🎨 Sysprovider Code
Sysprovider LogoWiki
🇪🇸Hosting español para ecommerce

Guía para proteger el archivo wp-config.php en WordPress

Actualizado el 2 de octubre de 2025

¡Hola! Soy tu técnico de soporte de confianza. Si estás leyendo esto, es porque seguramente has oído hablar de ese archivo misterioso llamado wp-config.php y te preguntas por qué todo el mundo dice que debes protegerlo a toda costa. No te preocupes, no eres el único. Es una de las dudas más comunes que nos llegan al soporte.

En esta guía extensa, vamos a desgranar todo lo que necesitas saber sobre este archivo crítico. Aprenderás qué es, por qué es el Santo Grial para los hackers y, lo más importante, cómo protegerlo con medidas prácticas y sencillas. Vamos a ello, paso a paso y sin tecnicismos complicados.

¿Qué es exactamente el archivo wp-config.php y por qué es tan importante?

Piensa en tu sitio web WordPress como una casa. La fachada es tu tema, el jardín son tus plugins y el mobiliario es tu contenido. Pero, ¿dónde están los planos de la casa, la llave de la puerta principal y la caja fuerte? Exacto, en el archivo wp-config.php.

Este archivo es el corazón de la configuración de WordPress. No es un simple archivo de texto; es el que contiene la información más sensible y vital para que tu web funcione. Sin él, WordPress literalmente no puede arrancar.

Dentro de wp-config.php se encuentran, entre otros, estos datos críticos:

  • Credenciales de la base de datos: El nombre de la base de datos, el usuario y la contraseña. Con esto, un atacante podría borrar todo tu contenido, leer datos de tus usuarios o inyectar malware.
  • Claves de seguridad (Salts): Son como contraseñas maestras que cifran las cookies de sesión de tus usuarios. Si un hacker las obtiene, puede suplantar la identidad de cualquier usuario, incluso la de un administrador, sin necesidad de conocer su contraseña.
  • El prefijo de las tablas de la base de datos: Por defecto es wp_, pero cambiarlo es una medida de seguridad extra. Si un atacante lo sabe, le facilita los ataques de inyección SQL.
  • Configuraciones avanzadas: Como la ruta del directorio de contenido (WP_CONTENT_DIR), la memoria límite de PHP, o la activación del modo de depuración (debug).

En resumen, proteger el archivo wp-config.php es la primera y más importante línea de defensa en la seguridad WordPress. Si un ciberdelincuente consigue este archivo, ha ganado la lotería. Por eso, vamos a ver cómo ponerle varias cerraduras.

¿Cómo intentan los atacantes acceder a wp-config.php?

Antes de protegerlo, es útil saber cómo lo atacan. Los hackers utilizan programas automatizados que escanean millones de sitios web en busca de vulnerabilidades conocidas. Para wp-config.php, los ataques más comunes son:

  • Rutas directas: Intentan acceder a la URL directamente, como tudominio.com/wp-config.php o tudominio.com/wp-config.php.bak. A veces, por errores de configuración del servidor, este archivo puede ser legible desde el navegador.
  • Ataques de fuerza bruta: Intentan adivinar las contraseñas de tus paneles de administración (como Syspanel o cPanel) para luego acceder al gestor de archivos y descargarlo.
  • Explotación de vulnerabilidades: Aprovechan fallos de seguridad en plugins o temas desactualizados para ejecutar código malicioso que lea el contenido del archivo.

Nuestro objetivo es que, aunque intenten todas estas vías, se encuentren con un muro infranqueable.

Guía Paso a Paso: Cómo Proteger el Archivo wp-config.php

Vamos a la parte práctica. No necesitas ser un experto en programación, solo seguir estas instrucciones al pie de la letra. Te recomiendo que hagas una copia de seguridad de tu sitio antes de empezar, por si acaso.

1. La Regla de Oro: Bloquear el Acceso desde el Navegador

La medida más básica y efectiva es evitar que cualquier persona pueda ver el contenido del archivo escribiendo su URL en el navegador. Esto se logra editando el archivo .htaccess, que es un archivo de configuración del servidor Apache (el más común en el hosting).

Accede a tu panel de control de hosting (si usas Syspanel, recuerda que es en el puerto 2106) o a tu gestor de archivos (como cPanel o FTP).

Localiza el archivo .htaccess en la raíz de tu instalación de WordPress (normalmente en la carpeta public_html).

Edítalo con un editor de texto plano (como el Bloc de notas o Sublime Text) y añade el siguiente bloque de código al final del archivo:

# Bloquear el acceso a wp-config.php
<Files wp-config.php>
    Order Allow,Deny
    Deny from all
</Files>

Guarda los cambios y sube el archivo si lo estabas editando localmente.

[TIP]

Si tu servidor usa Nginx en lugar de Apache, este método no funciona. En ese caso, deberás añadir una regla similar en el archivo de configuración del servidor. Si no sabes qué servidor usas, pregunta a tu proveedor de hosting o revisa la documentación de Syspanel. No te preocupes, la mayoría de los hostings compartidos usan Apache.

2. Cambiar los Permisos del Archivo: El Candado del Servidor

Los archivos en el servidor tienen "permisos" que indican quién puede leerlos, escribirlos o ejecutarlos. Es como una cerradura con tres llaves: una para el propietario, otra para el grupo y otra para el resto del mundo.

Para wp-config.php, los permisos ideales son 640 o 600.

  • 640: El propietario puede leer y escribir, el grupo puede leer, y el resto del mundo no tiene acceso.
  • 600: Solo el propietario puede leer y escribir. Es la opción más restrictiva y segura.

¿Cómo cambiar los permisos?

  • Desde el gestor de archivos de tu hosting (Syspanel, cPanel, etc.): Busca el archivo, haz clic derecho en él y selecciona "Permisos" o "File Permissions". Introduce el valor 640 o 600 y guarda.
  • Desde un cliente FTP (como FileZilla): Conéctate a tu servidor, localiza el archivo, haz clic derecho y selecciona "Permisos de archivo...". Introduce el valor y acepta.

[WARNING]

NUNCA pongas permisos 777 a este archivo. Eso significa que cualquiera en el mundo puede leerlo, modificarlo y ejecutarlo. Es una invitación abierta a los hackers.

3. Mover el Archivo a un Directorio Superior (La Técnica Avanzada)

WordPress permite mover el archivo wp-config.php a un directorio por encima de la raíz de tu sitio web. Es decir, si tu web está en public_html, puedes moverlo a la carpeta padre, que normalmente no es accesible desde el navegador.

¿Por qué funciona esto? Porque WordPress busca automáticamente el archivo wp-config.php en el directorio raíz y, si no lo encuentra, lo busca en el directorio inmediatamente superior.

Pasos a seguir:

  • Accede a tu gestor de archivos y ve a la raíz de tu sitio (ej. public_html).
  • Corta el archivo wp-config.php y pégalo en la carpeta superior (ej. home/usuario/ o www). Es la carpeta que contiene a public_html.
  • Comprueba que tu web sigue funcionando. Si es así, ¡felicidades! Has dado un paso de gigante en tu hardening WordPress.

[INFO]

Este método es muy efectivo porque, aunque un atacante conozca la ruta, no podrá acceder a ella a través de la URL de tu sitio. Es como esconder la llave de tu casa en un sitio que solo tú conoces y que no está a la vista.

4. Configurar Claves de Seguridad (Salts) Únicas

Las claves de seguridad (salts) son cadenas de texto aleatorias que se utilizan para cifrar las contraseñas y las cookies de los usuarios. Si usas las claves por defecto o unas débiles, estás facilitando el trabajo a los atacantes.

¿Cómo actualizarlas?

  • Ve al generador oficial de claves de WordPress: https://api.wordpress.org/secret-key/1.1/salt/
  • Copia el bloque completo de código que te muestra.
  • Accede a tu archivo wp-config.php y busca la sección que dice define('AUTH_KEY', ...) y las líneas siguientes.
  • Reemplaza las líneas existentes con las nuevas que has copiado.
  • Guarda el archivo y súbelo al servidor si es necesario.

[TIP]

Al hacer esto, se cerrarán todas las sesiones activas de los usuarios de tu web. Es una buena práctica de seguridad hacerlo periódicamente, especialmente si sospechas que alguien ha podido acceder sin autorización.

5. Desactivar la Edición de Archivos desde el Administrador

WordPress tiene una función que permite editar los archivos de temas y plugins directamente desde el panel de administración. Si un atacante consigue acceder a tu panel, podría modificar wp-config.php desde ahí. Vamos a desactivar esta función.

Añade esta línea a tu archivo wp-config.php (justo antes de la línea que dice /* That's all, stop editing! Happy publishing. */):

// Desactivar el editor de archivos del panel de administración
define('DISALLOW_FILE_EDIT', true);

Guarda y sube el archivo. Ahora, la opción de editar archivos desaparecerá del panel de administración.

6. Mantener Todo Actualizado: La Base de Todo

Esta no es una medida directa sobre el archivo, pero es fundamental. Las actualizaciones de WordPress, los temas y los plugins no solo añaden nuevas funciones, sino que corrigen vulnerabilidades de seguridad que los atacantes conocen y explotan.

  • Activa las actualizaciones automáticas para las versiones menores de WordPress.
  • Revisa periódicamente si hay actualizaciones para tus temas y plugins.
  • Elimina cualquier tema o plugin que no estés utilizando. Cada archivo extra es una puerta más que un hacker puede intentar forzar.

Preguntas Frecuentes (FAQ) sobre la Protección de wp-config.php

Aquí te respondo a las dudas que más nos llegan al soporte técnico:

¿Es necesario proteger wp-config.php si mi hosting es seguro?

Sí, absolutamente. La seguridad de tu servidor es una capa, pero la seguridad de tu aplicación (WordPress) es otra. Un buen hosting protege el servidor, pero no puede evitar que un plugin vulnerable en tu web sea explotado. Proteger este archivo es una capa adicional que está bajo tu control.

¿Qué pasa si no puedo acceder al archivo .htaccess?

Si no lo encuentras, puede que esté oculto. Activa la opción de "mostrar archivos ocultos" en tu gestor de archivos o cliente FTP. Si aún así no lo ves, tu hosting podría usar Nginx. En ese caso, contacta con el soporte de tu hosting y pídeles que te ayuden a añadir la regla de bloqueo.

He movido wp-config.php y ahora mi web da un error. ¿Qué hago?

No entres en pánico. Simplemente, mueve el archivo de vuelta a la carpeta raíz de tu WordPress. El error suele deberse a que lo has movido a una carpeta incorrecta. Recuerda que debe estar en la carpeta inmediatamente superior a la que contiene las carpetas wp-admin, wp-content y wp-includes.

¿Cada cuánto tiempo debo cambiar las claves de seguridad?

No hay una regla fija, pero una buena práctica es hacerlo cada 3 o 6 meses, o inmediatamente después de cualquier incidente de seguridad, como un intento de acceso no autorizado o la detección de malware.

¿Estas medidas ralentizarán mi sitio web?

No. Todas las medidas que te he explicado son de configuración pura y no afectan al rendimiento de tu página. Al contrario, te dan tranquilidad y evitas problemas mayores que sí podrían ralentizar o tumbar tu web.

[WARNING]

Si usas un plugin de caché, después de realizar estos cambios, es recomendable limpiar la caché para asegurarte de que los visitantes ven la versión más reciente y no hay conflictos.

Conclusión: Tu WordPress, Mucho Más Seguro

Proteger el archivo wp-config.php no es una opción, es una obligación para cualquier persona que se tome en serio la seguridad de su sitio web. No es una tarea compleja; con estos cinco pasos (bloquear acceso, cambiar permisos, mover el archivo, actualizar claves y desactivar la edición) has construido una fortaleza alrededor de la información más sensible de tu WordPress.

Recuerda que la seguridad es un proceso continuo, no un destino. Mantén todo actualizado, haz copias de seguridad periódicas y aplica estas medidas de hardening WordPress. Si tienes alguna duda o te surge cualquier problema durante el proceso, no dudes en contactar con nuestro equipo de soporte. Estamos aquí para ayudarte a que tu web esté siempre segura y funcionando a la perfección. ¡Un saludo y mucha suerte!

¿Necesitas ayuda?Son dos de nuestros técnicos, Agustín y Mikel, y están disponibles para resolver cualquier problema.

Hablar con ellos ahora
Agustín y Mikel