🎨 Sysprovider Code
Sysprovider LogoWiki
🇪🇸Hosting español para ecommerce

Cómo proteger tu WordPress con contraseña segura y usuario admin cambiado

Actualizado el 25 de septiembre de 2025

¿Por qué es tan importante proteger el acceso a tu WordPress?

Cuando creas una página web con WordPress, una de las primeras cosas que haces es crear un usuario administrador. Por defecto, WordPress asigna el nombre admin al primer usuario. Esto es un problema grave de seguridad WordPress, porque los atacantes ya conocen la mitad de tus credenciales: solo les falta la contraseña.

Piénsalo de esta manera: es como si dejaras la puerta de tu casa entreabierta y solo pusieras un candado que sabes que todos conocen. Los bots y hackers automatizados lanzan miles de intentos de acceso cada minuto, y si tu usuario se llama "admin", les estás haciendo el trabajo mucho más fácil.

En este artículo, vamos a explicarte paso a paso cómo cambiar el usuario admin WordPress, cómo crear una contraseña segura WordPress y cómo aplicar un hardening WordPress básico para proteger tu panel de administración (proteger wp-admin). No necesitas ser un experto en informática; solo sigue las instrucciones y tu web estará mucho más segura.

Paso 1: Cambiar el usuario admin WordPress desde el panel

La forma más sencilla de empezar es cambiar tu nombre de usuario administrador. WordPress no te permite cambiar el nombre de usuario directamente desde el perfil, pero hay varias formas de hacerlo.

Opción A: Crear un nuevo usuario administrador y eliminar el antiguo

Esta es la opción más recomendada, ya que es limpia y segura.

  1. Entra en tu panel de administración de WordPress.
  2. Ve a Usuarios > Añadir nuevo.
  3. Rellena el formulario con un nombre de usuario que no sea predecible (nada de "admin", "administrador", "tuweb" o tu nombre real). Usa una combinación de tu nombre y números, o algo que solo tú sepas.
  4. Introduce un correo electrónico válido.
  5. En el campo Contraseña, haz clic en "Mostrar contraseña" y luego en el botón de generar contraseña segura. WordPress te sugerirá una muy robusta. Cópiala y guárdala en un gestor de contraseñas.
  6. En el desplegable Rol, selecciona Administrador.
  7. Haz clic en Añadir nuevo usuario.

Ahora, cierra sesión y vuelve a entrar con tu nuevo usuario administrador. Una vez dentro, ve a Usuarios > Todos los usuarios y elimina el usuario antiguo llamado "admin". WordPress te preguntará qué quieres hacer con sus publicaciones; selecciona la opción Atribuir todas las publicaciones a tu nuevo usuario administrador. Esto conservará el contenido de tu web.

Opción B: Cambiar el nombre de usuario directamente en la base de datos (para usuarios más avanzados)

Si solo tienes un usuario y no quieres crear otro, puedes cambiar el nombre directamente en la base de datos. Necesitarás acceso a phpMyAdmin desde tu panel de hosting.

  1. Accede a tu panel de control de hosting (si usas Syspanel, recuerda que el puerto de acceso es el 2106).
  2. Busca la opción de phpMyAdmin o Base de datos.
  3. Selecciona la base de datos de tu sitio web.
  4. Busca la tabla wp_users (el prefijo puede variar, por ejemplo, "wp_" es el más común).
  5. Haz clic en Examinar o Browse para ver los usuarios.
  6. Busca tu usuario "admin" y haz clic en Editar.
  7. Cambia el valor del campo user_login por el nuevo nombre que quieras usar.
  8. Guarda los cambios.

[WARNING] Esta opción es más delicada. Si no te sientes cómodo tocando la base de datos, es mejor que uses la opción A. Un error aquí podría romper tu sitio web.

Paso 2: Crear una contraseña segura WordPress

Una vez que has cambiado el usuario, es hora de asegurarte de que tu contraseña sea a prueba de bombas. Una contraseña segura WordPress es tu primera línea de defensa.

¿Qué hace que una contraseña sea segura?

  • Longitud: Debe tener al menos 16 caracteres. Cuanto más larga, mejor.
  • Complejidad: Combina letras mayúsculas, minúsculas, números y símbolos ( !@#$%^&* ).
  • Unicidad: No uses la misma contraseña para tu WordPress que para tu correo, redes sociales o banco.
  • No predecible: Evita fechas de nacimiento, nombres de mascotas, secuencias como "123456" o palabras del diccionario.

Cómo establecer una contraseña segura

  1. Ve a Usuarios > Tu perfil.
  2. Busca la sección Gestión de cuenta.
  3. Haz clic en Establecer contraseña nueva.
  4. WordPress te mostrará un medidor de seguridad. Usa el botón Generar contraseña para que WordPress cree una muy segura por ti.
  5. Copia la contraseña generada y guárdala en un gestor de contraseñas (te recomendamos LastPass, 1Password o Bitwarden).
  6. Haz clic en Actualizar perfil.

[TIP] Si no quieres recordar una contraseña tan compleja, puedes usar una frase de contraseña. Por ejemplo: "MiPerroSeLlamaRex#YViveEnMadrid2024!" es mucho más fácil de recordar que "Kj#4$mLp9@Qx". Pero sigue siendo muy difícil de adivinar.

Paso 3: Proteger wp-admin con autenticación de dos factores (2FA)

Aunque tengas una contraseña segura, siempre es mejor añadir una capa extra de seguridad. La autenticación de dos factores (2FA) es como una segunda cerradura en la puerta: aunque alguien tenga la llave (tu contraseña), no puede entrar sin el código que se genera en tu teléfono.

Para activar 2FA en WordPress, necesitas instalar un plugin. Los más populares son:

  • Wordfence Security: Además de 2FA, ofrece un firewall y escáner de malware.
  • Two Factor Authentication: Un plugin más ligero y específico para esto.
  • WP 2FA: Muy fácil de configurar y con opciones claras.

Pasos para configurar 2FA con Wordfence (ejemplo)

  1. Ve a Plugins > Añadir nuevo.
  2. Busca "Wordfence" e instálalo y actívalo.
  3. En el menú lateral, verás la opción Wordfence.
  4. Ve a Login Security (Seguridad de inicio de sesión).
  5. Activa la opción de Two-Factor Authentication.
  6. Sigue las instrucciones para escanear el código QR con una aplicación como Google Authenticator o Authy.
  7. WordPress te pedirá el código de verificación para confirmar que todo funciona.

A partir de ahora, cada vez que intentes acceder a tu panel, después de poner tu usuario y contraseña, te pedirá un código de 6 dígitos que se genera en tu móvil.

Paso 4: Hardening WordPress adicional para proteger wp-admin

El hardening WordPress es el proceso de endurecer la seguridad de tu instalación. Aquí tienes algunas medidas adicionales que puedes tomar, ordenadas de más fáciles a más avanzadas.

4.1. Limitar los intentos de inicio de sesión

Por defecto, WordPress permite infinitos intentos de inicio de sesión. Esto facilita los ataques de fuerza bruta. Puedes instalar un plugin como Limit Login Attempts Reloaded para bloquear una IP después de, por ejemplo, 3 intentos fallidos.

4.2. Cambiar la URL de acceso a wp-admin

Otra técnica es cambiar la URL del panel de administración. En lugar de acceder a tudominio.com/wp-admin, puedes usar una URL personalizada como tudominio.com/mi-acceso-secreto. Esto se puede hacer con plugins como WPS Hide Login.

[INFO] Esta técnica no es infalible, pero reduce significativamente los ataques automatizados que buscan la ruta estándar de wp-admin.

4.3. Mantener todo actualizado

Esta es la regla de oro de la seguridad. Mantén siempre actualizado:

  • El núcleo de WordPress.
  • Tus plugins.
  • Tu tema.

Las actualizaciones corrigen vulnerabilidades conocidas. Un plugin desactualizado es una puerta abierta para los hackers.

4.4. Desactivar la edición de archivos desde el panel

Para que un atacante no pueda modificar el código de tus archivos desde el panel, puedes desactivar el editor de archivos. Añade esta línea a tu archivo wp-config.php:

define('DISALLOW_FILE_EDIT', true);

4.5. Usar un firewall a nivel de servidor

Si tu hosting lo permite, activa un firewall. En Syspanel, puedes encontrar opciones de seguridad en el panel de control. Un firewall filtra el tráfico malicioso antes de que llegue a tu web.

Preguntas frecuentes (FAQ) sobre seguridad WordPress

¿Qué hago si ya me han hackeado?

Primero, no entres en pánico. Cambia tu contraseña desde la base de datos si no puedes acceder al panel. Después, restaura una copia de seguridad limpia de tu sitio (anterior al hackeo). Finalmente, instala un plugin de seguridad como Wordfence para escanear y limpiar tu web.

¿Es necesario cambiar el usuario admin WordPress si soy un blog pequeño?

Sí, absolutamente. Los ataques son automatizados y no distinguen entre blogs grandes y pequeños. Un blog pequeño es un objetivo fácil porque suele tener menos medidas de seguridad.

¿Puedo usar el mismo usuario y contraseña para mi hosting y mi WordPress?

No, nunca. Usa credenciales diferentes para cada servicio. Si un atacante obtiene tu contraseña de WordPress, también tendría la de tu hosting, y el daño sería mucho mayor.

¿Cada cuánto tiempo debo cambiar mi contraseña?

No es necesario cambiarla cada mes, pero es una buena práctica hacerlo cada 3-6 meses, o inmediatamente después de cualquier incidente de seguridad.

¿Qué es el archivo wp-config.php y por qué es tan importante?

Es el archivo de configuración principal de WordPress. Contiene las claves de acceso a tu base de datos y otras configuraciones críticas. Nunca lo compartas ni lo dejes accesible públicamente.

¿Puedo proteger wp-admin con una contraseña adicional del servidor?

Sí, puedes proteger la carpeta wp-admin con una contraseña a nivel de servidor (HTTP authentication). Esto añade una capa extra antes de llegar al login de WordPress. Puedes configurarlo desde el panel de tu hosting, creando un archivo .htpasswd en la raíz de tu servidor.

Conclusión: La seguridad es un proceso, no un destino

Proteger tu WordPress no es una tarea única; es un conjunto de buenas prácticas que debes mantener en el tiempo. Cambiar el usuario admin WordPress, usar una contraseña segura WordPress y aplicar un hardening WordPress son los primeros pasos, pero no los únicos.

Recuerda que la seguridad de tu web también depende de la seguridad de tu correo electrónico, ya que a través de él puedes restablecer contraseñas. Usa también una contraseña segura para tu email y activa la verificación en dos pasos en tu cuenta de correo.

Si sigues estos pasos, tu sitio estará muy por delante de la mayoría de las webs en cuanto a protección. No te confíes y mantente siempre alerta. Y si en algún momento te sientes perdido, recuerda que en Syspanel (accesible a través del puerto 2106) tienes herramientas y soporte que pueden ayudarte a mantener tu web segura.

[TIP] Dedica 15 minutos al mes a revisar la seguridad de tu WordPress. Revisa los usuarios, las contraseñas, las actualizaciones y los plugins que tienes instalados. Elimina lo que no uses. Es un pequeño esfuerzo que te ahorrará muchos quebraderos de cabeza.

¿Necesitas ayuda?Son dos de nuestros técnicos, Agustín y Mikel, y están disponibles para resolver cualquier problema.

Hablar con ellos ahora
Agustín y Mikel