🎨 Sysprovider Code
Sysprovider LogoWiki
🇪🇸Hosting español para ecommerce

Guía básica: Cómo proteger tu sitio WordPress en cPanel

Actualizado el 18 de octubre de 2025

¿Por qué es importante proteger WordPress desde cPanel?

WordPress es el sistema de gestión de contenido más usado del mundo, y precisamente por eso es uno de los objetivos favoritos de los atacantes. Cada día se registran miles de intentos de acceso no autorizado, inyecciones de código malicioso y ataques de fuerza bruta contra sitios construidos con WordPress.

La buena noticia es que no necesitas ser un experto en seguridad informática para proteger tu sitio. Con una serie de pasos lógicos y accesibles desde tu panel de control, puedes reducir drásticamente las posibilidades de que tu web sea comprometida. Y si tu hosting utiliza cPanel, tienes a tu disposición un conjunto de herramientas muy potentes que, bien utilizadas, se convierten en tu primera línea de defensa.

Esta guía está pensada para principiantes. No vamos a hablar de código complejo ni de configuraciones avanzadas de servidor. Vamos a centrarnos en acciones prácticas, paso a paso, que puedes realizar hoy mismo para mejorar la seguridad WordPress desde cPanel.


1. Mantén todo actualizado: la base de la seguridad

El primer consejo puede parecer obvio, pero es el más ignorado. La mayoría de las vulnerabilidades en WordPress no son descubiertas por atacantes externos, sino por la propia comunidad de desarrolladores, que lanzan parches de seguridad de forma regular.

### ¿Qué debes actualizar?

  • El núcleo de WordPress: Cada nueva versión corrige fallos de seguridad conocidos.
  • Los temas: Los temas, especialmente los gratuitos de terceros, son un punto de entrada común.
  • Los plugins: Un plugin desactualizado es la causa más frecuente de sitios hackeados.

### ¿Cómo hacerlo desde cPanel?

cPanel no actualiza WordPress directamente, pero te permite gestionar los archivos. Si instalaste WordPress con un instalador automático como Softaculous, puedes activar las actualizaciones automáticas desde ahí.

  1. Entra en cPanel y busca la sección Softaculous Apps Installer.
  2. Localiza tu instalación de WordPress y haz clic en el icono de edición.
  3. En la pestaña de Actualizaciones, selecciona la opción de actualización automática para el núcleo, los plugins y los temas.

[TIP] Si no usas Softaculous, activa las actualizaciones automáticas desde el propio panel de WordPress. Ve a Ajustes > General y configura las actualizaciones automáticas para todos los componentes.


2. Refuerza el acceso a tu panel de cPanel

La seguridad de tu sitio empieza por la seguridad de tu cuenta de hosting. Si un atacante consigue acceder a tu cPanel, tendrá control total sobre todos tus archivos, bases de datos y cuentas de correo. Por eso, la protección de esta puerta de entrada es fundamental.

### Cambia tu contraseña regularmente

Parece una obviedad, pero muchas personas usan la misma contraseña durante años. Una contraseña robusta debe tener al menos 12 caracteres, combinar mayúsculas, minúsculas, números y símbolos.

  1. En cPanel, busca la sección Preferencias y haz clic en Cambiar contraseña.
  2. Introduce tu contraseña actual y luego la nueva. El propio sistema te indicará si la contraseña es fuerte o débil.
  3. Guarda los cambios.

### Activa la autenticación de dos factores (2FA)

cPanel ofrece la posibilidad de añadir una capa extra de seguridad mediante un código que se genera en tu teléfono móvil. Así, aunque alguien robe tu contraseña, no podrá entrar sin ese segundo código.

  1. En cPanel, ve a Preferencias > Autenticación de dos factores.
  2. Sigue las instrucciones para vincular tu cuenta con una aplicación como Google Authenticator o Authy.
  3. Escanea el código QR que aparecerá en pantalla e introduce el código de verificación para confirmar.

[WARNING] Configura la autenticación de dos factores en un momento en el que tengas acceso a tu teléfono. Si pierdes el acceso a la aplicación, podrías quedarte bloqueado fuera de tu propio cPanel.


3. Protege el directorio de administración de WordPress

El acceso a /wp-admin es la puerta trasera de tu sitio. Si un atacante consigue entrar, puede instalar malware, modificar archivos o robar datos. Una forma muy efectiva de proteger WordPress cPanel es restringir el acceso a este directorio mediante una contraseña adicional a nivel de servidor.

### Crear una contraseña de directorio en cPanel

Esta función crea un archivo .htaccess que solicita un usuario y contraseña adicionales antes de mostrar cualquier archivo dentro de /wp-admin.

  1. En cPanel, busca la herramienta Protección con contraseña (o Password Protection).
  2. En el listado de directorios, navega hasta tu carpeta public_html y luego hasta la carpeta wp-admin.
  3. Marca la casilla Proteger este directorio.
  4. Asigna un nombre al directorio protegido (por ejemplo, "Zona privada").
  5. Crea un nuevo usuario y una contraseña fuerte. Guarda los cambios.

A partir de ese momento, cada vez que alguien intente acceder a tudominio.com/wp-admin, el navegador le pedirá un usuario y contraseña adicionales.

[INFO] Este método no es infalible si el atacante ya tiene acceso al servidor, pero detiene a la gran mayoría de los bots y ataques automatizados.


4. Cambia la URL de acceso a WordPress

Otra técnica muy común para proteger WordPress es ocultar la ruta de acceso al panel de administración. Por defecto, WordPress usa /wp-login.php y /wp-admin. Si cambias esta ruta, los atacantes no sabrán dónde intentar el acceso.

### ¿Cómo se hace?

Existen plugins gratuitos que hacen esto por ti, como WPS Hide Login o iThemes Security. El proceso es sencillo:

  1. Instala y activa el plugin desde el panel de WordPress.
  2. Ve a la configuración del plugin.
  3. Busca la opción para cambiar la URL de acceso.
  4. Introduce una nueva ruta, por ejemplo /mi-acceso-seguro.
  5. Guarda los cambios.

[WARNING] Anota bien la nueva URL, ya que la anterior dejará de funcionar. Si la olvidas, tendrás que acceder por FTP para desactivar el plugin.


5. Configura correctamente los permisos de archivos

Los permisos de archivos en un servidor determinan quién puede leer, escribir o ejecutar cada archivo. Unos permisos demasiado permisivos pueden permitir que un atacante modifique tus archivos. cPanel te permite ajustar estos permisos fácilmente.

### ¿Qué permisos son los correctos?

  • Directorios: Deben tener permisos 755.
  • Archivos: Deben tener permisos 644.
  • wp-config.php: Este archivo es especialmente sensible. Puedes establecerlo en 600 para que solo el propietario pueda leerlo y escribirlo.

### ¿Cómo cambiarlos desde cPanel?

  1. Entra en el Administrador de archivos de cPanel.
  2. Navega hasta public_html.
  3. Selecciona un archivo o carpeta y haz clic derecho.
  4. Elige Cambiar permisos.
  5. Introduce el valor numérico o marca las casillas correspondientes y guarda.

[TIP] No modifiques los permisos de las carpetas de sistema de WordPress a menos que sepas exactamente lo que haces. Un error aquí puede dejar tu sitio inaccesible.


6. Protege tu archivo wp-config.php

El archivo wp-config.php contiene las claves de acceso a tu base de datos y las claves de seguridad de WordPress. Es, sin duda, el archivo más importante de tu instalación. Además de los permisos, puedes añadir una línea de código para protegerlo.

### Añadir una regla al .htaccess

  1. Abre el Administrador de archivos de cPanel.
  2. Localiza el archivo .htaccess en public_html. Si no lo ves, activa la opción de "Mostrar archivos ocultos" en la esquina superior derecha.
  3. Haz clic en Editar y añade el siguiente bloque al final del archivo:
<Files wp-config.php>
Order Allow,Deny
Deny from all
</Files>
  1. Guarda los cambios.

Con esta regla, cualquier intento de acceso directo a wp-config.php será bloqueado por el servidor.


7. Desactiva la edición de archivos desde el panel de WordPress

Por defecto, WordPress permite editar los archivos de temas y plugins desde el propio panel de administración. Esto es cómodo, pero también es un riesgo. Si un atacante consigue acceder a tu panel, podría inyectar código malicioso directamente.

### Desactivar la edición con una línea de código

  1. En el Administrador de archivos de cPanel, ve a public_html.
  2. Abre el archivo wp-config.php.
  3. Justo antes de la línea que dice /* That's all, stop editing! Happy publishing. */, añade esta línea:
define( 'DISALLOW_FILE_EDIT', true );
  1. Guarda el archivo.

A partir de ese momento, la opción de edición de archivos desaparecerá del panel de WordPress.

[INFO] Si necesitas modificar un archivo en el futuro, tendrás que hacerlo a través del Administrador de archivos de cPanel o por FTP.


8. Activa el cortafuegos de cPanel (ConfigServer Security & Firewall)

Muchos proveedores de hosting incluyen un firewall llamado ConfigServer Security & Firewall (CSF). Este firewall analiza el tráfico que llega a tu servidor y bloquea direcciones IP sospechosas o ataques de fuerza bruta.

### ¿Cómo saber si lo tienes?

  1. En cPanel, busca la sección ConfigServer Security&Firewall.
  2. Si aparece, haz clic en él. Verás un panel con estadísticas y opciones de configuración.

### Configuración básica recomendada

  • Fuerza bruta: Asegúrate de que la detección de fuerza bruta esté activada. Esto bloquea automáticamente a las IP que intenten acceder repetidamente con contraseñas incorrectas.
  • Puertos: No abras puertos adicionales a menos que sea estrictamente necesario. Cuantos menos puertos abiertos, menor superficie de ataque.
  • Correos electrónicos de alerta: Configura una alerta para recibir un correo cuando se bloquee una IP. Así sabrás si hay intentos de ataque.

[WARNING] Si no ves la opción CSF en tu cPanel, contacta con tu proveedor de hosting para preguntar si lo ofrecen. Si no lo tienen, considera cambiar a un hosting que sí lo incluya.


9. Realiza copias de seguridad periódicas

La seguridad no solo consiste en prevenir ataques, sino también en estar preparado para recuperarte si ocurre un incidente. Las copias de seguridad son tu red de seguridad.

### ¿Cómo hacer una copia de seguridad en cPanel?

  1. Ve a la sección Archivos en cPanel.
  2. Haz clic en Copias de seguridad.
  3. Puedes descargar una copia completa de tu sitio o solo partes (directorio principal, bases de datos, etc.).
  4. Haz clic en el botón correspondiente para generar la copia y luego descárgala a tu ordenador.

### Automatiza las copias

Descargar copias manualmente es tedioso. Lo ideal es configurar copias automáticas. Si tu hosting no las ofrece, puedes usar un plugin como UpdraftPlus que envía las copias a Google Drive, Dropbox o un servicio de almacenamiento en la nube.

[TIP] Guarda al menos las dos últimas copias de seguridad en un lugar distinto a tu servidor. Así, si el servidor se ve comprometido, tendrás una copia limpia para restaurar.


10. Preguntas frecuentes (FAQ) sobre seguridad en WordPress y cPanel

### ¿Es suficiente con instalar un plugin de seguridad?

No. Un plugin es una ayuda, pero no hace magia. Debes combinar el plugin con buenas prácticas como las que hemos visto: contraseñas fuertes, actualizaciones, permisos correctos y un buen firewall.

### ¿Qué hago si mi sitio ya ha sido hackeado?

Si tu sitio ha sido hackeado, lo primero es contactar con tu proveedor de hosting para que te ayuden a limpiarlo. Después, restaura una copia de seguridad limpia y cambia todas tus contraseñas (cPanel, WordPress, base de datos, etc.).

### ¿Cómo sé si mi sitio WordPress está siendo atacado?

Los síntomas más comunes son: el sitio se vuelve lento, aparecen errores extraños, se redirige a otras webs o ves archivos desconocidos en tu administrador de archivos. También puedes revisar los registros de acceso en cPanel para ver intentos de acceso fallidos.

### ¿Qué es Syspanel?

Syspanel es un panel de control alternativo a cPanel que se usa en algunos servidores. Si tu hosting utiliza Syspanel, el puerto de acceso es el 2106. La mayoría de las funciones que hemos descrito aquí tienen un equivalente en Syspanel, aunque los nombres pueden variar ligeramente.

### ¿Debo usar un certificado SSL?

Sí, absolutamente. Un certificado SSL cifra la comunicación entre el navegador del visitante y tu servidor. cPanel suele incluir herramientas gratuitas como AutoSSL o Let's Encrypt para instalarlo en unos minutos. Además, Google penaliza los sitios sin SSL en los resultados de búsqueda.


Resumen final

Proteger WordPress desde cPanel no es una tarea única, sino un proceso continuo. No se trata de hacerlo todo en un día, sino de incorporar estas prácticas a tu rutina.

Recuerda los pasos clave:

  1. Mantén todo actualizado: núcleo, temas y plugins.
  2. Refuerza tu acceso a cPanel con contraseñas fuertes y 2FA.
  3. Protege el directorio wp-admin con una contraseña adicional.
  4. Cambia la URL de acceso a WordPress.
  5. Configura los permisos de archivos correctamente.
  6. Protege wp-config.php con una regla en .htaccess.
  7. Desactiva la edición de archivos desde el panel.
  8. Activa y configura el firewall de tu servidor.
  9. Realiza copias de seguridad periódicas y automatizadas.

Siguiendo estos pasos, tu sitio estará mucho más seguro y tendrás la tranquilidad de saber que has hecho todo lo posible por proteger tu trabajo y la información de tus visitantes. La seguridad WordPress es una inversión de tiempo que merece la pena.

¿Necesitas ayuda?Son dos de nuestros técnicos, Agustín y Mikel, y están disponibles para resolver cualquier problema.

Hablar con ellos ahora
Agustín y Mikel