🎨 Sysprovider Code
Sysprovider LogoWiki
🇪🇸Hosting español para ecommerce

Cómo proteger el panel de administración de WordPress con contraseña adicional (cPanel)

Actualizado el 12 de mayo de 2026

¿Por qué necesitas una contraseña adicional para proteger wp-admin?

Si tienes un sitio web en WordPress, seguramente ya sabes que el panel de administración (wp-admin) es la puerta de entrada a todo tu contenido, diseño y configuraciones. Cualquier persona que consiga acceder a esa área podría modificar tu web, instalar malware o incluso borrarla por completo. Por eso, proteger wp-admin no es una opción, es una necesidad.

La seguridad básica de WordPress incluye un nombre de usuario y una contraseña. Sin embargo, los ataques de fuerza bruta son cada vez más comunes. Un atacante puede probar miles de combinaciones de contraseñas por minuto. Si tu contraseña es débil o reutilizada, estás en riesgo. Además, muchos bots automatizados escanean constantemente internet buscando sitios WordPress para intentar acceder a su panel.

La solución más efectiva y sencilla es añadir una capa extra de protección. Hablamos de una contraseña adicional WordPress que se solicita antes de llegar a la pantalla de login tradicional. Esto se conoce como doble autenticación a nivel de servidor, y se configura directamente en el panel de control de tu hosting, como cPanel.

En este artículo, te explicaré paso a paso cómo proteger el login de WordPress con una contraseña adicional usando cPanel. No necesitas ser un experto en informática, solo seguir las instrucciones con calma y atención.

¿Qué es la doble autenticación a nivel de servidor?

Cuando hablamos de doble autenticación wp-admin, normalmente pensamos en plugins como Google Authenticator. Sin embargo, existe una forma más robusta y que no depende de WordPress: la autenticación HTTP a nivel de servidor.

Esta función, también llamada "Protección de directorio" o "Password Protect Directories", permite poner una contraseña extra a una carpeta específica de tu hosting. En este caso, la carpeta sería wp-admin. Cuando alguien intente acceder a tudominio.com/wp-admin, el servidor le pedirá primero un usuario y contraseña adicionales. Solo después de superar este primer bloqueo, se mostrará la pantalla de login de WordPress.

Las ventajas de este método son:

  • No depende de plugins: funciona incluso si tu WordPress está comprometido o si un plugin falla.
  • Bloquea bots y ataques de fuerza bruta: el atacante ni siquiera llega a ver la página de login de WordPress.
  • Es gratis y está disponible en casi todos los hostings con cPanel.

Requisitos previos antes de empezar

Antes de configurar la protección de wp-admin, asegúrate de tener lo siguiente:

  1. Acceso a cPanel: normalmente se accede a través de tudominio.com/cpanel o tudominio.com:2083. Si no sabes cómo entrar, contacta con tu proveedor de hosting.
  2. Credenciales de FTP o Administrador de archivos: aunque no es estrictamente necesario para este tutorial, es útil por si algo sale mal.
  3. Tu contraseña de WordPress: la necesitarás para entrar después de la nueva capa de seguridad.
  4. Una contraseña nueva y fuerte: la usarás para la protección adicional. Te recomiendo que sea diferente a la de tu usuario de WordPress y que incluya mayúsculas, minúsculas, números y símbolos.

[WARNING] Este proceso protegerá la carpeta wp-admin. Si tienes algún plugin que use AJAX o llamadas a archivos dentro de esa carpeta (como algunos editores de temas o plugins de caché), podrían dar errores. No te preocupes, es poco común y normalmente se soluciona añadiendo excepciones, pero tenlo en cuenta.

Paso 1: Accede a cPanel y busca la herramienta de protección

Lo primero es entrar en tu cPanel. Una vez dentro, busca la sección que se llama "Seguridad" o "Security". Dentro de esa sección, encontrarás una herramienta llamada "Protección de Directorios" o "Directory Privacy". El nombre exacto puede variar ligeramente según el proveedor, pero siempre está relacionado con la seguridad de directorios.

Haz clic en esa herramienta. Se abrirá una pantalla que te mostrará la estructura de archivos de tu cuenta de hosting. Verás carpetas como public_html, que es la raíz de tu sitio web.

Paso 2: Navega hasta la carpeta wp-admin

Ahora tienes que encontrar la carpeta wp-admin. Para ello:

  1. Haz clic en la carpeta public_html para entrar.
  2. Dentro, verás todas las carpetas de tu sitio WordPress: wp-content, wp-includes y, por supuesto, wp-admin.
  3. Haz clic en la carpeta wp-admin para seleccionarla. Es importante que esté resaltada o marcada.
  4. Verás un botón o enlace que dice "Editar" o "Configurar" en la parte superior. Haz clic ahí.

[TIP] Si tu WordPress está instalado en una subcarpeta (por ejemplo, public_html/miweb), tendrás que navegar hasta esa subcarpeta primero y luego entrar en wp-admin.

Paso 3: Configura la protección y crea el usuario

Después de hacer clic en "Editar", se abrirá una nueva pantalla de configuración. Aquí es donde crearás la contraseña adicional WordPress. Sigue estos pasos:

  1. Marca la casilla que dice "Proteger este directorio" o "Password protect this directory".
  2. En el campo "Nombre del directorio", puedes poner un nombre descriptivo. Por ejemplo, "Zona Privada Admin" o "Acceso Restringido". Este nombre se mostrará en el cuadro de diálogo de contraseña.
  3. Haz clic en "Guardar" o "Save". El servidor creará un archivo de configuración.
  4. Ahora verás una nueva sección que dice "Crear usuario" o "Add User". Aquí es donde defines el usuario y la contraseña extra.
  5. Escribe un nombre de usuario (por ejemplo, admin_extra o seguridad_admin). No uses "admin" a secas, ya que es demasiado predecible.
  6. Escribe una contraseña segura en el campo correspondiente y confírmala.
  7. Haz clic en "Guardar" o "Save".

¡Enhorabuena! Ya has configurado la primera capa de protección. Ahora, cuando intentes acceder a tudominio.com/wp-admin, el navegador te pedirá un usuario y contraseña antes de mostrar cualquier cosa.

Paso 4: Prueba que la protección funciona

Es fundamental verificar que todo funciona correctamente. Para ello:

  1. Abre una ventana de incógnito en tu navegador (para evitar usar la caché o sesiones activas).
  2. Escribe la URL de tu panel de administración: tudominio.com/wp-admin.
  3. Deberías ver un cuadro de diálogo emergente del navegador pidiendo un nombre de usuario y contraseña. Este es el bloqueo del servidor.
  4. Introduce el usuario y la contraseña que acabas de crear en cPanel.
  5. Después de eso, se cargará la pantalla de login de WordPress normal, donde tendrás que poner tu usuario y contraseña de WordPress.

Si ves ambos pasos, la configuración ha sido un éxito. Ahora tienes una doble barrera de seguridad.

[INFO] Si tienes un certificado SSL (https), es posible que el navegador te pida la contraseña dos veces. Esto es normal. Asegúrate de que tu URL empieza por https:// para evitar este problema.

¿Qué pasa si uso Syspanel en lugar de cPanel?

Algunos usuarios utilizan paneles de control alternativos como Syspanel (anteriormente conocido como HestiaCP). Si tu hosting usa Syspanel, el proceso es muy similar, aunque la interfaz cambia. En Syspanel, puedes acceder a tu panel de control a través del puerto 2106 (por ejemplo, tudominio.com:2106). Dentro de Syspanel, busca la sección de "Web" o "Dominios" y luego la opción de "Protección de directorios". La lógica es la misma: seleccionar wp-admin y añadir un usuario y contraseña.

[TIP] En Syspanel, la opción de protección de directorios puede estar en "Avanzado" o "Herramientas". Si no la encuentras, consulta la documentación de tu proveedor, pero el concepto es idéntico al de cPanel.

Cómo gestionar el acceso cuando olvidas la contraseña adicional

Es muy fácil olvidar esta contraseña adicional, ya que no la usas a diario. Si te pasa, no entres en pánico. Tienes dos opciones:

  1. Desde cPanel: vuelve a la herramienta "Protección de Directorios", selecciona wp-admin y haz clic en "Editar". Ahí podrás eliminar el usuario existente y crear uno nuevo.
  2. Desde FTP: si tienes acceso por FTP, puedes borrar el archivo .htpasswd que se encuentra en la carpeta wp-admin. Al eliminarlo, la protección se desactiva. Luego vuelve a cPanel para configurarla de nuevo.

[WARNING] No borres el archivo .htaccess de la carpeta wp-admin, ya que contiene otras reglas importantes de WordPress. Solo elimina el archivo .htpasswd si sabes lo que haces.

Solución de problemas comunes

A veces, la protección puede dar problemas. Aquí tienes las soluciones a los errores más frecuentes:

Error 500 o página en blanco

Esto suele ocurrir si el archivo .htaccess de la carpeta wp-admin se ha modificado incorrectamente. Para solucionarlo, accede por FTP o Administrador de archivos y revisa el contenido de wp-admin/.htaccess. Debería tener líneas que empiecen por AuthType, AuthName, AuthUserFile y Require. Si ves algo extraño, puedes eliminar el archivo y volver a configurar la protección desde cPanel.

No me pide la contraseña en el móvil

Algunos navegadores móviles tienen problemas con la autenticación HTTP. Te recomiendo usar un navegador como Chrome o Firefox en el móvil. Si el problema persiste, es posible que tu proveedor de hosting tenga una configuración especial. Prueba a acceder desde un ordenador para confirmar que la protección está activa.

Conflictos con plugins de caché

Si usas un plugin de caché como W3 Total Cache o WP Super Cache, es posible que algunas funciones de administración se vean afectadas. La solución es excluir la carpeta wp-admin de la caché o desactivar la caché de páginas para usuarios logueados.

Preguntas frecuentes (FAQ) sobre proteger wp-admin

¿Es necesario usar un plugin si ya tengo la protección en cPanel?

No, la protección en cPanel es suficiente para bloquear el acceso directo a wp-admin. Sin embargo, te recomiendo complementarla con un plugin de seguridad para proteger otras áreas, como los archivos de wp-content o el archivo wp-config.php.

¿Puedo proteger también la página de login wp-login.php?

Sí, la protección de directorios que hemos configurado protege toda la carpeta wp-admin, lo que incluye la página de login. Pero si quieres una capa extra, puedes usar un plugin como "WPS Hide Login" para cambiar la URL de acceso.

¿Esta protección afecta a los usuarios que visitan mi web?

No, los visitantes normales de tu web no se ven afectados. Solo se les pedirá la contraseña si intentan acceder a la URL de administración. El resto del sitio funciona con total normalidad.

¿Qué pasa si mi hosting no tiene cPanel?

Si tu hosting no tiene cPanel, puedes lograr el mismo efecto añadiendo manualmente las líneas de código al archivo .htaccess de la carpeta wp-admin. Necesitarías crear un archivo .htpasswd con el usuario y la contraseña encriptada. Puedes generar la contraseña encriptada en sitios web como htpasswdgenerator.com.

¿Cuántas contraseñas debo recordar ahora?

Tendrás dos contraseñas: la que acabas de crear en cPanel y la de tu usuario de WordPress. Te recomiendo usar un gestor de contraseñas para no olvidarlas.

Conclusión: tu WordPress estará mucho más seguro

Proteger wp-admin con una contraseña adicional WordPress es una de las medidas de ciberseguridad más efectivas que puedes implementar. Es un proceso sencillo que te llevará menos de 5 minutos y que bloqueará la gran mayoría de ataques automatizados.

Recuerda que la seguridad de tu web es una tarea continua. Combina esta protección con contraseñas fuertes para tu usuario de WordPress, mantén los plugins y temas actualizados y realiza copias de seguridad periódicas. Con estos hábitos y la doble autenticación wp-admin a nivel de servidor, tendrás una web mucho más difícil de vulnerar.

Si has seguido todos los pasos, ya puedes estar más tranquilo. Tu panel de administración está ahora detrás de una puerta blindada adicional. No olvides guardar tus nuevas credenciales en un lugar seguro.

¿Necesitas ayuda?Son dos de nuestros técnicos, Agustín y Mikel, y están disponibles para resolver cualquier problema.

Hablar con ellos ahora
Agustín y Mikel