Guía para ocultar la versión de WordPress y evitar ataques dirigidos
¿Por qué es importante ocultar la versión de WordPress?
Cuando instalas WordPress, por defecto el sistema incluye una etiqueta (meta tag) en el código fuente de tu web que revela la versión exacta que estás utilizando. Esto puede parecer un detalle insignificante, pero es una de las primeras cosas que los atacantes buscan para lanzar ataques dirigidos.
Piénsalo de esta manera: si un ladrón sabe qué modelo de cerradura tienes en tu puerta, le resultará mucho más fácil encontrar la llave maestra. Lo mismo ocurre con WordPress. Si un hacker sabe que usas la versión 5.8.2, puede buscar vulnerabilidades conocidas específicas de esa versión y explotarlas.
Ocultar versión WordPress no es una solución mágica que te haga invulnerable, pero sí es una capa de seguridad básica y muy efectiva. Aumenta el tiempo y el esfuerzo que un atacante necesita para comprometer tu sitio, y en muchos casos, los disuade por completo, ya que prefieren objetivos más fáciles.
En esta guía completa, aprenderás paso a paso cómo eliminar cualquier rastro de tu versión de WordPress, desde la meta tag del generador hasta los scripts y hojas de estilo que la delatan. También veremos cómo hacerlo sin necesidad de plugins, con código limpio, y cómo proteger tu seguridad WordPress en general.
¿Dónde se muestra la versión de WordPress?
Antes de empezar a limpiar, es fundamental saber dónde se esconde esa información. La versión de WordPress aparece en varios lugares, y si solo limpias uno, los demás seguirán exponiéndote.
Estos son los puntos más comunes:
- Meta tag del generador: Es la etiqueta
<meta name="generator" content="WordPress 6.0.1" />que aparece en el<head>de tu sitio. Es la más fácil de ver y de eliminar. - Enlaces a recursos (CSS y JS): WordPress añade la versión como parámetro en las URLs de sus hojas de estilo y scripts. Por ejemplo:
.../style.css?ver=6.0.1. - El pie de página del administrador: En el panel de control (wp-admin), al final de la página, verás "Gracias por crear con WordPress" y la versión. Esto solo lo ves tú, pero es una buena práctica limpiarlo también.
- Archivos de lectura (feed RSS): Los feeds de tu blog también pueden incluir la versión en su etiqueta de generador.
- El código fuente de la página de login: La página
wp-login.phptambién puede exponer la versión en su código fuente.
No te preocupes, vamos a atacar todos estos puntos uno por uno. El método que te mostraré es el más limpio y eficiente: usar el archivo functions.php de tu tema hijo.
Método 1: Ocultar la versión con código (Recomendado)
Este método es ideal porque no requiere instalar ningún plugin adicional, lo que mantiene tu sitio rápido y ligero. Solo necesitas acceso a tu panel de administración y un editor de texto.
IMPORTANTE: Te recomiendo encarecidamente que uses un tema hijo para hacer estos cambios. Si modificas el functions.php del tema principal, perderás todos los cambios cuando actualices el tema.
Paso 1: Acceder al archivo functions.php
- Entra en tu panel de administración de WordPress (wp-admin).
- Ve a Apariencia → Editor de archivos de tema.
- En la lista de archivos a la derecha, busca
functions.php(de tu tema hijo). - Haz clic en él para abrirlo en el editor.
[WARNING]
Si no ves la opción del editor de archivos, puede que tu hosting la tenga desactivada por seguridad. En ese caso, tendrás que acceder por FTP o desde el administrador de archivos de tu panel de hosting (como Syspanel, al que accedes por el puerto 2106).
Paso 2: Añadir el código mágico
Una vez dentro del archivo functions.php, pega el siguiente código al final (después de la última línea). Asegúrate de que no haya espacios en blanco después del cierre ?> (si existe).
// ==========================================
// GUÍA PARA OCULTAR LA VERSIÓN DE WORDPRESS
// ==========================================
// 1. Elimina la meta tag del generador del <head>
remove_action('wp_head', 'wp_generator');
// 2. Elimina la versión de los enlaces a CSS y JS
function eliminar_version_scripts($src) {
if (strpos($src, 'ver=')) {
$src = remove_query_arg('ver', $src);
}
return $src;
}
add_filter('style_loader_src', 'eliminar_version_scripts', 9999);
add_filter('script_loader_src', 'eliminar_version_scripts', 9999);
// 3. Elimina la versión del pie de página del admin
function eliminar_version_admin() {
return '';
}
add_filter('update_footer', 'eliminar_version_admin', 9999);
// 4. Elimina la versión de los feeds RSS
function eliminar_version_rss() {
return '';
}
add_filter('the_generator', 'eliminar_version_rss');
Paso 3: Guardar los cambios
Haz clic en el botón Actualizar archivo y listo. Con este pequeño bloque de código, has tapado los cuatro puntos más importantes por donde se filtra tu versión de WordPress.
Método 2: Usar un plugin de seguridad (Para los menos técnicos)
Si no te sientes cómodo tocando código, o si tu tema no es fácil de editar, la alternativa más sencilla es usar un plugin de seguridad. Hay muchos en el repositorio oficial de WordPress que hacen exactamente esto y mucho más.
Ejemplos de plugins populares:
- Wordfence Security: Es uno de los más completos. Además de ocultar la versión, incluye firewall, escáner de malware y protección de login.
- Sucuri Security: Otra excelente opción con un gran firewall en la nube y monitorización de integridad.
- All In One WP Security: Muy didáctico y orientado a usuarios principiantes. Tiene una sección específica para "Ocultar versión de WordPress".
Cómo hacerlo con un plugin (ejemplo con All In One WP Security):
- Ve a Plugins → Añadir nuevo.
- Busca "All In One WP Security".
- Instálalo y actívalo.
- En el menú lateral, busca WP Security → Brute Force.
- En la pestaña "Ocultar versión de WordPress", marca la casilla "Ocultar número de versión de WordPress".
- Guarda los cambios.
[TIP]
Aunque uses un plugin, es recomendable que también apliques el método del código. Así, si desactivas el plugin en el futuro, la protección seguirá activa.
Método 3: Ocultar la versión desde el servidor (Nginx o Apache)
Si tienes acceso a la configuración de tu servidor, puedes añadir una capa extra de seguridad para que el servidor no envíe la versión de WordPress en las cabeceras HTTP. Esto es más avanzado, pero muy efectivo.
Para servidores Apache
Añade esta línea a tu archivo .htaccess (en la raíz de tu instalación de WordPress):
<IfModule mod_headers.c>
Header unset X-Powered-By
Header unset X-Pingback
</IfModule>
Para servidores Nginx
Añade esta directiva en el bloque server de tu configuración:
add_header X-Powered-By "";
add_header X-Pingback "";
[INFO]
Si tu hosting usa Syspanel, puedes gestionar estos archivos desde el administrador de archivos o desde la sección de sitios web. Recuerda que el acceso a Syspanel es a través del puerto 2106.
Cómo verificar que has ocultado la versión correctamente
Después de aplicar cualquiera de los métodos, es hora de comprobar que todo ha funcionado. Aquí tienes una forma sencilla de verificar:
- Abre tu sitio web en el navegador.
- Haz clic derecho en cualquier parte de la página y selecciona Ver código fuente (o
Ctrl+Uen Windows,Cmd+Uen Mac). - Busca con
Ctrl+F(oCmd+F) la palabra "generator" o "ver=". - Si ya no aparece la versión, ¡enhorabuena! Lo has conseguido.
Otra forma de verificarlo es usar una herramienta online gratuita como WhatWP o IsItWP. Solo tienes que introducir tu URL y te dirán si pueden detectar la versión de WordPress que usas.
Preguntas Frecuentes (FAQ)
¿Ocultar la versión de WordPress afecta al SEO?
No, para nada. Google y otros buscadores no penalizan a los sitios que ocultan su versión. De hecho, es una práctica recomendada para la seguridad WordPress. No hay ningún beneficio SEO en mostrar tu versión, y sí muchos riesgos de seguridad.
¿Es suficiente con ocultar la versión para estar seguro?
No, es solo una capa más. Ocultar la versión es un buen comienzo, pero la seguridad es un proceso continuo. Debes combinar esto con otras prácticas como mantener WordPress, temas y plugins actualizados, usar contraseñas fuertes, instalar un plugin de seguridad y hacer copias de seguridad periódicas.
¿Qué pasa si no actualizo WordPress y oculto la versión?
Es una combinación peligrosa. Ocultar la versión no parchea las vulnerabilidades. Si tu sitio tiene una vulnerabilidad conocida en una versión antigua, los atacantes pueden encontrarla de otras maneras. La actualización es la medida de seguridad más importante. Ocultar la versión es un complemento, no un sustituto.
¿Puedo ocultar la versión de WordPress con un plugin gratuito?
Sí, absolutamente. Todos los plugins que mencioné anteriormente tienen versiones gratuitas que incluyen esta función. Es una de las características más básicas y comunes en el mundo de la seguridad de WordPress.
¿Debo ocultar también la versión de los plugins y del tema?
Sí, es muy recomendable. La lógica es la misma: si un atacante sabe qué versión de un plugin usas, puede buscar vulnerabilidades específicas. Muchos plugins de seguridad ya incluyen esta opción, o puedes añadir código para eliminar los ?ver= de todos los scripts y estilos, como hicimos en el paso 2.
¿Cómo puedo ocultar la versión de WordPress en Syspanel?
Syspanel es tu panel de control de hosting. Si bien no tiene un botón directo para "ocultar versión de WordPress", te permite gestionar los archivos del sitio. Puedes editar el functions.php desde el administrador de archivos de Syspanel, o configurar las reglas de Nginx/Apache desde la sección de sitios web. Recuerda que el acceso a Syspanel es a través del puerto 2106.
Conclusión: La seguridad es un hábito, no un destino
Ocultar versión WordPress es una de las tareas más sencillas y gratificantes que puedes hacer para mejorar la seguridad de tu sitio. Es un paso pequeño, pero demuestra que te tomas en serio la protección de tu contenido y de tus visitantes.
No esperes a ser víctima de un ataque para empezar a actuar. Dedica unos minutos hoy a implementar estos cambios y tendrás la tranquilidad de saber que has cerrado una puerta más a los ciberdelincuentes.
Recuerda el orden de prioridades:
- Mantén todo actualizado.
- Usa contraseñas robustas.
- Haz copias de seguridad.
- Ocultar la versión de WordPress.
Si tienes alguna duda, no dudes en dejar un comentario. ¡Estamos aquí para ayudarte a mantener tu web segura!
