Proteger WordPress con contraseña segura y cambiar usuario admin
¿Por qué es tan importante proteger WordPress con una contraseña segura?
WordPress es el gestor de contenidos (CMS) más utilizado del mundo, y precisamente por eso es uno de los objetivos favoritos de los atacantes informáticos. Cada día se registran miles de intentos de acceso no autorizado a sitios web basados en WordPress. La mayoría de estos ataques son automatizados y se basan en probar combinaciones de usuario y contraseña una y otra vez hasta encontrar una que funcione.
Si un atacante consigue acceder a tu panel de administración, puede hacer prácticamente cualquier cosa: robar datos de tus clientes, instalar malware, redirigir tu web a páginas fraudulentas o incluso borrar todo tu contenido. Por eso, la seguridad de WordPress empieza por dos cosas muy básicas pero esenciales: una contraseña realmente segura y un nombre de usuario que no sea el típico "admin".
En esta guía te explicamos paso a paso cómo proteger tu WordPress de forma sencilla y efectiva, incluso si no tienes experiencia técnica. Vamos a ello.
El primer paso: cambiar el usuario "admin" de WordPress
Cuando instalas WordPress por primera vez, el nombre de usuario que se crea por defecto suele ser "admin". Este es un problema grave de seguridad, porque los atacantes ya conocen la mitad de las credenciales de acceso: el usuario. Solo les falta la contraseña, y si además es débil, tienen el trabajo casi hecho.
¿Por qué debes cambiar el usuario admin?
Imagina que tu casa tiene una puerta con una cerradura. El nombre de usuario "admin" es como tener un cartel en la puerta que dice "el propietario se llama Juan". Cualquiera que pase por allí ya sabe a quién debe buscar. Cambiar el usuario admin elimina esa ventaja inicial para los atacantes.
Método 1: Crear un nuevo usuario con rol de administrador (el más recomendado)
Este es el método más limpio y seguro, porque no modificas directamente la base de datos. Sigue estos pasos:
- Accede a tu panel de administración de WordPress con tu usuario actual.
- Ve a Usuarios → Añadir nuevo en el menú lateral izquierdo.
- Rellena el formulario con un nombre de usuario nuevo. Evita nombres obvios como "admin", "administrador", "webmaster" o tu nombre propio. Usa algo más difícil de adivinar, como "jperez_web" o "gestor_contenidos_2024".
- Introduce un correo electrónico válido (puede ser el mismo que ya usas).
- En el campo contraseña, WordPress te sugerirá una segura. Puedes aceptarla o generar una tú mismo más adelante.
- En el apartado Rol, selecciona Administrador.
- Pulsa en Añadir nuevo usuario.
Una vez creado, cierra la sesión y vuelve a entrar con el nuevo usuario. Después, ve a Usuarios → Todos los usuarios, localiza al antiguo "admin" y bórralo. Si tienes contenido creado por ese usuario, WordPress te preguntará si quieres asignarlo a otro usuario. Elige el nuevo administrador para no perder nada.
[TIP] No borres al usuario "admin" hasta que hayas comprobado que el nuevo usuario funciona correctamente y puedes acceder al panel sin problemas.
Método 2: Cambiar el nombre de usuario desde la base de datos (para avanzados)
Si prefieres no crear un usuario nuevo y quieres cambiar directamente el nombre del existente, puedes hacerlo desde la base de datos. Este método requiere acceso a phpMyAdmin o a la gestión de bases de datos de tu hosting.
- Accede a tu panel de control de hosting. Si usas Syspanel, recuerda que el puerto de acceso es el 2106.
- Entra en phpMyAdmin o en la herramienta de gestión de bases de datos.
- Selecciona la base de datos de tu WordPress.
- Busca la tabla
wp_users(el prefijo puede variar si lo cambiaste durante la instalación). - Localiza la fila donde aparece el usuario "admin" y haz clic en Editar.
- Cambia el campo
user_loginpor el nuevo nombre que quieras usar. - Guarda los cambios.
[WARNING] Si modificas la base de datos directamente, ten mucho cuidado de no tocar otros campos. Un error podría dejar tu web inaccesible. Haz siempre una copia de seguridad antes de hacer cambios en la base de datos.
El segundo paso: crear una contraseña segura para WordPress
Una vez que has cambiado el usuario admin, toca asegurarse de que la contraseña sea realmente difícil de adivinar. Una contraseña segura es tu primera línea de defensa contra los ataques de fuerza bruta.
¿Qué hace que una contraseña sea segura?
Una contraseña segura para WordPress debe cumplir al menos estos requisitos:
- Tener 12 caracteres o más (cuanto más larga, mejor).
- Combinar letras mayúsculas y minúsculas.
- Incluir números y símbolos especiales como
!@#$%^&*. - No contener palabras del diccionario, ni tu nombre, ni fechas importantes, ni datos personales.
- Ser única, es decir, no usar la misma contraseña para otros servicios como tu correo o tu banco.
Cómo cambiar tu contraseña en WordPress
Puedes cambiar tu contraseña desde el panel de administración de dos maneras:
Opción A: Desde tu perfil de usuario
- Ve a Usuarios → Tu perfil.
- Busca la sección Gestión de cuenta o Ajustes de contraseña.
- Haz clic en Establecer nueva contraseña.
- WordPress te sugerirá una contraseña segura automáticamente. Puedes usarla o escribir la tuya propia (asegúrate de que el indicador de seguridad marque al menos "Fuerte").
- Guarda los cambios.
Opción B: Desde el enlace de "¿Has olvidado tu contraseña?"
Si no puedes acceder al panel, siempre puedes usar el enlace de recuperación de la pantalla de login. WordPress te enviará un correo con un enlace para restablecer la contraseña. Asegúrate de que el correo asociado a tu cuenta esté actualizado.
[INFO] No compartas tu contraseña con nadie. Si trabajas con un equipo, cada persona debe tener su propio usuario con los permisos adecuados. Nunca uses cuentas compartidas para administrar WordPress.
Cómo generar una contraseña realmente aleatoria
Puedes generar una contraseña segura usando herramientas online como LastPass, 1Password o incluso el generador integrado de WordPress. También puedes crear una tú mismo con un truco sencillo: elige una frase larga que solo tú conozcas y conviértela en una contraseña.
Por ejemplo: la frase "Mi perro se llama Max y nació en 2018" se puede convertir en M1p3rr0s3ll4m4M4x&2018. Es larga, tiene mayúsculas, minúsculas, números y símbolos, y es fácil de recordar para ti.
Medidas adicionales para proteger WordPress
Cambiar el usuario admin y poner una contraseña segura son los dos pasos más importantes, pero no son los únicos. Para una protección completa, te recomendamos añadir estas capas extra de seguridad:
Activa la autenticación en dos pasos (2FA)
La autenticación en dos pasos añade una verificación adicional después de introducir tu contraseña. Normalmente, recibirás un código en tu móvil o usarás una aplicación como Google Authenticator. Así, aunque alguien robe tu contraseña, no podrá acceder sin el código temporal.
Limita los intentos de acceso
Por defecto, WordPress permite intentos de login ilimitados. Esto facilita los ataques de fuerza bruta. Instala un plugin como Limit Login Attempts Reloaded o Wordfence para bloquear automáticamente una IP después de varios intentos fallidos.
Cambia la URL de acceso al panel
Puedes ocultar la página de login de WordPress cambiando la URL de acceso. Por ejemplo, en lugar de tudominio.com/wp-admin, puedes usar tudominio.com/entrar. Esto disuade a muchos bots automatizados. Plugins como WPS Hide Login te lo permiten hacer fácilmente.
Mantén WordPress actualizado
Las actualizaciones de WordPress, plugins y temas suelen incluir parches de seguridad. Mantén todo actualizado a la última versión. Activa las actualizaciones automáticas si es posible.
Usa un plugin de seguridad completo
Instala un plugin de seguridad como Wordfence, Sucuri o iThemes Security. Estos plugins escanean tu web en busca de malware, bloquean IPs sospechosas y te notifican ante cualquier actividad extraña.
[WARNING] No instales demasiados plugins de seguridad a la vez. Pueden entrar en conflicto entre ellos y ralentizar tu web. Elige uno bueno y configúralo correctamente.
Preguntas frecuentes sobre seguridad en WordPress
¿Qué hago si ya me han hackeado WordPress?
Si sospechas que tu sitio ha sido comprometido, actúa rápido: cambia todas las contraseñas (WordPress, hosting, base de datos), revisa los usuarios y elimina los que no reconozcas, restaura una copia de seguridad limpia y escanea tu web con un plugin de seguridad. Si el ataque es grave, contacta con tu proveedor de hosting.
¿Es necesario cambiar el prefijo de las tablas de WordPress?
Cambiar el prefijo wp_ de las tablas de la base de datos dificulta los ataques de inyección SQL. Es una medida recomendada, pero debe hacerse con cuidado. Si no te sientes seguro, puedes usar un plugin como iThemes Security que te ayuda a hacerlo.
¿Cada cuánto tiempo debo cambiar mi contraseña de WordPress?
No hay una regla fija, pero se recomienda cambiarla al menos cada 3-6 meses. También debes cambiarla inmediatamente si sospechas que puede haber sido comprometida o si un miembro del equipo deja de trabajar contigo.
¿Puedo usar la misma contraseña para WordPress y para el hosting?
No, nunca. Si un atacante descubre la contraseña de uno de tus servicios, tendría acceso a todos los demás. Usa contraseñas diferentes para cada servicio.
¿Qué es un ataque de fuerza bruta?
Es un ataque automatizado en el que un programa prueba miles de combinaciones de usuario y contraseña por segundo hasta encontrar la correcta. Por eso es tan importante tener una contraseña larga y compleja, y limitar los intentos de acceso.
Conclusión: la seguridad de WordPress está en tus manos
Proteger WordPress con una contraseña segura y cambiar el usuario admin son dos acciones sencillas pero extremadamente efectivas. No requieren conocimientos avanzados y pueden marcar la diferencia entre una web segura y una web comprometida.
Recuerda que la seguridad no es un evento único, sino un proceso continuo. Revisa periódicamente tus usuarios, actualiza tus contraseñas, mantén todo actualizado y configura las capas de seguridad adicionales que hemos mencionado.
Si tienes cualquier duda o necesitas ayuda con la configuración de tu hosting, no dudes en contactar con nuestro equipo de soporte. Estamos aquí para ayudarte a mantener tu WordPress seguro y funcionando sin problemas.
[INFO] Si tu hosting usa Syspanel, recuerda que el puerto de acceso es el 2106. Desde ahí puedes gestionar tus bases de datos, copias de seguridad y otros aspectos técnicos de tu servidor.
