Plesk: Cómo proteger el directorio /wp-admin con contraseña adicional
¿Por qué proteger el directorio /wp-admin con contraseña adicional?
Si tienes un sitio web en WordPress alojado en un servidor Plesk, probablemente ya sabes que el panel de administración (la ruta /wp-admin) es el centro de control de tu página. Ahí gestionas entradas, plugins, usuarios y configuración. Pero también es el primer objetivo de los atacantes: bots, fuerza bruta y scripts maliciosos intentan acceder a esa zona constantemente.
Una de las formas más efectivas y sencillas de añadir una capa extra de seguridad es proteger el directorio /wp-admin con contraseña adicional. Esto significa que, además de tu usuario y contraseña de WordPress, el navegador te pedirá otro par de credenciales (usuario y clave) antes de siquiera mostrar la pantalla de login de WordPress. Es como tener una doble puerta: una para entrar al edificio y otra para entrar a tu oficina.
En este artículo te explico paso a paso cómo hacerlo usando Plesk, el panel de control que probablemente usa tu hosting. No necesitas ser un experto en servidores, solo seguir las instrucciones al pie de la letra.
Qué necesitas antes de empezar
Antes de tocar nada, asegúrate de tener a mano:
- Acceso a Plesk como administrador o con permisos suficientes para gestionar el dominio.
- Credenciales de FTP o acceso al administrador de archivos de Plesk (esto es por si algo sale mal).
- Una copia de seguridad reciente de tu sitio web y de la base de datos. No lo saltes, porque si cometes un error, podrás restaurar todo sin perder contenido.
[!WARNING]
Si no tienes experiencia editando archivos de configuración, haz una copia de seguridad completa antes de continuar. Un error en el archivo.htaccesspuede dejar tu web inaccesible temporalmente.
Cómo funciona la protección por contraseña en Plesk
Plesk tiene una función integrada llamada "Protección de directorio" que te permite añadir un usuario y contraseña para acceder a cualquier carpeta de tu dominio. Cuando activas esta opción en /wp-admin, el servidor genera un archivo .htpasswd (que guarda las credenciales cifradas) y modifica el .htaccess para exigir autenticación.
La ventaja es que no necesitas tocar código manualmente si no quieres. Todo se hace desde la interfaz gráfica de Plesk, lo cual es ideal para usuarios principiantes.
Paso 1: Accede al panel de Plesk y localiza tu dominio
- Entra a tu panel de Plesk (normalmente en
https://tu-dominio:8443o la URL que te haya dado tu proveedor de hosting). - Inicia sesión con tu usuario y contraseña.
- En el menú lateral, verás la lista de dominios. Haz clic en el dominio donde está instalado WordPress.
Paso 2: Busca la opción "Protección de directorio"
Una vez dentro de la gestión de tu dominio, sigue esta ruta:
- En el panel de la izquierda, busca la sección "Sitios web y dominios".
- Dentro de esa sección, desplázate hasta encontrar el bloque "Seguridad".
- Ahí verás el icono "Protección de directorio". Haz clic en él.
Si no lo encuentras, usa el buscador de Plesk escribiendo "protección de directorio".
Paso 3: Añade la carpeta /wp-admin a la lista de protección
En la pantalla de "Protección de directorio", verás una lista de las carpetas que ya están protegidas (si hay alguna). Para añadir la tuya:
- Haz clic en el botón "Añadir directorio protegido" o "Proteger directorio".
- En el campo "Nombre del directorio", escribe la ruta relativa desde la raíz de tu dominio. Normalmente será:
Importante: No pongas la barra inicial ni la final. Solowp-adminwp-admin. - En el campo "Título", puedes poner algo descriptivo como "Acceso restringido a administración WordPress". Esto es solo informativo.
- Haz clic en "OK" o "Aceptar".
Plesk creará la protección y te pedirá que definas un usuario y contraseña.
Paso 4: Crea el usuario y la contraseña para el acceso
Ahora viene la parte clave: definir quién podrá pasar esa primera barrera.
- En la lista de directorios protegidos, verás el recién creado
wp-admin. Haz clic en el icono de "Usuario" o en el nombre del directorio. - Se abrirá una pantalla para gestionar usuarios. Haz clic en "Añadir usuario".
- Escribe un nombre de usuario (por ejemplo,
adminsegurooacceso_wp). Evita usar nombres obvios comoadminoadministrador. - Escribe una contraseña fuerte. Debe tener al menos 12 caracteres, combinando mayúsculas, minúsculas, números y símbolos. Plesk te mostrará un indicador de fortaleza.
- Confirma la contraseña y guarda los cambios.
[!TIP]
No uses la misma contraseña que tu usuario de WordPress. La gracia de esta doble protección es que sean credenciales completamente distintas.
Paso 5: Verifica que la protección funciona
Ahora llega el momento de comprobar que todo está correcto.
- Abre una ventana de incógnito en tu navegador (para evitar caché y sesiones guardadas).
- Escribe la URL de tu sitio seguida de
/wp-admin. Por ejemplo:https://tudominio.com/wp-admin. - Debería aparecer una ventana emergente del navegador pidiendo usuario y contraseña. Eso significa que la protección está activa.
- Introduce las credenciales que creaste en el paso 4.
- Después de pasar esa barrera, verás la pantalla de login de WordPress, donde deberás introducir tu usuario y contraseña habituales de WordPress.
Si ves ambos pasos, ¡felicidades! Ya tienes doble contraseña WordPress.
Qué hacer si tienes plugins de caché o CDN
Si usas plugins de caché como W3 Total Cache, WP Super Cache o un CDN como Cloudflare, es posible que la protección por contraseña no funcione de inmediato. Esto se debe a que el contenido se sirve desde una copia estática o desde un servidor externo.
Solución:
- Purgar la caché del plugin y del CDN después de activar la protección.
- Si usas Cloudflare, asegúrate de que la opción "Under Attack Mode" no esté activa (puede interferir con la autenticación).
- En algunos casos, tendrás que añadir excepciones en el CDN para que la ruta
wp-adminno se cachee.
[!INFO]
La protección por contraseña de Plesk actúa a nivel de servidor, antes de que PHP procese la petición. Por eso, en teoría, es más segura que un plugin de WordPress, ya que no depende de la aplicación.
Cómo desactivar la protección si la necesitas
Puede que en algún momento quieras quitar esta capa extra (por ejemplo, si te resulta molesta o si un plugin de seguridad ya te da suficiente tranquilidad). El proceso es igual de sencillo:
- Ve a "Sitios web y dominios" > "Protección de directorio".
- Localiza el directorio
wp-adminen la lista. - Haz clic en el icono de "Quitar protección" o "Eliminar".
- Confirma la acción.
Plesk eliminará las reglas del .htaccess y los usuarios asociados. La próxima vez que entres a /wp-admin, ya no te pedirá credenciales adicionales.
Alternativa avanzada: editar el .htaccess manualmente
Si prefieres el control total o si Plesk no te ofrece la opción por alguna razón (a veces en planes compartidos está limitada), puedes hacerlo a mano editando el archivo .htaccess de tu WordPress.
[!WARNING]
Esta opción es para usuarios con algo más de experiencia. Un error puede bloquear tu web. Si no estás seguro, usa el método anterior de Plesk.
Para ello:
- Conecta por FTP o usa el administrador de archivos de Plesk.
- Navega hasta la carpeta raíz de tu WordPress (donde está el
wp-config.php). - Abre el archivo
.htaccessy añade al final:
<Files wp-login.php>
AuthName "Acceso restringido"
AuthType Basic
AuthUserFile /ruta/absoluta/al/archivo/.htpasswd
Require valid-user
</Files>
Pero esto solo protege el archivo de login, no todo el directorio. Para proteger /wp-admin completo, crea un .htaccess dentro de esa carpeta con:
AuthName "Acceso restringido"
AuthType Basic
AuthUserFile /ruta/absoluta/al/archivo/.htpasswd
Require valid-user
Y luego genera el archivo .htpasswd con una herramienta online o con el comando htpasswd de tu servidor. Esto es más complejo y propenso a errores, por eso te recomiendo el método gráfico de Plesk.
Preguntas frecuentes (FAQ)
¿La protección por contraseña afecta al rendimiento de mi web?
No, en absoluto. Solo actúa cuando alguien intenta acceder a /wp-admin. El resto de visitantes y páginas no se ven afectados.
¿Puedo proteger también el archivo wp-login.php?
Sí, pero en realidad no es necesario si ya proteges todo el directorio wp-admin, porque el archivo de login está dentro de esa carpeta. Al proteger la carpeta, el login queda cubierto.
¿Es compatible con cualquier tema o plugin?
Sí, porque actúa a nivel de servidor. WordPress ni siquiera se entera de que existe esa capa extra. No debería haber conflictos.
¿Qué pasa si olvido las credenciales de la protección?
Puedes entrar a Plesk, ir a "Protección de directorio", seleccionar wp-admin y cambiar el usuario o la contraseña. Si no recuerdas ni el usuario, elimina la protección y vuelve a crearla.
¿Puedo proteger otros directorios sensibles?
Sí, puedes usar el mismo método para proteger carpetas como wp-content/uploads si tienes archivos privados, o cualquier otra carpeta que quieras restringir. Eso sí, ten cuidado de no bloquear el acceso a archivos CSS o JS que necesitan cargarse públicamente.
¿Esto sustituye a un plugin de seguridad?
No. Es una capa adicional. Sigue siendo recomendable usar un plugin de seguridad para WordPress, mantener todo actualizado y tener copias de seguridad. La protección de directorio es un complemento excelente, no una solución mágica.
Consejos finales para una protección completa
Proteger el directorio /wp-admin con contraseña es un gran paso, pero no deberías quedarte solo con eso. Aquí tienes otras buenas prácticas:
- Cambia el prefijo de la tabla de usuarios en la base de datos (por ejemplo, de
wp_ami_prefijo_). - Limita los intentos de login con un plugin como Wordfence o Limit Login Attempts Reloaded.
- Usa autenticación de dos factores (2FA) para tu cuenta de administrador de WordPress.
- Mantén WordPress, temas y plugins siempre actualizados.
- Desactiva la edición de archivos desde el panel de administración añadiendo
define('DISALLOW_FILE_EDIT', true);en elwp-config.php. - Revisa los usuarios registrados periódicamente y elimina cuentas sospechosas.
Un apunte sobre otros paneles de control
Si en lugar de Plesk tu hosting usa Syspanel (antes conocido como HestiaCP), el proceso es muy similar. La diferencia principal es que el acceso a tu panel se hace a través del puerto 2106 (por ejemplo, https://tu-dominio:2106). Dentro de Syspanel, busca la opción "Protección de directorio" o "Seguridad" en la sección de tu dominio. Aunque la interfaz cambia, el concepto es idéntico: añades la carpeta wp-admin, creas un usuario y una contraseña, y listo.
[!TIP]
Si tu hosting usa Syspanel, recuerda el puerto 2106 para acceder. Muchos usuarios se confunden y buscan el acceso por el puerto 8443, que es el de Plesk.
Resumen
Proteger el directorio /wp-admin con contraseña adicional es una de las medidas más efectivas y simples que puedes implementar para blindar tu WordPress. Con Plesk, el proceso se reduce a unos pocos clics: añades la carpeta, creas un usuario y la protección queda activa al instante.
No solo frenas ataques de fuerza bruta, sino que también evitas que scripts maliciosos intenten explotar vulnerabilidades en el login. Es una barrera invisible que, aunque no lo parezca, disuade a la mayoría de los atacantes automatizados.
Y recuerda: la seguridad nunca es excesiva. Combina esta técnica con buenos hábitos de mantenimiento y plugins de seguridad, y tu sitio estará mucho más preparado frente a amenazas.
Si tienes dudas durante el proceso, no dudes en contactar con el soporte de tu hosting. Ellos pueden guiarte y verificar que todo quedó configurado correctamente.
