🎨 Sysprovider Code
Sysprovider LogoWiki
🇪🇸Hosting español para ecommerce

Proteger el archivo wp-config.php en WordPress (cPanel y Plesk)

Actualizado el 26 de diciembre de 2025

WordPress es, sin duda, el gestor de contenidos más popular del mundo, pero esa popularidad también lo convierte en un objetivo constante para ataques automatizados y bots maliciosos. Dentro de la estructura de archivos de tu instalación, hay uno que es la joya de la corona: el archivo wp-config.php.

Este archivo contiene las credenciales de acceso a tu base de datos, las claves secretas de autenticación y el prefijo de las tablas. Si un atacante consigue leer este archivo, tendrá las llaves de tu reino y podrá secuestrar tu web, robar datos o instalar malware. Por eso, proteger wp-config.php no es una opción, es una necesidad vital para la seguridad de tu sitio.

En esta guía extensa y práctica, vamos a desglosar, paso a paso y sin tecnicismos innecesarios, las mejores estrategias para blindar este archivo tanto si usas cPanel como si usas Plesk. Además, incluiremos trucos avanzados con .htaccess y la gestión de permisos. Vamos a ello.


¿Por qué es tan crítico proteger el archivo wp-config.php?

Antes de ponernos manos a la obra, es fundamental entender qué contiene exactamente este archivo para valorar su importancia. Piénsalo como el panel de control de tu casa: si alguien lo encuentra, puede cambiar la cerradura, apagar la alarma y entrar cuando quiera.

El wp-config.php almacena información sensible como:

  • Nombre de la base de datos, el usuario y la contraseña de la misma.
  • Las Authentication Unique Keys y Salts, que son claves que cifran las cookies de sesión de los usuarios. Sin ellas, el cifrado es débil.
  • El prefijo de las tablas (normalmente wp_), que se usa para evitar inyecciones SQL.
  • La constante WP_DEBUG, que puede revelar rutas del servidor si se activa en producción.

Si un ciberdelincuente logra visualizar este archivo, puede conectarse directamente a tu base de datos y robar toda la información. Por lo tanto, bloquear wp-config es el primer muro de contención que debes levantar.


Método 1: Ajustar los permisos del archivo (la base de todo)

El sistema de archivos de tu servidor tiene un sistema de permisos que dicta quién puede leer, escribir o ejecutar un archivo. En el mundo del hosting, estos permisos se representan con números (como 644 o 444).

### ¿Qué permisos son los correctos?

  • 644 (lectura y escritura para el propietario, lectura para el grupo y el resto): Es el valor estándar para archivos en la mayoría de los servidores. Permite que PHP lea el archivo, pero impide que otros usuarios del servidor lo modifiquen.
  • 444 (solo lectura para todos): Es la opción más restrictiva. El servidor puede leer el archivo, pero nadie puede escribir en él. Esto es ideal para la seguridad, pero puede dar problemas si necesitas cambiar la configuración desde el panel de administración de WordPress (aunque esto es raro).

[WARNING] No establezcas permisos 000 o 600 en wp-config.php. Aunque parezca más seguro, el servidor web (Apache/Nginx) necesita poder leer el archivo para ejecutar WordPress. Si no puede, verás un error de "Error al establecer la conexión con la base de datos" o una pantalla blanca.

### Cómo cambiarlo en cPanel

  1. Entra en el Administrador de Archivos de cPanel.
  2. Navega hasta la carpeta public_html (o la carpeta raíz de tu dominio).
  3. Busca el archivo wp-config.php y haz clic derecho sobre él.
  4. Selecciona la opción Permisos (o Change Permissions).
  5. En la ventana emergente, marca las casillas para que queden los números en 644 o 444.
  6. Haz clic en Guardar.

### Cómo cambiarlo en Plesk

  1. Accede al Administrador de Archivos desde el panel de Plesk (suele estar en la sección "Archivos" o "File Manager").
  2. Ve a la carpeta httpdocs (que es el equivalente a public_html en Plesk).
  3. Localiza wp-config.php, haz clic en el icono de permisos (normalmente un candado o la palabra Permissions).
  4. Introduce el valor numérico (por ejemplo, 444) en el campo correspondiente.
  5. Aplica los cambios.

Método 2: Bloquear el acceso desde el exterior con .htaccess

Los permisos del sistema operativo son geniales, pero no protegen contra un fallo de configuración del servidor que muestre el contenido del archivo como texto plano. Para una capa extra de blindaje, usaremos el archivo .htaccess (en servidores Apache) para denegar el acceso directo por URL.

### La regla mágica para bloquear wp-config

Abre tu administrador de archivos (en cPanel o Plesk) y busca el archivo .htaccess en la raíz de tu instalación. Si no existe, créalo. Al final del archivo, añade este bloque de código:

<Files wp-config.php>
Order Allow,Deny
Deny from all
</Files>

Este código le dice al servidor: "Si alguien intenta acceder directamente a tudominio.com/wp-config.php desde el navegador, se le deniega el acceso".

[TIP] Después de guardar el archivo, prueba a escribir tudominio.com/wp-config.php en tu navegador. Deberías ver un error 403 Forbidden. Si ves el contenido del archivo, la regla no se ha aplicado correctamente y debes revisar que el archivo .htaccess esté bien escrito.

### Proteger el archivo .htaccess en sí mismo

No tendría sentido proteger wp-config.php si el propio .htaccess está desprotegido. Añade también estas líneas al principio del mismo archivo:

<Files .htaccess>
Order Allow,Deny
Deny from all
</Files>

Método 3: Mover el archivo fuera del directorio público (el truco experto)

WordPress es muy flexible y permite que el archivo wp-config.php se ubique en un directorio superior a la raíz pública de tu web. Esto es una práctica de seguridad WordPress cPanel muy recomendada.

### ¿Cómo funciona esto?

En lugar de tener tu web en public_html y el archivo dentro, puedes moverlo a public_html/../ (es decir, un nivel por encima). Por ejemplo, si tu dominio apunta a public_html, puedes colocar el archivo en home/usuario/ (fuera del alcance del servidor web).

### Pasos para moverlo (válido para cPanel y Plesk)

  1. Descarga el archivo wp-config.php a tu ordenador.
  2. Elimina el archivo original de la carpeta public_html o httpdocs.
  3. Sube el archivo a la carpeta justo por encima de la raíz pública (en cPanel, suele ser la carpeta home/tuusuario; en Plesk, la carpeta private o la raíz del dominio).
  4. Verifica que tu web sigue funcionando. WordPress buscará automáticamente el archivo en la carpeta superior.

[INFO] Si tu web no carga, es porque el archivo no está en la ubicación correcta o el servidor no tiene permisos para leerlo. Vuelve a colocarlo en la raíz pública y repite el proceso con cuidado.


Método 4: Añadir código PHP para impedir la ejecución directa

Otra capa de protección que puedes añadir es un pequeño bloque de código al principio del propio wp-config.php. Este código comprueba si se está accediendo al archivo directamente (sin pasar por WordPress) y, si es así, detiene la ejecución.

Abre el archivo y, justo después de las líneas de comentario iniciales (las que empiezan por <?php), añade:

<?php
// Evitar acceso directo al archivo
define('ABSPATH', __DIR__ . '/');
if ( !defined('ABSPATH') ) {
    exit;
}

Este código es una red de seguridad adicional. Si alguien intenta ejecutar el archivo directamente en el navegador, verá una página en blanco y no el contenido.


Método 5: Configuración específica para Plesk y Syspanel

Plesk tiene un enfoque ligeramente diferente en cuanto a la gestión de archivos y seguridad, pero los principios son los mismos.

### Plesk: Usar el Administrador de Archivos

  1. Ve a Sitios y dominios.
  2. Selecciona tu dominio y haz clic en Administrador de archivos (o File Manager).
  3. Asegúrate de tener activada la opción de Mostrar archivos ocultos para ver el .htaccess.
  4. Sigue los pasos del Método 1 y 2 para ajustar permisos y añadir las reglas de bloqueo.

### Syspanel (HestiaCP): Un caso especial

Si tu hosting utiliza Syspanel (antes conocido como HestiaCP), el proceso es muy similar a cPanel, pero con una particularidad: el acceso al panel se realiza a través del puerto 2106. Recuerda esto siempre que quieras gestionar tus archivos.

  1. Accede a https://tudominio.com:2106 (o la IP de tu servidor).
  2. Entra en la sección de Archivos o Administrador de archivos.
  3. La raíz pública suele ser public_html dentro de la carpeta del usuario.

[TIP] En Syspanel, la estructura de carpetas es muy limpia. Busca la carpeta de tu usuario y dentro encontrarás public_html. Aplica los mismos métodos de permisos y .htaccess que hemos descrito.


Preguntas Frecuentes (FAQ) sobre la protección de wp-config.php

### ¿Puedo cambiar el nombre del archivo wp-config.php?

No. WordPress necesita que el archivo se llame exactamente wp-config.php para funcionar. No intentes renombrarlo, ya que romperías la instalación.

### ¿Qué hago si mi hosting usa Nginx en lugar de Apache?

Si tu servidor usa Nginx, el archivo .htaccess no funciona. Deberás editar el archivo de configuración del bloque del servidor (normalmente llamado nginx.conf o vhost.conf) y añadir una regla como location ~* wp-config.php { deny all; }. Si no sabes cómo hacerlo, contacta con tu proveedor de hosting, ya que es un cambio a nivel de servidor.

### ¿Es suficiente con cambiar los permisos a 444?

Es una buena medida, pero no es infalible. Si el servidor tiene un fallo de seguridad que permita la ejecución de scripts, un atacante podría cambiar los permisos. Por eso recomendamos aplicar varias capas de seguridad: permisos + .htaccess + bloqueo por PHP.

### ¿Debo usar esta protección en todos mis sitios WordPress?

Absolutamente sí. No importa si es un blog pequeño o una tienda online grande. Los ataques son automatizados y no distinguen entre sitios pequeños o grandes. Proteger wp-config.php es una práctica básica de higiene digital.

### ¿El bloqueo de .htaccess afecta al rendimiento de mi web?

No. Las reglas de Apache se ejecutan en milisegundos y no tienen un impacto perceptible en la velocidad de carga. Es una medida de seguridad transparente para el usuario final.


Conclusión: La defensa en profundidad es la clave

Proteger el archivo wp-config.php no es una tarea única, sino un conjunto de buenas prácticas que debes aplicar en tu rutina de mantenimiento. No te conformes con un solo método; combina los cuatro que hemos visto para crear una barrera realmente sólida.

Recuerda el resumen de acciones:

  1. Ajusta los permisos a 444 o 644 como mínimo.
  2. Bloquea el acceso directo con las reglas de .htaccess.
  3. Mueve el archivo fuera del directorio público si tu hosting lo permite.
  4. Añade el código PHP de prevención de acceso directo.

Con estas sencillas tareas, tu WordPress será un hueso mucho más duro de roer. La seguridad no es un destino, es un viaje. Empieza hoy mismo protegiendo tu archivo más valioso y duerme tranquilo sabiendo que has cerrado una de las puertas traseras más peligrosas de tu sitio.

Si tienes dudas sobre cómo aplicar estos cambios en tu panel de control específico (cPanel, Plesk o Syspanel), no dudes en contactar con el soporte técnico de tu hosting. Ellos siempre pueden guiarte en la ruta exacta de tus archivos.

¿Necesitas ayuda?Son dos de nuestros técnicos, Agustín y Mikel, y están disponibles para resolver cualquier problema.

Hablar con ellos ahora
Agustín y Mikel