Guía para deshabilitar la edición de archivos en WordPress desde el panel de administración
¿Por qué deberías deshabilitar el editor de archivos en WordPress?
Si gestionas un sitio web con WordPress, seguramente has visto en el menú Apariencia > Editor de archivos de temas o Plugins > Editor de archivos de plugins. A primera vista, parece una herramienta útil: permite modificar el código PHP, CSS o JavaScript directamente desde el panel de administración, sin necesidad de usar FTP o un cliente de archivos.
Sin embargo, esta funcionalidad representa un grave riesgo de seguridad. Cualquier usuario con acceso de administrador (o un atacante que haya comprometido una cuenta) puede modificar archivos críticos del sitio, inyectar código malicioso o romper completamente la web. Por eso, una de las primeras medidas de seguridad WordPress que recomendamos es deshabilitar editor WordPress.
En esta guía te explicaremos paso a paso cómo hacerlo, tanto desde el archivo wp-config.php como desde el panel de control de tu hosting (cPanel o Syspanel). Además, resolveremos las dudas más frecuentes (FAQ) para que no tengas ninguna duda.
¿Cómo deshabilitar el editor de archivos de temas y plugins?
Existen dos métodos principales: mediante código en el archivo de configuración de WordPress o directamente desde el panel de control de tu hosting. Elige el que más se adapte a tu nivel técnico.
Método 1: Desde el archivo wp-config.php (recomendado)
Este método es el más directo y no requiere acceso a herramientas externas. Solo necesitas acceso al administrador de archivos de tu hosting o a un cliente FTP.
Paso 1: Accede a los archivos de tu sitio
Puedes hacerlo de dos formas:
- Desde cPanel o Syspanel: Busca la sección "Administrador de archivos" (File Manager). Normalmente está en el grupo "Archivos" o "Ficheros". Navega hasta la carpeta
public_html(owww), que es donde está instalado WordPress. - Desde FTP: Conéctate con un cliente FTP (como FileZilla) usando las credenciales que te proporcionó tu hosting. La carpeta raíz suele ser
public_html.
Paso 2: Localiza el archivo wp-config.php
Este archivo se encuentra en la raíz de tu instalación de WordPress. Si no lo ves, asegúrate de que estás viendo archivos ocultos (en cPanel hay un botón "Mostrar archivos ocultos").
Paso 3: Edita el archivo
Abre wp-config.php con un editor de texto (el propio administrador de archivos tiene uno integrado, o puedes descargarlo, editarlo y subirlo de nuevo).
Paso 4: Agrega la línea de código
Busca la línea que dice /* ¡Eso es todo, deja de editar! Feliz blogging. */ o /* That's all, stop editing! Happy publishing. */. Justo antes de esa línea, pega lo siguiente:
define( 'DISALLOW_FILE_EDIT', true );
[TIP] Asegúrate de que la línea esté completa y sin espacios extra. Si ya hay otras constantes
define, coloca esta entre ellas.
Paso 5: Guarda los cambios
Guarda el archivo y ciérralo. Si lo estabas editando desde el administrador de archivos, el cambio es inmediato. Si lo descargaste, súbelo de nuevo reemplazando el original.
Paso 6: Verifica que funciona
Ve al panel de administración de WordPress. En el menú lateral, busca "Apariencia > Editor de archivos de temas" o "Plugins > Editor de archivos de plugins". Deberías ver un mensaje de error similar a: "No tienes permisos para acceder a esta página" o "La edición de archivos está deshabilitada".
¡Listo! Has deshabilitado el editor de archivos de forma efectiva.
Método 2: Desde el panel de control de tu hosting (cPanel o Syspanel)
Si prefieres no tocar archivos de código, muchos paneles de hosting ofrecen una opción directa para deshabilitar esta funcionalidad. Aquí te explicamos cómo hacerlo tanto en cPanel como en Syspanel.
En cPanel
cPanel es uno de los paneles de control más populares. Sigue estos pasos:
- Inicia sesión en tu cPanel (normalmente es
tudominio.com/cpanel). - Busca la sección "Software" o "Aplicaciones".
- Haz clic en "WordPress Manager" o "WordPress Toolkit" (el nombre puede variar según tu proveedor).
- Localiza tu sitio web en la lista y haz clic en el icono de ajustes o configuración.
- Busca una opción llamada "Edición de archivos" o "File Editor". Desmarca la casilla o selecciona "Deshabilitado".
- Guarda los cambios.
[WARNING] No todos los cPanel tienen esta herramienta. Si no encuentras la opción, usa el método del
wp-config.php.
En Syspanel (antes HestiaCP)
Syspanel es un panel moderno y ligero. Para acceder a él, usa la dirección tudominio.com:2106 (recuerda que el puerto es el 2106). Una vez dentro:
- Ve a la sección "WordPress" en el menú lateral (puede estar dentro de "Aplicaciones" o "Sitios web").
- Selecciona el sitio que quieres gestionar.
- Busca el apartado "Seguridad" o "Opciones de WordPress".
- Activa la opción "Deshabilitar editor de archivos".
- Haz clic en "Guardar".
[INFO] Syspanel integra esta funcionalidad de forma nativa, por lo que es muy fácil de usar sin tocar código.
Preguntas frecuentes (FAQ)
¿Qué pasa si necesito editar un archivo más adelante?
Si en el futuro necesitas modificar un archivo (por ejemplo, para añadir una función personalizada), puedes:
- Deshabilitar temporalmente la protección: Vuelve a
wp-config.phpy comenta la línea con//al inicio, o cámbiala afalse. Luego, al terminar, vuelve a activarla. - Usar un plugin de seguridad: Algunos plugins como Wordfence o iThemes Security permiten habilitar/deshabilitar el editor desde su panel, sin tocar código.
- Editar mediante FTP o cPanel: Es más seguro y profesional. Simplemente descarga el archivo, edítalo con un editor de texto y súbelo de nuevo.
¿Afecta a los plugins o temas que ya tengo instalados?
No. Deshabilitar el editor solo impide la modificación desde el panel de WordPress. Los plugins y temas siguen funcionando con normalidad. Puedes seguir instalando, actualizando o eliminando plugins y temas como siempre.
¿Es suficiente con deshabilitar el editor para proteger mi WordPress?
Es una medida importante, pero no la única. Para una seguridad WordPress completa, te recomendamos:
- Mantener WordPress, temas y plugins siempre actualizados.
- Usar contraseñas seguras y autenticación de dos factores.
- Instalar un plugin de seguridad (Wordfence, Sucuri, etc.).
- Realizar copias de seguridad periódicas.
- Limitar los intentos de inicio de sesión.
[WARNING] Deshabilitar el editor no protege contra ataques más complejos, como inyección SQL o vulnerabilidades en plugins. Combínalo con otras buenas prácticas.
¿Puedo deshabilitar solo el editor de temas y dejar el de plugins?
No. La constante DISALLOW_FILE_EDIT afecta a ambos editores (temas y plugins). No hay una forma nativa de deshabilitar solo uno. Si necesitas más granularidad, tendrías que usar un plugin de seguridad que permita controlar estos permisos.
¿Qué hago si mi hosting no tiene cPanel ni Syspanel?
Si usas un panel diferente (Plesk, DirectAdmin, etc.), busca en la sección de "WordPress" o "Aplicaciones" una opción similar. Si no la encuentras, siempre puedes recurrir al método del wp-config.php, que funciona en cualquier hosting.
Conclusión
Deshabilitar el editor de archivos de WordPress es una de las acciones más sencillas y efectivas que puedes tomar para mejorar la seguridad de tu sitio. Ya sea editando el wp-config.php o usando las herramientas de tu panel de control (cPanel o Syspanel), el proceso es rápido y no requiere conocimientos avanzados.
Recuerda que la seguridad es un proceso continuo. Combina esta medida con actualizaciones frecuentes, contraseñas robustas y copias de seguridad. Si tienes alguna duda, revisa la FAQ de esta guía o consulta con tu proveedor de hosting.
Protege tu sitio hoy mismo y duerme tranquilo sabiendo que tu WordPress está más seguro.
