🎨 Sysprovider Code
Sysprovider LogoWiki
🇪🇸Hosting español para ecommerce

Proteger archivos sensibles en WordPress con .htaccess

Actualizado el 15 de junio de 2026

¿Por qué es importante proteger archivos sensibles en WordPress?

WordPress es el sistema de gestión de contenido (CMS) más popular del mundo, lo que lo convierte en un objetivo frecuente para ataques cibernéticos. Una de las capas de seguridad más efectivas y accesibles para cualquier usuario, incluso sin experiencia técnica, es el archivo .htaccess. Este archivo de configuración, ubicado en la raíz de tu instalación de WordPress, te permite controlar el acceso a directorios y archivos específicos, bloqueando a usuarios malintencionados.

Proteger archivos sensibles no es una opción, es una necesidad. Archivos como wp-config.php, el directorio wp-admin o la carpeta wp-includes contienen información crítica de tu sitio: claves de seguridad, datos de conexión a la base de datos, archivos de núcleo y más. Si un atacante logra acceder a ellos, podría tomar el control total de tu web.

En este artículo, aprenderás paso a paso cómo usar .htaccess para blindar tu WordPress, utilizando herramientas como cPanel o Syspanel (el panel de HestiaCP, que se accede por el puerto 2106). No necesitas ser un experto en servidores, solo seguir estas indicaciones claras y sencillas.


¿Qué es .htaccess y cómo funciona?

El archivo .htaccess (Hypertext Access) es un archivo de configuración a nivel de directorio que permite a los servidores web Apache (y algunos otros) modificar su comportamiento. Piensa en él como un conjunto de reglas que el servidor debe seguir al servir archivos. Puedes usarlo para:

  • Restringir el acceso a ciertos archivos o carpetas.
  • Redirigir visitantes a otras páginas.
  • Bloquear direcciones IP específicas.
  • Proteger con contraseña directorios.
  • Mejorar el rendimiento mediante caché y compresión.

Para WordPress, su uso principal es la seguridad. Al añadir directivas específicas, puedes impedir que cualquiera lea o ejecute archivos que no deberían ser públicos.

¿Dónde se encuentra el archivo .htaccess?

Generalmente, está en la raíz de tu sitio web, en la misma carpeta donde están las carpetas wp-content, wp-admin y wp-includes. Si no lo ves, puede estar oculto. Para mostrarlo:

  • En cPanel: Accede al Administrador de Archivos y marca "Mostrar archivos ocultos (punto)".
  • En Syspanel: Ve a la sección de Archivos y activa la opción "Mostrar archivos ocultos". Recuerda que Syspanel se accede mediante tudominio.com:2106.

[TIP] Si no existe el archivo .htaccess, puedes crearlo fácilmente. Crea un nuevo archivo de texto, nómbralo .htaccess (sin extensión) y súbelo a la raíz con permisos 644.


Archivos sensibles que debes proteger en WordPress

Antes de escribir reglas, identifica qué archivos y carpetas son críticos. Aquí tienes una lista de los más importantes:

  • wp-config.php: Contiene las credenciales de la base de datos, claves de seguridad y prefijo de tablas.
  • Directorio wp-admin: El panel de administración. Debe ser accesible solo para usuarios logueados.
  • Directorio wp-includes: Archivos del núcleo de WordPress. No deberían ejecutarse directamente.
  • Archivos de registro (logs): Como error_log o debug.log, que pueden exponer información sensible.
  • Archivos de instalación: Como readme.html, license.txt o wp-config-sample.php.
  • Archivos de temas y plugins: Aunque son públicos, algunos pueden contener vulnerabilidades.

Cómo proteger archivos sensibles con .htaccess (paso a paso)

1. Accede a tu panel de hosting

Puedes usar cPanel o Syspanel (HestiaCP). Ambos tienen un Administrador de Archivos integrado.

  • cPanel: Inicia sesión y busca "Administrador de Archivos". Ve a la carpeta public_html (o la raíz de tu sitio).
  • Syspanel: Accede a tudominio.com:2106, ve a la sección "Archivos" y selecciona tu sitio. La raíz suele ser public_html.

2. Edita o crea el archivo .htaccess

Localiza el archivo .htaccess en la raíz. Haz clic derecho y selecciona "Editar". Si no existe, créalo como se indicó antes.

[WARNING] Siempre haz una copia de seguridad del archivo .htaccess original antes de modificarlo. Un error puede dejar tu sitio inaccesible.

3. Añade las siguientes reglas de seguridad

Copia y pega estos bloques de código al final del archivo .htaccess. Cada bloque tiene un propósito específico.

Bloquear el acceso directo a wp-config.php

Este es el archivo más crítico. Nadie debería poder leerlo desde el navegador.

<Files wp-config.php>
Order Allow,Deny
Deny from all
</Files>

Proteger el directorio wp-admin

Solo los administradores logueados deben acceder. Además, puedes restringir por IP si trabajas desde una red fija.

<Files wp-admin>
Order Allow,Deny
Allow from all
</Files>

# Si solo quieres acceso desde tu IP, reemplaza "Allow from all" por:
# Allow from 192.168.1.100 (cambia por tu IP)

Bloquear la ejecución de archivos PHP en wp-includes

Este directorio no debería ejecutar scripts PHP directamente.

<IfModule mod_rewrite.c>
RewriteEngine On
RewriteRule ^wp-includes/(.*)\.php$ - [F,L]
</IfModule>

Deshabilitar la navegación de directorios

Evita que los atacantes vean la lista de archivos de tus carpetas.

Options -Indexes

Bloquear el acceso a archivos de registro y configuración

Protege archivos como error_log, debug.log, readme.html, license.txt y wp-config-sample.php.

<FilesMatch "^(error_log|debug\.log|readme\.html|license\.txt|wp-config-sample\.php)$">
Order Allow,Deny
Deny from all
</FilesMatch>

Bloquear el acceso a archivos .htaccess y .htpasswd

Estos archivos de configuración también deben estar ocultos.

<Files ~ "^\.ht">
Order Allow,Deny
Deny from all
</Files>

4. Guarda los cambios y verifica

Guarda el archivo .htaccess y cierra el editor. Ahora prueba tu sitio web navegando a algunas de las URLs bloqueadas, por ejemplo:

  • tudominio.com/wp-config.php
  • tudominio.com/readme.html

Deberías ver un error 403 Forbidden o una página en blanco. Si ves el contenido, algo está mal. Revisa que las reglas estén bien escritas.

[INFO] Si tu sitio deja de funcionar después de añadir las reglas, restaura la copia de seguridad que hiciste y verifica las directivas una por una.


Preguntas frecuentes (FAQ)

¿Qué hago si mi sitio da error 500 después de modificar .htaccess?

Es probable que haya un error de sintaxis. Accede por FTP o al Administrador de Archivos, renombra el archivo .htaccess a htaccess.backup y tu sitio volverá a funcionar. Luego, revisa las reglas.

¿Puedo usar estas reglas en cualquier hosting?

Sí, siempre que el servidor use Apache. La mayoría de los hostings compartidos, incluyendo los que usan cPanel o Syspanel, lo soportan. Si usas Nginx, necesitarás configuraciones diferentes.

¿Es necesario proteger también la carpeta wp-content?

La carpeta wp-content contiene subidas, temas y plugins. Aunque no es tan crítica como wp-admin, puedes añadir una regla para evitar la ejecución de PHP en ella:

<IfModule mod_rewrite.c>
RewriteEngine On
RewriteRule ^wp-content/uploads/(.*)\.php$ - [F,L]
</IfModule>

¿Cómo sé si mi archivo .htaccess está funcionando?

Puedes usar herramientas online como "HTTP Header Checker" o simplemente intentar acceder a una URL protegida. Si recibes un error 403, la regla está activa.

¿Debo añadir todas las reglas a la vez?

Es mejor añadirlas de una en una y probar. Así, si algo falla, sabrás exactamente qué regla causó el problema. Además, evita conflictos entre directivas.


Consejos adicionales para maximizar la seguridad

  • Combina .htaccess con un plugin de seguridad: Plugins como Wordfence o iThemes Security añaden capas extra de protección.
  • Actualiza WordPress, temas y plugins: Las vulnerabilidades conocidas son la puerta de entrada más común.
  • Usa contraseñas fuertes: Tanto para el panel de administración como para el FTP y la base de datos.
  • Cambia el prefijo de la base de datos: Si aún no lo has hecho, modifica wp_ por algo único.
  • Haz copias de seguridad periódicas: Guarda los archivos y la base de datos en un lugar externo.

[WARNING] No bloquees el acceso a wp-admin si no estás seguro de tu IP. Podrías quedarte fuera de tu propio panel. Siempre ten un método alternativo de acceso, como FTP o el Administrador de Archivos de tu hosting.


Conclusión

Proteger archivos sensibles en WordPress con .htaccess es una de las medidas más efectivas y económicas que puedes implementar. No requiere conocimientos avanzados, solo seguir los pasos que te hemos mostrado. Ya sea que uses cPanel o Syspanel (recuerda, el puerto 2106), el proceso es similar y los resultados son inmediatos.

Al añadir estas reglas, estás cerrando puertas a posibles atacantes y fortaleciendo la seguridad de tu sitio. No esperes a ser víctima de un ataque; actúa ahora. Tu tranquilidad y la de tus visitantes lo agradecerán.

Si tienes dudas, consulta la documentación de tu hosting o busca ayuda en foros especializados. ¡La seguridad de tu web está en tus manos!

¿Necesitas ayuda?Son dos de nuestros técnicos, Agustín y Mikel, y están disponibles para resolver cualquier problema.

Hablar con ellos ahora
Agustín y Mikel