Proteger el directorio de administración de WordPress (wp-admin) en DirectAdmin
¿Por qué es importante proteger el directorio wp-admin?
El directorio wp-admin es el cerebro de tu sitio WordPress. Ahí residen todas las herramientas de administración: crear entradas, gestionar plugins, modificar la apariencia, añadir usuarios y configurar opciones críticas. Si un atacante consigue acceso a esta zona, podrá tomar el control total de tu web, instalar malware, redirigir a tus visitantes a sitios fraudulentos o incluso borrar todo el contenido.
La realidad es que los ataques de fuerza bruta contra wp-admin son extremadamente comunes. Los bots automatizados intentan miles de combinaciones de usuario y contraseña cada minuto contra millones de sitios WordPress en todo el mundo. Sin una protección adicional, solo la contraseña de tu usuario administrador te separa de un desastre total.
En este artículo aprenderás, paso a paso, cómo añadir capas de seguridad extra al directorio wp-admin usando DirectAdmin, uno de los paneles de control de hosting más utilizados. No necesitas ser un experto en servidores: te guiaré con instrucciones claras y sencillas.
Método 1: Proteger wp-admin con contraseña adicional (HTTP Authentication)
La forma más eficaz y recomendada de proteger tu directorio de administración es añadiendo una segunda contraseña a nivel de servidor. Esto se conoce como autenticación HTTP o protección por contraseña de directorio. Funciona así: antes de que el navegador siquiera cargue la pantalla de login de WordPress, el servidor te pedirá un usuario y una clave adicionales. Aunque un atacante conozca tu contraseña de WordPress, necesitará también esta segunda credencial para entrar.
Paso 1: Acceder a la sección de protección de directorios en DirectAdmin
-
Inicia sesión en tu panel de DirectAdmin con tu usuario y contraseña de hosting.
-
Busca la sección Gestión de archivos o Herramientas avanzadas. Dependiendo de la versión de DirectAdmin, puede aparecer como Proteger directorios o Password Protect Directories. Normalmente está dentro del menú Gestión de archivos.
-
Haz clic en esa opción. Se abrirá una pantalla donde verás la estructura de carpetas de tu cuenta de hosting.
Paso 2: Seleccionar el directorio wp-admin
-
Navega hasta la carpeta
public_html(odomains/tudominio.com/public_htmlsi tienes varios dominios). -
Dentro de ella, busca la carpeta
wp-adminde tu instalación de WordPress. Ten en cuenta que si WordPress está instalado en una subcarpeta (por ejemplo,public_html/blog/), la ruta serápublic_html/blog/wp-admin. -
Haz clic en el nombre de la carpeta
wp-adminpara seleccionarla.
Paso 3: Configurar la protección
-
Verás un formulario con los campos Nombre de usuario y Contraseña. Introduce un usuario que no sea obvio (nada de "admin" o "administrador"). Por ejemplo:
seguridad_web_2024. -
Elige una contraseña robusta. Debe tener al menos 12 caracteres, combinando mayúsculas, minúsculas, números y símbolos. Puedes usar un gestor de contraseñas para generarla.
-
Confirma la contraseña y haz clic en Guardar o Proteger este directorio.
-
DirectAdmin creará automáticamente un archivo
.htpasswdcon las credenciales cifradas y modificará el.htaccesspara exigir autenticación en esa carpeta.
Paso 4: Probar que funciona
-
Abre una ventana de incógnito en tu navegador (para evitar caché).
-
Escribe la URL de tu wp-admin:
https://tudominio.com/wp-admin. -
Debería aparecer una ventana emergente pidiendo usuario y contraseña. Introduce los datos que acabas de configurar.
-
Después de eso, verás la pantalla de login de WordPress. Ahora introduce tus credenciales habituales de WordPress.
[TIP] Este método también funciona para proteger otras carpetas sensibles como wp-includes o wp-content, aunque lo más recomendable es centrarse en wp-admin.
Método 2: Limitar el acceso por IP (solo para IPs fijas)
Si accedes a tu WordPress siempre desde la misma conexión (por ejemplo, tu oficina o tu casa con IP fija), puedes restringir el acceso a wp-admin solo a esas direcciones IP. Esto es la máxima seguridad: aunque alguien tenga la contraseña, no podrá entrar desde otra ubicación.
Paso 1: Conocer tu IP pública
-
Visita sitios como
whatismyip.comoipconfig.medesde la conexión desde la que normalmente administras tu web. -
Anota la dirección IP que aparece (por ejemplo,
82.123.45.67). Ten en cuenta que si tu IP es dinámica, este método te dará problemas. En ese caso, mejor usa el método 1.
Paso 2: Modificar el archivo .htaccess de wp-admin
-
En DirectAdmin, ve a Gestión de archivos y navega hasta
public_html/wp-admin. -
Busca el archivo
.htaccess. Si no existe, deberás crearlo. Haz clic en el icono de edición (lápiz) o en "Crear archivo". -
Añade el siguiente contenido:
<Files "*">
Order Deny,Allow
Deny from all
Allow from 82.123.45.67
</Files>
-
Reemplaza
82.123.45.67por tu IP real. Si necesitas permitir varias IPs, añade más líneasAllow from. -
Guarda el archivo.
Paso 3: Verificar el acceso
-
Prueba a acceder desde tu IP habitual: debería funcionar sin problemas.
-
Si intentas acceder desde otra conexión (por ejemplo, el móvil con datos), verás un error 403 Forbidden.
[WARNING] Este método puede dejarte fuera de tu propio sitio si tu IP cambia (por ejemplo, al viajar o si tu proveedor la renueva). Asegúrate de tener acceso al panel de control de tu hosting para poder revertir el cambio si es necesario.
Método 3: Cambiar la URL de acceso a wp-admin (obfuscación)
Otra técnica muy popular es cambiar la URL de acceso al panel de administración. En lugar de usar tudominio.com/wp-admin, configuras una ruta secreta como tudominio.com/mi-acceso-privado. Esto no es una seguridad real en sí misma, pero dificulta enormemente que los bots encuentren tu login.
Existen plugins como WPS Hide Login que hacen esto automáticamente. Sin embargo, te recomiendo usar este método combinado con el Método 1 para una protección en capas.
Pasos con plugin (recomendado para principiantes)
-
Accede a tu wp-admin con tus credenciales normales (aún no está protegido).
-
Ve a Plugins → Añadir nuevo y busca "WPS Hide Login".
-
Instala y activa el plugin.
-
Ve a Ajustes → WPS Hide Login.
-
En el campo URL de inicio de sesión, escribe una ruta secreta, por ejemplo:
acceso-privado-2024. -
Guarda los cambios. A partir de ahora, la URL de login será
tudominio.com/acceso-privado-2024.
[INFO] Si usas este plugin, cualquier intento de acceso a /wp-admin o /wp-login.php redirigirá automáticamente a un error 404, ocultando la existencia de tu panel.
Método 4: Protección adicional con plugins de seguridad
Además de la protección a nivel de servidor, puedes instalar plugins que refuercen la seguridad de wp-admin. Algunos de los más recomendados son:
-
Wordfence Security: incluye firewall, escaneo de malware y bloqueo de IPs.
-
Limit Login Attempts Reloaded: bloquea temporalmente la IP tras varios intentos fallidos de acceso.
-
iThemes Security: ofrece más de 30 medidas de seguridad, incluyendo protección de archivos críticos.
Estos plugins no sustituyen a la protección por contraseña de DirectAdmin, pero añaden una capa extra muy valiosa.
Configurar un segundo factor de autenticación (2FA)
La autenticación de dos factores (2FA) es obligatoria en la práctica para cualquier sitio serio. Consiste en que, además de tu contraseña, necesitas un código temporal generado por una app como Google Authenticator o Authy.
Cómo activarlo
-
Instala el plugin WP 2FA o Google Authenticator – WordPress Two Factor Authentication.
-
Actívalo y sigue el asistente de configuración.
-
Escanea el código QR con tu aplicación de autenticación.
-
Introduce el código de verificación para confirmar.
-
A partir de ahora, cada vez que inicies sesión en wp-admin, tras introducir tu contraseña, se te pedirá el código de 6 dígitos de tu app.
[TIP] Activa el 2FA para todos los usuarios con rol de administrador. No dejes a nadie sin esta protección.
Buenas prácticas adicionales para proteger wp-admin
Usar un nombre de usuario no predecible
Evita usar "admin" como nombre de usuario. Si ya lo tienes, crea un nuevo usuario con rol de administrador y elimina el antiguo.
Contraseñas robustas y únicas
Tu contraseña de WordPress debe ser diferente a la de tu correo, tu hosting o cualquier otro servicio. Usa frases largas con combinaciones aleatorias.
Mantener WordPress actualizado
Las actualizaciones corrigen vulnerabilidades conocidas. Configura las actualizaciones automáticas para el núcleo, plugins y temas.
Hacer copias de seguridad periódicas
Si algo sale mal, podrás restaurar tu sitio. DirectAdmin incluye herramientas de backup, o puedes usar plugins como UpdraftPlus.
Deshabilitar la edición de archivos desde el panel
Añade esta línea a tu wp-config.php:
define('DISALLOW_FILE_EDIT', true);
Esto impide que cualquier usuario con acceso al panel pueda modificar archivos de plugins y temas desde el editor integrado.
Preguntas frecuentes (FAQ)
¿Qué pasa si olvido la contraseña adicional de wp-admin?
Puedes desactivar la protección desde DirectAdmin. Ve a Proteger directorios, selecciona wp-admin y haz clic en Desproteger. También puedes editar manualmente el archivo .htaccess y eliminar las líneas de autenticación.
¿La protección por contraseña afecta al rendimiento de mi sitio?
No, el coste es insignificante. Solo se aplica cuando se intenta acceder a wp-admin, no a las páginas públicas de tu web.
¿Puedo proteger wp-admin en Syspanel?
Sí, si tu hosting usa Syspanel (anteriormente conocido como HestiaCP), el proceso es muy similar. Accede al panel a través del puerto 2106 (por ejemplo, https://tudominio.com:2106), ve a la sección de archivos y busca la carpeta public_html. La protección de directorios se gestiona mediante el archivo .htaccess de forma manual o con la herramienta integrada si está disponible.
¿Merece la pena proteger también wp-includes?
La carpeta wp-includes contiene archivos críticos del núcleo de WordPress. Puedes protegerla con el mismo método, pero ten cuidado: algunos plugins legítimos necesitan acceder a ciertos archivos de esa carpeta. Si algo deja de funcionar, revierte el cambio.
¿Qué hago si mi sitio usa un CDN como Cloudflare?
Si usas Cloudflare, la IP que verá tu servidor será la de Cloudflare, no la tuya. En ese caso, el método de restricción por IP no funcionará correctamente. Usa la autenticación por contraseña o el 2FA.
¿Los plugins de seguridad ralentizan WordPress?
Algunos pueden añadir unos milisegundos de carga, pero la seguridad que proporcionan supera con creces ese pequeño coste. Elige plugins ligeros y bien valorados.
Conclusión: la seguridad es un proceso continuo
Proteger el directorio wp-admin no es una tarea única, sino un hábito. Empieza por el Método 1 (contraseña adicional en DirectAdmin), que es el más efectivo y fácil de implementar. Añade después el 2FA y mantén todo actualizado.
Recuerda que la seguridad de tu WordPress depende de múltiples capas: ninguna medida es infalible por sí sola, pero combinadas hacen que tu sitio sea un objetivo muy poco atractivo para los atacantes.
Si tienes dudas o problemas durante el proceso, no dudes en contactar con el soporte técnico de tu hosting. Ellos podrán ayudarte a configurar la protección de directorios en DirectAdmin o en Syspanel (puerto 2106) si es tu caso.
[WARNING] No confíes únicamente en la seguridad de tu hosting. La responsabilidad final de proteger tu sitio web es tuya. Dedica tiempo a implementar estas medidas y revisa periódicamente los registros de acceso para detectar actividades sospechosas.
Con estas herramientas y conocimientos, tu wp-admin estará mucho más seguro. Empieza hoy mismo y duerme tranquilo sabiendo que tu WordPress está bien protegido.
