🎨 Sysprovider Code
Sysprovider LogoWiki
🇪🇸Hosting español para ecommerce

Cómo proteger la carpeta /wp-admin de WordPress con contraseña

Actualizado el 12 de septiembre de 2025

¿Por qué deberías proteger tu carpeta /wp-admin?

Si tienes una web en WordPress, seguramente ya sabes que es una de las plataformas más populares del mundo. Y precisamente por eso, es uno de los objetivos favoritos de los atacantes informáticos. La carpeta /wp-admin es la puerta de entrada a tu panel de administración, el lugar donde gestionas entradas, páginas, plugins, usuarios y la configuración general de tu sitio.

Proteger esta carpeta con una contraseña adicional (a nivel de servidor) es una capa extra de seguridad que funciona como un "segundo candado". Aunque ya tengas una contraseña fuerte para tu usuario de WordPress, añadir una contraseña a nivel de servidor significa que, incluso si alguien consigue tu usuario y contraseña de WordPress, necesitará otra clave más para siquiera ver la pantalla de login.

Este método es especialmente útil para:

  • Bloquear ataques de fuerza bruta que intentan adivinar tu contraseña miles de veces por segundo.
  • Evitar que bots maliciosos exploren tu panel de administración.
  • Proteger tu web si usas una misma contraseña en varios sitios (algo que no deberías hacer, pero que ocurre más de lo que parece).
  • Reducir la carga del servidor, ya que los bots no llegarán ni a ejecutar el código de WordPress.

En esta guía completa, te explico paso a paso cómo hacerlo, tanto si usas cPanel como si tu hosting utiliza Syspanel (antes conocido como HestiaCP). No necesitas ser un experto, solo seguir las instrucciones con calma.


Antes de empezar: ¿Qué necesitas?

Para proteger tu carpeta /wp-admin con contraseña, necesitas:

  1. Acceso al panel de control de tu hosting (cPanel, Syspanel, Plesk, etc.).
  2. Acceso por FTP o al administrador de archivos de tu hosting (para crear o modificar archivos).
  3. Un usuario y contraseña que quieras usar para esta capa extra de seguridad.
  4. Unos 10-15 minutos de tiempo libre y paciencia.

[WARNING] Antes de hacer ningún cambio, te recomiendo encarecidamente hacer una copia de seguridad de tu web. Si algo sale mal, podrás restaurar tu sitio sin perder información. La mayoría de los paneles de control tienen opciones de copia de seguridad automáticas o manuales.


Método 1: Proteger /wp-admin con cPanel (el más común)

Si tu hosting usa cPanel, este es el método más sencillo. cPanel tiene una herramienta llamada "Protección con contraseña" (o "Password Protect Directories") que hace todo el trabajo por ti, sin necesidad de tocar archivos manualmente.

Paso 1: Accede a cPanel

Escribe en tu navegador la URL de tu cPanel (normalmente algo como tudominio.com/cpanel) e inicia sesión con tus credenciales de hosting.

Paso 2: Busca la herramienta "Protección con contraseña"

Dentro de cPanel, busca la sección "Seguridad" o "Archivos". Ahí encontrarás la opción "Protección con contraseña" (en inglés, Password Protect Directories). Haz clic en ella.

Paso 3: Selecciona la carpeta wp-admin

Verás un listado de las carpetas de tu sitio web. Navega hasta la raíz de tu instalación de WordPress (normalmente public_html o www). Dentro de esa carpeta, busca la carpeta wp-admin y haz clic en su nombre o en el icono de carpeta para seleccionarla.

Paso 4: Activa la protección

En la parte superior de la pantalla, verás un botón o casilla que dice algo como "Proteger esta carpeta con una contraseña" o "Guardar". Actívala y haz clic en Guardar.

Paso 5: Crea el usuario y la contraseña

A continuación, se te pedirá que crees un nombre de usuario y una contraseña para acceder a la carpeta. Elige algo que no esté relacionado con tu usuario de WordPress. Por ejemplo:

  • Usuario: adminseguro (evita usar "admin" a secas).
  • Contraseña: usa una combinación de letras, números y símbolos, como Xk9#mP2$Lq.

Escribe la contraseña dos veces para confirmarla y haz clic en Guardar.

Paso 6: ¡Listo!

A partir de este momento, cuando tú o cualquier persona intente acceder a tudominio.com/wp-admin, el navegador mostrará una ventana emergente pidiendo usuario y contraseña. Sin esos datos, no se podrá ni cargar la página de login de WordPress.

[TIP] Guarda tus credenciales en un gestor de contraseñas. No las escribas en un papel ni en un archivo de texto en tu escritorio.


Método 2: Proteger /wp-admin con Syspanel (HestiaCP)

Si tu hosting usa Syspanel (el antiguo HestiaCP), el proceso es un poco diferente, pero igual de sencillo. Syspanel no tiene una herramienta gráfica para proteger carpetas con contraseña, así que tendrás que hacerlo manualmente creando dos archivos: .htpasswd y .htaccess.

[INFO] Recuerda que Syspanel es el nombre actualizado de HestiaCP. El puerto de acceso a tu panel de control es el 2106. Es decir, para acceder a tu panel, escribirás tudominio.com:2106 en tu navegador.

Paso 1: Accede a Syspanel

Abre tu navegador y escribe tudominio.com:2106. Inicia sesión con tu usuario y contraseña de administrador del panel.

Paso 2: Accede al administrador de archivos

Dentro de Syspanel, busca la sección de "Archivos" o "Administrador de archivos". Normalmente está en el menú lateral o en la parte superior. Haz clic para abrirlo.

Paso 3: Navega hasta la carpeta wp-admin

En el administrador de archivos, verás la estructura de carpetas de tu sitio web. Busca la carpeta raíz de tu WordPress (suele ser public_html o el nombre de tu dominio). Dentro, encuentra la carpeta wp-admin y entra en ella.

Paso 4: Crea el archivo .htpasswd

El archivo .htpasswd contendrá el usuario y la contraseña en formato cifrado. Para crearlo, necesitas generar un hash de tu contraseña. Puedes usar herramientas online como "htpasswd generator" (búscalo en Google). Introduce tu usuario y contraseña, y te dará una línea de texto similar a esta:

usuario:$apr1$mZ3xK2...

Copia esa línea.

Ahora, en el administrador de archivos de Syspanel, haz clic en "+ Archivo" o "Nuevo archivo". Nombra el archivo como .htpasswd y pega la línea que copiaste. Guarda el archivo.

[TIP] Es recomendable guardar el archivo .htpasswd fuera de la carpeta wp-admin, por ejemplo, en public_html/.htpasswd o incluso en un nivel superior. Así, si alguien accede a la carpeta, no podrá ver el archivo con las credenciales. Puedes crearlo en public_html y luego usarlo desde ahí.

Paso 5: Crea o modifica el archivo .htaccess

Ahora necesitas crear (o modificar) un archivo .htaccess dentro de la carpeta wp-admin. Si ya existe, ábrelo con el editor de archivos. Si no existe, créalo.

Añade el siguiente código al archivo:

AuthType Basic
AuthName "Acceso Restringido"
AuthUserFile /ruta/absoluta/hasta/.htpasswd
Require valid-user

[WARNING] La línea AuthUserFile debe contener la ruta absoluta en el servidor hasta tu archivo .htpasswd. Si lo has guardado en public_html, la ruta podría ser algo como /home/usuario/public_html/.htpasswd. Si no estás seguro de la ruta, puedes encontrarla en Syspanel: ve a la configuración de tu sitio o usa el administrador de archivos para ver la ruta completa en la barra de direcciones.

Paso 6: Guarda y prueba

Guarda el archivo .htaccess. Ahora, intenta acceder a tudominio.com/wp-admin. Debería aparecer una ventana emergente pidiéndote el usuario y contraseña que configuraste.

[INFO] Si el archivo .htaccess de tu WordPress ya tiene contenido (por ejemplo, reglas de reescritura de permalinks), no lo borres. Solo añade las líneas al principio o al final, pero nunca elimines las líneas existentes.


Método 3: Proteger /wp-admin con FTP (si no tienes acceso a paneles)

Si por alguna razón no puedes acceder a cPanel o Syspanel, siempre puedes usar un cliente FTP como FileZilla para hacer lo mismo. Es un método manual, pero funciona en casi cualquier hosting.

Paso 1: Conecta por FTP

Abre FileZilla (o el cliente FTP que prefieras) y conéctate a tu servidor usando las credenciales FTP que te proporcionó tu proveedor de hosting.

Paso 2: Crea el archivo .htpasswd

En tu ordenador, crea un archivo de texto y nómbralo .htpasswd. Dentro, pega la línea generada con el hash de tu usuario y contraseña (puedes usar el mismo generador online del método anterior).

Sube este archivo a la carpeta raíz de tu sitio (por ejemplo, public_html), no dentro de wp-admin.

Paso 3: Crea o edita el .htaccess en wp-admin

En FileZilla, navega hasta la carpeta wp-admin. Si ya hay un archivo .htaccess, descárgalo, edítalo en tu ordenador y súbelo de nuevo. Si no, crea uno nuevo con el editor de texto.

Añade el mismo código del método anterior, pero asegúrate de que la ruta en AuthUserFile apunte a la ubicación correcta de tu .htpasswd.

Paso 4: Sube el archivo y prueba

Sube el archivo .htaccess modificado a la carpeta wp-admin. Ahora prueba a acceder a tu panel de WordPress. Deberías ver el mensaje de autenticación.


Consejos adicionales para reforzar la seguridad de WordPress

Proteger la carpeta /wp-admin es un gran paso, pero no es la única medida que deberías tomar. Aquí tienes algunos consejos extra que te ayudarán a mantener tu sitio a salvo:

  • Usa contraseñas únicas y robustas para tu usuario de WordPress y para la protección de la carpeta. No repitas contraseñas entre servicios.
  • Activa la autenticación de dos factores (2FA) para tu panel de WordPress. Hay plugins como Wordfence o iThemes Security que lo permiten fácilmente.
  • Mantén WordPress, tus temas y plugins siempre actualizados. Las actualizaciones corrigen vulnerabilidades conocidas.
  • Limita los intentos de inicio de sesión con plugins de seguridad. Esto frena los ataques de fuerza bruta.
  • Cambia la URL de acceso al login (por ejemplo, de /wp-admin a /mi-acceso). Esto disuade a muchos bots.
  • Haz copias de seguridad periódicas de tu sitio. Si algo falla, podrás restaurarlo rápidamente.
  • Elimina los plugins y temas que no uses. Cada plugin extra es una potencial puerta de entrada.

Preguntas frecuentes (FAQ)

¿Es obligatorio proteger la carpeta wp-admin?

No es obligatorio, pero es muy recomendable. WordPress ya tiene su propio sistema de login, pero añadir una capa extra en el servidor reduce drásticamente las posibilidades de acceso no autorizado.

¿Qué pasa si olvido la contraseña de la carpeta wp-admin?

No hay un "botón de recuperar contraseña" para esto. Tendrás que acceder a tu panel de control (cPanel, Syspanel o FTP) y eliminar o modificar el archivo .htaccess y .htpasswd. Por eso es importante guardar las contraseñas en un lugar seguro.

¿Puedo proteger solo el archivo wp-login.php en lugar de toda la carpeta?

Sí, es posible, pero proteger toda la carpeta wp-admin es más seguro porque bloquea también el acceso a los archivos de administración (scripts, estilos, etc.) que a veces contienen información sensible.

¿Afecta esto al rendimiento de mi web?

Para los usuarios normales que visitan tu web, no afecta en nada. Solo se pide la contraseña cuando alguien intenta acceder a /wp-admin. El resto de la web (la parte pública) funciona con total normalidad.

¿Puedo usar la misma contraseña que la de mi usuario de WordPress?

No lo hagas. La idea es tener dos capas independientes. Si alguien descubre una, la otra seguirá protegiendo tu sitio.

¿Syspanel es lo mismo que HestiaCP?

Sí, Syspanel es el nombre actualizado del panel de control que antes se llamaba HestiaCP. El acceso se realiza a través del puerto 2106 (por ejemplo, tudominio.com:2106).

¿Qué hago si mi hosting no me permite crear archivos .htaccess?

Si tu hosting usa Nginx en lugar de Apache, los archivos .htaccess no funcionan. En ese caso, tendrás que contactar con tu proveedor de hosting para que te ayude a configurar la protección a nivel de servidor o utiliza un plugin de seguridad que ofrezca protección de directorios.


Conclusión final

Proteger tu carpeta /wp-admin con una contraseña adicional es una de las mejores inversiones de tiempo que puedes hacer para la seguridad de tu WordPress. No importa si tu web es un blog personal, una tienda online o el sitio de tu negocio: los ataques no discriminan.

Con los métodos que te he explicado, ya sea usando cPanel, Syspanel o FTP, podrás implementar esta medida en menos de 15 minutos. Y recuerda: la seguridad no es un destino, es un proceso continuo. Combina esta protección con otras buenas prácticas (contraseñas fuertes, 2FA, actualizaciones) y tu web estará mucho más preparada para resistir cualquier intento de intrusión.

Si tienes cualquier duda o problema durante el proceso, no dudes en contactar con el soporte técnico de tu hosting. Ellos conocen tu servidor y podrán guiarte de forma específica.

[TIP] Después de implementar la protección, prueba a acceder desde un navegador en modo incógnito para asegurarte de que la ventana de contraseña aparece correctamente. Y si usas una caché de navegador, puede que necesites limpiarla para ver los cambios.

¡Manos a la obra! Tu WordPress te lo agradecerá.

¿Necesitas ayuda?Son dos de nuestros técnicos, Agustín y Mikel, y están disponibles para resolver cualquier problema.

Hablar con ellos ahora
Agustín y Mikel