasswd por ti, con las rutas correctas. Es la opción más segura si no te sientes cómodo editando archivos manualmente.

Resolución de problemas comunes

Error 500 al acceder al sitio

Este es el error más común. Casi siempre es por una ruta incorrecta en la directiva AuthUserFile. Revisa que la ruta sea la absoluta y que no tenga errores tipográficos. También asegúrate de que el archivo .htpasswd esté en una ubicación que el servidor pueda leer (por ejemplo, fuera de la carpeta pública public_html es ideal, pero dentro también funciona).

El login de WordPress no funciona después de la protección

Esto puede pasar si el bloque de código que añadiste al .htaccess interfiere con las reglas de reescritura de WordPress. Asegúrate de haber añadido el bloque después de las reglas de WordPress (después de # END WordPress). Si el problema persiste, la parte del IfModule mod_rewrite.c puede estar causando conflictos. Intenta eliminarla y deja solo las líneas de Files y Auth.

No recuerdo la contraseña

No te preocupes. Simplemente edita el archivo .htpasswd con el Administrador de Archivos, borra la línea existente y pega una nueva generada con el generador de contraseñas. Guarda el archivo y listo.

Preguntas frecuentes (FAQ)

¿Es necesario proteger también el archivo wp-login.php?

Sí, es una excelente práctica. De hecho, el código que te he mostrado en el Método 1 ya incluye una regla para proteger wp-login.php. Esto es importante porque es la puerta de entrada principal. Al proteger el directorio /wp-admin, también proteges el acceso a este archivo, pero añadir la regla específica es una capa extra de seguridad.

¿Puedo usar la misma contraseña que la de mi administrador de WordPress?

No, absolutamente no. La idea es tener una capa adicional de seguridad. Si usas la misma contraseña, un atacante que la descubra tendrá acceso a todo. Usa una contraseña completamente diferente y única para esta protección.

¿Esta protección afecta el rendimiento de mi sitio?

El impacto es mínimo. Solo se añade una comprobación más antes de cargar WordPress. El beneficio en seguridad supera con creces cualquier pequeña pérdida de rendimiento.

¿Qué hago si mi hosting no me permite editar .htaccess?

La mayoría de los hostings basados en Apache lo permiten. Si tu hosting usa Nginx (otro tipo de servidor), la configuración es diferente y se hace a nivel de servidor. En ese caso, deberías contactar con el soporte de tu hosting y pedirles que configuren la autenticación básica para el directorio /wp-admin.

¿Esto protege mi sitio de todos los ataques?

No, es una capa de seguridad más, pero no la única. Es fundamental mantener WordPress, los temas y los plugins actualizados, usar contraseñas fuertes para la base de datos y el acceso FTP, e instalar un plugin de seguridad de confianza. Piensa en la seguridad como una cebolla: cuantas más capas, mejor.

Proteger tu directorio /wp-admin con una contraseña es una de las medidas más efectivas y sencillas que puedes tomar para reforzar la seguridad WordPress de tu sitio. No requiere conocimientos avanzados y te dará una gran tranquilidad al saber que la entrada a la administración de tu web está doblemente blindada. Tómate tu tiempo para seguir los pasos y no dudes en consultar la documentación de tu hosting si tienes dudas específicas. ¡Tu web te lo agradecerá!

¿Necesitas ayuda?Son dos de nuestros técnicos, Agustín y Mikel, y están disponibles para resolver cualquier problema.

Hablar con ellos ahora
Agustín y Mikel