Pasos para deshabilitar la edición de archivos en WordPress por seguridad
¿Por qué deshabilitar la edición de archivos en WordPress?
WordPress es una plataforma increíblemente potente y flexible, pero esa misma flexibilidad puede convertirse en un riesgo de seguridad si no se gestiona correctamente. Una de las funciones que más problemas puede causar es el editor de archivos integrado, que permite modificar el código de tus temas y plugins directamente desde el panel de administración.
Imagina que un atacante consigue acceder a tu panel de administración (aunque sea con un usuario de bajo nivel). Con el editor de archivos activado, podría inyectar código malicioso en tu tema o plugins, creando puertas traseras, redirigiendo a tus visitantes a sitios de spam o incluso robando información sensible. Es como dejar las llaves de tu casa debajo del felpudo y además publicar en Instagram dónde está el felpudo.
Deshabilitar esta función no solo cierra esa puerta, sino que también te obliga a trabajar de forma más segura: los cambios se hacen a través de FTP, SFTP o el administrador de archivos de tu hosting, lo que añade una capa extra de control. Además, evitas errores catastróficos: ¿cuántas veces has roto tu web con un simple ; mal puesto en el editor? Con la edición deshabilitada, tendrás que descargar el archivo, editarlo en local y subirlo, lo que te permite revisar y hacer copias de seguridad antes de aplicar cambios.
En este artículo te voy a enseñar todas las formas de deshabilitar el editor de archivos en WordPress, desde la más sencilla hasta la más avanzada, para que elijas la que mejor se adapta a tu nivel técnico. Vamos paso a paso, sin tecnicismos innecesarios.
Método 1: Deshabilitar la edición de archivos desde wp-config.php
Esta es la forma más directa y recomendada. El archivo wp-config.php es el corazón de tu instalación de WordPress. Aquí se guardan las claves de seguridad, la configuración de la base de datos y otras constantes importantes.
Paso 1: Accede a tu hosting o servidor
Primero necesitas acceder a los archivos de tu sitio web. Tienes varias opciones:
- Usar el administrador de archivos de tu hosting: La mayoría de los paneles de control (cPanel, Plesk, Syspanel) incluyen un administrador de archivos web. Si tu hosting usa Syspanel, recuerda que el puerto de acceso es el 2106 y desde ahí puedes gestionar todos los archivos de tu web sin necesidad de programas externos.
- Usar un cliente FTP/SFTP: Programas como FileZilla o Cyberduck te permiten conectar con tu servidor y navegar por los archivos. Necesitarás las credenciales FTP que te proporcionó tu proveedor de hosting.
Paso 2: Localiza el archivo wp-config.php
Dentro de la carpeta raíz de tu instalación de WordPress (normalmente llamada public_html, htdocs o el nombre de tu dominio), busca el archivo wp-config.php. Es uno de los archivos más importantes de tu web.
Paso 3: Edita el archivo
Descarga el archivo a tu ordenador o ábrelo directamente en el editor de archivos de tu hosting. Busca la línea que dice:
/* ¡Eso es todo, deja de editar! Buen blogging. */
Justo antes de esa línea, añade esta línea de código:
define('DISALLOW_FILE_EDIT', true);
Paso 4: Guarda y sube el archivo
Guarda los cambios y sube el archivo modificado a tu servidor, reemplazando el original. Si estás usando el administrador de archivos de tu hosting, simplemente guarda los cambios.
Paso 5: Verifica que funciona
Accede a tu panel de administración de WordPress (normalmente en tudominio.com/wp-admin). Ve a Apariencia o Plugins. Verás que las opciones de Editor de archivos han desaparecido. Si intentas acceder directamente a la URL del editor, verás un mensaje de error indicando que la edición está deshabilitada.
[TIP] Este método es el más efectivo porque no depende de plugins ni de ajustes que puedan ser sobreescritos. Además, es la primera recomendación de los expertos en seguridad de WordPress.
Método 2: Deshabilitar la edición de archivos con un plugin
Si no te sientes cómodo editando archivos de código, puedes usar un plugin. Aunque añade un elemento extra a tu instalación, es una opción válida para usuarios principiantes.
Paso 1: Instala un plugin de seguridad
Busca en el repositorio de plugins de WordPress términos como "disable file editor" o "security". Algunas opciones populares son:
- iThemes Security (antes Better WP Security)
- Wordfence Security
- Sucuri Security
Todos estos plugins incluyen la opción de deshabilitar el editor de archivos, además de otras muchas funciones de seguridad.
Paso 2: Activa la opción
Una vez instalado y activado el plugin, busca la sección de Ajustes o Configuración relacionada con la seguridad. Dentro de las opciones, encontrarás una casilla o interruptor que dice algo como "Deshabilitar el editor de archivos" o "Disable file editor". Actívalo y guarda los cambios.
Paso 3: Verifica
Igual que en el método anterior, comprueba que las opciones de edición han desaparecido de tu panel de administración.
[WARNING] Los plugins de seguridad son muy útiles, pero también pueden consumir recursos y a veces causar conflictos con otros plugins. Si solo necesitas deshabilitar el editor de archivos, el método con
wp-config.phpes más limpio y rápido.
Método 3: Deshabilitar la edición de archivos desde el archivo .htaccess
Este método es menos común y no se recomienda como primera opción, pero puede ser útil si tienes problemas con los métodos anteriores. El archivo .htaccess es un archivo de configuración del servidor Apache que te permite modificar el comportamiento del servidor.
Paso 1: Localiza el archivo .htaccess
En la carpeta raíz de tu WordPress, busca el archivo .htaccess. Ten en cuenta que puede estar oculto, así que activa la opción de "mostrar archivos ocultos" en tu cliente FTP o en el administrador de archivos.
Paso 2: Edita el archivo
Descarga el archivo y añade estas líneas al final:
<Files wp-admin/includes/file.php>
Order allow,deny
Deny from all
</Files>
Paso 3: Sube el archivo
Guarda y sube el archivo de nuevo a tu servidor.
[INFO] Este método bloquea directamente el acceso al archivo que gestiona la edición, pero es menos elegante que el método con
wp-config.phpy puede dar problemas con algunos servidores. Úsalo solo si sabes lo que haces.
Método 4: Deshabilitar la edición de archivos por usuario
A veces no quieres deshabilitar completamente la edición, sino solo para ciertos usuarios. Aunque WordPress no tiene una opción nativa para esto, puedes usar un plugin de control de roles como User Role Editor o Members.
Paso 1: Instala un plugin de control de roles
Busca e instala un plugin que te permita gestionar los permisos de los usuarios. Con estos plugins puedes quitar la capacidad edit_files a los roles que no sean administradores.
Paso 2: Configura los permisos
Ve a la configuración del plugin y busca la capacidad edit_files. Desmarca esta opción para los roles que quieras restringir (por ejemplo, editores, autores, colaboradores).
Paso 3: Guarda los cambios
Guarda la configuración y verifica que los usuarios con esos roles ya no ven el editor de archivos.
[TIP] Este método es ideal para sitios web con múltiples colaboradores donde quieres que los editores puedan trabajar con contenido pero no modificar el código.
¿Qué más puedes hacer para proteger tu WordPress?
Deshabilitar el editor de archivos es solo una pieza del puzzle. Para una protección completa, te recomiendo:
- Mantén todo actualizado: WordPress, temas y plugins deben estar siempre en su última versión. Las actualizaciones corrigen vulnerabilidades conocidas.
- Usa contraseñas seguras: Para el panel de administración y para la base de datos. Evita contraseñas obvias como "123456" o "admin".
- Limita los intentos de inicio de sesión: Instala un plugin que bloquee los intentos fallidos de acceso. Esto previene ataques de fuerza bruta.
- Haz copias de seguridad periódicas: Si algo sale mal, podrás restaurar tu web a un estado anterior. La mayoría de los hostings ofrecen copias automáticas, pero siempre es bueno tener una copia externa.
- Cambia la URL de acceso al panel: En lugar de
wp-admin, usa una URL personalizada. Esto dificulta que los bots encuentren tu panel de administración. - Activa la autenticación de dos factores (2FA): Añade una capa extra de seguridad al inicio de sesión. Aunque alguien robe tu contraseña, necesitará el código de verificación que solo tú tienes.
Preguntas frecuentes (FAQ)
¿Es seguro deshabilitar el editor de archivos de WordPress?
Sí, totalmente. Es una práctica recomendada por todos los expertos en seguridad. No afecta al funcionamiento de tu web y solo elimina una función que, en la mayoría de los casos, no es necesaria para el día a día.
¿Qué pasa si necesito editar un archivo de mi tema o plugin?
Puedes hacerlo a través de FTP, SFTP o el administrador de archivos de tu hosting. Descarga el archivo, edítalo en tu ordenador con un editor de código (como Visual Studio Code o Sublime Text) y súbelo de nuevo. Es un proceso un poco más lento, pero mucho más seguro y controlado.
¿Puedo deshabilitar la edición solo para ciertos usuarios?
Sí, como hemos visto, puedes usar plugins de control de roles para quitar el permiso edit_files a usuarios no administradores. Esto te permite mantener la edición para ti y restringirla para el resto del equipo.
¿El método con wp-config.php funciona en todos los hosting?
Sí, es un método universal que funciona en cualquier instalación de WordPress, independientemente del hosting. Es la solución más compatible y recomendada.
¿Qué pasa si no encuentro el archivo wp-config.php?
Asegúrate de que estás en la carpeta correcta. Si tu instalación de WordPress está en una subcarpeta (por ejemplo, tudominio.com/blog), busca el archivo dentro de esa carpeta. Si no lo encuentras, contacta con tu proveedor de hosting para que te ayude.
¿Puedo deshabilitar la edición desde el panel de administración?
No, WordPress no incluye esta opción en su panel de administración. Necesitas editar el archivo wp-config.php o usar un plugin.
¿Es necesario deshabilitar también la instalación de plugins y temas?
Es una buena práctica adicional. Puedes añadir la constante DISALLOW_FILE_MODS en tu wp-config.php para deshabilitar la instalación de plugins y temas desde el panel. Esto es especialmente útil en sitios de producción donde los cambios se hacen a través de un entorno de desarrollo.
Conclusión
Deshabilitar la edición de archivos en WordPress es una medida de seguridad sencilla pero muy efectiva. Con solo una línea de código en tu wp-config.php puedes eliminar una de las vías de ataque más comunes y proteger tu sitio web de posibles intrusiones.
Recuerda que la seguridad es un proceso continuo, no una acción puntual. Combina esta medida con otras buenas prácticas como mantener todo actualizado, usar contraseñas seguras y hacer copias de seguridad periódicas para mantener tu WordPress a salvo.
Si tienes cualquier duda o problema con el proceso, no dudes en contactar con el soporte de tu hosting. Ellos podrán guiarte y ayudarte a implementar estas medidas de seguridad de forma segura.
[WARNING] Antes de modificar cualquier archivo de tu WordPress, asegúrate de tener una copia de seguridad reciente. Si algo sale mal, podrás restaurar tu web sin perder datos importantes.
¡Ahora ya sabes cómo proteger tu WordPress! Comparte este artículo con otros usuarios que puedan necesitarlo y mantén tu web segura.
