🎨 Sysprovider Code
Sysprovider LogoWiki
🇪🇸Hosting español para ecommerce

Proteger WordPress con contraseña fuerte y cambiar usuario admin

Actualizado el 25 de abril de 2026

¿Por qué es tan importante proteger WordPress con una contraseña fuerte y cambiar el usuario admin?

Si tienes una página web hecha con WordPress, probablemente ya sepas que es el gestor de contenidos más popular del mundo. Pero esa misma popularidad lo convierte en un objetivo constante para atacantes y bots automatizados. Millones de intentos de acceso no autorizado se producen cada día en sitios WordPress. La primera línea de defensa, la más básica y efectiva, es precisamente la que vamos a abordar aquí: proteger WordPress con una contraseña fuerte y eliminar o cambiar el usuario admin.

Piensa en tu panel de administración como la puerta principal de tu casa digital. Si dejas la llave puesta (usuario "admin" y contraseña "123456"), cualquier persona podría entrar y hacer lo que quiera: robar datos, instalar malware, redirigir tu web a sitios fraudulentos o simplemente destruir todo tu trabajo. Cambiar el usuario admin y usar una contraseña robusta es como poner una cerradura de alta seguridad y una cámara de vigilancia. No es una opción, es una necesidad.

A lo largo de esta guía, te explicaré paso a paso, de forma sencilla y sin tecnicismos, cómo fortalecer la seguridad de tu WordPress desde la base. No necesitas ser un experto en programación, solo seguir las instrucciones al pie de la letra. Vamos a ello.


El riesgo real de usar el usuario "admin" y contraseñas débiles

Antes de pasar a la acción, es crucial entender por qué estos dos elementos son tan peligrosos. No es que los atacantes sean genios, es que nosotros les ponemos las cosas muy fáciles.

El problema del usuario "admin"

El usuario por defecto de WordPress, en muchas instalaciones, es "admin". Es un nombre conocido por todos, incluidos los ciberdelincuentes. Al saber el nombre de usuario, ya tienen la mitad del trabajo hecho. Solo les falta la contraseña.

  • Ataques de fuerza bruta: Los bots intentan miles de combinaciones de contraseñas por minuto. Si el usuario es "admin", el ataque se centra solo en adivinar la contraseña.
  • Ataques de diccionario: Utilizan listas de contraseñas comunes y palabras del diccionario. Si tu contraseña es "admin123", "password" o "qwerty", caerás en segundos.
  • Suplantación de identidad: Alguien con acceso a tu panel puede hacerse pasar por ti, publicar contenido falso o enviar correos maliciosos desde tu dominio.

El problema de las contraseñas débiles

Una contraseña débil es cualquier combinación corta, predecible o basada en información personal. "123456", "nombredeusuario", "fecha de nacimiento"... Todas son un regalo para los atacantes.

Una contraseña fuerte es tu escudo principal. Debe ser larga, compleja y única. No sirve de nada tener una contraseña excelente si la usas también en tu correo electrónico personal. Si una de tus cuentas se ve comprometida, todas las demás están en peligro.


Primer paso: Cambiar el usuario admin en WordPress

Existen varias formas de hacer esto. Te mostraré las más sencillas y seguras, tanto si eres un usuario novel como si ya tienes algo de experiencia.

Método 1: Crear un nuevo usuario administrador y eliminar el antiguo (Recomendado)

Este es el método más limpio y efectivo. Consiste en crear un nuevo usuario con un nombre único y concederle todos los permisos de administrador. Después, eliminaremos el usuario antiguo "admin" y le asignaremos sus contenidos al nuevo.

Paso 1: Accede a tu panel de administración

Primero, entra en tu WordPress con el usuario "admin" y tu contraseña actual. Una vez dentro, busca en el menú lateral la opción Usuarios y haz clic en Añadir nuevo.

Paso 2: Rellena los datos del nuevo usuario

Aquí es donde debes ser creativo. El nombre de usuario no debe ser fácil de adivinar. Evita tu nombre real, el nombre de tu empresa o cualquier cosa obvia. Una buena práctica es usar una combinación de letras y números, como "miguel_admin_2024" o "webmaster_redactor". No te preocupes, este nombre no se muestra a los visitantes de tu web.

  • Nombre de usuario: Elige uno único y difícil de adivinar.
  • Correo electrónico: Introduce un correo válido, diferente al que usabas para el usuario "admin".
  • Contraseña: WordPress te ofrece un generador de contraseñas seguras. Haz clic en el botón "Mostrar contraseña" y luego en "Confirmar uso de la contraseña". Copia la contraseña generada y guárdala en un gestor de contraseñas (te lo recomiendo encarecidamente). Si prefieres ponerla tú, asegúrate de que cumpla con los requisitos de una contraseña fuerte (lo veremos más adelante).
  • Rol: En el desplegable de "Rol", selecciona Administrador.

Paso 3: Crear el usuario

Pulsa el botón azul Añadir nuevo usuario. Ya tienes tu nuevo administrador.

Paso 4: Cerrar sesión y acceder con el nuevo usuario

Ahora, cierra sesión en WordPress. Ve a la URL de acceso (normalmente tudominio.com/wp-admin) y entra con el nuevo nombre de usuario y la nueva contraseña que acabas de crear.

Paso 5: Eliminar el usuario antiguo "admin"

Ya dentro con tu nuevo usuario, ve de nuevo a Usuarios en el menú lateral. Verás la lista de todos los usuarios. Pasa el ratón por encima del usuario "admin" y haz clic en Eliminar.

Paso 6: Asignar el contenido

WordPress te preguntará qué hacer con los artículos y páginas que creó el usuario "admin". Es importante que selecciones la opción "Asignar a otro usuario" y elijas tu nuevo usuario en el desplegable. Así no perderás ningún contenido. Luego, pulsa en Confirmar eliminación.

¡Listo! Ya no existe el usuario "admin" en tu WordPress. Has dado un paso gigante en la seguridad.

Método 2: Cambiar el nombre de usuario desde la base de datos (Avanzado)

Este método es más técnico y requiere acceso a la base de datos (normalmente a través de phpMyAdmin en tu panel de control). Solo recomiendo este método si te sientes cómodo con ello, ya que un error podría dañar tu web.

Advertencia: Haz una copia de seguridad completa de tu base de datos antes de intentar esto.

Paso 1: Accede a phpMyAdmin desde tu panel de control de hosting (cPanel, Syspanel, etc.). Si tu hosting usa Syspanel, recuerda que el acceso a este panel es a través del puerto 2106 (ej: tudominio.com:2106). Una vez dentro, busca la base de datos de tu WordPress y haz clic en la tabla wp_users (el prefijo "wp_" puede variar).

Paso 2: Busca la fila donde el user_login es "admin". Haz clic en Editar (el icono del lápiz).

Paso 3: En la columna user_login, cambia "admin" por el nuevo nombre de usuario que desees. No toques nada más.

Paso 4: Pulsa Continuar o Guardar. Cierra sesión y entra con tu nuevo nombre de usuario. La contraseña seguirá siendo la misma que tenías antes.


Segundo paso: Crear una contraseña fuerte para WordPress

Ahora que hemos eliminado al usuario "admin", vamos a asegurarnos de que la contraseña de nuestro nuevo usuario (y la de todos los demás) sea una fortaleza inexpugnable.

¿Qué hace que una contraseña sea fuerte?

No se trata solo de longitud, aunque es un factor clave. Una contraseña fuerte debe tener:

  • Al menos 12 caracteres: Cuanto más larga, mejor. 16 o 20 caracteres son ideales.
  • Mezcla de tipos de caracteres: Debe incluir letras minúsculas (a-z), letras mayúsculas (A-Z), números (0-9) y símbolos especiales (!, @, #, $, %, etc.).
  • No debe ser una palabra real: Evita palabras del diccionario, tu nombre, tu mascota, tu ciudad, etc.
  • No debe ser una secuencia: Nada de "123456", "qwerty", "abcdef".
  • Debe ser única: No la uses en ningún otro sitio web, correo o servicio.

Cómo cambiar tu contraseña en WordPress

Es muy fácil. WordPress tiene un sistema integrado para esto.

Paso 1: Ve a tu panel de administración.

Paso 2: En el menú lateral, pasa el ratón por encima de Usuarios y haz clic en Tu perfil.

Paso 3: Busca la sección "Gestión de cuentas" y haz clic en el botón "Establecer nueva contraseña".

Paso 4: WordPress generará automáticamente una contraseña muy segura. Puedes usarla tal cual o hacer clic en "Ocultar" y luego en "Confirmar uso de la contraseña" para aceptarla. Si quieres poner la tuya propia, borra la sugerida y escribe la tuya. El propio WordPress te dará un indicador de fuerza (Débil, Media, Fuerte) y te avisará si es demasiado débil.

Paso 5: Después de cambiar la contraseña, verás un enlace en la parte superior que dice "Sesión perdida". Haz clic en él y vuelve a iniciar sesión con tu nueva contraseña.

[TIP]: Usa un gestor de contraseñas. Aplicaciones como Bitwarden, 1Password o KeePass te permiten generar y almacenar contraseñas complejas sin tener que memorizarlas. Solo tendrás que recordar la contraseña maestra del gestor. Es la forma más segura y cómoda de gestionar tus credenciales.


Medidas adicionales de seguridad para WordPress

Cambiar el usuario admin y la contraseña es el primer y más importante paso, pero no el único. Para una protección completa, considera estas prácticas adicionales.

Activar la autenticación de dos factores (2FA)

La 2FA añade una capa extra de seguridad. Además de tu contraseña, necesitarás un código temporal que se genera en tu teléfono móvil (a través de una app como Google Authenticator o Authy) o se envía por SMS. Así, aunque alguien robe tu contraseña, no podrá acceder sin el código.

Hay muchos plugins gratuitos para esto, como Wordfence, iThemes Security o Two Factor Authentication.

Limitar los intentos de inicio de sesión

Otra medida muy efectiva es limitar el número de veces que alguien puede intentar iniciar sesión. Después de 3 o 5 intentos fallidos, se bloquea la IP durante un tiempo. Esto detiene la mayoría de los ataques de fuerza bruta. El plugin Limit Login Attempts Reloaded es perfecto para esto.

Mantener WordPress, los temas y los plugins actualizados

Las actualizaciones no solo añaden funciones nuevas, sino que corrigen vulnerabilidades de seguridad conocidas. Mantén siempre tu núcleo de WordPress, tus temas y tus plugins actualizados a la última versión.

Usar un plugin de seguridad completo

Un buen plugin de seguridad como Wordfence Security o Sucuri Security te ofrece un escáner de malware, un firewall, protección contra ataques de fuerza bruta y mucho más. Son una inversión muy recomendable para la tranquilidad de tu web.

Cambiar el prefijo de la base de datos

Por defecto, las tablas de WordPress usan el prefijo wp_. Cambiarlo a algo más aleatorio (como miweb_ o x9f2_) puede confundir a los atacantes que intentan inyectar código SQL. Esto se puede hacer durante la instalación o con un plugin.


Preguntas frecuentes (FAQ) sobre la seguridad en WordPress

¿Qué hago si olvido mi contraseña de WordPress?

No te preocupes, es muy común. En la pantalla de inicio de sesión (tudominio.com/wp-admin), haz clic en "¿Has olvidado tu contraseña?". Introduce tu nombre de usuario o correo electrónico y WordPress te enviará un enlace para restablecerla. Si no tienes acceso al correo, tu proveedor de hosting puede ayudarte a restablecerla desde el panel de control (como Syspanel).

¿Puedo cambiar el nombre de usuario "admin" sin crear uno nuevo?

Sí, con el método avanzado de la base de datos (phpMyAdmin) que te expliqué antes. Es la única forma directa de hacerlo sin plugins.

¿Es obligatorio cambiar el usuario admin?

No es obligatorio, pero es altamente recomendable. Es una de las primeras cosas que los atacantes prueban. Al eliminarlo, reduces drásticamente la superficie de ataque.

¿Qué es un ataque de fuerza bruta?

Es un método de ataque donde un programa informático intenta miles de combinaciones de usuario y contraseña por segundo hasta encontrar la correcta. Limitar los intentos de acceso y usar contraseñas fuertes son las mejores defensas contra este tipo de ataque.

¿Cada cuánto tiempo debo cambiar mi contraseña de WordPress?

Se recomienda cambiar las contraseñas importantes cada 3-6 meses. Si sospechas que tu cuenta ha podido verse comprometida, cámbiala inmediatamente.

¿Los plugins de seguridad ralentizan mi web?

Algunos pueden tener un pequeño impacto en el rendimiento, pero los buenos plugins están optimizados para minimizarlo. El beneficio en seguridad supera con creces cualquier pérdida mínima de velocidad.

¿Qué es Syspanel?

Syspanel es un panel de control de hosting (anteriormente conocido como HestiaCP) que te permite gestionar tus sitios web, bases de datos, cuentas de correo, etc. El acceso a Syspanel se realiza a través del puerto 2106 (por ejemplo, tudominio.com:2106). Desde ahí puedes acceder a phpMyAdmin para tareas avanzadas como cambiar el nombre de usuario en la base de datos.


Conclusión: La seguridad de WordPress es un hábito, no un evento

Proteger tu WordPress con una contraseña fuerte y cambiar el usuario admin no es una tarea de una sola vez, sino el comienzo de una buena rutina de seguridad. Al implementar estos dos sencillos pasos, has elevado exponencialmente la barrera de entrada para los ciberdelincuentes.

Recuerda que la seguridad es un proceso continuo. Mantén todo actualizado, usa plugins de seguridad, activa la autenticación de dos factores y, sobre todo, mantén la calma. No se trata de ser paranoico, sino de ser precavido y proactivo.

Tu web es tu activo más valioso en el mundo digital. Tómate el tiempo para protegerla. Empieza hoy mismo cambiando ese usuario "admin" y creando una contraseña de acero. Tu yo del futuro te lo agradecerá.

¿Necesitas ayuda?Son dos de nuestros técnicos, Agustín y Mikel, y están disponibles para resolver cualquier problema.

Hablar con ellos ahora
Agustín y Mikel