🎨 Sysprovider Code
Sysprovider LogoWiki
🇪🇸Hosting español para ecommerce

Proteger el directorio de administración de WordPress con contraseña en Plesk

Actualizado el 16 de febrero de 2026

¿Por qué proteger el directorio wp-admin en WordPress?

El directorio wp-admin es el centro de control de tu sitio web WordPress. Desde aquí se gestionan todas las funciones administrativas: crear entradas, modificar el diseño, instalar plugins, gestionar usuarios y cambiar la configuración general del sitio. Precisamente por eso, es el objetivo número uno de los atacantes informáticos. Si un intruso consigue acceder a esta área, podría tomar el control total de tu web, robar datos, inyectar malware o incluso eliminar todo el contenido.

Aunque WordPress ya tiene su propio sistema de autenticación (usuario y contraseña), añadir una capa extra de protección a nivel de servidor es una práctica de seguridad altamente recomendada. Al proteger el directorio wp-admin con una contraseña adicional en Plesk, estás creando una barrera doble. Primero, el visitante (o el bot) deberá superar la autenticación HTTP que configuraremos, y solo después llegará a la pantalla de inicio de sesión de WordPress. Esto reduce drásticamente los intentos de fuerza bruta y los ataques automatizados.

En este artículo, te guiaré paso a paso para que puedas implementar esta medida de seguridad en tu servidor Plesk, sin necesidad de ser un experto técnico. Verás que es un proceso sencillo, rápido y muy efectivo.

Requisitos previos para empezar

Antes de comenzar, asegúrate de tener lo siguiente a mano:

  • Acceso al panel de control de Plesk: Necesitas credenciales de administrador o de un suscriptor con permisos suficientes para gestionar dominios y directorios.
  • Acceso al sistema de archivos: Idealmente, a través del administrador de archivos de Plesk o por FTP/SFTP.
  • Datos de acceso a tu hosting: Útil para verificar los cambios después de la configuración.

[INFO] Este proceso se realiza en el panel de Plesk, no dentro del escritorio de WordPress. Asegúrate de tener una ventana del navegador abierta con tu panel de control de Plesk.

Paso 1: Accede al Administrador de archivos de Plesk

Primero, inicia sesión en tu panel de Plesk. Una vez dentro, sigue estos pasos:

  1. En el menú lateral izquierdo, busca la sección "Sitios web y dominios" y haz clic en ella.
  2. Se mostrará una lista de tus dominios. Localiza el sitio web de WordPress que deseas proteger.
  3. Haz clic en el enlace "Administrador de archivos" correspondiente a ese dominio. Se abrirá una nueva pestaña o ventana con la estructura de archivos de tu sitio.

Paso 2: Localiza el directorio wp-admin

Dentro del Administrador de archivos, verás la estructura raíz de tu sitio web. Normalmente, la instalación de WordPress se encuentra en una subcarpeta como httpdocs, public_html o directamente en la raíz. Busca la carpeta llamada wp-admin. Esta es la que vamos a proteger.

[TIP] Si tu WordPress está instalado en una subcarpeta (por ejemplo, httpdocs/blog), tendrás que navegar hasta esa ruta para encontrar la carpeta wp-admin.

Paso 3: Configura la protección con contraseña

Una vez que estés dentro de la carpeta wp-admin, busca el botón o icono que dice "Proteger" o "Proteger directorio". Generalmente, se encuentra en la barra de herramientas superior del Administrador de archivos. Al hacer clic, se abrirá un panel de configuración.

3.1. Activa la protección

En este panel, verás una opción para habilitar la protección. Actívala marcando la casilla correspondiente. Se te pedirá que definas un nombre para el área protegida (por ejemplo, "Zona de Administración" o "Acceso Restringido"). Este nombre es informativo y aparecerá en la ventana de inicio de sesión que verán los usuarios.

3.2. Crea el usuario y la contraseña

A continuación, deberás crear un usuario y una contraseña específicos para esta capa de protección. Es muy importante que esta contraseña sea robusta y diferente a la de tu usuario administrador de WordPress.

  • Nombre de usuario: Elige un nombre que no sea fácil de adivinar (evita "admin" o "administrador").
  • Contraseña: Crea una contraseña larga, con combinación de letras mayúsculas, minúsculas, números y símbolos. Plesk suele tener un generador de contraseñas seguras que puedes utilizar.

[WARNING] No utilices la misma contraseña que usas para entrar en el panel de administración de WordPress. Si un atacante descifra una, tendría acceso a la otra. La idea es que sean completamente independientes.

Una vez completados los campos, guarda los cambios. Plesk creará automáticamente los archivos .htpasswd y .htaccess en la carpeta wp-admin para gestionar esta protección.

Paso 4: Verifica que la protección funciona

Ahora viene la parte más importante: comprobar que todo funciona correctamente. Abre una nueva ventana de incógnito en tu navegador (para evitar que la caché te muestre una versión anterior) e intenta acceder a la URL de tu administrador de WordPress. Normalmente es algo como tudominio.com/wp-admin o tudominio.com/wp-login.php.

Deberías ver una ventana emergente del navegador pidiéndote un usuario y contraseña. Este es el cuadro de diálogo de autenticación HTTP que hemos configurado. Introduce las credenciales que acabas de crear en Plesk.

  • Si las credenciales son correctas, se te redirigirá a la página de inicio de sesión de WordPress, donde deberás introducir tu usuario y contraseña habituales de WordPress.
  • Si las credenciales son incorrectas, el acceso será denegado y no podrás continuar.

[INFO] Esta protección también se aplica a archivos dentro de la carpeta wp-admin, como los que se usan para las peticiones AJAX (admin-ajax.php). Esto es bueno para la seguridad, pero ten en cuenta que algunos plugins o funciones que dependen de estas peticiones podrían requerir que los visitantes no autenticados también tengan acceso. En la mayoría de los casos, no afecta al funcionamiento normal del sitio para usuarios registrados.

Consideraciones importantes y buenas prácticas

Proteger el directorio wp-admin es un gran paso, pero no es la única medida que debes tomar. Aquí tienes algunas recomendaciones adicionales para reforzar la seguridad de tu WordPress:

  • Mantén todo actualizado: Actualiza siempre el núcleo de WordPress, los temas y los plugins a sus últimas versiones. Las actualizaciones corrigen vulnerabilidades conocidas.
  • Cambia el prefijo de la base de datos: Por defecto, las tablas de WordPress usan el prefijo wp_. Cambiarlo a algo personalizado (por ejemplo, mi_blog_) dificulta los ataques de inyección SQL.
  • Desactiva la edición de archivos desde el administrador: Añadir define('DISALLOW_FILE_EDIT', true); a tu archivo wp-config.php impide que los atacantes modifiquen los archivos de los temas o plugins desde el panel.
  • Instala un plugin de seguridad: Herramientas como Wordfence, Sucuri o iThemes Security pueden añadir firewalls, escaneos de malware y otras capas de protección.
  • Utiliza un nombre de usuario único: Evita usar "admin" como tu nombre de usuario de WordPress. Crea un usuario con un nombre difícil de adivinar y elimina el usuario "admin" por defecto.
  • Limita los intentos de inicio de sesión: Configura un plugin que bloquee temporalmente la IP después de varios intentos fallidos de acceso.

¿Qué pasa con los archivos wp-login.php?

Es posible que hayas leído que también se debe proteger el archivo wp-login.php. Este archivo es la puerta de entrada alternativa al administrador. Si solo proteges la carpeta wp-admin, los atacantes podrían intentar acceder directamente a tudominio.com/wp-login.php. Para una protección más completa, puedes proteger también este archivo. Sin embargo, esto puede ser un poco más complejo de configurar manualmente. Una opción es crear una regla de protección en Plesk para ese archivo específico, aunque el método más común y efectivo es la protección de la carpeta completa.

[TIP] Si tu objetivo es bloquear por completo el acceso a la administración desde ciertos países o IPs, Plesk ofrece herramientas de firewall y reglas de acceso por IP que puedes combinar con esta protección por contraseña.

Solución de problemas comunes

A veces, después de configurar la protección, puedes encontrar algunos problemas. Aquí tienes las soluciones a los más frecuentes:

1. No me aparece la ventana de autenticación

  • Caché del navegador: Borra la caché y las cookies de tu navegador o prueba en una ventana de incógnito.
  • Caché del servidor: Si utilizas un servicio de caché como Varnish o Nginx, es posible que esté sirviendo una versión en caché de la página. Purgar la caché del servidor desde Plesk puede solucionarlo.
  • Archivos .htaccess: Asegúrate de que los archivos .htaccess y .htpasswd se hayan creado correctamente en la carpeta wp-admin. Puedes verificarlo desde el Administrador de archivos.

2. Recibo un error 500 (Error interno del servidor)

Este error suele estar relacionado con una mala configuración del archivo .htaccess. Revisa el archivo .htaccess dentro de wp-admin y verifica que las líneas de autenticación son correctas. Plesk suele generarlas bien, pero si lo has editado manualmente, puede haber un error de sintaxis.

3. Los plugins que usan AJAX dejan de funcionar

Algunos plugins (especialmente los de caché o los que cargan contenido dinámico) hacen peticiones a admin-ajax.php. Si esta petición requiere autenticación, el plugin puede fallar para usuarios no registrados. Para solucionarlo, puedes crear una excepción en el archivo .htaccess dentro de wp-admin para permitir el acceso a admin-ajax.php sin contraseña. Sin embargo, esto es un poco más avanzado y solo deberías hacerlo si estás seguro de que es necesario.

[WARNING] Si decides crear una excepción para admin-ajax.php, asegúrate de que tu sitio no depende de esa petición para funciones críticas de seguridad. Esta es una práctica común, pero debes hacerlo con cuidado.

Preguntas frecuentes (FAQ)

¿Es necesario proteger también la carpeta wp-includes?

No es una práctica común ni recomendada. La carpeta wp-includes contiene archivos críticos del núcleo de WordPress que se cargan en cada página. Protegerla con contraseña haría que tu sitio web dejara de funcionar correctamente para los visitantes.

¿Puedo proteger el directorio wp-admin si mi WordPress está instalado en un subdirectorio?

Sí, el proceso es exactamente el mismo. Solo tienes que navegar a la ruta correcta dentro del Administrador de archivos de Plesk (por ejemplo, httpdocs/blog/wp-admin).

¿Esta protección afecta al rendimiento de mi sitio web?

El impacto en el rendimiento es mínimo. La autenticación HTTP se procesa a nivel del servidor web (Apache o Nginx) y es muy rápida. La única "desventaja" es que los administradores tendrán que introducir dos contraseñas, pero es un pequeño precio a pagar por una capa extra de seguridad.

¿Qué pasa si olvido la contraseña de protección del directorio?

Puedes restablecerla en cualquier momento desde Plesk. Ve al Administrador de archivos, entra en la carpeta wp-admin, haz clic en "Proteger" y modifica el usuario o la contraseña. También puedes desactivar la protección por completo si lo necesitas.

Conclusión final

Proteger el directorio wp-admin con una contraseña adicional en Plesk es una de las medidas de seguridad más efectivas y sencillas que puedes implementar para tu sitio WordPress. No requiere conocimientos avanzados de programación y puede disuadir a la mayoría de los ataques automatizados y de fuerza bruta.

Al añadir esta capa extra, estás fortaleciendo significativamente la seguridad de tu web y protegiendo tu inversión y tu trabajo. Combínalo con otras buenas prácticas como mantener todo actualizado, usar contraseñas robustas y limitar los intentos de acceso, y tendrás una base sólida para mantener tu sitio a salvo.

[TIP] Realiza esta configuración como parte de tu rutina de mantenimiento mensual de seguridad. Revisa periódicamente que la protección sigue activa y que tus contraseñas son seguras. Si gestionas varios sitios web, repite este proceso en cada uno de ellos.

Espero que esta guía te haya sido de gran ayuda. Si tienes alguna duda, no dudes en consultar la documentación oficial de Plesk o contactar con tu proveedor de hosting para obtener asistencia personalizada.

¿Necesitas ayuda?Son dos de nuestros técnicos, Agustín y Mikel, y están disponibles para resolver cualquier problema.

Hablar con ellos ahora
Agustín y Mikel