🎨 Sysprovider Code
Sysprovider LogoWiki
🇪🇸Hosting español para ecommerce

Proteger el archivo wp-config.php en WordPress

Actualizado el 21 de noviembre de 2025

¿Por qué es tan importante proteger el archivo wp-config.php?

Si has estado un tiempo en el mundo de WordPress, seguro que has oído hablar de este archivo. Es pequeño, no tiene una interfaz bonita y no lo ves desde el escritorio de tu sitio, pero es el corazón de tu instalación. Dentro de wp-config.php se guardan las credenciales de tu base de datos, las claves secretas de autenticación y el prefijo de las tablas. Si un atacante consigue leer este archivo, tendría las llaves de tu casa, tu caja fuerte y el código de la alarma.

Por eso, proteger wp-config.php no es una opción, es una necesidad básica de ciberseguridad. En este artículo, vamos a explicarte paso a paso, sin tecnicismos raros, cómo ponerle candados a este archivo tan especial. No necesitas ser un experto en programación, solo seguir las instrucciones con calma.

¿Qué contiene exactamente el archivo wp-config.php?

Antes de ponernos manos a la obra, es bueno que sepas qué hay dentro. Así entenderás por qué es tan crítico. Este archivo define la configuración global de tu WordPress. Entre sus líneas encontrarás:

  • El nombre de la base de datos, el usuario y la contraseña.
  • El host de la base de datos (normalmente localhost).
  • Las claves de seguridad (salts y keys) que cifran las sesiones de los usuarios.
  • El prefijo de las tablas (por defecto wp_).
  • La constante WP_DEBUG para depuración.
  • Opciones de memoria y de correo.

Si alguien obtiene estos datos, puede conectarse a tu base de datos desde fuera, modificar tu web, inyectar malware o robar información de tus usuarios. Así que ya ves, no es un archivo cualquiera.

Método 1: Proteger wp-config.php desde el archivo .htaccess (Apache)

Si tu hosting usa Apache (el servidor web más común), la forma más sencilla de proteger archivo wordpress como este es mediante el archivo .htaccess. Este es un archivo de configuración que permite modificar el comportamiento del servidor sin tocar la configuración principal.

Paso 1: Accede a tu hosting

Necesitas un gestor de archivos. Puedes usar el Administrador de Archivos de cPanel, o un cliente FTP como FileZilla. También, si tu hosting usa Syspanel (el panel de control que antes se llamaba HestiaCP), puedes acceder desde el puerto 2106. Es decir, en tu navegador escribe https://tu-dominio.com:2106 y entra con tus credenciales. Una vez dentro, busca el gestor de archivos.

Paso 2: Localiza la raíz de tu WordPress

Normalmente es la carpeta public_html o www. Dentro de ella, busca el archivo wp-config.php. Y también busca el archivo .htaccess. Si no lo ves, activa la opción de "Mostrar archivos ocultos".

Paso 3: Añade las reglas de bloqueo

Abre el archivo .htaccess con un editor de texto (el propio gestor de archivos suele tener uno). Al final del archivo, pega este bloque:

<Files wp-config.php>
Order Allow,Deny
Deny from all
</Files>

Guarda los cambios y sube el archivo si lo estabas editando en local. Con esto, cualquier intento de acceso directo a wp-config.php desde el navegador será denegado. Verás un error 403 Forbidden. Esto es justo lo que queremos.

[TIP]: Esta regla solo funciona si tu servidor es Apache y tiene el módulo mod_rewrite activo. En la mayoría de hostings compartidos ya está activo.

Método 2: Proteger wp-config.php moviendo el archivo a otra carpeta

WordPress permite que el archivo wp-config.php esté en un directorio superior a la raíz de la web. Es decir, puedes subirlo un nivel por encima de public_html. Por ejemplo, si tu web está en /home/usuario/public_html, puedes mover el archivo a /home/usuario/wp-config.php.

¿Cómo se hace?

  1. Descarga una copia de tu wp-config.php a tu ordenador por seguridad.
  2. Mueve el archivo a la carpeta superior (fuera de la raíz pública).
  3. WordPress lo detectará automáticamente porque busca el archivo en la raíz y, si no lo encuentra, mira en la carpeta padre.

Esto es una capa extra de seguridad, porque aunque alguien acceda a tu servidor por FTP, no verá el archivo en la carpeta pública. Y si tu hosting tiene un fallo de configuración que permite listar archivos, no lo encontrará.

[WARNING]: Si mueves el archivo, asegúrate de que la ruta no sea accesible desde el navegador. En un hosting normal, la carpeta superior a public_html no es accesible por HTTP, así que es seguro.

Método 3: Cambiar los permisos del archivo (CHMOD)

Los permisos de archivo controlan quién puede leer, escribir o ejecutar un archivo. Para wp-config.php, lo recomendable es que solo el propietario pueda leerlo y escribirlo, y nadie más. Esto se traduce en un valor de CHMOD 400 o 440.

Cómo cambiar los permisos

  1. En tu gestor de archivos, haz clic derecho sobre wp-config.php.
  2. Busca la opción "Permisos" o "CHMOD".
  3. Introduce el valor 400 (solo lectura para el propietario) o 440 (lectura para propietario y grupo).
  4. Guarda.

[INFO]: Si usas Syspanel, el gestor de archivos está en la sección "Administrador de archivos" y la opción de permisos aparece al seleccionar el archivo. Recuerda, el puerto de acceso es el 2106.

¿Por qué no usar 444 o 644?

  • 444 significa que todos pueden leer, lo cual no nos sirve.
  • 644 es el valor por defecto y permite lectura a todos, así que un atacante podría leerlo si hay algún fallo.
  • 400 es lo más restrictivo: solo el usuario propietario (tu usuario de hosting) puede leerlo. Si necesitas que WordPress lo lea, con 400 es suficiente.
  • 440 es útil si tu hosting usa un grupo de usuarios para PHP y necesitas que el grupo pueda leerlo.

[WARNING]: Algunos hostings requieren que el archivo tenga al menos 444 o 644 para que WordPress funcione. Si después de cambiar los permisos tu web da error, prueba con 440 o 444. El mejor valor depende del usuario que ejecuta PHP. Si no estás seguro, empieza con 444 y ve bajando.

Método 4: Usar claves de seguridad (Salts) actualizadas

Dentro de wp-config.php hay unas líneas que definen las claves de autenticación. Son como contraseñas maestras que cifran las cookies de tus usuarios. Si estas claves son antiguas o se han filtrado, un atacante podría suplantar sesiones.

Cómo actualizarlas

  1. Ve a la página oficial de generación de claves: https://api.wordpress.org/secret-key/1.1/salt/
  2. Copia todo el bloque que te da.
  3. Reemplaza las líneas correspondientes en tu wp-config.php (las que empiezan por define('AUTH_KEY', SECURE_AUTH_KEY, LOGGED_IN_KEY, NONCE_KEY, etc.).
  4. Guarda el archivo.

Esto no es proteger el archivo en sí, pero es una buena práctica de seguridad wordpress wp-config porque si alguien obtuvo esas claves, este cambio las invalida.

[TIP]: Puedes hacer esto cada 6 meses o después de un intento de intrusión.

Método 5: Deshabilitar la edición de archivos desde el panel

WordPress tiene un editor de archivos en el escritorio (Apariencia > Editor de archivos, o Plugins > Editor de archivos). Un atacante que haya logrado acceder al panel podría usar esta herramienta para modificar tu wp-config.php o inyectar código malicioso.

Cómo desactivarlo

Añade esta línea a tu wp-config.php, justo antes de la línea que dice /* That's all, stop editing! */:

define('DISALLOW_FILE_EDIT', true);

Con esto, el editor de archivos desaparece del panel. No podrás editar temas ni plugins desde el escritorio, pero lo harás por FTP o gestor de archivos. Es un pequeño sacrificio que vale la pena.

Método 6: Proteger wp-config.php con contraseña (Autenticación HTTP)

Otra opción avanzada es añadir una contraseña extra para acceder al archivo. Esto se hace con un archivo .htpasswd. Es menos común, pero puede ser útil en sitios de alta seguridad.

Pasos resumidos

  1. Crea un archivo .htpasswd con un usuario y una contraseña cifrada. Puedes usar herramientas online o el comando htpasswd de tu servidor.
  2. Modifica tu .htaccess para añadir:
<Files wp-config.php>
AuthType Basic
AuthName "Acceso restringido"
AuthUserFile /ruta/absoluta/al/.htpasswd
Require valid-user
</Files>

Ahora, si alguien intenta acceder a wp-config.php, el navegador le pedirá usuario y contraseña. Sin ellos, no podrá ver el contenido.

[INFO]: Este método es más complejo y puede dar problemas si no pones la ruta absoluta correcta del .htpasswd. Si no te sientes cómodo, quédate con los métodos anteriores.

Método 7: Bloquear el acceso desde la IP del servidor

A veces, el archivo wp-config.php se solicita desde el propio servidor (por ejemplo, para actualizaciones o cron jobs). Si bloqueas todo el acceso, podrías romper funciones. Una solución intermedia es permitir solo el acceso desde la IP del servidor.

<Files wp-config.php>
Order Deny,Allow
Deny from all
Allow from 127.0.0.1
</Files>

Esto permite el acceso local y bloquea cualquier petición externa. Es una buena práctica si tu hosting usa PHP-FPM o Apache con mod_php.

Método 8: Asegurar la base de datos y el prefijo de tablas

Aunque no es directamente el archivo, cambiar el prefijo de las tablas (wp_ por defecto) es una medida de proteger archivo wordpress indirecta. Si un atacante intenta inyectar SQL, le costará más si el prefijo no es el estándar.

Puedes cambiar el prefijo en el propio wp-config.php:

$table_prefix = 'mi_prefijo_';

Pero ojo: solo cambia esto si sabes lo que haces, porque tendrás que renombrar las tablas en la base de datos. Si no, puedes romper tu web.

Errores comunes al intentar proteger wp-config.php

Error 1: Bloquear el archivo y que WordPress deje de funcionar

Si pones Deny from all en Apache y tu PHP se ejecuta como módulo de Apache, es posible que WordPress no pueda leer el archivo y muestre un error de conexión a la base de datos. La solución es usar el método de la IP del servidor o permisos 440 en lugar de 400.

Error 2: No guardar una copia de seguridad

Antes de tocar cualquier cosa, descarga una copia de wp-config.php y de .htaccess. Si algo sale mal, puedes restaurarlos fácilmente.

Error 3: Olvidar que el archivo está fuera de la raíz

Si mueves el archivo a la carpeta padre y luego cambias de hosting o de servidor, puede que olvides dónde está. Anota la ruta en un lugar seguro.

Preguntas frecuentes (FAQ)

¿Puedo borrar el archivo wp-config.php?

No, jamás. Sin él, WordPress no puede conectarse a la base de datos. Si lo borras, tu web dejará de funcionar.

¿Cada cuánto debo revisar la seguridad de mi wp-config.php?

Al menos una vez al mes. Revisa los permisos, las claves y si hay accesos sospechosos en los logs del servidor.

¿Qué hago si ya me han hackeado el sitio?

Si sospechas que alguien leyó tu wp-config.php, cambia la contraseña de la base de datos, actualiza las claves de seguridad y revisa si hay usuarios extraños en tu panel. Si tienes dudas, contacta con un profesional.

¿El plugin de seguridad puede proteger este archivo?

Algunos plugins de seguridad, como Wordfence o iThemes Security, pueden añadir reglas al .htaccess automáticamente. Pero es mejor que aprendas a hacerlo tú, así no dependes de un plugin.

¿Si uso Nginx, el método .htaccess no funciona?

Correcto. Nginx no usa .htaccess. En ese caso, deberías mover el archivo fuera de la raíz y cambiar los permisos. También puedes añadir una regla en el archivo de configuración de Nginx, pero eso ya es más avanzado. Si usas Syspanel, ten en cuenta que este panel suele funcionar con Apache o Nginx según la configuración. Si no estás seguro, pregunta a tu proveedor.

Conclusión y recomendaciones finales

Proteger wp-config.php es una de las tareas más importantes en la seguridad wordpress wp-config. No importa si tienes un blog pequeño o una tienda online grande, este archivo es el objetivo número uno de los atacantes.

Para resumir, te recomiendo que hagas al menos estas 3 cosas:

  1. Añade la regla de bloqueo en .htaccess (método 1).
  2. Cambia los permisos del archivo a 440 (método 3).
  3. Actualiza las claves de seguridad (método 4).

Y si te sientes valiente, mueve el archivo fuera de la raíz (método 2). Con estas medidas, tu WordPress estará mucho más seguro.

[WARNING]: Recuerda que la seguridad no es un acto único, es un proceso. Mantén tu WordPress, tus plugins y tus temas actualizados. Un archivo protegido es inútil si el resto del sistema tiene agujeros.

Ahora ya sabes cómo proteger archivo wordpress de forma efectiva. Tómate tu tiempo, sigue los pasos y no tengas miedo de experimentar en un entorno de prueba si es posible. Tu tranquilidad y la de tus visitantes valen la pena.

¿Necesitas ayuda?Son dos de nuestros técnicos, Agustín y Mikel, y están disponibles para resolver cualquier problema.

Hablar con ellos ahora
Agustín y Mikel