🎨 Sysprovider Code
Sysprovider LogoWiki
🇪🇸Hosting español para ecommerce

Proteger WordPress con contraseña segura y usuario administrador

Actualizado el 11 de marzo de 2026

¿Por qué la contraseña y el usuario administrador son la puerta de entrada a tu WordPress?

Cuando hablamos de seguridad WordPress, lo primero que viene a la mente son los plugins de firewall o los escáneres de malware. Sin embargo, la realidad es que la mayoría de los ataques exitosos no utilizan vulnerabilidades complejas del código, sino que explotan la puerta más simple: tus credenciales de acceso.

Piénsalo de esta manera: tu panel de administración es como la puerta principal de tu casa. Si la cerradura es débil o dejas la llave bajo el felpudo con tu nombre escrito, no importa cuántas cámaras de seguridad instales en el jardín. Un atacante no necesita forzar la puerta si puede abrirla con una llave maestra o adivinando la combinación.

El problema es que muchos usuarios aún utilizan "admin" como nombre de usuario y contraseñas como "123456" o "password". Estos son los primeros intentos que realiza cualquier bot automatizado. De hecho, los ataques de fuerza bruta son tan comunes que un WordPress sin protección puede recibir cientos de intentos de acceso fallidos al día.

En este artículo, no solo te explicaré cómo crear una contraseña fuerte WordPress, sino que también te enseñaré a eliminar el peligroso usuario admin WordPress y a implementar capas adicionales para evitar hackeo de forma efectiva. Todo explicado paso a paso, sin tecnicismos innecesarios.


El error más común: usar "admin" como nombre de usuario

Cuando instalas WordPress por primera vez, el asistente de configuración te pide elegir un nombre de usuario. Sin embargo, durante muchos años, la opción por defecto en instalaciones rápidas o en algunos paneles de control era precisamente "admin". Esto es un regalo para los atacantes.

¿Por qué? Porque ya tienen la mitad de las credenciales. Solo necesitan adivinar la contraseña. Y si tu contraseña es débil, el trabajo es pan comido para cualquier script automatizado.

Imagina que un ladrón quiere entrar a tu casa. Si ya sabe que la puerta es de madera y tiene una cerradura básica, solo necesita probar un par de llaves. Con el usuario "admin" pasa exactamente lo mismo: el atacante ya sabe quién intenta acceder, solo le falta la llave.

Cómo saber si tu usuario es "admin"

Puedes comprobarlo de dos formas sencillas:

  1. Desde el panel de administración: Ve a UsuariosTodos los usuarios. Si ves una entrada que dice "admin", tienes un problema.
  2. Desde la página de acceso: Intenta iniciar sesión con el usuario "admin" y una contraseña cualquiera. Si el sistema te dice "contraseña incorrecta" en lugar de "usuario no existe", el nombre de usuario "admin" está activo.

Si has llegado hasta aquí y has descubierto que tu usuario es "admin", no te preocupes. En las siguientes secciones te explicaré exactamente cómo solucionarlo.


Paso 1: Crea una contraseña fuerte WordPress (y cómo generarla)

Una contraseña fuerte WordPress es tu primera línea de defensa. No se trata solo de que sea larga, sino de que sea impredecible y única. Aquí tienes las características que debe cumplir:

  • Mínimo 16 caracteres: Cuanto más larga, mejor. Cada carácter adicional multiplica exponencialmente el tiempo necesario para descifrarla.
  • Combinación de mayúsculas, minúsculas, números y símbolos: Esto amplía el "alfabeto" que un atacante debe probar.
  • Evita palabras del diccionario: Nada de "contraseña123" o "mipassword". Los atacantes usan diccionarios completos con las combinaciones más comunes.
  • No uses información personal: Nombres de mascotas, fechas de nacimiento o nombres de familiares son fáciles de averiguar a través de redes sociales.
  • Debe ser única: Jamás reutilices la misma contraseña para WordPress y para tu correo electrónico. Si una cuenta se ve comprometida, todas las demás estarán en riesgo.

Herramientas para generar contraseñas seguras

No necesitas ser un genio de la informática para crear una contraseña robusta. Puedes usar generadores automáticos como:

  • El generador integrado de WordPress: Cuando cambias tu contraseña en el panel, WordPress te muestra una contraseña segura generada automáticamente. Es totalmente aleatoria y cumple con todos los requisitos.
  • Gestores de contraseñas: Programas como Bitwarden, 1Password o KeePass no solo generan contraseñas aleatorias, sino que las almacenan de forma cifrada. Así solo necesitas recordar una única contraseña maestra.

[TIP] Si te cuesta recordar contraseñas complejas, una técnica útil es usar una frase larga y convertirla en un acrónimo. Por ejemplo: "Mi perro Toby nació el 3 de marzo de 2015 en Madrid" se convierte en "MpTn3d3mD2015eM". Es fácil de recordar para ti, pero extremadamente difícil de adivinar.


Paso 2: Cambia la contraseña de tu usuario administrador

Ahora que sabes lo que es una buena contraseña, vamos a ponerla en práctica. Cambiar la contraseña de tu usuario administrador es un proceso sencillo que puedes hacer desde el propio panel de WordPress.

Desde el panel de administración

  1. Inicia sesión en tu WordPress con tu usuario actual.
  2. Ve a UsuariosTu perfil (o Todos los usuarios y luego haz clic en "Editar" sobre tu nombre).
  3. Busca la sección "Gestión de la cuenta" o "Contraseña nueva".
  4. Haz clic en "Establecer contraseña nueva".
  5. WordPress te mostrará un generador automático. Puedes usarlo directamente o escribir la tuya propia.
  6. Si escribes la tuya, verás un medidor de seguridad que te indica si es fuerte o débil. Asegúrate de que diga "Fuerte".
  7. Haz clic en "Actualizar perfil" o "Guardar cambios".

Desde la base de datos (método avanzado)

Si por algún motivo no puedes acceder a tu panel de administración (por ejemplo, porque te han bloqueado el acceso), puedes cambiar la contraseña directamente desde la base de datos de tu sitio. Esto se hace a través de Syspanel (el panel de control que antes se llamaba HestiaCP) en el puerto 2106.

  1. Accede a Syspanel usando la URL https://tu-dominio.com:2106.
  2. Entra con tus credenciales de hosting.
  3. Busca la sección de bases de datos y haz clic en "phpMyAdmin" junto a la base de datos de tu WordPress.
  4. Localiza la tabla wp_users (el prefijo puede variar si lo cambiaste).
  5. Busca tu usuario y haz clic en "Editar".
  6. En el campo user_pass, selecciona MD5 en el menú desplegable de funciones.
  7. Escribe tu nueva contraseña en el campo de texto.
  8. Guarda los cambios.

[WARNING] Este método requiere conocimientos básicos de bases de datos. Si no te sientes seguro, es mejor que contactes con tu proveedor de hosting para que te ayude. Un error aquí podría dejar tu sitio completamente inaccesible.


Paso 3: Elimina o renombra el usuario "admin"

Ahora que ya tienes una contraseña segura, llega el momento de eliminar el peligroso usuario admin WordPress. Tienes dos opciones: renombrarlo o crear un nuevo usuario administrador y eliminar el antiguo.

Opción A: Renombrar el usuario (más rápido)

Esta opción es más sencilla pero no siempre es la más limpia. Puedes hacerlo desde la base de datos o usando un plugin. Te recomiendo hacerlo desde phpMyAdmin en Syspanel (puerto 2106):

  1. Accede a phpMyAdmin como se explicó anteriormente.
  2. Busca la tabla wp_users.
  3. Localiza la fila donde user_login es "admin".
  4. Cambia el valor de user_login a un nuevo nombre de usuario, por ejemplo "juanperez_admin".
  5. Guarda los cambios.

[INFO] Al renombrar el usuario, tus artículos y páginas seguirán mostrando el mismo nombre de autor, ya que WordPress se basa en el ID del usuario, no en el nombre de usuario.

Opción B: Crear un nuevo usuario y eliminar el antiguo (más seguro)

Esta es la opción más recomendada porque además de eliminar el usuario "admin", te aseguras de que el nuevo usuario tenga un nombre único y difícil de adivinar.

  1. Ve a UsuariosAñadir nuevo en tu panel de administración.
  2. Crea un nuevo usuario con un nombre de usuario totalmente aleatorio, por ejemplo "jperez_gestion2024".
  3. Asígnale el rol de Administrador.
  4. Rellena el correo electrónico con una dirección válida y establece una contraseña fuerte (reutiliza la que generaste antes o crea una nueva).
  5. Cierra sesión con tu usuario actual.
  6. Inicia sesión con el nuevo usuario.
  7. Ve a UsuariosTodos los usuarios.
  8. Pasa el ratón sobre el usuario "admin" y haz clic en "Eliminar".
  9. Cuando WordPress te pregunte qué hacer con sus contenidos, selecciona "Asignar a otro usuario" y elige tu nuevo usuario administrador.
  10. Confirma la eliminación.

[WARNING] Asegúrate de que el nuevo usuario funciona correctamente antes de eliminar el antiguo. Si eliminas al único administrador sin tener otro, podrías quedarte sin acceso a tu sitio.


Paso 4: Refuerza el acceso con autenticación de dos factores (2FA)

Una contraseña fuerte WordPress es excelente, pero ¿qué pasa si alguien la descubre a través de un correo de phishing o un keylogger? La autenticación de dos factores añade una capa extra de seguridad que hace prácticamente imposible el acceso no autorizado.

Con 2FA, además de tu contraseña, necesitarás un código temporal que se genera en tu teléfono móvil. Este código cambia cada 30 segundos y es único. Aunque un atacante tenga tu contraseña, sin tu teléfono no podrá entrar.

Cómo activar 2FA en WordPress

Existen varios plugins que facilitan esta tarea. Los más populares son:

  • Google Authenticator: El plugin más antiguo y utilizado.
  • Wordfence: Ofrece 2FA junto con otras medidas de seguridad.
  • WP 2FA: Una opción moderna y fácil de configurar.

Los pasos generales son:

  1. Instala y activa el plugin de 2FA desde PluginsAñadir nuevo.
  2. Ve a la configuración del plugin.
  3. Escanea el código QR con la aplicación de autenticación de tu teléfono (Google Authenticator, Authy, etc.).
  4. Introduce el código de verificación que te muestra la aplicación.
  5. Activa la opción de "Obligar a todos los administradores a usar 2FA".

[TIP] Descarga la aplicación de autenticación en tu teléfono antes de configurar el plugin. Puedes usar Google Authenticator (gratuita) o Authy (que permite hacer copias de seguridad en la nube).


Paso 5: Limita los intentos de acceso para evitar hackeo

Otra técnica efectiva para evitar hackeo es limitar el número de intentos de inicio de sesión. De esta forma, si un atacante intenta adivinar tu contraseña, después de 3 o 5 intentos fallidos, su IP será bloqueada temporalmente.

Plugins recomendados

  • Limit Login Attempts Reloaded: El más popular y fácil de configurar.
  • Wordfence: Incluye esta funcionalidad junto con otras muchas.
  • Cerber Security: Una solución completa con bloqueo de IPs y protección contra fuerza bruta.

Configuración básica

  1. Instala el plugin de tu elección.
  2. Ve a su configuración.
  3. Establece el número máximo de intentos permitidos (3-5 es un buen número).
  4. Define el tiempo de bloqueo (por ejemplo, 15 minutos).
  5. Activa la opción de "Bloquear después de X intentos" y "Bloqueo progresivo" para que el tiempo de bloqueo aumente con cada intento fallido.

Paso 6: Cambia la URL de acceso al panel de administración

Una medida adicional que muchos expertos recomiendan es cambiar la URL de acceso a tu panel de administración. Por defecto, WordPress usa tudominio.com/wp-admin o tudominio.com/wp-login.php. Los atacantes ya conocen estas rutas, así que esconderlas reduce significativamente los intentos de acceso.

Cómo cambiar la URL de acceso

Puedes hacerlo con plugins como:

  • WPS Hide Login: Muy ligero y fácil de configurar.
  • iThemes Security: Ofrece esta función junto con otras muchas.

Con WPS Hide Login, simplemente:

  1. Instala y activa el plugin.
  2. Ve a AjustesWPS Hide Login.
  3. En el campo "URL de acceso", escribe una nueva dirección, por ejemplo tudominio.com/mi-acceso-secreto.
  4. Guarda los cambios.
  5. A partir de ahora, la URL tudominio.com/wp-admin mostrará un error 404, y solo podrás acceder desde la nueva URL.

[WARNING] Anota la nueva URL en un lugar seguro. Si la olvidas, no podrás acceder a tu panel de administración y tendrás que restaurar el acceso desde la base de datos o contactar con tu soporte técnico.


Paso 7: Mantén todo actualizado

La seguridad WordPress no termina con una buena contraseña. Los plugins y temas desactualizados son una de las principales vías de entrada para los atacantes. Cada actualización incluye parches de seguridad que corrigen vulnerabilidades conocidas.

Qué debes actualizar

  • WordPress core: La plataforma base.
  • Temas: Tanto el activo como los que no usas (es mejor eliminar los que no utilizas).
  • Plugins: Todos los que tengas instalados, incluso los inactivos.

Configura actualizaciones automáticas

Desde WordPress 5.5, puedes activar las actualizaciones automáticas para plugins y temas:

  1. Ve a EscritorioActualizaciones.
  2. Haz clic en "Habilitar las actualizaciones automáticas" para los elementos que desees.
  3. También puedes configurarlas desde la pantalla de cada plugin o tema individualmente.

Preguntas frecuentes (FAQ)

¿Qué hago si ya me han hackeado?

Si sospechas que tu sitio ha sido comprometido, actúa rápido:

  1. Cambia todas tus contraseñas (WordPress, hosting, FTP, base de datos).
  2. Escanea tu sitio con un plugin de seguridad como Wordfence o Sucuri.
  3. Restaura una copia de seguridad limpia de tu sitio si tienes una anterior al ataque.
  4. Revisa los usuarios registrados y elimina cualquier cuenta sospechosa.
  5. Contacta con tu proveedor de hosting para que te ayuden a limpiar el servidor.

¿Puedo usar la misma contraseña para WordPress y otros servicios?

No, jamás. Si una de tus cuentas se ve comprometida, los atacantes probarán la misma combinación en otros sitios. Usa un gestor de contraseñas para mantener todas tus cuentas únicas.

¿Es suficiente con una contraseña fuerte y eliminar "admin"?

Es un excelente comienzo, pero la seguridad en capas es siempre mejor. Te recomiendo combinar estas medidas con 2FA, limitación de intentos de acceso y mantener todo actualizado.

¿Qué más puedo hacer para proteger mi WordPress?

  • Realiza copias de seguridad periódicas.
  • Usa un certificado SSL (HTTPS).
  • Instala un firewall de aplicación web (WAF).
  • Limita el acceso al panel de administración por IP si tienes una IP fija.
  • Desactiva la edición de archivos desde el panel de administración (puedes hacerlo añadiendo define('DISALLOW_FILE_EDIT', true); a tu archivo wp-config.php).

¿Cuánto tiempo se tarda en hacer todo esto?

La mayoría de estos pasos se pueden completar en menos de una hora. Es una inversión de tiempo mínima en comparación con el dolor de cabeza que supone recuperar un sitio hackeado.


Conclusión

Proteger tu WordPress con una contraseña fuerte WordPress y eliminando el usuario admin WordPress es una de las medidas más efectivas para evitar hackeo. No se trata de ser paranoico, sino de ser inteligente. Los atacantes bus

¿Necesitas ayuda?Son dos de nuestros técnicos, Agustín y Mikel, y están disponibles para resolver cualquier problema.

Hablar con ellos ahora
Agustín y Mikel