🎨 Sysprovider Code
Sysprovider LogoWiki
🇪🇸Hosting español para ecommerce

Cómo proteger wp-admin en WordPress con contraseña adicional en cPanel

Actualizado el 9 de septiembre de 2025

¿Por qué necesitas proteger wp-admin con una contraseña adicional?

Si tienes un sitio web en WordPress, la carpeta wp-admin es el corazón de tu administración. Es donde gestionas entradas, páginas, plugins, usuarios y el diseño de tu web. Precisamente por eso, es el objetivo número uno de los atacantes y bots maliciosos que intentan acceder a tu panel de control.

Aunque WordPress ya tiene su propio sistema de login (usuario y contraseña), añadir una capa extra de seguridad a nivel de servidor es una de las prácticas más recomendadas en ciberseguridad. Esto se conoce como proteger wp-admin y consiste en exigir una segunda contraseña (además de la tuya de WordPress) cada vez que alguien intente acceder a tu área de administración.

En este artículo, te explico paso a paso cómo hacerlo usando cPanel, la herramienta de gestión de hosting más común. No necesitas ser un experto técnico, solo seguir las instrucciones con calma. Al final, tendrás tu panel WordPress protegido con una barrera adicional que disuadirá a la mayoría de los atacantes.

¿Qué es exactamente una contraseña adicional para wp-admin?

Cuando hablamos de contraseña adicional wp-admin, nos referimos a una autenticación HTTP básica a nivel de servidor. Es decir, antes de que se cargue cualquier archivo de WordPress, el servidor te pedirá un usuario y una contraseña que tú defines en cPanel.

Esta capa de seguridad funciona independientemente de tu usuario y contraseña de WordPress. Es como tener una puerta blindada antes de llegar a la puerta principal de tu casa. Aunque alguien consiga tu contraseña de WordPress, sin la contraseña adicional no podrá ni siquiera ver la pantalla de login.

La gran ventaja es que se aplica a toda la carpeta wp-admin, incluyendo los archivos de administración y las llamadas AJAX que se hacen desde el navegador. Esto bloquea la mayoría de los ataques de fuerza bruta y los intentos de explotar vulnerabilidades en plugins o temas.

Requisitos previos antes de empezar

Antes de lanzarnos a configurar la protección, asegúrate de tener lo siguiente:

  • Acceso a cPanel de tu hosting (normalmente en tudominio.com/cpanel).
  • Un usuario y contraseña de cPanel con permisos de administrador.
  • Acceso FTP o al administrador de archivos de cPanel (por si acaso, aunque no es imprescindible).
  • Tu sitio web funcionando correctamente (haz una copia de seguridad por si acaso).

Si tu hosting usa Syspanel (antes conocido como HestiaCP), el proceso es diferente. En ese caso, el acceso al panel de control se realiza a través del puerto 2106 (por ejemplo, https://tudominio.com:2106). Aunque este artículo se centra en cPanel, te mencionaré alternativas cuando sea necesario.

Paso 1: Accede a cPanel y localiza la herramienta de protección de directorios

Lo primero es entrar en tu cPanel. Una vez dentro, busca la sección de Seguridad o Archivos. Dependiendo de la versión de cPanel que tenga tu hosting, la herramienta puede llamarse:

  • Protección de directorios (Directory Privacy).
  • Directorio privado (Directory Privacy).
  • Proteger directorios (Password Protect Directories).

Si no la encuentras a simple vista, usa el buscador de cPanel (normalmente en la esquina superior derecha) y escribe "proteger" o "directorios".

[INFO] Si tu hosting no tiene cPanel sino Syspanel, la opción equivalente suele estar en la sección de "Web" o "Dominios", pero el método que te explico aquí es específico para cPanel. En Syspanel, tendrías que editar manualmente los archivos .htaccess y .htpasswd, algo más avanzado.

Paso 2: Navega hasta la carpeta wp-admin

Cuando hagas clic en la herramienta de protección de directorios, verás una lista de las carpetas de tu sitio web. Normalmente, verás algo como:

  • public_html
  • public_html/wp-admin
  • public_html/wp-content
  • public_html/wp-includes

Haz clic en public_html para expandir la estructura y luego localiza la carpeta wp-admin. Haz clic en el icono de carpeta o en el nombre para seleccionarla.

[WARNING] Es importante que selecciones exactamente la carpeta wp-admin y no la carpeta raíz public_html. Si proteges toda la carpeta raíz, podrías bloquear el acceso a tu sitio web público, incluidos los visitantes. Solo queremos proteger el área de administración.

Paso 3: Activa la protección y crea las credenciales

Una vez dentro de la carpeta wp-admin, verás una pantalla con opciones de configuración. Estas son las opciones típicas:

  • Proteger este directorio con una contraseña: Marca la casilla para activar la protección.
  • Nombre del directorio protegido: Puedes dejar el nombre que aparece por defecto (wp-admin) o poner uno personalizado. Esto es solo informativo.
  • Usuario: Escribe un nombre de usuario. No uses "admin" ni "administrador", ya que son los primeros que probarán los atacantes. Por ejemplo, algo como gestorweb o seguridadadmin.
  • Nueva contraseña: Introduce una contraseña robusta. Debe tener al menos 12 caracteres, combinando mayúsculas, minúsculas, números y símbolos.
  • Confirmar contraseña: Repite la misma contraseña para asegurarte de que no hay errores tipográficos.

Cuando lo tengas todo rellenado, haz clic en Guardar o Guardar cambios.

[TIP] Para generar una contraseña segura, puedes usar el generador de contraseñas de cPanel (suele aparecer al lado del campo) o herramientas online como LastPass o 1Password. Evita usar fechas de nacimiento, nombres de mascotas o palabras comunes.

Paso 4: Verifica que la protección funciona correctamente

Ahora viene la parte importante: comprobar que todo funciona. Abre una ventana de incógnito en tu navegador (o simplemente cierra sesión en WordPress) e intenta acceder a:

https://tudominio.com/wp-admin

Deberías ver una ventana emergente del navegador pidiéndote el usuario y la contraseña que acabas de crear. Introduce las credenciales correctas y, después, te llevará a la pantalla de login de WordPress, donde tendrás que poner tu usuario y contraseña habituales.

Si introduces mal la contraseña adicional, el navegador te la volverá a pedir o te mostrará un error (dependiendo del navegador). Si no aparece ninguna petición de contraseña, algo ha fallado en la configuración. Revisa los pasos anteriores.

[INFO] Ten en cuenta que si tienes una caché de navegador o un plugin de caché activo, es posible que veas una versión antigua. Prueba siempre en incógnito o con otro navegador para evitar falsos positivos.

Paso 5: Configura excepciones para archivos específicos (opcional pero recomendado)

Al proteger wp-admin, también bloqueas el acceso a archivos que necesitan ser accesibles desde el front-end de tu web, como por ejemplo:

  • admin-ajax.php: Es crucial para muchas funciones de JavaScript, como cargar más entradas, enviar formularios o actualizar carritos de compra.
  • admin-post.php: Se usa para procesar formularios de WordPress.

Si otros sitios o servicios externos necesitan acceder a estos archivos, podrían dejar de funcionar. Para solucionarlo, puedes añadir excepciones en el archivo .htaccess de la carpeta wp-admin.

Sin embargo, esto es un paso más avanzado. Si tu web es un blog simple o una página corporativa sin funcionalidades complejas, probablemente no necesites hacerlo. Si usas WooCommerce, foros o plugins de membresía, es muy probable que necesites añadir excepciones.

Para añadir excepciones, tendrías que editar el archivo .htaccess que cPanel crea automáticamente en wp-admin. Pero cuidado: si no sabes lo que haces, puedes romper la protección. Te recomiendo dejar esta tarea para más adelante, cuando estés más familiarizado con el sistema.

¿Qué pasa con los plugins de seguridad de WordPress?

Es posible que ya uses un plugin de seguridad como Wordfence, iThemes Security o Sucuri. Estos plugins son excelentes y ofrecen protección contra ataques de fuerza bruta, firewalls y monitorización. Sin embargo, no sustituyen a la protección a nivel de servidor que acabas de configurar.

De hecho, la contraseña adicional wp-admin complementa perfectamente a los plugins de seguridad. Mientras que los plugins protegen la capa de aplicación, la autenticación HTTP protege la capa de servidor. Es una defensa en profundidad, un concepto clave en ciberseguridad.

[TIP] Si usas un plugin de seguridad, no desactives la protección de directorios de cPanel. Mantén ambas capas activas. La única precaución es que, si el plugin tiene una función de "bloqueo de IP" o "fuerza bruta", asegúrate de que no bloquee tu propia IP después de varios intentos fallidos con la contraseña adicional.

Cómo desactivar o modificar la protección en el futuro

Llegará un momento en el que quieras cambiar la contraseña o eliminar la protección por completo (por ejemplo, si cambias de hosting o si te resulta molesto). El proceso es igual de sencillo:

  1. Vuelve a entrar en cPanel y abre la herramienta de Protección de directorios.
  2. Haz clic en la carpeta wp-admin.
  3. Verás las opciones de configuración. Para cambiar la contraseña, simplemente introduce una nueva y guarda.
  4. Para desactivar la protección, desmarca la casilla de "Proteger este directorio con una contraseña" y guarda.

[WARNING] Si desactivas la protección, asegúrate de tener otras medidas de seguridad activas, como un plugin de seguridad o autenticación de dos factores. No dejes tu panel WordPress sin protección adicional durante mucho tiempo.

Preguntas frecuentes (FAQ) sobre proteger wp-admin

¿Puedo proteger wp-admin sin cPanel?

Sí, puedes hacerlo editando manualmente el archivo .htaccess y creando un archivo .htpasswd. Sin embargo, este método es más propenso a errores. Si no tienes cPanel, te recomiendo que busques la opción equivalente en tu panel de control (como Syspanel, que se accede por el puerto 2106) o que contrates un hosting con cPanel para simplificar la gestión.

¿La protección de wp-admin afecta a la velocidad de mi web?

No. La autenticación HTTP a nivel de servidor solo se aplica cuando se accede a la carpeta wp-admin. Los visitantes de tu sitio web público no se ven afectados. La carga de páginas para los usuarios normales es exactamente igual que antes.

¿Qué pasa si olvido la contraseña adicional?

No hay problema. Puedes volver a entrar en cPanel, ir a la herramienta de protección de directorios y restablecer la contraseña. No afecta a tu contraseña de WordPress, solo a la capa extra.

¿Debo proteger también wp-login.php?

La carpeta wp-admin ya incluye el archivo wp-login.php en su estructura. Al proteger toda la carpeta, wp-login.php también queda protegido. Sin embargo, algunos atacantes intentan acceder directamente a wp-login.php desde la raíz. Si quieres una protección extra, puedes crear un archivo .htaccess en la raíz que redirija o bloquee el acceso directo a wp-login.php, pero eso ya es un nivel más avanzado.

¿Es suficiente con la contraseña adicional para estar seguro?

No. La protección de wp-admin es una capa más, pero no es la solución definitiva. Debes combinar varias prácticas de ciberseguridad:

  • Mantener WordPress, temas y plugins siempre actualizados.
  • Usar contraseñas robustas para todos los usuarios.
  • Activar la autenticación de dos factores (2FA) para tu cuenta de administrador.
  • Hacer copias de seguridad periódicas.
  • Usar un plugin de seguridad y monitorización.

Conclusión: tu panel WordPress ahora está mucho más seguro

Proteger la carpeta wp-admin con una contraseña adicional es una de las medidas más efectivas y sencillas que puedes implementar para blindar tu sitio. No requiere conocimientos avanzados y, con la ayuda de cPanel, el proceso se reduce a unos pocos clics.

Recuerda que la seguridad no es un estado final, sino un proceso continuo. Esta capa extra te dará tranquilidad, pero sigue aplicando las demás buenas prácticas que te he mencionado. Si en algún momento tienes dudas, consulta la documentación de tu hosting o contacta con su soporte técnico.

Ahora que ya sabes cómo hacerlo, ¿a qué esperas? Ve a tu cPanel y protege tu wp-admin hoy mismo. Tardarás menos de cinco minutos y estarás mucho más tranquilo sabiendo que tu panel WordPress está protegido contra accesos no autorizados.

¿Necesitas ayuda?Son dos de nuestros técnicos, Agustín y Mikel, y están disponibles para resolver cualquier problema.

Hablar con ellos ahora
Agustín y Mikel