🎨 Sysprovider Code
Sysprovider LogoWiki
🇪🇸Hosting español para ecommerce

Guía para endurecer WordPress: Archivo wp-config.php y seguridad básica

Actualizado el 15 de noviembre de 2025

Introducción: Tu WordPress, tu castillo

Imagina que tu sitio web es una casa. Has invertido tiempo, esfuerzo y quizás dinero en construirla, decorarla y llenarla de contenido valioso. Ahora bien, ¿dejarías la puerta principal sin cerrar con llave? Probablemente no. Pues bien, endurecer WordPress es exactamente eso: ponerle varios candados a tu casa digital para que los ladrones (hackers) no entren fácilmente.

WordPress es el gestor de contenidos (CMS) más popular del mundo, y precisamente por eso es el objetivo número uno de los ciberdelincuentes. No te asustes, no es una sentencia de muerte, sino una llamada a la acción. La buena noticia es que no necesitas ser un experto en programación para proteger tu sitio de manera efectiva.

En esta guía, nos vamos a centrar en dos pilares fundamentales: el archivo wp-config.php (el corazón de tu instalación) y una serie de ajustes de seguridad básicos que marcarán una diferencia abismal. Al final, te sentirás mucho más seguro y con el control total de tu web.

Prepárate para una clase práctica, sin tecnicismos innecesarios. Vamos paso a paso.


Capítulo 1: El Corazón de WordPress: El Archivo wp-config.php

¿Qué es y por qué es tan importante?

El archivo wp-config.php es, sin lugar a dudas, el archivo más crítico de toda tu instalación de WordPress. No es un simple archivo de configuración; es el directorio de orquesta que le dice a WordPress cómo conectarse a la base de datos, qué prefijo usar para las tablas y, crucialmente, contiene las claves sal que cifran las sesiones de tus usuarios.

Si un atacante consigue acceso a este archivo, puede obtener las credenciales de tu base de datos y, en última instancia, tomar el control total de tu sitio. Por eso, la primera línea de defensa en cualquier estrategia de seguridad WordPress avanzada es proteger este archivo a toda costa.

Ubicación y permisos correctos

Por defecto, este archivo se encuentra en la raíz de tu instalación de WordPress (la carpeta principal donde están carpetas como wp-admin, wp-content y wp-includes).

El primer paso para endurecer WordPress es asegurarte de que los permisos de este archivo sean los correctos. Los permisos determinan quién puede leer, escribir o ejecutar el archivo.

  • Permiso recomendado: 600 o 640.

Un permiso de 600 significa que solo el propietario (tu usuario de hosting) puede leer y escribir el archivo. Es la configuración más segura. Un permiso de 640 permite que el grupo de usuarios del servidor también pueda leerlo, lo cual es necesario en algunos entornos de hosting compartido.

¿Cómo cambiar los permisos?

No te preocupes, es más fácil de lo que parece. Tienes dos opciones:

  1. Desde un cliente FTP (como FileZilla): Conecta a tu servidor, navega hasta la raíz de tu WordPress, haz clic derecho sobre wp-config.php, selecciona "Permisos de archivo" y cambia el valor a 600 o 640.
  2. Desde el Administrador de Archivos de tu Hosting: La mayoría de los paneles de control (como cPanel, Plesk o Syspanel) tienen un administrador de archivos. Localiza el archivo, haz clic derecho y busca la opción de "Permisos" o "Change Permissions".

[INFO] Syspanel es un panel de control moderno y amigable que encontrarás en algunos servicios de hosting. Si usas Syspanel, recuerda que el acceso a tu panel se realiza a través del puerto 2106 (ej: tudominio.com:2106). Dentro, el administrador de archivos es muy intuitivo.


Capítulo 2: Las Claves Sal (Salts) y el Prefijo de Tabla

Renueva tus llaves maestras: Las claves sal

Dentro del wp-config.php, encontrarás un bloque que define las claves sal (Authentication Unique Keys and Salts). Estas claves son cadenas de texto aleatorias que se utilizan para cifrar las contraseñas y las cookies de sesión de los usuarios. Actúan como una "sal" que hace que las contraseñas sean mucho más difíciles de descifrar.

¿Por qué es crucial cambiarlas?

  • Seguridad: Si tu sitio fue comprometido en el pasado, cambiar estas claves "expulsa" a cualquier sesión activa de un atacante.
  • Higiene: Es una buena práctica renovarlas periódicamente (cada 6 meses o un año) para mantener una seguridad WordPress avanzada.

¿Cómo actualizar las claves sal?

Es un proceso de copiar y pegar, pero con un truco muy útil.

  1. Ve a la página oficial de generación de claves de WordPress: https://api.wordpress.org/secret-key/1.1/salt/. Verás un conjunto de 8 líneas de texto aleatorio.
  2. Abre tu archivo wp-config.php y localiza el bloque que dice define('AUTH_KEY', '...'), define('SECURE_AUTH_KEY', '...'), etc.
  3. Truco visual: Selecciona todo el bloque de claves antiguas en tu wp-config.php (desde define('AUTH_KEY' hasta la última clave) y reemplázalo por las nuevas líneas que has copiado de la página de WordPress.

[TIP] No necesitas memorizar las claves. Son aleatorias y no las usarás en otro lugar. Si alguna vez las olvidas, solo tienes que volver a la página de generación y crear otras nuevas.

Cambia el prefijo de las tablas de la base de datos

Por defecto, WordPress usa el prefijo wp_ para todas sus tablas en la base de datos (ej: wp_posts, wp_users). Esto es un estándar conocido por todos los hackers.

Cambiarlo es una excelente táctica de "oscuridad": añade una capa extra de dificultad para los atacantes, ya que no sabrán con certeza el nombre de tus tablas para intentar inyecciones SQL.

¿Cómo se hace?

  1. En tu archivo wp-config.php, busca la línea que dice:
    $table_prefix = 'wp_';
  2. Cambia el valor wp_ por algo único y difícil de adivinar. Por ejemplo: $table_prefix = 'miweb_2024_'; o $table_prefix = 'x7k9q2_';.

[WARNING] Este cambio no se hace solo en el archivo de configuración. Debes actualizar también los nombres de las tablas en tu base de datos (usando phpMyAdmin o similar). Si no lo haces, tu sitio se romperá. Si no te sientes cómodo con las bases de datos, puedes usar un plugin como "Change Table Prefix" para hacerlo de forma segura y automática. ¡Pero hazlo!


Capítulo 3: Medidas de Seguridad Básicas (pero muy efectivas)

Deshabilitar el editor de archivos del administrador

¿Sabías que WordPress tiene un editor de archivos integrado en el panel de administración? Permite editar los archivos de los temas y plugins directamente desde el navegador. Suena útil, pero es una puerta trasera gigante para los atacantes.

Si un hacker logra acceder a tu panel de administración (incluso con un rol de usuario bajo), podría usar este editor para inyectar código malicioso en tus archivos de tema y tomar el control del sitio.

La solución es deshabilitar el editor de archivos.

Para ello, añade la siguiente línea de código a tu archivo wp-config.php, justo antes de la línea que dice /* That's all, stop editing! Happy publishing. */:

define('DISALLOW_FILE_EDIT', true);

Es una línea simple pero extremadamente poderosa. Con ella, el editor de archivos desaparecerá del panel de administración, y cualquier intento de acceso directo a esos archivos será bloqueado.

[TIP] Esta es una de las primeras acciones que debes tomar en tu lista de "endurecer WordPress". Es como poner un candado extra en el cofre del tesoro.

Protege el archivo wp-config.php desde el servidor

Además de los permisos, puedes añadir una regla para bloquear el acceso directo a este archivo desde el navegador. Puedes hacerlo añadiendo el siguiente código a tu archivo .htaccess (en la raíz de tu WordPress):

<Files wp-config.php>
Order Allow,Deny
Deny from all
</Files>

De esta manera, si alguien intenta visitar tudominio.com/wp-config.php, verá un error 403 (Prohibido), en lugar de ver el contenido del archivo (aunque con los permisos correctos ya no deberían poder verlo, pero es una capa extra de seguridad).

Añade la autenticación de dos factores (2FA)

La contraseña ya no es suficiente. La autenticación de dos factores (2FA) añade una segunda capa de verificación (normalmente un código de 6 dígitos generado en tu teléfono) que se necesita para iniciar sesión. Aunque un hacker robe tu contraseña, no podrá acceder sin tu teléfono.

¿Cómo implementarlo?

Existen muchos plugins excelentes para esto. Algunos de los más populares y fáciles de usar son:

  • Wordfence Login Security: Ofrece 2FA de forma gratuita y es muy configurable.
  • WP 2FA: Un plugin sencillo y dedicado exclusivamente a la autenticación de dos factores.
  • Jetpack: Incluye 2FA en su suite de seguridad.

Te recomiendo encarecidamente que actives esta función. Es una de las medidas más efectivas contra el robo de contraseñas.

Limita los intentos de inicio de sesión

Los ataques de fuerza bruta son uno de los métodos más comunes para acceder a un sitio. Consisten en probar miles de combinaciones de usuario y contraseña hasta dar con la correcta.

Para frenar estos ataques, debes limitar el número de intentos de inicio de sesión.

Con plugins como Limit Login Attempts Reloaded o Wordfence, puedes configurar que después de 3 o 5 intentos fallidos, la IP del atacante sea bloqueada durante un período de tiempo determinado. Esto hace que los ataques de fuerza bruta sean inviables.


Capítulo 4: Preguntas Frecuentes (FAQ)

¿Es necesario cambiar las claves sal si mi sitio es nuevo?

Sí, es una excelente práctica. Aunque tu sitio sea nuevo, cambiar las claves sal desde el principio establece una base de seguridad WordPress avanzada y te acostumbra a hacerlo periódicamente.

¿Puedo deshabilitar el editor de archivos sin romper mi sitio?

Sí, absolutamente. DISALLOW_FILE_EDIT solo oculta y bloquea el editor en el panel de administración. No afecta la funcionalidad de tus temas o plugins. Si necesitas hacer cambios en el código, deberás hacerlo a través de FTP o del administrador de archivos de tu hosting.

¿Qué hago si no encuentro el archivo wp-config.php en mi hosting?

Es posible que esté oculto. En tu cliente FTP o administrador de archivos, busca una opción para "mostrar archivos ocultos". En FileZilla, por ejemplo, ve a "Servidor" -> "Forzar mostrar archivos ocultos". En Syspanel, en el administrador de archivos, busca un botón de "Mostrar archivos ocultos" o similar.

¿Qué es más importante: el wp-config.php o los plugins de seguridad?

Ambos son importantes, pero el wp-config.php es la base. Es la primera línea de defensa y es un archivo que debes configurar manualmente. Los plugins de seguridad son una adición fantástica que automatiza muchas tareas, pero no dependen de ellos para la configuración fundamental. Piensa en el wp-config.php como los cimientos de una casa y en los plugins como el sistema de alarma.

¿Cada cuánto tiempo debo renovar las claves sal?

No hay una regla estricta, pero se recomienda hacerlo al menos cada 6 meses. También es una buena idea cambiarlas si sospechas que tu sitio ha sido comprometido o si un administrador de confianza abandona el proyecto.

¿Proteger el archivo .htaccess también es importante?

Sí, el .htaccess es otro archivo crítico que controla la configuración del servidor a nivel de directorio. Protegerlo es una buena práctica, pero es un tema que merece su propia guía. Por ahora, asegúrate de que el wp-config.php tenga permisos correctos y esté bloqueado.


Conclusión: La Seguridad es un Hábito, no un Destino

Hemos recorrido un camino muy práctico para endurecer WordPress. Hemos visto que el archivo wp-config.php es el corazón de tu sitio y que protegerlo con permisos adecuados, claves sal únicas y un prefijo de tabla personalizado es fundamental. Hemos deshabilitado el editor de archivos y hemos hablado de la importancia de la autenticación de dos factores y la limitación de intentos de acceso.

No se trata de hacer todas estas cosas una vez y olvidarte. La seguridad en línea es un proceso continuo. Adquiere el hábito de:

  • Mantener todo actualizado: WordPress, tus temas y tus plugins.
  • Hacer copias de seguridad periódicas: Tu salvavidas en caso de cualquier desastre.
  • Revisar los usuarios y permisos: Asegúrate de que solo las personas necesarias tengan acceso de administrador.

Implementar estos pasos te dará una tranquilidad increíble. Estarás mucho más protegido contra la gran mayoría de ataques automatizados y oportunistas que acechan en la red. No necesitas ser un gurú de la seguridad para tener un sitio robusto; solo necesitas seguir estas guías y ser constante.

Ahora, respira hondo, abre tu wp-config.php y pon en práctica lo aprendido. ¡Tu yo del futuro y tus visitantes te lo agradecerán!

¿Necesitas ayuda?Son dos de nuestros técnicos, Agustín y Mikel, y están disponibles para resolver cualquier problema.

Hablar con ellos ahora
Agustín y Mikel