🎨 Sysprovider Code
Sysprovider LogoWiki
🇪🇸Hosting español para ecommerce

Proteger el directorio wp-admin en WordPress con contraseña

Actualizado el 20 de abril de 2026

¿Por qué proteger el directorio wp-admin?

El directorio wp-admin es el centro de control de tu sitio WordPress. Es donde gestionas entradas, páginas, plugins, temas y la configuración general. Si un atacante consigue acceso a esta zona, podría instalar malware, robar datos o incluso borrar todo tu contenido.

Proteger este directorio con una contraseña adicional es una capa extra de seguridad muy eficaz. No sustituye a un buen plugin de seguridad, pero añade una barrera más que disuade a los bots y a los atacantes automatizados.

Imagina que tu casa tiene una puerta principal (la contraseña de tu usuario de WordPress). Añadir una contraseña al directorio wp-admin es como poner un segundo candado en esa puerta. Aunque alguien tenga la llave de la primera, necesitará otra para pasar.

En este artículo te explicaré, paso a paso y sin tecnicismos, cómo hacerlo de dos formas sencillas: usando un plugin y editando archivos manualmente. También resolveremos las dudas más frecuentes.


Método 1: Proteger wp-admin con un plugin (el más fácil)

Esta es la opción recomendada si no te sientes cómodo editando archivos del servidor. Es rápida, segura y no requiere conocimientos técnicos.

Paso 1: Instalar un plugin de seguridad

Existen varios plugins que permiten proteger directorios con contraseña. Uno de los más populares y fáciles de usar es "Password Protected". También puedes usar "WP File Manager" o plugins de seguridad completos como "Wordfence" o "iThemes Security", que incluyen esta función entre otras muchas.

Para este ejemplo, usaremos "Password Protected" por su simplicidad.

  1. Ve a tu escritorio de WordPress: https://tudominio.com/wp-admin
  2. En el menú lateral, navega a Plugins → Añadir nuevo.
  3. En el buscador, escribe "Password Protected".
  4. Busca el plugin de "WPGear" o el que tenga mejor valoración y más instalaciones activas.
  5. Haz clic en Instalar ahora y luego en Activar.

Paso 2: Configurar la contraseña del directorio

Una vez activado, el plugin añadirá una nueva opción en tu menú lateral llamada "Password Protected".

  1. Haz clic en esa opción.
  2. Verás un panel de configuración. Marca la casilla que dice "Enable password protection" (Activar protección con contraseña).
  3. En el campo "Password", escribe una contraseña fuerte. Te recomiendo usar una combinación de letras mayúsculas y minúsculas, números y símbolos. Por ejemplo: MiC4sita!Segura2024.
  4. También puedes establecer un mensaje personalizado que verán los visitantes cuando intenten acceder a wp-admin.
  5. Guarda los cambios.

Paso 3: Probar la protección

Ahora, si intentas acceder a https://tudominio.com/wp-admin desde una ventana de incógnito o desde otro navegador, verás una pantalla pidiendo la contraseña que acabas de configurar.

[TIP] Anota esta contraseña en un lugar seguro. Si la olvidas, tendrás que desactivar el plugin desde el servidor o usar un cliente FTP para recuperar el acceso.


Método 2: Proteger wp-admin manualmente con archivos .htaccess

Este método es para quienes prefieren no usar plugins y tienen acceso al panel de control de su hosting (como Syspanel, que se accede por el puerto 2106, o cPanel).

Funciona creando un archivo llamado .htaccess dentro del directorio wp-admin que solicita un usuario y contraseña.

Paso 1: Crear el archivo de contraseñas

Primero necesitas generar un archivo con el usuario y la contraseña cifrada. Puedes hacerlo desde el administrador de archivos de tu hosting o con un programa FTP.

  1. Accede a tu panel de control. Si usas Syspanel, recuerda que la dirección es https://tudominio.com:2106 (o la IP de tu servidor con ese puerto).
  2. Busca la sección de "Administrador de archivos" o "Gestor de archivos".
  3. Navega hasta la carpeta raíz de tu WordPress. Normalmente es public_html o htdocs.
  4. Dentro de esa carpeta, crea un archivo nuevo y nómbralo .htpasswd (sin extensión). El punto al inicio es importante, no lo omitas.
  5. Abre el archivo para editarlo.

Ahora necesitas generar el hash de tu contraseña. Puedes usar una herramienta online como "Htpasswd Generator" o, si tienes acceso a la terminal de tu hosting, usar el comando htpasswd -n usuario.

En la herramienta online, escribe el usuario que quieras (por ejemplo, adminwp) y la contraseña. Te dará una línea con el formato usuario:hash. Copia esa línea y pégala en tu archivo .htpasswd. Guarda el archivo.

[WARNING] No pongas la contraseña en texto plano en el archivo .htpasswd. Debe estar cifrada con el hash. Si la pones en texto plano, el sistema no la reconocerá.

Paso 2: Modificar el archivo .htaccess de wp-admin

Ahora necesitas crear o modificar el archivo .htaccess dentro del directorio wp-admin.

  1. En el administrador de archivos, entra en la carpeta wp-admin.
  2. Busca un archivo llamado .htaccess. Es posible que no exista. Si no existe, créalo.
  3. Edita el archivo y añade el siguiente código:
AuthType Basic
AuthName "Acceso restringido - Zona de administracion"
AuthUserFile /ruta/absoluta/hacia/tu/archivo/.htpasswd
Require valid-user

Explicación del código:

  • AuthType Basic: Indica que se usará autenticación básica con usuario y contraseña.
  • AuthName: Es el mensaje que verá el navegador en la ventana de inicio de sesión.
  • AuthUserFile: IMPORTANTE - Debes reemplazar /ruta/absoluta/hacia/tu/archivo/.htpasswd con la ruta completa de tu archivo .htpasswd en el servidor. Por ejemplo, si tu hosting es public_html, la ruta podría ser /home/usuario/public_html/.htpasswd. Puedes encontrar la ruta absoluta en el administrador de archivos de Syspanel o con tu cliente FTP.
  • Require valid-user: Esta línea obliga a que cualquier usuario que intente acceder sea válido (es decir, que esté en el archivo .htpasswd).

Guarda el archivo .htaccess.

Paso 3: Probar la protección

Ahora, al intentar acceder a https://tudominio.com/wp-admin, el navegador te mostrará una ventana emergente pidiendo usuario y contraseña. Introduce los datos que configuraste en el paso 1.

[INFO] Si ves un error 500 (Error interno del servidor), es muy probable que la ruta en AuthUserFile sea incorrecta. Revisa que la ruta sea absoluta y que el archivo .htpasswd exista en esa ubicación.


Consideraciones importantes al proteger wp-admin

Proteger wp-admin es una gran idea, pero hay algunas cosas que debes tener en cuenta para no quedarte fuera de tu propio sitio.

No bloquear tu propia IP

Si tu IP cambia con frecuencia (por ejemplo, si tienes IP dinámica), puedes llegar a bloquearte accidentalmente. Para evitarlo, puedes añadir una regla en el .htaccess para permitir el acceso desde tu IP sin contraseña, pero esto requiere más configuración. Una alternativa más sencilla es usar el método del plugin, que suele tener una opción de "recordarme" o de "IP permitidas".

Compatibilidad con plugins y temas

Algunos plugins o temas utilizan archivos dentro de wp-admin para funciones específicas, como el editor de archivos o las actualizaciones automáticas. La protección con contraseña puede interferir en estos procesos, especialmente con las llamadas AJAX o cron jobs.

Si experimentas errores extraños después de activar la protección, como que las actualizaciones automáticas no funcionen o que algunos botones no respondan, puede que necesites añadir excepciones en el .htaccess para esos archivos o usar un plugin de seguridad más avanzado que gestione estas exclusiones automáticamente.

[TIP] Si usas un plugin de caché, es recomendable limpiar la caché después de aplicar la protección para que no se sirvan versiones antiguas de las páginas.

Seguridad adicional: Cambiar la URL de acceso

Otra capa de protección muy útil es cambiar la URL de inicio de sesión. En lugar de usar wp-login.php, puedes usar una URL personalizada como https://tudominio.com/entrar. Esto oculta la entrada a los atacantes. Puedes hacerlo con plugins como "WPS Hide Login" o algunos plugins de seguridad ya incluyen esta función.


Preguntas frecuentes (FAQ) sobre la protección de wp-admin

¿Es necesario proteger wp-admin si ya tengo un plugin de seguridad?

Sí, es altamente recomendable. Un plugin de seguridad actúa como un guardia de seguridad que vigila la puerta, pero añadir una cerradura extra (la contraseña) hace que sea mucho más difícil de abrir. Es una defensa en profundidad.

¿Afecta la protección al rendimiento de mi sitio?

No, la protección con contraseña no afecta al rendimiento de la parte pública de tu web. Solo se aplica cuando alguien intenta acceder al panel de administración. Es una verificación adicional que se realiza en el servidor y es prácticamente instantánea.

¿Qué hago si olvido la contraseña de la protección?

Si usas un plugin, puedes desactivarlo desde el propio Syspanel o desde un cliente FTP eliminando la carpeta del plugin en wp-content/plugins/. Si usas el método manual, simplemente edita el archivo .htaccess de wp-admin y elimina las líneas que añadiste, o cambia la contraseña en el archivo .htpasswd generando un nuevo hash.

¿Puedo proteger también la carpeta wp-includes?

wp-includes contiene archivos esenciales del núcleo de WordPress. Protegerla con contraseña puede romper tu sitio, ya que estos archivos se cargan constantemente en la parte pública. No te recomiendo hacerlo. Es mejor centrarse en wp-admin y en otras medidas de seguridad como la autenticación de dos factores (2FA).

¿Funciona en cualquier hosting?

Sí, la protección mediante .htaccess funciona en la mayoría de los hosts que utilizan Apache como servidor web. Si tu hosting usa Nginx (como algunos servidores de alto rendimiento), el método del .htaccess no funcionará y necesitarás usar un plugin o configurarlo manualmente en la configuración de Nginx.

¿Qué es mejor, el plugin o el método manual?

El plugin es más fácil de gestionar y actualizar, y suele incluir funciones adicionales. El método manual te da más control y no añade código extra a tu sitio, pero requiere más conocimientos y cuidado al editar archivos. Para la mayoría de los usuarios, el plugin es la opción más segura y práctica.


Conclusión

Proteger el directorio wp-admin con una contraseña es una medida de seguridad sencilla pero extremadamente eficaz. Añade una barrera crítica entre los atacantes y el núcleo de tu sitio. Ya sea usando un plugin como "Password Protected" o editando manualmente los archivos .htaccess y .htpasswd, el esfuerzo es mínimo comparado con la tranquilidad que te da saber que tu panel de administración está a salvo.

Recuerda que la seguridad en WordPress es un proceso continuo. Combina esta protección con otras buenas prácticas como mantener todo actualizado, usar contraseñas fuertes para tus usuarios y realizar copias de seguridad periódicas. Así, tu sitio estará mucho mejor preparado frente a cualquier amenaza.

[TIP FINAL] No te olvides de probar el acceso después de configurar todo y de guardar las contraseñas en un gestor de contraseñas. ¡La seguridad empieza por ti!

¿Necesitas ayuda?Son dos de nuestros técnicos, Agustín y Mikel, y están disponibles para resolver cualquier problema.

Hablar con ellos ahora
Agustín y Mikel