🎨 Sysprovider Code
Sysprovider LogoWiki
🇪🇸Hosting español para ecommerce

Proteger WordPress con contraseñas seguras y usuarios

Actualizado el 5 de septiembre de 2025

¿Por qué la seguridad de WordPress empieza por ti?

Cuando hablamos de proteger una página web, es fácil pensar que los ataques informáticos son cosa de hackers súper avanzados que usan códigos imposibles. La realidad es muy distinta: la mayoría de los ataques a WordPress no son quirúrgicos, sino automatizados. Son bots que prueban miles de combinaciones de usuario y contraseña por minuto en cualquier sitio web que encuentren.

Si tu contraseña es débil o tu usuario es el típico "admin", tu web es una puerta abierta. La buena noticia es que blindar tu WordPress con contraseñas seguras y una gestión correcta de usuarios es más fácil de lo que crees. Este artículo te guiará paso a paso, sin tecnicismos, para que tu sitio sea un hueso duro de roer.


El primer error: el usuario "admin" y las contraseñas predecibles

WordPress, por defecto, permite crear un usuario llamado "admin" durante la instalación. Es el nombre más usado del planeta y, por tanto, el primero que prueban los bots. Si además tu contraseña es algo como "123456", "admin123" o tu nombre de mascota, el atacante no necesita ser un genio: solo tiempo.

¿Qué hace un atacante con tu usuario y contraseña?

Con acceso al panel de administración, pueden:

  • Robar tus datos y los de tus clientes (si tienes una tienda online).
  • Inyectar malware que redirige a tus visitantes a webs fraudulentas.
  • Eliminar tu contenido o secuestrar tu web pidiendo un rescate.
  • Usar tu servidor para enviar spam masivo, lo que hará que te bloqueen en buscadores.

Por eso, la protección no es un lujo: es una necesidad básica. Y todo empieza con dos acciones simples: cambiar tu nombre de usuario y crear contraseñas robustas.


Paso 1: Crea contraseñas seguras (y no las olvides)

Una contraseña segura es tu primera línea de defensa. Pero, ¿qué es una contraseña segura? No es una palabra, es una frase larga y aleatoria.

Características de una contraseña fuerte

  • Mínimo 12 caracteres (cuanto más larga, mejor).
  • Combina mayúsculas, minúsculas, números y símbolos (ej: M!Casa#2024$Verde).
  • No uses información personal (fechas de nacimiento, nombres de familiares, etc.).
  • No reutilices contraseñas de otros sitios (correo, banco, redes sociales).

Cómo generar una contraseña segura sin volverte loco

Puedes usar un gestor de contraseñas (como Bitwarden, 1Password o KeePass). Ellos generan y guardan contraseñas imposibles de recordar, y tú solo necesitas acordarte de una maestra.

[TIP] Una buena técnica es usar una "frase de paso". Por ejemplo: MiPerro_SeLlama_Thor#2024!. Es larga, fácil de recordar y difícil de adivinar.

Cómo cambiar tu contraseña en WordPress

  1. Entra a tu panel de administración (normalmente en tudominio.com/wp-admin).
  2. Ve a UsuariosTu perfil.
  3. Busca la sección "Nueva contraseña".
  4. Haz clic en "Generar contraseña" para que WordPress cree una segura por ti.
  5. Cópiala en un lugar seguro o guárdala en tu gestor.
  6. Haz clic en "Actualizar perfil".

Paso 2: Elimina o cambia el usuario "admin"

Este paso es crítico. Si tu usuario se llama "admin", ya has perdido la mitad de la batalla. Aquí tienes dos opciones:

Opción A: Cambiar el nombre de usuario (si no puedes crear otro)

WordPress no permite cambiar el nombre de usuario directamente desde el panel. Pero puedes hacerlo desde la base de datos o con un plugin. La forma más fácil para principiantes es usar un plugin como "User Role Editor" o "Admin Menu Editor". Sin embargo, la opción más limpia es la siguiente:

Opción B: Crear un nuevo usuario administrador (la más recomendada)

  1. Ve a UsuariosAñadir nuevo.
  2. Crea un usuario con un nombre único y sin relación con "admin". Por ejemplo: juan.martinez o equipo_web.
  3. Asigna el rol de Administrador.
  4. Cierra sesión.
  5. Inicia sesión con tu nuevo usuario.
  6. Ve a UsuariosTodos los usuarios.
  7. Elimina el antiguo usuario "admin". WordPress te preguntará qué hacer con sus contenidos: asígnaselos al nuevo usuario.

[WARNING] No elimines tu único usuario administrador. Asegúrate de que el nuevo funciona antes de borrar el antiguo. Si te quedas sin acceso, es un problema serio.


Paso 3: Gestiona los usuarios de tu WordPress

No todos los que colaboran en tu web necesitan el mismo nivel de acceso. WordPress tiene un sistema de roles que te permite dar permisos específicos. Usarlo correctamente es clave para la protección.

Los roles principales de WordPress

  • Administrador: Acceso total. Solo debería haber una o dos personas con este rol.
  • Editor: Puede publicar y gestionar artículos de otros usuarios.
  • Autor: Puede publicar y gestionar sus propios artículos.
  • Colaborador: Puede escribir pero no publicar.
  • Suscriptor: Solo puede gestionar su perfil.

Buenas prácticas en la gestión de usuarios

  • Principio del mínimo privilegio: Da a cada usuario solo los permisos que necesita. Si alguien solo escribe, no necesita ser administrador.
  • Revisa la lista de usuarios periódicamente. Elimina cuentas de ex-empleados o colaboradores que ya no trabajan contigo.
  • No compartas cuentas. Si dos personas necesitan acceso, crea dos usuarios. Así sabrás quién hizo qué.
  • Desactiva usuarios inactivos o elimínalos si no vuelven.

[INFO] Si tienes una tienda online o un blog con varios redactores, esta gestión es aún más crítica. Un plugin mal configurado o un usuario con demasiados permisos puede ser un agujero de seguridad.


Paso 4: Refuerza el acceso con la autenticación de dos factores (2FA)

La contraseña segura es genial, pero si un atacante la roba, aún puede entrar. La autenticación de dos factores (2FA) añade una segunda capa de protección: un código temporal que se envía a tu teléfono o se genera en una app (como Google Authenticator o Authy).

¿Cómo funciona?

  1. Introduces tu usuario y contraseña.
  2. WordPress te pide un código único de 6 dígitos.
  3. Solo si tienes el código (que está en tu móvil), puedes entrar.

Cómo activar 2FA en WordPress

La forma más sencilla es con un plugin como "WP 2FA" o "Two Factor Authentication". La configuración suele ser:

  1. Instala y activa el plugin.
  2. Ve a UsuariosTu perfil.
  3. Busca la sección de "Configuración 2FA".
  4. Escanea el código QR con tu app de autenticación.
  5. Introduce el código de verificación para activarlo.

[TIP] Si eres el administrador, activa 2FA en tu cuenta obligatoriamente. Y si tienes varios usuarios, considera hacerlo obligatorio para todos ellos.


Paso 5: Protege el archivo wp-config.php y el acceso al panel

WordPress tiene un archivo llamado wp-config.php que contiene las claves de acceso a tu base de datos. Es un archivo crítico. Si un atacante lo lee, puede destruir tu web.

Cómo protegerlo

  • No uses el puerto de acceso por defecto para tu panel de administración. Puedes cambiarlo con plugins como "WPS Hide Login". Así, en lugar de tudominio.com/wp-admin, tu acceso será algo como tudominio.com/mi-entrada-secreta.
  • Limita los intentos de inicio de sesión. Con plugins como "Limit Login Attempts Reloaded", puedes bloquear a una IP después de varios intentos fallidos. Esto frena a los bots.
  • Cambia la URL de inicio de sesión si usas un hosting compartido o un servidor sin capa extra de seguridad.

[WARNING] Cambiar la URL de acceso puede confundir a usuarios legítimos si no les avisas. Asegúrate de comunicarlo bien a tu equipo.


Paso 6: Mantén todo actualizado (WordPress, temas y plugins)

Las actualizaciones no son solo para añadir funciones nuevas. La mayoría de las actualizaciones corrigen vulnerabilidades de seguridad. Un WordPress desactualizado es un imán para los atacantes.

Qué debes actualizar

  • El núcleo de WordPress (el sistema base).
  • Los temas que uses.
  • Los plugins instalados.
  • El PHP de tu servidor (aunque esto lo gestiona tu hosting).

Cómo hacerlo

  1. Ve a EscritorioActualizaciones.
  2. WordPress te mostrará qué actualizaciones hay disponibles.
  3. Haz clic en "Actualizar ahora" para cada elemento.
  4. Activa las actualizaciones automáticas si es posible.

[INFO] Antes de actualizar, haz siempre una copia de seguridad completa de tu web. Si algo sale mal, puedes restaurarla. Muchos hostings ofrecen copias automáticas, pero es mejor tener un plan manual.


Paso 7: Elige un hosting seguro y con capas de protección

Tu WordPress es como una casa: puedes ponerle la mejor cerradura, pero si las paredes son de papel, no sirve de nada. Un hosting de calidad es tu primera barrera de protección.

Qué buscar en un hosting seguro

  • Certificado SSL gratuito (el candado en la barra del navegador).
  • Firewall de aplicación web (WAF) que filtre el tráfico malicioso.
  • Copias de seguridad diarias automáticas.
  • Protección contra malware y escaneos periódicos.
  • Soporte técnico 24/7 que responda rápido ante incidentes.

Un ejemplo práctico: Syspanel

Si tu hosting usa Syspanel (es el panel de control que antes se llamaba HestiaCP), tienes una ventaja. Syspanel te permite gestionar tus sitios web, bases de datos y cuentas de correo de forma centralizada. Para acceder a su panel de administración, la URL suele ser tudominio.com:2106.

[TIP] Desde Syspanel puedes gestionar los certificados SSL, crear copias de seguridad y revisar los registros de acceso. Es una herramienta potente que, usada bien, refuerza la seguridad de tu WordPress.


Preguntas frecuentes (FAQ) sobre seguridad en WordPress

¿Qué hago si creo que mi WordPress ha sido hackeado?

  1. No entres en pánico. Cambia tu contraseña de administrador inmediatamente.
  2. Revisa los usuarios y elimina cualquier cuenta desconocida.
  3. Escanea tu web con un plugin de seguridad (como Wordfence o Sucuri).
  4. Restaura una copia de seguridad limpia de antes del ataque.
  5. Contacta con tu hosting (si usas Syspanel, puedes ver los logs de acceso desde tudominio.com:2106) para que te ayuden a limpiar el servidor.

¿Es necesario usar un plugin de seguridad?

No es obligatorio, pero altamente recomendable. Un plugin como Wordfence o iThemes Security te ofrece firewall, escaneo de malware y protección de inicio de sesión en un solo lugar. Son fáciles de configurar y te avisan de cualquier actividad sospechosa.

¿Cada cuánto debo cambiar mi contraseña?

No es necesario cambiarla cada mes si es larga y única. Pero sí deberías cambiarla inmediatamente si sospechas que alguien la ha visto o si has recibido un aviso de brecha de seguridad en algún servicio que usas.

¿Puedo usar la misma contraseña para mi WordPress y mi correo?

Nunca. Si un atacante obtiene una, obtiene la otra. Usa contraseñas diferentes para cada servicio. Un gestor de contraseñas te facilita esta tarea.

¿Qué es el rol de "Super Admin" en una red multisitio?

Es el nivel más alto de acceso en una red de sitios WordPress. Solo deberían tenerlo personas de máxima confianza (normalmente el dueño o el desarrollador principal). Si no sabes qué es una red multisitio, no lo uses.


Conclusión: la seguridad es un hábito, no un acto único

Proteger WordPress con contraseñas seguras y una buena gestión de usuarios no es una tarea de un día. Es un proceso continuo que incluye:

  • Contraseñas largas y únicas para cada cuenta.
  • Roles de usuario bien definidos y sin privilegios innecesarios.
  • Autenticación de dos factores activada.
  • Actualizaciones constantes del sistema, temas y plugins.
  • Un hosting confiable (como el que se gestiona con Syspanel) con capas de protección.

Empieza hoy con los pasos más básicos: cambia tu contraseña, elimina el usuario "admin" y activa 2FA. En menos de una hora, habrás reducido drásticamente el riesgo de que tu web sea comprometida.

[WARNING] No esperes a que sea demasiado tarde. La mayoría de los ataques se producen en webs descuidadas. Un pequeño esfuerzo hoy te ahorrará un gran dolor de cabeza mañana.

Si tienes dudas, busca en la documentación de tu hosting o en los foros oficiales de WordPress. Y recuerda: la seguridad no es un producto, es un proceso. Mantén la disciplina y tu WordPress estará a salvo.

¿Necesitas ayuda?Son dos de nuestros técnicos, Agustín y Mikel, y están disponibles para resolver cualquier problema.

Hablar con ellos ahora
Agustín y Mikel