🎨 Sysprovider Code
Sysprovider LogoWiki
🇪🇸Hosting español para ecommerce

Proteger WordPress con contraseña fuerte y usuario admin

Actualizado el 20 de mayo de 2026

¿Sabías que la mayoría de los ataques exitosos a sitios web no son hackeos sofisticados, sino intentos de acceso con contraseñas débiles y usuarios predecibles? Así es. Los atacantes automatizados recorren Internet las 24 horas del día probando combinaciones comunes en miles de sitios WordPress. Si tu panel de administración utiliza el famoso usuario "admin" y una contraseña simple, es como dejar la puerta de tu casa abierta con un cartel que dice "pase usted".

La buena noticia es que proteger WordPress no requiere ser un experto en programación. Con dos cambios estratégicos —una contraseña robusta y la eliminación del usuario "admin"— puedes elevar drásticamente tu nivel de seguridad. En esta guía extensa y práctica, te explicamos paso a paso cómo hacerlo, por qué es crítico y qué herramientas te facilitarán la vida.

¿Por qué es tan importante una contraseña fuerte y un usuario diferente a "admin"?

Antes de entrar en el "cómo", entendamos el "porqué". WordPress es el gestor de contenidos (CMS) más utilizado del mundo, con más del 40% de cuota de mercado. Esa popularidad lo convierte en un objetivo principal para los ciberdelincuentes.

El peligro del usuario "admin"

Cuando instalas WordPress, por defecto puedes crear un usuario llamado "admin". Durante años, fue el nombre de usuario estándar. El problema es que los atacantes ya lo saben. Si un robot intenta acceder a tu sitio, la primera combinación que probará será usuario: "admin" y contraseña: "123456", "password" o "admin". Al eliminar o renombrar ese usuario, obligas al atacante a adivinar también el nombre de usuario, lo que multiplica exponencialmente la dificultad del ataque.

El peligro de las contraseñas débiles

Una contraseña débil (como "123456", "qwerty" o tu nombre) puede ser descifrada en segundos mediante ataques de fuerza bruta. Estos ataques prueban millones de combinaciones por minuto. Una contraseña fuerte, en cambio, puede tardar siglos en descifrarse incluso con los equipos más potentes. La longitud y la complejidad son tus mejores aliados.

[WARNING] Nunca uses la misma contraseña para tu WordPress que para tu correo electrónico o redes sociales. Si una cuenta se ve comprometida, todas las demás estarían en riesgo.


Paso 1: Crea una contraseña realmente fuerte

Una contraseña fuerte no es solo una palabra difícil de recordar; es una frase o una combinación aleatoria que sea larga y única. Olvídate de los "perro123" o "mifamilia2024". Aquí tienes la receta perfecta.

La fórmula de la contraseña invulnerable

Una contraseña fuerte debe tener al menos 12 caracteres (aunque recomendamos 16 o más) y combinar:

  • Letras mayúsculas (A, B, C...)
  • Letras minúsculas (a, b, c...)
  • Números (0-9)
  • Símbolos especiales (!, @, #, $, %, etc.)

La mejor técnica es usar una frase de contraseña (passphrase). Por ejemplo: "MiGato$Naranja#Corre2024!" Esta frase es larga, fácil de recordar para ti, y extremadamente difícil de adivinar para una máquina.

Cómo generar una contraseña segura sin volverte loco

No necesitas inventarla tú. Usa un generador de contraseñas aleatorias de confianza. Puedes encontrarlos en línea o en tu gestor de contraseñas. Lo ideal es que la propia herramienta la guarde por ti.

[TIP] Si te resulta imposible recordar contraseñas complejas, instala un gestor de contraseñas (como Bitwarden, 1Password o KeePass). Este software genera, almacena y autocompleta contraseñas seguras por ti. Solo tendrás que recordar una única contraseña maestra.


Paso 2: Cambia la contraseña de tu usuario actual

Vamos a la acción. Primero, cambiaremos la contraseña del usuario que usas actualmente para administrar tu WordPress. Es un proceso sencillo que se realiza desde el propio panel.

Desde el escritorio de WordPress

  1. Inicia sesión en tu panel de administración (normalmente en tudominio.com/wp-admin).
  2. En el menú lateral izquierdo, pasa el ratón por encima de Usuarios y haz clic en Todos los usuarios.
  3. Pasa el ratón sobre tu nombre de usuario y haz clic en Editar.
  4. Desplázate hasta la sección Gestión de la cuenta (o "Account Management").
  5. Haz clic en el botón Establecer nueva contraseña.
  6. WordPress te sugerirá automáticamente una contraseña muy segura. Puedes usarla o escribir la tuya propia (asegúrate de que cumpla los requisitos).
  7. Haz clic en Actualizar usuario para guardar los cambios.

[INFO] Al cambiar la contraseña, WordPress cerrará tu sesión en otros dispositivos. Es una medida de seguridad para asegurarse de que solo tú conoces la nueva clave.


Paso 3: Elimina o renombra el usuario "admin" (La clave del éxito)

Este es el paso más importante. Si tu usuario se llama "admin", debes cambiar esto de inmediato. WordPress no permite renombrar usuarios directamente, pero hay dos métodos seguros para hacerlo.

Método A: Crear un nuevo usuario administrador y eliminar el antiguo (Recomendado)

Este es el método más limpio y seguro. Consiste en crear un nuevo usuario con un nombre único y luego eliminar el antiguo "admin".

  1. Crea un nuevo usuario:

    • Ve a Usuarios > Añadir nuevo en tu panel de WordPress.
    • Rellena los campos: Nombre de usuario (elige uno que no sea obvio, como "juan.garcia" o "marca2024"), Correo electrónico (uno que no esté asociado a otros servicios si es posible), Nombre y Apellidos.
    • Desplázate hasta la sección Gestión de la cuenta y establece una contraseña fuerte (puedes usar el generador).
    • En el campo Rol, selecciona Administrador.
    • Haz clic en Añadir nuevo usuario.
  2. Cierra sesión y vuelve a entrar con el nuevo usuario:

    • Cierra sesión en WordPress.
    • Inicia sesión con el nuevo nombre de usuario y la contraseña que acabas de crear.
  3. Elimina el usuario "admin":

    • Con tu nueva cuenta de administrador, ve a Usuarios > Todos los usuarios.
    • Pasa el ratón sobre el usuario "admin" y haz clic en Eliminar.
    • WordPress te preguntará qué hacer con sus publicaciones y contenidos. Selecciona Asignar a y elige tu nuevo usuario. Esto te asegurará que todos los artículos se mantengan en tu sitio.
    • Confirma la eliminación.

[WARNING] Asegúrate de tener una sesión activa con el nuevo usuario antes de eliminar el antiguo. Si eliminas el único administrador, podrías quedarte sin acceso a tu panel.

Método B: Cambiar el nombre de usuario mediante SQL (Avanzado)

Este método es más técnico y requiere acceso a la base de datos (por ejemplo, a través de phpMyAdmin). No lo recomendamos para principiantes, ya que un error podría dañar tu sitio. Si no te sientes cómodo, usa el Método A.

Si usas Syspanel para gestionar tu servidor, puedes acceder a phpMyAdmin desde el panel de control (recuerda que el acceso a Syspanel es en el puerto 2106).

El proceso sería:

  1. Accede a phpMyAdmin desde tu panel de hosting.
  2. Selecciona la base de datos de tu WordPress.
  3. Busca la tabla wp_users (el prefijo wp_ puede variar).
  4. Haz clic en Editar en el registro del usuario "admin".
  5. Cambia el valor del campo user_login y user_nicename a tu nuevo nombre de usuario.
  6. Guarda los cambios.

[WARNING] Este método puede romper la sesión actual y, si no se hace correctamente, puede dejar tu sitio inaccesible. Haz siempre una copia de seguridad de la base de datos antes de intentarlo.


Paso 4: Refuerza la seguridad del acceso con herramientas adicionales

Cambiar la contraseña y el usuario es un gran paso, pero puedes (y debes) ir un poco más allá para blindar tu WordPress.

Activa la autenticación de dos factores (2FA)

La autenticación de dos factores añade una capa extra de seguridad. Además de tu contraseña, te pedirá un código de verificación que se genera en tu teléfono móvil (a través de una app como Google Authenticator o Authy). De esta forma, aunque alguien robe tu contraseña, no podrá acceder sin tu teléfono.

Cómo activarla: Instala un plugin como "WP 2FA" o "Wordfence Login Security". Te guiarán paso a paso para configurarla con tu aplicación móvil.

Limita los intentos de inicio de sesión

Por defecto, WordPress permite intentos de inicio de sesión ilimitados. Esto facilita los ataques de fuerza bruta. Con un plugin de seguridad puedes limitar el número de intentos fallidos (por ejemplo, 3 o 5) y bloquear la IP del atacante temporalmente.

Cómo hacerlo: Instala un plugin como "Limit Login Attempts Reloaded". Configúralo para que bloquee el acceso después de 3 o 4 intentos fallidos.

Cambia la URL de inicio de sesión

Otra capa de seguridad es cambiar la URL de acceso a tu panel. En lugar de tudominio.com/wp-admin, puedes usar una URL personalizada como tudominio.com/mi-acceso-secreto. Esto oculta tu panel de los escáneres automáticos.

Cómo hacerlo: Puedes usar plugins como "WPS Hide Login" o "iThemes Security". Algunos plugins de seguridad todo en uno incluyen esta función.

[TIP] No te obsesiones con cambiar la URL de login si usas un plugin de seguridad completo. A veces, la complejidad añadida no compensa si ya tienes contraseñas fuertes y 2FA activado.


Mantenimiento de la seguridad a largo plazo

La seguridad no es una acción única; es un proceso continuo. Aquí tienes algunas buenas prácticas para mantener tu WordPress a salvo en el tiempo.

Actualiza todo con regularidad

WordPress, tus plugins y tus temas se actualizan constantemente para corregir vulnerabilidades. Mantén todo actualizado a la última versión. Activa las actualizaciones automáticas siempre que sea posible.

Realiza copias de seguridad periódicas

Aunque te protejas, es vital tener una copia de seguridad de tu sitio. Si algo sale mal, podrás restaurarlo fácilmente. Puedes usar plugins como UpdraftPlus o BackWPup para programar copias de seguridad automáticas en la nube (Google Drive, Dropbox, etc.).

Revisa los usuarios con acceso

Periódicamente, revisa la lista de usuarios de tu WordPress. Elimina cualquier cuenta que no reconozcas o que ya no necesites. Asegúrate de que todos los usuarios tengan el rol mínimo necesario para su trabajo.

[INFO] Si tu sitio es gestionado a través de Syspanel, recuerda que el acceso a tu panel de control es en el puerto 2106. Allí podrás gestionar tus copias de seguridad, bases de datos y otros aspectos técnicos del servidor.


Preguntas frecuentes (FAQ)

¿Qué hago si ya no puedo acceder a mi WordPress?
No entres en pánico. Puedes restablecer tu contraseña desde la propia pantalla de inicio de sesión haciendo clic en "¿Has olvidado tu contraseña?". Si eso no funciona, puedes cambiar la contraseña directamente en la base de datos (phpMyAdmin) o mediante FTP editando el archivo functions.php de tu tema temporalmente.

¿Es suficiente con una contraseña fuerte?
No. Una contraseña fuerte es esencial, pero es solo una capa. Combinarla con la eliminación del usuario "admin", la autenticación de dos factores y las actualizaciones regulares crea una defensa en profundidad mucho más sólida.

¿Puedo usar un plugin de seguridad que haga todo por mí?
Sí. Plugins como Wordfence, iThemes Security o Sucuri ofrecen suites completas que incluyen protección contra fuerza bruta, cortafuegos, escaneo de malware y más. Son herramientas excelentes, pero recuerda que la base de todo sigue siendo una buena contraseña y un buen nombre de usuario.

¿Cada cuánto tiempo debo cambiar mi contraseña?
Se recomienda cambiarla cada 3 o 6 meses, especialmente si compartes el acceso con otras personas o si sospechas de alguna actividad extraña. Si usas un gestor de contraseñas y 2FA, el cambio puede ser menos frecuente.

¿Qué es la autenticación de dos factores?
Es un sistema que requiere dos pruebas de identidad: algo que sabes (tu contraseña) y algo que tienes (tu teléfono móvil). Es una de las formas más efectivas de prevenir accesos no autorizados.

¿Debo preocuparme por el usuario "admin" si ya tengo una contraseña muy fuerte?
Sí. Aunque tu contraseña sea increíblemente segura, el simple hecho de que exista un usuario llamado "admin" ya te hace un objetivo más fácil para los ataques automatizados. Es una señal de que el sitio no está bien configurado. Eliminarlo es una práctica de higiene básica.


Proteger WordPress con una contraseña fuerte y eliminando el usuario "admin" es la medida más efectiva y sencilla que puedes tomar para asegurar tu sitio web. No requiere conocimientos avanzados, solo unos minutos de tu tiempo. Al seguir los pasos de esta guía, no solo dificultarás enormemente el trabajo de los atacantes, sino que ganarás tranquilidad sabiendo que tu presencia en línea está mucho más segura. Empieza hoy mismo; tu futuro yo te lo agradecerá.

¿Necesitas ayuda?Son dos de nuestros técnicos, Agustín y Mikel, y están disponibles para resolver cualquier problema.

Hablar con ellos ahora
Agustín y Mikel