🎨 Sysprovider Code
Sysprovider LogoWiki
🇪🇸Hosting español para ecommerce

Guía para ocultar la versión de WordPress y mejorar la seguridad

Actualizado el 21 de septiembre de 2025

¿Sabías que WordPress expone públicamente la versión exacta que estás utilizando? Este pequeño dato, que a simple vista parece inofensivo, es una de las primeras cosas que los atacantes buscan para lanzar ataques dirigidos. Si usas una versión desactualizada o con vulnerabilidades conocidas, se lo estás poniendo muy fácil a los ciberdelincuentes.

En esta guía extensa y práctica, aprenderás paso a paso cómo ocultar versión WordPress de forma efectiva, sin necesidad de ser un programador experto. Te explicaré por qué es crucial para tu seguridad WordPress, qué métodos existen (desde plugins hasta código manual) y cómo complementar esta acción con otras medidas de seguridad básica wordpress. Al final, tendrás un checklist claro para blindar tu sitio y evitar ataques WordPress comunes.

¿Por qué es tan importante ocultar la versión de WordPress?

Imagina que tu casa tiene una alarma, pero dejas una nota en la puerta principal indicando la marca y el modelo exacto de la cerradura. Cualquier ladrón con conocimientos podría buscar en internet las vulnerabilidades de esa cerradura específica y entrar sin forzar nada. Eso es, literalmente, lo que haces al no ocultar la versión de WordPress.

Los atacantes utilizan bots y escáneres automáticos que recorren millones de sitios web buscando señales de versiones específicas. Cuando encuentran un sitio con una versión antigua o con un plugin vulnerable, lo marcan en su lista de objetivos. Al ocultar wp version, eliminas esa señal fácil de detectar, obligando al atacante a trabajar mucho más para encontrar una brecha. No es una solución mágica, pero es un primer filtro de seguridad esencial.

Además, la versión de WordPress no solo se muestra en el código fuente de tu página principal. También aparece en el meta generador (una etiqueta en el HTML), en los archivos de lectura como readme.html, en los feeds RSS y, a veces, incluso en los scripts de JavaScript y CSS. Por eso, no basta con borrar una línea; necesitas una estrategia integral.

Otro motivo clave es la percepción de profesionalismo. Un sitio que muestra una versión desactualizada da señales de abandono o falta de mantenimiento. Esto no solo atrae a atacantes, sino que también puede generar desconfianza en tus visitantes. Un sitio cuidado y actualizado transmite seriedad y compromiso con la seguridad.

Método 1: La forma más fácil – Usar un plugin de seguridad

Si no te sientes cómodo editando archivos de código, esta es tu mejor opción. Los plugins de seguridad no solo te ayudan a ocultar versión WordPress, sino que añaden una capa extra de protección con cortafuegos, escaneo de malware y protección de inicio de sesión.

Paso a paso con un plugin

  1. Ve a tu escritorio de WordPress y en el menú lateral busca "Plugins" y haz clic en "Añadir nuevo".
  2. En el buscador, escribe "Hide WP Version" o "WP Security". Verás varios resultados. Los más populares y completos son Wordfence Security, All In One WP Security y iThemes Security. Para este ejemplo, usaremos Wordfence por su popularidad y facilidad de uso.
  3. Haz clic en "Instalar ahora" en el plugin de tu elección y luego en "Activar".
  4. Una vez activado, busca en el menú lateral la opción de "Wordfence" o "Seguridad" (dependiendo del plugin).
  5. Dentro de la configuración, busca la pestaña que dice "Opciones" o "Dashboard".
  6. En el panel de opciones, navega hasta la sección de "Ocultar versión de WordPress" o similar. En Wordfence, esta opción suele estar en "Opciones generales" y se llama "Ocultar la versión de WordPress". Actívala marcando la casilla.
  7. Guarda los cambios.

[TIP]: Muchos plugins de seguridad te preguntarán si quieres desactivar la edición de archivos desde el editor de WordPress o cambiar el prefijo de la base de datos. Estas son opciones excelentes para reforzar tu seguridad WordPress, pero para esta guía nos centramos en ocultar la versión.

Ventajas de usar un plugin

  • Es muy fácil: No necesitas tocar una sola línea de código.
  • Todo en uno: Además de ocultar la versión, obtienes un escáner de malware, protección contra fuerza bruta y más.
  • Actualizaciones automáticas: El plugin se actualiza solo para contrarrestar nuevas amenazas.

Desventajas

  • Consumo de recursos: Algunos plugins de seguridad son pesados y pueden ralentizar tu sitio si no tienes un buen hosting.
  • Falsos positivos: A veces pueden bloquear acciones legítimas si la configuración es muy estricta.

Método 2: La forma manual – Editar el archivo functions.php

Para los que prefieren tener un control total y no cargar un plugin adicional, esta es la alternativa perfecta. Editarás el archivo functions.php de tu tema hijo (¡importante! siempre usa un tema hijo para que los cambios no se pierdan al actualizar el tema principal).

¿Cómo hacerlo paso a paso?

  1. Accede a tu panel de administración de WordPress.
  2. Ve a "Apariencia" -> "Editor de archivos de tema".
  3. En la lista de archivos a la derecha, busca "functions.php" (de tu tema hijo, si es que tienes uno; si no, te recomiendo crear uno antes de continuar).
  4. Copia y pega el siguiente código al final del archivo, justo antes de la etiqueta de cierre ?> (si existe) o simplemente al final:
// Eliminar el meta generador de la versión de WordPress
remove_action('wp_head', 'wp_generator');

// Eliminar la versión de WordPress de los archivos CSS y JavaScript
function eliminar_version_wp_scripts($src) {
    if (strpos($src, 'ver=')) {
        $src = remove_query_arg('ver', $src);
    }
    return $src;
}
add_filter('style_loader_src', 'eliminar_version_wp_scripts', 9999);
add_filter('script_loader_src', 'eliminar_version_wp_scripts', 9999);

// Eliminar la versión de WordPress de los feeds RSS
function eliminar_version_wp_rss() {
    return '';
}
add_filter('the_generator', 'eliminar_version_wp_rss');
  1. Haz clic en "Actualizar archivo".

[WARNING]: Antes de editar cualquier archivo, es obligatorio que hagas una copia de seguridad completa de tu sitio (archivos y base de datos). Un error de sintaxis en este archivo puede dejar tu web con un error fatal y hacer que no cargue. Si no te sientes seguro, usa el método del plugin.

¿Qué hace exactamente este código?

  • La primera parte elimina la etiqueta <meta name="generator" content="WordPress X.Y.Z" /> que se imprime en el código fuente de tu web.
  • La segunda parte limpia las URLs de los estilos y scripts, eliminando el parámetro ?ver=X.Y.Z que delata la versión.
  • La tercera parte elimina la versión de los feeds RSS.

Este método es muy efectivo para ocultar wp version en los lugares más comunes.

Método 3: Ataque directo – Eliminar archivos sensibles

WordPress viene con algunos archivos que, por defecto, revelan información valiosa. Uno de los más conocidos es readme.html, que contiene la versión exacta. Otros son license.txt y wp-config-sample.php (este último no debería existir en una instalación correcta).

Localiza y elimina estos archivos

  1. Accede a tu hosting a través de cPanel, Syspanel (si tu proveedor usa este panel, recuerda que el acceso es por el puerto 2106) o un cliente FTP como FileZilla.
  2. Navega hasta la carpeta raíz de tu instalación de WordPress (normalmente se llama public_html o www).
  3. Busca los siguientes archivos y elimínalos:
    • readme.html
    • license.txt
    • wp-config-sample.php

[INFO]: Si tu hosting usa Syspanel, el acceso a la gestión de archivos es muy visual. Busca el administrador de archivos en el panel principal y navega a tu carpeta pública. Recuerda que la URL de acceso a Syspanel es la de tu dominio seguida de :2106.

Eliminar estos archivos no afecta el funcionamiento de tu WordPress, pero sí elimina pistas directas sobre tu versión. Es una acción simple y muy efectiva dentro de tu seguridad básica wordpress.

Método 4: Cabeceras HTTP y el encabezado X-Powered-By

A veces, la versión no solo se esconde en el HTML, sino también en las cabeceras de respuesta del servidor. Puedes comprobarlo usando herramientas online o la consola de desarrollador de tu navegador (pestaña "Red"). Si ves cabeceras como X-Powered-By: PHP/7.4.3 o similares, estás dando información extra.

¿Cómo ocultar las cabeceras del servidor?

Esto se gestiona a nivel de servidor, no de WordPress. La forma más común es editando el archivo .htaccess (en servidores Apache) o la configuración de Nginx.

Para servidores Apache (el más común):

  1. En la raíz de tu WordPress, busca el archivo .htaccess. Si no lo ves, asegúrate de tener activada la opción "Mostrar archivos ocultos" en tu cliente FTP o administrador de archivos.
  2. Añade las siguientes líneas al principio del archivo:
<IfModule mod_headers.c>
Header unset X-Powered-By
Header unset Server
</IfModule>
  1. Guarda el archivo.

Esta configuración le dice al servidor que no envíe esas cabeceras en las respuestas HTTP, ocultando así la tecnología y versión del servidor.

Complementos imprescindibles para tu seguridad WordPress

Ocultar la versión es un gran paso, pero no es el único. Para tener una seguridad WordPress sólida, debes combinar varias estrategias. Aquí tienes una lista de acciones complementarias:

  • Mantén todo actualizado: WordPress, temas y plugins. Las actualizaciones corrigen vulnerabilidades conocidas.
  • Usa contraseñas fuertes: Para tu administrador, FTP y base de datos. Evita "admin" como usuario y usa combinaciones complejas.
  • Cambia el prefijo de la base de datos: Por defecto es wp_. Cambiarlo a algo como mi_blog_ confunde a los atacantes que intentan inyecciones SQL.
  • Limita los intentos de inicio de sesión: Los plugins como Wordfence o Login LockDown bloquean a los usuarios que fallan varias veces la contraseña, evitando ataques de fuerza bruta.
  • Instala un certificado SSL: Esencial para cifrar la comunicación entre tu web y los visitantes.
  • Realiza copias de seguridad periódicas: Si algo sale mal, podrás restaurar tu sitio sin perder datos.
  • Desactiva la edición de archivos desde el panel: Añade define('DISALLOW_FILE_EDIT', true); a tu archivo wp-config.php.

Preguntas Frecuentes (FAQ)

¿Es ilegal ocultar la versión de WordPress?

No, para nada. Es una práctica de seguridad estándar y recomendada. WordPress es de código abierto, y tú tienes todo el derecho a modificar tu sitio para protegerlo. No ocultar la versión es como dejar las llaves puestas en tu coche.

¿Mi sitio se volverá 100% seguro al ocultar la versión?

No. Es una capa de seguridad más, pero no la única. La seguridad es un proceso continuo. Ocultar la versión reduce el riesgo de ataques automatizados, pero no te protegerá de un atacante decidido que busque vulnerabilidades en tu código o configuración.

¿Puedo ocultar la versión de WordPress sin un plugin?

Sí, usando el método manual con functions.php y eliminando archivos como readme.html. Es la opción más ligera, pero requiere un poco de conocimiento técnico.

¿Cada cuánto tiempo debo revisar la seguridad de mi sitio?

Te recomiendo hacer una auditoría básica al menos una vez al mes. Revisa que todo esté actualizado, que no haya archivos sospechosos en tu hosting y que tus contraseñas sean seguras.

¿Qué hago si mi sitio ya fue hackeado?

Lo primero es no entrar en pánico. Contacta con tu proveedor de hosting (si usas Syspanel, busca su soporte técnico) y sigue sus instrucciones. Luego, restaura una copia de seguridad limpia de antes del ataque, cambia todas tus contraseñas y escanea tu ordenador en busca de malware.

Conclusión: Tu checklist de seguridad básica

Ocultar versión WordPress es una de las acciones más sencillas y efectivas que puedes tomar para empezar a blindar tu sitio. No es la panacea, pero es el primer paso lógico en cualquier estrategia de seguridad WordPress. Al eliminar esta información pública, reduces tu superficie de ataque y dificultas la vida a los bots y escáneres maliciosos.

Para resumir, tu checklist de seguridad básica wordpress debe incluir:

  1. Ocultar la versión (con plugin o manualmente).
  2. Eliminar archivos sensibles como readme.html.
  3. Mantener todo actualizado (núcleo, temas y plugins).
  4. Usar contraseñas robustas y cambiar el usuario "admin".
  5. Limitar intentos de acceso con un plugin.
  6. Activar SSL.
  7. Realizar copias de seguridad automáticas.

Implementar estas medidas no solo te ayudará a evitar ataques WordPress, sino que te dará la tranquilidad de saber que estás haciendo todo lo posible por proteger tu trabajo y a tus visitantes. Empieza hoy mismo y no esperes a ser víctima de un ataque para tomar acción. La seguridad de tu web está en tus manos.

¿Necesitas ayuda?Son dos de nuestros técnicos, Agustín y Mikel, y están disponibles para resolver cualquier problema.

Hablar con ellos ahora
Agustín y Mikel