🎨 Sysprovider Code
Sysprovider LogoWiki
🇪🇸Hosting español para ecommerce

Cómo proteger la carpeta wp-admin en WordPress con contraseña (cPanel)

Actualizado el 19 de diciembre de 2025

¿Por qué deberías proteger la carpeta wp-admin?

La carpeta wp-admin es el cerebro de tu sitio WordPress. Es donde viven todas las herramientas de administración, la gestión de usuarios, la edición de contenido y la configuración general de tu web. Si un atacante consigue acceder a ella, podría intentar adivinar tu contraseña, explotar vulnerabilidades o incluso instalar malware.

Aunque WordPress ya tiene su propio sistema de login, añadir una capa extra de protección a nivel de servidor es una de las mejores prácticas de seguridad WordPress. Es como poner una segunda puerta blindada delante de tu casa: aunque alguien tenga la llave de la primera, aún necesita pasar la segunda.

En este artículo te voy a enseñar, paso a paso, cómo proteger wp-admin con una contraseña adicional utilizando la herramienta de cPanel protección directorios. No necesitas ser un experto técnico, solo seguir las instrucciones al pie de la letra.


¿Qué es la protección por contraseña de directorios en cPanel?

La cPanel protección directorios es una función integrada en la mayoría de los paneles de control de hosting. Lo que hace es generar un archivo llamado .htpasswd en el servidor, que contiene las credenciales cifradas de los usuarios que tienen permiso para acceder a una carpeta específica.

Cuando activas esta protección en wp-admin, el servidor te pedirá un usuario y una contraseña antes de que se cargue cualquier archivo de WordPress. Esto significa que, aunque alguien conozca tu URL de login exacta (por ejemplo, tudominio.com/wp-admin), no podrá ver nada hasta que introduzca las credenciales que tú has configurado.

Es importante entender que esto no reemplaza tu login normal de WordPress. Es una capa adicional, una barrera más entre los atacantes y tu panel de administración.


Requisitos previos antes de empezar

Antes de lanzarte a configurar nada, asegúrate de tener lo siguiente:

  1. Acceso a cPanel de tu hosting. Normalmente es algo como tudominio.com/cpanel o tudominio.com:2083.
  2. Credenciales de administrador de cPanel (usuario y contraseña).
  3. Acceso FTP o al Administrador de archivos de cPanel (por si acaso, aunque no es estrictamente necesario para este tutorial).
  4. Una contraseña segura que quieras usar para la protección extra. Te recomiendo que sea larga, con mayúsculas, minúsculas, números y símbolos.

[WARNING] Si tu hosting no usa cPanel, sino otro panel como Plesk o Syspanel (antes conocido como HestiaCP), los pasos pueden variar. En el caso de Syspanel, el acceso se realiza a través del puerto 2106 (por ejemplo, tudominio.com:2106), y la opción de protección de directorios puede estar en la sección de "Seguridad" o "Web". Si no encuentras la opción, contacta con tu proveedor de hosting.


Paso 1: Accede a tu cPanel

Abre tu navegador y escribe la URL de acceso a cPanel. Normalmente es algo como:

https://tudominio.com/cpanel

O también puedes usar la IP directa de tu servidor seguida de :2083. Introduce tu usuario y contraseña de cPanel y pulsa en "Iniciar sesión".

Una vez dentro, verás un panel lleno de iconos. No te asustes, es más fácil de lo que parece.


Paso 2: Busca la herramienta "Protección de directorios"

Dentro de cPanel, busca la sección "Seguridad" o "Archivos". Dependiendo de la versión de cPanel, el icono puede llamarse:

  • Protección de directorios
  • Directory Privacy
  • Password Protect Directories

Haz clic en ese icono. Se abrirá una página donde verás la estructura de carpetas de tu cuenta de hosting.


Paso 3: Navega hasta la carpeta wp-admin

En la lista de directorios, verás la carpeta principal de tu sitio, normalmente llamada public_html o htdocs. Haz clic en ella para expandirla.

Dentro, busca la carpeta de tu instalación de WordPress. Si has instalado WordPress en la raíz, verás directamente la carpeta wp-admin. Si lo tienes en una subcarpeta (por ejemplo, public_html/miweb/wp-admin), navega hasta ella.

Una vez que veas la carpeta wp-admin, haz clic en el icono de carpeta o en el nombre para entrar en ella. La idea es que estés dentro de wp-admin cuando configures la protección.

[TIP] Si no ves la carpeta wp-admin, asegúrate de que has hecho clic en el nombre de la carpeta y no en el icono de editar. A veces es un poco confuso.


Paso 4: Activa la protección y crea el usuario

Dentro de la carpeta wp-admin, verás una sección llamada "Proteger este directorio" o similar. Marca la casilla que dice "Proteger este directorio con una contraseña".

A continuación, verás un campo para poner un nombre para el directorio protegido. Esto es solo una etiqueta interna, no es visible para los visitantes. Puedes poner algo como "Area de administracion" o simplemente "wp-admin".

Luego, en la sección de "Crear un usuario", introduce:

  • Nombre de usuario: Elige un nombre que no sea obvio, como admin o administrador. Mejor algo como gestor_web o acceso_restricted.
  • Nueva contraseña: Introduce la contraseña segura que has preparado.
  • Confirmar contraseña: Vuelve a escribirla.

Pulsa el botón "Guardar" o "Actualizar". Verás un mensaje de confirmación indicando que la protección se ha activado correctamente.

[INFO] La contraseña que configures aquí se guardará cifrada en el servidor. No hay forma de verla después, así que asegúrate de guardarla en un gestor de contraseñas o en un lugar seguro.


Paso 5: Prueba que la protección funciona

Ahora viene la parte divertida: comprobar que todo ha ido bien. Abre una ventana de incógnito en tu navegador (o simplemente otra pestaña) y escribe la URL de tu administrador de WordPress:

https://tudominio.com/wp-admin

Deberías ver una ventana emergente del navegador pidiéndote usuario y contraseña. Introduce las credenciales que acabas de crear.

Una vez que las introduzcas, se cargará la página de login de WordPress normal, donde tendrás que poner tu usuario y contraseña habituales de WordPress.

Si ves ambas pantallas de autenticación, ¡enhorabuena! Has configurado correctamente la contraseña wp-admin extra.


¿Qué pasa si no funciona o me olvido la contraseña?

No te preocupes, tiene solución. Si no recuerdas la contraseña que pusiste, o si por algún motivo quieres desactivar la protección, sigue estos pasos:

  1. Vuelve a entrar en cPanel > Protección de directorios.
  2. Navega hasta la carpeta wp-admin.
  3. Desmarca la casilla de "Proteger este directorio".
  4. Pulsa Guardar.

Esto eliminará la protección al instante. También puedes eliminar el usuario que habías creado desde la misma pantalla.

[WARNING] Si desactivas la protección, perderás esa capa extra de seguridad. Asegúrate de solo hacerlo si es estrictamente necesario y vuelve a activarla cuando puedas.


Consejos adicionales para reforzar tu seguridad WordPress

Proteger la carpeta wp-admin es un gran paso, pero no debería ser el único. Aquí tienes algunas recomendaciones extra para blindar tu sitio:

1. Cambia la URL de login de WordPress

Por defecto, el login está en /wp-login.php o /wp-admin. Puedes usar plugins como WPS Hide Login para cambiarlo a algo como /mi-acceso-secreto. Esto reduce los ataques de fuerza bruta.

2. Usa autenticación de dos factores (2FA)

Activa la verificación en dos pasos en tu login de WordPress. Plugins como Wordfence o Google Authenticator te lo ponen muy fácil.

3. Mantén todo actualizado

WordPress, tus plugins y temas deben estar siempre en la última versión. Las actualizaciones corrigen vulnerabilidades conocidas.

4. Limita los intentos de inicio de sesión

Instala un plugin que limite el número de intentos de login fallidos. Esto bloquea automáticamente a los atacantes que intentan adivinar tu contraseña.

5. Haz copias de seguridad periódicas

Aunque no es una medida preventiva, tener copias de seguridad te salvará si algo sale mal. Configura copias automáticas en tu hosting o usa un plugin como UpdraftPlus.

6. Usa certificados SSL

Asegúrate de que tu sitio tiene SSL activado. Esto cifra la comunicación entre el navegador y el servidor, protegiendo tus credenciales.


Preguntas frecuentes (FAQ)

¿La protección de wp-admin afecta a los visitantes de mi web?

No. Los visitantes normales que acceden a tu sitio público (la parte de wp-content y las páginas del front-end) no se ven afectados. Solo se protege la zona de administración.

¿Puedo proteger también la carpeta wp-login.php?

La protección por directorios de cPanel actúa sobre carpetas, no sobre archivos sueltos. Para proteger el archivo wp-login.php específicamente, necesitarías usar reglas en el archivo .htaccess. Es un poco más avanzado, pero puedes encontrar tutoriales específicos.

¿Es compatible con todos los plugins de seguridad?

Sí, la protección a nivel de servidor es transparente para WordPress y sus plugins. No debería causar conflictos.

¿Qué pasa si mi hosting usa Syspanel (antes HestiaCP) en lugar de cPanel?

En Syspanel, la opción de proteger directorios se encuentra en la sección de "Web" o "Seguridad". El proceso es similar: seleccionas la carpeta wp-admin y activas la protección con usuario y contraseña. Recuerda que el acceso al panel se hace por el puerto 2106.

¿Pierdo acceso si cambio de hosting?

Sí, la protección está ligada al servidor. Si te mudas de hosting, tendrás que volver a configurarla en el nuevo panel de control. Es un paso más en tu checklist de migración.


Conclusión

Proteger la carpeta wp-admin con una contraseña adicional es una de las medidas más efectivas y sencillas que puedes tomar para mejorar la seguridad WordPress de tu sitio. No requiere conocimientos avanzados, solo seguir los pasos que te he mostrado.

Con esta doble capa de autenticación, los atacantes lo tendrán mucho más difícil para acceder a tu panel de administración. Y recuerda: la seguridad nunca es demasiada. Combina esta medida con otras como el 2FA, las actualizaciones constantes y las copias de seguridad, y tu WordPress estará mucho más protegido.

Si tienes cualquier duda o problema durante el proceso, no dudes en contactar con el soporte de tu hosting. Ellos podrán guiarte y ayudarte con cualquier incidencia específica de tu servidor.

Ahora ya sabes cómo bloquear acceso no deseado a tu administrador. ¡Ponlo en práctica y duerme más tranquilo!

¿Necesitas ayuda?Son dos de nuestros técnicos, Agustín y Mikel, y están disponibles para resolver cualquier problema.

Hablar con ellos ahora
Agustín y Mikel