🎨 Sysprovider Code
Sysprovider LogoWiki
🇪🇸Hosting español para ecommerce

Proteger directorio admin de WordPress con contraseña en DirectAdmin

Actualizado el 10 de marzo de 2026

¿Por qué proteger el directorio wp-admin de WordPress?

El directorio wp-admin es el corazón administrativo de tu sitio WordPress. Desde ahí se gestionan usuarios, contenido, plugins y la configuración general. Si un atacante logra acceder a esta área, podría tomar el control total de tu web.

Añadir una capa extra de contraseña a nivel de servidor (HTTP authentication) es una de las medidas de seguridad más efectivas y simples. No depende de plugins ni de la base de datos, sino del propio servidor web. En este artículo te explicamos paso a paso cómo hacerlo usando DirectAdmin, el panel de control más común en hosting compartido.


Requisitos previos

Antes de empezar, asegúrate de tener lo siguiente:

  • Acceso a DirectAdmin con permisos de administrador o usuario revendedor.
  • Un sitio WordPress instalado y funcionando.
  • Conocimiento básico de navegación por archivos (no necesitas ser experto).
  • Opcional: acceso por FTP o gestor de archivos en DirectAdmin.

¿Qué es la autenticación HTTP y cómo funciona?

La autenticación HTTP (también conocida como protección por contraseña de directorio) es un método que obliga al navegador a solicitar un usuario y contraseña antes de mostrar cualquier contenido de una carpeta protegida. Esto se logra mediante dos archivos:

  • .htaccess: archivo de configuración del servidor Apache que define reglas.
  • .htpasswd: archivo que almacena usuarios y contraseñas cifradas.

Cuando un visitante intenta acceder a tudominio.com/wp-admin, el servidor primero verifica estas credenciales. Solo si son correctas, se carga la página de login de WordPress.


Paso a paso: proteger wp-admin con contraseña en DirectAdmin

1. Accede al gestor de archivos de DirectAdmin

  1. Inicia sesión en DirectAdmin (normalmente en tudominio.com:2222).
  2. Busca la sección "Gestor de Archivos" (File Manager). Puede estar en el menú principal o en la sección "Avanzado".
  3. Selecciona la carpeta raíz de tu dominio (normalmente public_html o domains/tudominio.com/public_html).
  4. Navega hasta la carpeta wp-admin.

2. Crea el archivo .htaccess (si no existe)

Dentro de la carpeta wp-admin, busca si ya existe un archivo llamado .htaccess. Si no existe, créalo:

  1. Haz clic en "Crear archivo" (Create File).
  2. Nómbralo exactamente como .htaccess (con el punto al inicio).
  3. Ábrelo con el editor de texto de DirectAdmin.

3. Añade las reglas de autenticación

Pega el siguiente contenido en el archivo .htaccess:

AuthType Basic
AuthName "Acceso restringido - Solo administradores"
AuthUserFile /home/tuusuario/.htpasswd
Require valid-user

Explicación de cada línea:

  • AuthType Basic: indica que usaremos autenticación básica HTTP.
  • AuthName: mensaje que verá el usuario en la ventana de login del navegador.
  • AuthUserFile: ruta absoluta al archivo .htpasswd. Debes cambiar /home/tuusuario/ por la ruta real de tu cuenta en DirectAdmin. Puedes obtenerla desde el panel (normalmente aparece como "Home Directory").
  • Require valid-user: solo permitirá el acceso a usuarios registrados en el archivo .htpasswd.

Guarda los cambios.

4. Crea el archivo .htpasswd con las credenciales

Ahora necesitas generar el archivo que contendrá el usuario y la contraseña cifrada.

Opción A: Usar una herramienta online (recomendada para principiantes)

  1. Ve a un generador de contraseñas htpasswd online (por ejemplo, https://www.htaccesstools.com/htpasswd-generator/).
  2. Introduce el usuario que quieras (ej: adminseguro) y la contraseña.
  3. Copia el código generado (algo como adminseguro:$apr1$xxxxx...).

Opción B: Usar la terminal de DirectAdmin (si tienes acceso SSH)

Ejecuta:

htpasswd -c /home/tuusuario/.htpasswd adminseguro

Te pedirá la contraseña dos veces.

5. Sube el archivo .htpasswd a la ubicación correcta

  1. Vuelve al Gestor de Archivos de DirectAdmin.
  2. Navega a la carpeta raíz de tu cuenta (no dentro de public_html, sino un nivel arriba, donde está public_html).
  3. Haz clic en "Subir archivos".
  4. Selecciona el archivo .htpasswd que descargaste o generaste.
  5. Asegúrate de que el nombre sea exactamente .htpasswd (con punto al inicio).

6. Verifica la ruta en el .htaccess

Vuelve al archivo .htaccess dentro de wp-admin y confirma que la línea AuthUserFile apunta a la ubicación correcta. Por ejemplo:

AuthUserFile /home/tu_usuario/.htpasswd

Si tienes dudas sobre tu ruta, en DirectAdmin ve a "Información de la cuenta" y busca "Directorio raíz" (Home Directory).

7. Prueba la protección

  1. Abre una ventana de incógnito en tu navegador.
  2. Accede a tudominio.com/wp-admin.
  3. Deberías ver una ventana emergente pidiendo usuario y contraseña.
  4. Introduce las credenciales que configuraste.
  5. Después de aceptar, verás la pantalla de login de WordPress.

¡Enhorabuena! Ya has añadido una capa extra de seguridad.


Solución de problemas comunes

Error 500 Internal Server Error

Esto suele deberse a una ruta incorrecta en AuthUserFile. Verifica que la ruta absoluta sea exacta. También comprueba que el archivo .htpasswd tenga permisos 644 (lectura para el servidor).

La ventana de login aparece en bucle

Posiblemente el archivo .htpasswd está corrupto o mal formateado. Regenera el archivo con una herramienta online o desde terminal.

No recuerdo la contraseña

Solo tienes que generar un nuevo .htpasswd con el mismo usuario y una nueva contraseña. Sobrescribe el archivo antiguo.

Quiero proteger también wp-login.php (opcional)

Si solo quieres proteger el archivo wp-login.php (no toda la carpeta), puedes añadir estas reglas en el .htaccess raíz de WordPress (en public_html):

<Files wp-login.php>
AuthType Basic
AuthName "Acceso restringido"
AuthUserFile /home/tuusuario/.htpasswd
Require valid-user
</Files>

Preguntas frecuentes (FAQ)

¿Es compatible con todos los servidores?

Funciona en servidores Apache con módulo mod_auth_basic habilitado. La mayoría de los hosting compartidos con DirectAdmin lo tienen activado. Si usas Nginx, el proceso es diferente (necesitas configurar el archivo de configuración del sitio).

¿Puedo tener varios usuarios?

Sí, solo añade más líneas en el archivo .htpasswd (una por usuario) o usa el comando htpasswd sin la opción -c para agregar usuarios adicionales.

¿Afecta al rendimiento?

No, la autenticación HTTP es muy ligera y solo se ejecuta al acceder al directorio protegido.

¿Qué pasa si olvido la contraseña de WordPress?

No hay problema, la protección es adicional. Puedes acceder por FTP o DirectAdmin para eliminar el archivo .htaccess de wp-admin y recuperar el acceso normal.

¿Es mejor que un plugin de seguridad?

No es excluyente. Esta medida es complementaria a plugins como Wordfence o iThemes Security. La autenticación HTTP protege a nivel de servidor, mientras que los plugins protegen a nivel de aplicación.

¿Funciona con caché o CDN?

Sí, pero ten en cuenta que algunos CDN pueden cachear la página de login si no configuras correctamente las cabeceras. En general, no debería haber problemas.


Consejos adicionales de seguridad para WordPress

  • Actualiza siempre WordPress, temas y plugins.
  • Usa contraseñas fuertes para todos los usuarios.
  • Limita los intentos de login con un plugin.
  • Activa la autenticación de dos factores (2FA).
  • Cambia el prefijo de la tabla de base de datos (por defecto wp_).
  • Desactiva la edición de archivos desde el panel (define('DISALLOW_FILE_EDIT', true); en wp-config.php).

Conclusión

Proteger el directorio wp-admin con una contraseña adicional en DirectAdmin es una de las medidas de seguridad más efectivas y fáciles de implementar. Con solo dos archivos (.htaccess y .htpasswd) añades una barrera que detendrá a la mayoría de los ataques automatizados.

Recuerda que la seguridad nunca es absoluta, pero cada capa cuenta. Combina esta técnica con buenas prácticas generales y mantén tu sitio siempre actualizado.

[TIP] Si tu hosting usa Syspanel (antes conocido como HestiaCP), el proceso es similar pero accedes por el puerto 2106. La estructura de archivos es la misma, solo cambia la ruta del home directory.

¿Necesitas ayuda?Son dos de nuestros técnicos, Agustín y Mikel, y están disponibles para resolver cualquier problema.

Hablar con ellos ahora
Agustín y Mikel