🎨 Sysprovider Code
Sysprovider LogoWiki
🇪🇸Hosting español para ecommerce

Proteger WordPress con contraseña en el directorio wp-admin usando cPanel

Actualizado el 5 de enero de 2026

¿Por qué proteger wp-admin con una contraseña adicional?

Si tienes un sitio web en WordPress, seguramente ya sabes que el panel de administración (wp-admin) es la puerta principal de tu negocio online. Es donde gestionas entradas, páginas, plugins y el diseño general. Pero esa misma puerta también es el objetivo favorito de los atacantes informáticos.

Piénsalo de esta manera: tu WordPress ya tiene su propio sistema de login con usuario y contraseña. Sin embargo, añadir una capa extra de protección en el directorio wp-admin es como poner un segundo candado en la puerta de tu casa. Aunque el primero sea bueno, el segundo disuade a los ladrones y les hace perder el tiempo. Ese tiempo extra es oro, porque la mayoría de los ataques automatizados simplemente se rinden si encuentran una barrera adicional.

En este artículo te voy a explicar, paso a paso y sin tecnicismos, cómo proteger wp-admin con una contraseña a nivel de servidor usando cPanel. Este método se llama autenticación HTTP y funciona antes incluso de que cargue WordPress, lo que bloquea el acceso directo a los archivos de administración.


¿Qué es exactamente "proteger wp-admin" con cPanel?

Cuando hablamos de proteger wp-admin con cPanel, nos referimos a una función llamada "Protección con contraseña de directorios" o "Directorio privado". Esta herramienta crea un archivo llamado .htpasswd en el servidor, que contiene las credenciales cifradas que pedirá el navegador antes de mostrar cualquier contenido de la carpeta protegida.

La gran ventaja es que no necesitas instalar ningún plugin. Todo se hace desde el panel de control de tu hosting, y el proceso es reversible en cualquier momento. Además, esta protección funciona incluso si WordPress tiene algún fallo de seguridad en su sistema de login, porque el servidor bloquea el acceso antes de que se ejecute cualquier código PHP.

¿Qué diferencia hay entre el login de WordPress y esta contraseña?

  • Login de WordPress: Es la pantalla clásica de "Usuario" y "Contraseña". Protege las funciones administrativas.
  • Contraseña de directorio (cPanel): Es una ventana emergente del navegador que pide usuario y contraseña antes de permitir entrar a cualquier archivo dentro de /wp-admin/. Esta ventana aparece antes de que se cargue WordPress.

Al combinar ambas, un atacante necesitaría superar dos barreras independientes. Si no conoce la primera contraseña, ni siquiera verá el login de WordPress.


Requisitos previos antes de empezar

Antes de lanzarnos a la configuración, asegúrate de tener lo siguiente:

  • Acceso a cPanel de tu hosting. Normalmente es algo como tudominio.com/cpanel o tudominio.com:2083.
  • Credenciales de administrador de cPanel (no las de WordPress, son diferentes).
  • Conocer la ruta exacta de tu instalación de WordPress. En la mayoría de los casos es public_html, pero si tienes WordPress en una subcarpeta, la ruta cambiará.

[INFO] Si no sabes qué es cPanel, es el panel de control que te da tu proveedor de hosting para gestionar archivos, bases de datos y seguridad. Si tu hosting usa otro panel como Syspanel, el proceso es similar pero la interfaz cambia. En Syspanel, el acceso suele ser en el puerto 2106.


Paso 1: Accede a cPanel y localiza la herramienta de protección

Una vez dentro de cPanel, busca la sección de "Seguridad" o "Archivos". El nombre exacto varía según el proveedor, pero normalmente encontrarás una opción llamada "Protección con contraseña de directorios" o "Directorio privado".

  • Si usas la vista por categorías, suele estar en el grupo "Seguridad".
  • Si usas la búsqueda, escribe "contraseña" o "protección" y te aparecerá.

Haz clic en esa opción. Verás un listado de las carpetas de tu servidor, empezando por public_html.


Paso 2: Navega hasta la carpeta wp-admin

Ahora tienes que navegar por el árbol de directorios hasta llegar a tu carpeta de WordPress. Los pasos son:

  1. Haz clic en public_html para entrar.
  2. Si tu WordPress está en la raíz, verás una carpeta llamada wp-admin. Haz clic en ella para seleccionarla.
  3. Si tu WordPress está en una subcarpeta (por ejemplo, public_html/blog), navega primero a esa subcarpeta y luego selecciona wp-admin.

[WARNING] Asegúrate de que la carpeta que seleccionas es exactamente wp-admin. No la confundas con wp-content o wp-includes. Proteger otras carpetas podría romper el funcionamiento de tu web.

Una vez que hayas navegado y estés dentro de la carpeta wp-admin, verás un botón o enlace que dice "Editar" o "Proteger" en la parte superior derecha. Haz clic en él.


Paso 3: Configura el nombre de usuario y la contraseña

Ahora viene la parte importante. cPanel te pedirá que configures dos cosas:

  1. Nombre de usuario: Elige algo que no sea fácil de adivinar. Evita nombres como "admin", "usuario" o "test". Una buena opción es algo como admin_secure_9821 o gestor_web. No necesitas que sea un email, solo un nombre.
  2. Contraseña: cPanel te ofrece un generador de contraseñas seguras. Úsalo. Debe tener al menos 12 caracteres, combinando mayúsculas, minúsculas, números y símbolos.

También te pedirá un "Directorio a proteger" o similar. Asegúrate de que aparece la ruta correcta, por ejemplo: /home/tuusuario/public_html/wp-admin.

Cuando lo tengas, pulsa "Guardar" o "Guardar y proteger".

[TIP] Guarda estas credenciales en un gestor de contraseñas. Si las pierdes, tendrás que repetir el proceso desde cero.


Paso 4: Prueba que la protección funciona

Este paso es fundamental. Abre una ventana de incógnito en tu navegador (o simplemente cierra el navegador y vuelve a abrirlo) y escribe tu URL de administración. Normalmente es algo como:

https://tudominio.com/wp-admin/

Debería aparecer una ventana emergente del navegador pidiendo usuario y contraseña. Introduce las credenciales que acabas de crear. Si son correctas, verás el login normal de WordPress. Si son incorrectas, el navegador te seguirá pidiendo las credenciales.

[WARNING] Si no te aparece la ventana emergente, es posible que tu navegador tenga guardadas las credenciales antiguas. Prueba en modo incógnito o borra la caché. Si aún así no aparece, repite los pasos anteriores y verifica que la carpeta seleccionada es correcta.


Paso 5: Ajusta el archivo .htaccess (opcional pero recomendado)

cPanel normalmente configura todo automáticamente, pero a veces puede ser necesario verificar el archivo .htaccess dentro de wp-admin. Este archivo es el que le dice al servidor que la carpeta está protegida.

Para verificarlo:

  1. Ve a "Administrador de archivos" en cPanel.
  2. Navega a public_html/wp-admin.
  3. Busca el archivo .htaccess (si no lo ves, activa la opción de "Mostrar archivos ocultos" en la configuración del administrador de archivos).
  4. Ábrelo y comprueba que contiene líneas similares a estas:
AuthType Basic
AuthName "Protected Area"
AuthUserFile /home/tuusuario/.htpasswd
Require valid-user

Si el archivo no existe o está vacío, puedes crearlo manualmente con esas líneas. Pero antes de hacerlo, contacta con tu proveedor de hosting, porque algunos tienen configuraciones especiales.


Cómo desproteger wp-admin si lo necesitas

Si en algún momento quieres quitar esta capa extra (por ejemplo, porque te resulta molesta o porque vas a cambiar de proveedor), el proceso es igual de sencillo:

  1. Vuelve a cPanel > Protección con contraseña de directorios.
  2. Navega hasta wp-admin.
  3. Haz clic en "Editar" o "Desproteger".
  4. Desmarca la casilla de "Proteger este directorio" y guarda los cambios.

Recuerda que al desproteger, cualquier persona podrá acceder directamente al login de WordPress, así que asegúrate de tener otras medidas de seguridad activas.


Preguntas frecuentes (FAQ) sobre proteger wp-admin

¿Esta protección afecta al rendimiento de mi web?

No, en absoluto. La autenticación HTTP solo se activa cuando alguien intenta acceder a wp-admin. El resto de tu web (la parte pública) no se ve afectada. La carga extra es mínima e imperceptible.

¿Puedo proteger también el login de WordPress con esta misma técnica?

Sí, puedes proteger cualquier carpeta del mismo modo. Por ejemplo, algunos usuarios también protegen la carpeta wp-includes o el archivo wp-login.php (aunque esto último requiere configuración avanzada). Sin embargo, proteger wp-admin es el paso más efectivo porque es la puerta principal.

¿Qué pasa si olvido la contraseña de cPanel?

Si olvidas la contraseña que pusiste para proteger el directorio, tendrás que acceder a cPanel con tus credenciales de administrador y repetir el proceso. Si también olvidas las de cPanel, deberás contactar con tu proveedor de hosting para restablecerlas.

¿Es compatible con cualquier hosting?

La mayoría de los hostings que usan cPanel tienen esta herramienta integrada. Si tu hosting usa Syspanel, el proceso es muy similar, pero recuerda que el acceso a Syspanel se realiza a través del puerto 2106. Busca la opción de "Protección de directorios" o "Seguridad de archivos".

¿Puedo usar esta protección junto con plugins de seguridad?

Sí, y de hecho es muy recomendable. Plugins como Wordfence o iThemes Security añaden capas de seguridad a nivel de aplicación, mientras que la protección de cPanel actúa a nivel de servidor. Son complementarios y no interfieren entre sí.

¿Qué hago si mi web usa una CDN o proxy como Cloudflare?

Si usas Cloudflare, la ventana de contraseña puede no aparecer correctamente en algunos casos, porque Cloudflare cachea las respuestas del servidor. Si te ocurre, puedes crear una regla en Cloudflare para excluir wp-admin del caché, o simplemente acceder directamente a la IP de tu servidor con el dominio (aunque esto último es más técnico).


Consejos finales para una seguridad WordPress completa

Proteger wp-admin es solo una pieza del rompecabezas. Para tener una seguridad de hierro, te sugiero combinar varias estrategias:

  • Cambia el prefijo de la base de datos de wp_ a algo personalizado.
  • Desactiva la edición de archivos desde el panel de WordPress (puedes hacerlo añadiendo una línea al wp-config.php).
  • Mantén todo actualizado: WordPress, temas y plugins.
  • Usa autenticación de dos factores (2FA) en tu login.
  • Haz copias de seguridad periódicas de tu web y base de datos.
  • Limita los intentos de inicio de sesión para evitar ataques de fuerza bruta.

[TIP] Si tu hosting ofrece la opción de "Bloqueo por IP" o "Fail2ban", actívala también. Bloqueará automáticamente las IPs que intenten acceder muchas veces con contraseñas incorrectas.


Conclusión

Proteger el directorio wp-admin con una contraseña adicional a través de cPanel es una de las medidas más efectivas y sencillas que puedes implementar para blindar tu WordPress. No requiere conocimientos avanzados, no afecta el rendimiento y disuade a la gran mayoría de atacantes automatizados.

El proceso completo te llevará menos de cinco minutos, pero te ahorrará muchos dolores de cabeza. Recuerda que la seguridad nunca es excesiva, y cada capa que añades hace que tu sitio sea un objetivo mucho menos atractivo.

Ahora que ya sabes cómo hacerlo, ¿a qué esperas? Ve a tu cPanel y protege tu panel de WordPress. Tu yo del futuro te lo agradecerá.

¿Necesitas ayuda?Son dos de nuestros técnicos, Agustín y Mikel, y están disponibles para resolver cualquier problema.

Hablar con ellos ahora
Agustín y Mikel