🎨 Sysprovider Code
Sysprovider LogoWiki
🇪🇸Hosting español para ecommerce

Proteger directorio wp-admin con contraseña en DirectAdmin

Actualizado el 27 de mayo de 2026

¿Por qué deberías proteger tu wp-admin con contraseña?

Si tienes un sitio web en WordPress, sabes que el panel de administración (wp-admin) es la puerta de entrada a todo tu contenido, configuraciones y base de datos. Cualquier persona que intente acceder a /wp-admin está intentando entrar a la zona más sensible de tu web. Por eso, proteger wp-admin DirectAdmin es una de las medidas de seguridad más efectivas y sencillas que puedes implementar.

Imagina que tu wp-admin es como la puerta principal de tu casa. Ponerle una contraseña adicional (además de la de WordPress) es como añadir un segundo candado. Así, aunque alguien tenga tu usuario y contraseña de WordPress, aún necesitará una clave extra para entrar. En este artículo te explicaré paso a paso cómo hacerlo desde DirectAdmin, el panel de control de hosting más común.

¿Qué necesitas antes de empezar?

Antes de lanzarte a configurar la protección, asegúrate de tener lo siguiente:

  • Acceso a DirectAdmin (usuario y contraseña de tu hosting).
  • Saber la ruta exacta de tu instalación de WordPress (normalmente es public_html o una subcarpeta).
  • Tener a mano una contraseña segura para el nuevo acceso. Te recomiendo usar un generador de contraseñas.
  • Conexión a internet estable (por si algo sale mal, puedas deshacer cambios rápidamente).

[INFO] Si tu hosting usa Syspanel (antes conocido como HestiaCP), el proceso es similar pero accedes por el puerto 2106. En ese caso, busca la sección "Protección de directorios" dentro del panel.

Paso 1: Accede a DirectAdmin y localiza tu dominio

Lo primero es entrar a tu panel de DirectAdmin. Normalmente la URL es algo como https://tudominio.com:2222 o la que te haya proporcionado tu proveedor de hosting.

Una vez dentro, verás un listado de opciones. Busca la sección "Administración de archivos" o "File Manager". También puedes ir directamente a "Protección de directorios" si tu versión de DirectAdmin lo tiene visible. Si no, sigue estos pasos:

  1. Haz clic en "File Manager".
  2. Navega hasta la carpeta donde está instalado WordPress. Normalmente es public_html.
  3. Dentro de public_html, busca la carpeta wp-admin. Esa es la que vamos a proteger.

[WARNING] No confundas wp-admin con wp-content o wp-includes. Solo protegemos la carpeta de administración.

Paso 2: Crea el archivo .htaccess (si no existe)

Para proteger un directorio con contraseña en Apache (el servidor web más común), necesitas dos archivos: .htaccess y .htpasswd. El primero le dice al servidor que pida contraseña, y el segundo almacena los usuarios y contraseñas cifradas.

¿Cómo crear el .htaccess?

  1. Desde el File Manager, asegúrate de estar dentro de la carpeta wp-admin.
  2. Si no ves un archivo llamado .htaccess, créalo. Haz clic en "Crear archivo" y nómbralo exactamente .htaccess (con el punto al inicio).
  3. Abre ese archivo con el editor de texto del File Manager (suele tener un icono de lápiz).
  4. Pega el siguiente contenido:
AuthType Basic
AuthName "Acceso restringido - Solo administradores"
AuthUserFile /home/tuusuario/.htpasswd
Require valid-user

[TIP] Reemplaza tuusuario por tu nombre de usuario real de DirectAdmin. Puedes verlo en la esquina superior derecha del panel.

Explicación rápida de las líneas:

  • AuthType Basic: Indica que usaremos autenticación básica (usuario y contraseña).
  • AuthName: El mensaje que verá el visitante al intentar acceder.
  • AuthUserFile: La ruta donde guardaremos el archivo de contraseñas. Es importante que esté fuera del directorio público (por eso lo ponemos en /home/tuusuario/).
  • Require valid-user: Solo dejará pasar a usuarios válidos.

Guarda los cambios.

Paso 3: Crea el archivo .htpasswd con las credenciales

Ahora necesitamos generar el archivo que contendrá el usuario y la contraseña cifrada. Puedes hacerlo de dos formas: desde la línea de comandos (si tienes acceso SSH) o desde una herramienta online segura.

Opción A: Usando una herramienta online (recomendada para principiantes)

  1. Busca en Google "generador .htpasswd" o usa uno como https://www.htaccesstools.com/htpasswd-generator/.
  2. Introduce el nombre de usuario que quieras (por ejemplo, adminseguro) y la contraseña que hayas elegido.
  3. La herramienta te devolverá una línea como esta: adminseguro:$apr1$xxxxx...
  4. Copia esa línea completa.

Opción B: Desde SSH (si te sientes más avanzado)

Conéctate por SSH a tu servidor y ejecuta:

htpasswd -c /home/tuusuario/.htpasswd adminseguro

Te pedirá la contraseña dos veces. El archivo se creará automáticamente.

Ahora, sube el archivo a tu servidor

  1. Desde el File Manager de DirectAdmin, navega a la carpeta /home/tuusuario/ (no a public_html).
  2. Crea un nuevo archivo llamado .htpasswd (con punto al inicio).
  3. Pega la línea que generaste (o el contenido que creó SSH).
  4. Guarda.

[WARNING] Asegúrate de que el archivo .htpasswd esté en la ruta exacta que pusiste en el .htaccess. Si no coincide, no funcionará.

Paso 4: Verifica que todo funciona

Ahora viene la parte emocionante: probar si la protección está activa.

  1. Abre una ventana de incógnito en tu navegador (para evitar caché).
  2. Escribe https://tudominio.com/wp-admin.
  3. Deberías ver una ventana emergente pidiendo usuario y contraseña.
  4. Introduce las credenciales que creaste (por ejemplo, adminseguro y tu contraseña).
  5. Si todo está bien, te redirigirá al login de WordPress normal.

[INFO] Si ves un error 500 o la página no carga, revisa que la ruta en AuthUserFile sea correcta y que ambos archivos tengan permisos 644 (lectura para el servidor).

¿Qué pasa si uso Syspanel (HestiaCP)?

Si tu hosting usa Syspanel, el proceso es muy similar pero con una diferencia importante: el puerto de acceso es el 2106. Es decir, para entrar al panel escribes https://tudominio.com:2106.

Dentro de Syspanel, busca la opción "Protección de directorios" o "DirectAdmin" (a veces está en la sección de seguridad). El resto de pasos son idénticos: creas el .htaccess en wp-admin y el .htpasswd fuera del directorio público.

Preguntas frecuentes (FAQ)

¿Puedo proteger también wp-login.php?

Sí, pero es un proceso diferente. La protección por directorio solo funciona para carpetas completas. Para proteger el archivo wp-login.php necesitas reglas específicas en el .htaccess de la raíz. Te recomiendo primero dominar la protección de directorios.

¿Qué hago si olvido la contraseña?

No hay problema. Simplemente accede al File Manager, abre el archivo .htpasswd y cambia la línea por una nueva generada con la herramienta online. Guarda y listo.

¿Afecta esto al rendimiento de mi web?

Para nada. La verificación solo ocurre cuando alguien intenta acceder a /wp-admin. El resto de tu web funciona igual de rápido.

¿Puedo tener varios usuarios?

Sí. En el archivo .htpasswd puedes añadir varias líneas, cada una con un usuario diferente. Todos podrán acceder si usan sus credenciales.

¿Es compatible con todos los hosting?

La mayoría de los hosting compartidos con Apache lo soportan. Si usas Nginx, el proceso es diferente (necesitas configurar el servidor web). Consulta con tu proveedor.

Consejos adicionales para una seguridad más robusta

Proteger wp-admin es solo el primer paso. Aquí tienes otras medidas complementarias:

  • Cambia el prefijo de la base de datos de wp_ a algo único.
  • Instala un plugin de seguridad como Wordfence o iThemes Security.
  • Usa autenticación de dos factores (2FA) para el login de WordPress.
  • Mantén WordPress, temas y plugins actualizados.
  • Limita los intentos de inicio de sesión para evitar ataques de fuerza bruta.

[TIP] Combina la protección por contraseña del directorio con un captcha en el login de WordPress. Así tienes doble capa de seguridad.

Solución de problemas comunes

Error 500 al acceder a wp-admin

Esto suele deberse a una ruta incorrecta en el AuthUserFile. Verifica que la ruta en el .htaccess coincida exactamente con la ubicación real del .htpasswd. También revisa los permisos: ambos archivos deben ser legibles por el servidor (644).

La ventana de autenticación no aparece

Puede ser por caché del navegador. Prueba en una ventana de incógnito o en otro navegador. También asegúrate de que el archivo .htaccess esté dentro de wp-admin y no en la raíz.

Después de proteger, no puedo acceder a plugins o temas

La protección solo afecta a la carpeta wp-admin. Los plugins y temas están en wp-content, así que no debería haber problema. Si algo falla, revisa que no hayas movido accidentalmente archivos.

¿Vale la pena todo este esfuerzo?

Definitivamente sí. Cada día hay miles de intentos de acceso no autorizado a sitios WordPress. La mayoría son bots que prueban combinaciones de usuario/contraseña. Al añadir esta capa extra, te aseguras de que incluso si alguien obtiene tus credenciales de WordPress, no podrá entrar sin la segunda clave.

Además, el proceso es sencillo y solo toma 10 minutos. Es una de las medidas de seguridad WordPress DirectAdmin más efectivas que puedes implementar por ti mismo, sin depender de plugins que a veces consumen recursos.

Conclusión

Proteger el directorio wp-admin con una contraseña adicional en DirectAdmin es una práctica recomendada por expertos en ciberseguridad. No solo frena ataques automatizados, sino que también te da tranquilidad. Siguiendo los pasos de esta guía, has aprendido a:

  • Crear y configurar el archivo .htaccess en wp-admin.
  • Generar y almacenar el archivo .htpasswd con tus credenciales.
  • Probar que la protección funciona correctamente.
  • Resolver problemas comunes.

Recuerda que la seguridad es un proceso continuo. No te quedes solo con esto; combínalo con otras buenas prácticas y mantén tu sitio siempre actualizado. Si tienes dudas, tu proveedor de hosting o la comunidad de WordPress siempre están dispuestos a ayudar.

¡Ahora ve y protege tu wp-admin! Tu sitio web te lo agradecerá.

¿Necesitas ayuda?Son dos de nuestros técnicos, Agustín y Mikel, y están disponibles para resolver cualquier problema.

Hablar con ellos ahora
Agustín y Mikel