Guía para deshabilitar la edición de archivos desde el panel de WordPress (Plesk)
¿Sabías que cualquiera con acceso de administrador a WordPress puede modificar archivos directamente desde el panel de control? Esta función, aunque útil para desarrolladores, es una de las puertas traseras favoritas de los atacantes. Un plugin malicioso o una vulnerabilidad en un tema puede permitir a un hacker inyectar código malicioso si la edición de archivos está habilitada. En esta guía, aprenderás paso a paso cómo deshabilitar la edición de archivos desde el panel de WordPress usando Plesk, bloqueando la edición de temas y plugins para proteger tu administrador de WordPress. Todo explicado de forma clara y sin tecnicismos.
¿Por qué es importante deshabilitar el editor de WordPress?
WordPress incluye un editor de archivos integrado que permite modificar temas y plugins directamente desde el escritorio. A primera vista parece práctico, pero en realidad es un riesgo de seguridad enorme. Si un atacante consigue acceso a tu panel de administración (por ejemplo, mediante un plugin vulnerable o una contraseña débil), podría modificar archivos críticos sin necesidad de acceder al servidor vía FTP o cPanel. Al deshabilitar esta función, cierras esa vía de ataque.
Beneficios clave de deshabilitar el editor
- Mayor seguridad: Evitas que hackers modifiquen archivos si logran acceder a tu panel.
- Control total: Las modificaciones solo se podrán hacer desde el servidor (FTP, SSH o Plesk), lo que requiere más pasos y es más difícil de explotar.
- Protección contra plugins maliciosos: Algunos plugins pueden intentar usar el editor para propagar código dañino.
Requisitos previos antes de empezar
Antes de modificar cualquier archivo, asegúrate de tener:
- Acceso a Plesk: Necesitas credenciales de administrador del panel de hosting.
- Acceso al sistema de archivos: Desde Plesk puedes editar archivos mediante el Administrador de archivos.
- Copia de seguridad: Siempre es recomendable hacer un backup completo de tu sitio antes de realizar cambios de seguridad. En Plesk, puedes usar la herramienta de copias de seguridad integrada.
Paso a paso: Cómo deshabilitar la edición de archivos en WordPress desde Plesk
1. Accede al Administrador de archivos de Plesk
- Inicia sesión en tu panel de Plesk.
- Busca la sección Archivos o Administrador de archivos (suele estar en el menú principal).
- Navega hasta la carpeta raíz de tu sitio WordPress. Por lo general, es
httpdocs,public_htmlo el nombre de tu dominio.
2. Localiza el archivo wp-config.php
El archivo de configuración principal de WordPress se llama wp-config.php. Está en la carpeta raíz de tu instalación. Si no lo ves, asegúrate de que estás en la carpeta correcta.
3. Edita el archivo wp-config.php
- Haz clic derecho sobre
wp-config.phpy selecciona Editar en el editor de texto (o similar). - Busca la línea que dice:
define('WP_DEBUG', false);o cualquier otra línea de configuración. No te preocupes si no aparece, la añadiremos.
4. Añade la línea para deshabilitar el editor
Coloca el siguiente código justo antes de la línea que dice /* That's all, stop editing! Happy publishing. */:
define('DISALLOW_FILE_EDIT', true);
Guarda los cambios. Con esta simple línea, WordPress deshabilitará por completo el editor de archivos tanto para temas como para plugins.
5. Verifica que el cambio funciona
- Ve a tu panel de WordPress (Ejemplo: tudominio.com/wp-admin).
- En el menú lateral, busca Apariencia o Plugins. Si todo está correcto, las opciones de edición de archivos (como "Editor de temas" o "Editor de plugins") ya no aparecerán.
- Si ves algún mensaje de error, no te preocupes, es normal: WordPress simplemente bloqueó el acceso.
¿Qué pasa si necesito editar archivos después de deshabilitar el editor?
No te preocupes, no has perdido la capacidad de modificar archivos. Simplemente ahora tendrás que hacerlo a través de métodos más seguros:
- Administrador de archivos de Plesk: Desde la misma herramienta que usaste para editar wp-config.php, puedes modificar cualquier archivo de tu sitio.
- FTP/SFTP: Usa un cliente como FileZilla con tus credenciales FTP.
- Syspanel (antes HestiaCP): Si tu hosting usa Syspanel, accede por el puerto 2106 y usa el administrador de archivos integrado.
- SSH: Si tienes acceso SSH, puedes usar comandos como
nanoovimpara editar archivos.
Consejos adicionales para fortalecer la seguridad de WordPress en Plesk
Bloquear la edición de temas desde el panel
Además de deshabilitar el editor, puedes restringir el acceso a los archivos de temas y plugins desde Plesk:
- Ve a Usuarios en Plesk y crea un rol con permisos limitados para que otros usuarios no puedan modificar archivos.
- Utiliza Seguridad de directorios para proteger carpetas sensibles como
wp-content/themesowp-content/plugins.
Proteger el administrador de WordPress
- Cambia la URL de inicio de sesión: Usa plugins como WPS Hide Login o modifica el archivo
.htaccesspara redirigir el acceso. - Activa la autenticación de dos factores (2FA): Muchos plugins gratuitos ofrecen esta opción.
- Mantén todo actualizado: Tanto WordPress como temas y plugins deben estar en sus últimas versiones.
Ciberseguridad en Plesk: medidas extra
Plesk ofrece herramientas integradas de seguridad:
- Fail2ban: Bloquea IPs después de varios intentos fallidos de inicio de sesión.
- ModSecurity: Un firewall de aplicaciones web que protege contra ataques comunes.
- Escaneo de malware: Algunos planes incluyen escaneo periódico de archivos maliciosos.
Preguntas frecuentes (FAQ)
¿Es reversible deshabilitar el editor de WordPress?
Sí, solo tienes que eliminar o comentar la línea define('DISALLOW_FILE_EDIT', true); del archivo wp-config.php.
¿Qué pasa si no encuentro el archivo wp-config.php?
Asegúrate de estar en la carpeta raíz. Si no aparece, puede que esté oculto. En Plesk, activa la opción Mostrar archivos ocultos en el Administrador de archivos.
¿Puedo deshabilitar solo el editor de temas y dejar el de plugins?
No, la constante DISALLOW_FILE_EDIT deshabilita ambos. Para bloquear solo uno, necesitarías modificar permisos de archivos, pero es más complejo y no recomendado.
¿Afecta esto a la funcionalidad de mi sitio?
No, solo desactiva la interfaz de edición dentro de WordPress. Tu sitio seguirá funcionando con normalidad.
¿Es necesario tener conocimientos técnicos avanzados?
No, solo necesitas saber acceder al Administrador de archivos de Plesk y editar un archivo de texto. Es un proceso de 5 minutos.
Errores comunes y cómo solucionarlos
Error: "No tienes permisos para editar este archivo"
Si al intentar guardar wp-config.php ves este mensaje, significa que el archivo tiene permisos demasiado restrictivos. En Plesk:
- Selecciona el archivo, haz clic en Permisos y asegúrate de que el usuario del sitio web tenga permisos de escritura (por ejemplo, 644 o 755).
El editor sigue apareciendo en WordPress
- Verifica que la línea esté escrita correctamente:
define('DISALLOW_FILE_EDIT', true);(sin espacios extras). - Asegúrate de que esté antes de la línea
/* That's all, stop editing! Happy publishing. */. - Limpia la caché de WordPress si usas algún plugin de caché.
No puedo acceder al Administrador de archivos de Plesk
- Contacta con tu proveedor de hosting. Algunos planes pueden tener restricciones.
- Alternativamente, usa FTP o SSH para editar el archivo.
Conclusión: Un paso pequeño, gran impacto en seguridad
Deshabilitar la edición de archivos desde el panel de WordPress es una de las medidas de ciberseguridad más efectivas y sencillas que puedes implementar. Con solo añadir una línea en wp-config.php desde Plesk, cierras una vulnerabilidad común que los atacantes explotan a diario. Recuerda que la seguridad no es un lujo, es una necesidad, especialmente si manejas datos de usuarios o contenido sensible.
No olvides complementar esta acción con otras buenas prácticas: contraseñas fuertes, actualizaciones periódicas y el uso de herramientas de seguridad como las que ofrece Plesk. Tu sitio web te lo agradecerá.
[TIP] Si tu hosting usa Syspanel (antes HestiaCP), recuerda que el puerto de acceso es el 2106. El proceso para editar wp-config.php es similar: busca el administrador de archivos en ese panel.
[WARNING] No deshabilites el editor si eres desarrollador y necesitas hacer cambios rápidos desde el panel. En ese caso, considera usar un entorno de pruebas (staging) para modificar archivos de forma segura.
