🎨 Sysprovider Code
Sysprovider LogoWiki
🇪🇸Hosting español para ecommerce

Proteger directorio admin de WordPress con contraseña

Actualizado el 6 de diciembre de 2025

Proteger el directorio wp-admin de tu sitio WordPress con una contraseña adicional es una de las medidas de seguridad más efectivas que puedes implementar. Este método añade una capa extra de autenticación antes de que cualquier persona pueda acceder al panel de administración de tu web, bloqueando automáticamente a bots, scripts maliciosos y atacantes que intenten explotar vulnerabilidades conocidas.

A continuación, te guiaré paso a paso para que puedas configurar esta protección, explicando cada concepto de forma clara y sencilla, sin necesidad de ser un experto en servidores. Recuerda que la seguridad de tu WordPress no es un lujo, es una necesidad básica para mantener tu sitio y los datos de tus visitantes a salvo.

¿Por qué proteger el directorio wp-admin?

El directorio wp-admin es la puerta de entrada a todo el control de tu sitio web. Desde ahí puedes modificar temas, plugins, usuarios, contenido y, lo más importante, la configuración general de seguridad. Si un atacante logra acceder a esta área, podría tomar el control total de tu WordPress.

Al añadir una contraseña adicional a nivel de servidor (antes incluso de que WordPress procese la solicitud), estás creando una barrera doble. Esto es especialmente útil porque:

  • Bloquea ataques de fuerza bruta: Los bots que intentan adivinar tu contraseña de WordPress chocarán primero con esta capa.
  • Protege contra vulnerabilidades de plugins: Si un plugin tiene un fallo de seguridad, el atacante aún necesitará superar esta barrera.
  • Añade tranquilidad: Saber que incluso si alguien obtiene tu contraseña de WordPress, aún necesita una segunda clave para entrar.

Requisitos previos

Antes de empezar, asegúrate de tener lo siguiente:

  • Acceso al panel de control de tu hosting (cPanel, Syspanel, Plesk, etc.).
  • Conocimiento básico de cómo crear archivos (usaremos un editor de texto como Notepad++ o Bloc de notas).
  • Una contraseña segura para esta nueva capa. Debe ser larga, con mayúsculas, minúsculas, números y símbolos.

[WARNING] No uses la misma contraseña que la de tu usuario de WordPress. La idea es que sean completamente diferentes para maximizar la seguridad.

Método 1: Proteger wp-admin usando cPanel (El más común)

La mayoría de los hostings compartidos ofrecen cPanel. Sigue estos pasos:

  1. Accede a cPanel: Abre tu navegador y ve a tudominio.com/cpanel o usa la URL que te proporcionó tu proveedor.
  2. Busca la herramienta "Protección con contraseña": En la sección "Seguridad" o "Archivos", encontrarás un icono que dice "Protección con contraseña" o "Password Protect Directories".
  3. Selecciona la carpeta wp-admin: Se abrirá un explorador de archivos. Navega hasta la carpeta donde está instalado WordPress (normalmente public_html o www) y marca la carpeta wp-admin.
  4. Activa la protección: Marca la casilla que dice "Proteger este directorio" y asigna un nombre (por ejemplo, "Acceso restringido").
  5. Crea un usuario y contraseña: Escribe un nombre de usuario (ej: adminseguro) y una contraseña segura. Confírmala y guarda los cambios.

A partir de este momento, cada vez que intentes acceder a tudominio.com/wp-admin, el navegador te pedirá usuario y contraseña. Si no los introduces correctamente, no podrás continuar.

[TIP] Anota el usuario y contraseña en un gestor de contraseñas. Si los olvidas, tendrás que desactivar la protección desde cPanel para recuperar el acceso.

Método 2: Proteger wp-admin usando Syspanel (HestiaCP)

Si tu hosting utiliza Syspanel (la versión moderna de HestiaCP), el proceso es igual de sencillo. Recuerda que el puerto de acceso a Syspanel es el 2106.

  1. Accede a Syspanel: Abre tu navegador y escribe tudominio.com:2106. Inicia sesión con tus credenciales de administrador.
  2. Ve a "Web" > "Dominios": Busca el dominio de tu WordPress y haz clic en el icono de lápiz o en "Editar".
  3. Sección "Protección por contraseña": Desplázate hacia abajo hasta encontrar esta opción. Actívala.
  4. Configura la carpeta: Escribe la ruta /wp-admin en el campo correspondiente.
  5. Crea un usuario: Introduce un nombre de usuario y una contraseña. Syspanel te permitirá añadir múltiples usuarios si lo deseas.
  6. Guarda los cambios: Haz clic en "Guardar" o "Aplicar".

[INFO] En Syspanel, la protección se aplica inmediatamente. Si tienes problemas, verifica que la carpeta wp-admin exista en la ruta correcta (normalmente dentro de public_html).

Método 3: Proteger wp-admin manualmente mediante archivos .htaccess y .htpasswd

Este método es más técnico, pero funciona en cualquier servidor Apache (el más común). Es útil si tu hosting no tiene una herramienta gráfica o si prefieres el control total.

Paso 1: Crear el archivo .htpasswd

Este archivo almacena los usuarios y contraseñas cifradas.

  1. Genera la contraseña cifrada: Puedes usar herramientas online como "htpasswd generator" o hacerlo desde la terminal si tienes acceso SSH. Por ejemplo, el comando sería: htpasswd -c .htpasswd usuario1. Te pedirá la contraseña y la guardará cifrada.
  2. Sube el archivo a tu servidor: Conéctate por FTP (FileZilla, por ejemplo) y sube el archivo .htpasswd a una carpeta fuera del alcance público, como tu_carpeta_privada/.htpasswd. No lo pongas dentro de public_html porque podría ser descargado.

Paso 2: Modificar el archivo .htaccess dentro de wp-admin

  1. Accede a la carpeta wp-admin por FTP.
  2. Crea o edita el archivo .htaccess: Si no existe, créalo. Si existe, añade el siguiente código al final:
AuthType Basic
AuthName "Acceso Restringido"
AuthUserFile /ruta/completa/hacia/.htpasswd
Require valid-user

Importante: Reemplaza /ruta/completa/hacia/.htpasswd por la ruta absoluta donde subiste el archivo. Por ejemplo: /home/usuario/carpeta_privada/.htpasswd.

  1. Guarda el archivo y súbelo (o sobrescríbelo) a la carpeta wp-admin.

[WARNING] Si cometes un error en la ruta del archivo .htpasswd, el servidor te mostrará un error 500. Para solucionarlo, borra el .htaccess de wp-admin por FTP y vuelve a intentarlo con la ruta correcta.

Solución de problemas comunes (FAQ)

¿Qué hago si olvido la contraseña de la protección?

  • Si usaste cPanel: Ve a "Protección con contraseña", selecciona la carpeta wp-admin y elimina el usuario. Crea uno nuevo.
  • Si usaste Syspanel: Edita el dominio, ve a la sección de protección y modifica o elimina el usuario.
  • Si usaste el método manual: Elimina el archivo .htaccess de wp-admin por FTP. Luego, vuelve a crearlo con un nuevo .htpasswd.

¿Puedo proteger solo el archivo wp-login.php en lugar de toda la carpeta?

Sí, es posible, pero es menos seguro. Los atacantes pueden intentar acceder a otros archivos dentro de wp-admin. Proteger toda la carpeta es la opción recomendada.

¿Afecta esto a los usuarios que visitan mi web?

No. La protección solo se aplica a la URL tudominio.com/wp-admin. Los visitantes normales no verán ningún mensaje de autenticación.

¿Qué pasa con los plugins de seguridad como Wordfence?

Los plugins de seguridad siguen siendo útiles. La protección por contraseña a nivel de servidor es complementaria. No los reemplaza.

¿Puedo usar la misma contraseña para varios usuarios?

Sí, pero es mejor crear usuarios individuales para cada persona que necesite acceso (ej: administrador, desarrollador, diseñador). Así puedes revocar el acceso de uno sin afectar a los demás.

Consejos adicionales para maximizar la seguridad

  • Combina esta protección con otras medidas: Usa autenticación de dos factores (2FA), cambia el prefijo de la base de datos y mantén todo actualizado.
  • No uses nombres de usuario obvios: Evita "admin", "administrador" o "usuario". Elige algo único.
  • Cambia la contraseña periódicamente: Cada 3-6 meses es una buena práctica.
  • Revisa los logs de acceso: Si ves muchos intentos fallidos, es señal de que estás siendo atacado. La protección por contraseña los detendrá.

Conclusión

Proteger el directorio wp-admin con una contraseña adicional es una de las mejores inversiones de tiempo que puedes hacer para la seguridad de tu WordPress. Tanto si usas cPanel, Syspanel (puerto 2106) o el método manual con .htaccess, el proceso es rápido y los beneficios son enormes.

No esperes a ser víctima de un ataque. Implementa esta medida hoy mismo y duerme tranquilo sabiendo que tu sitio tiene una capa extra de defensa. Recuerda que la seguridad en línea es un proceso continuo: combina esta protección con buenas prácticas y revisiones periódicas.

[TIP] Si tienes dudas, contacta con el soporte técnico de tu hosting. Ellos pueden guiarte en la configuración específica para tu servidor.

¿Necesitas ayuda?Son dos de nuestros técnicos, Agustín y Mikel, y están disponibles para resolver cualquier problema.

Hablar con ellos ahora
Agustín y Mikel