🎨 Sysprovider Code
Sysprovider LogoWiki
🇪🇸Hosting español para ecommerce

Proteger wp-admin con contraseña en Plesk

Actualizado el 8 de mayo de 2026

¿Por qué proteger wp-admin con una contraseña extra?

Si tienes un sitio web en WordPress alojado en un servidor con Plesk, seguramente ya sabes que el panel de administración (/wp-admin) es la puerta principal de tu proyecto. Es el lugar desde donde gestionas entradas, páginas, plugins, usuarios y el diseño general. Pero también es el objetivo favorito de bots, atacantes y scripts maliciosos que intentan acceder a tu web mediante fuerza bruta o exploits.

Aunque WordPress ya tiene su propio sistema de autenticación (usuario y contraseña), añadir una contraseña extra a nivel de servidor en la carpeta wp-admin es una capa de seguridad adicional muy eficaz. Es como poner un segundo candado en la puerta de entrada: aunque alguien consiga la llave del primero, todavía necesita la segunda para entrar.

En este artículo te explico, paso a paso y con un lenguaje muy sencillo, cómo proteger wp-admin con una contraseña adicional usando Plesk. No necesitas ser un experto en informática; solo seguir las instrucciones con calma.

¿Qué es exactamente la protección por contraseña en Plesk?

Plesk es un panel de control de hosting muy popular que permite gestionar dominios, bases de datos, correos electrónicos y archivos desde una interfaz gráfica. Una de sus funciones más útiles es la protección de directorios. Esta herramienta te permite restringir el acceso a cualquier carpeta de tu sitio web mediante un usuario y una contraseña que se piden antes de que el navegador cargue el contenido.

Cuando aplicas esta protección a la carpeta wp-admin, cualquier persona que intente acceder a tudominio.com/wp-admin verá una ventana emergente del navegador pidiendo unas credenciales adicionales. Sin esas credenciales, no se muestra ni la pantalla de inicio de sesión de WordPress. Es una barrera muy eficaz.

¿Qué diferencia hay entre la contraseña de WordPress y la contraseña extra?

  • Contraseña de WordPress: Es la que usas para entrar en el panel de administración una vez que la carpeta está "abierta".
  • Contraseña extra (protección Plesk): Es la que el servidor pide antes de siquiera mostrar el login de WordPress.

Ambas son complementarias. La primera la gestiona WordPress; la segunda, el servidor. Si no tienes la del servidor, no llegas ni a ver la de WordPress.

Requisitos previos antes de empezar

Antes de ponerte manos a la obra, asegúrate de tener lo siguiente:

  • Acceso al panel de Plesk con permisos de administrador o, al menos, permisos sobre el dominio que quieres proteger.
  • Tener claro cuál es el dominio o subdominio donde está instalado WordPress.
  • Una contraseña segura para la protección extra. Te recomiendo que sea larga, con mayúsculas, minúsculas, números y símbolos.
  • Un navegador actualizado (Chrome, Firefox, Edge, etc.) para hacer las pruebas.

No necesitas conocimientos de programación ni tocar archivos de configuración manualmente. Todo se hace desde la interfaz gráfica de Plesk.

Paso a paso: cómo proteger wp-admin en Plesk

Vamos a ello. Sigue estos pasos con atención. Tardarás menos de cinco minutos.

Paso 1: Accede a tu panel de Plesk

Abre tu navegador y escribe la dirección de tu panel de Plesk. Normalmente suele ser algo como https://tudominio.com:8443 o una URL que te haya proporcionado tu proveedor de hosting. Introduce tu usuario y contraseña de administrador.

Paso 2: Localiza tu dominio

En el panel principal, verás una lista de dominios y subdominios. Haz clic en el nombre del dominio donde tienes instalado WordPress. Se abrirá una página con todas las herramientas disponibles para ese dominio.

Paso 3: Busca la sección "Protección de directorios"

Dentro del panel del dominio, busca la sección llamada "Protección de directorios" o "Directory Protection". En algunas versiones de Plesk puede estar dentro de la pestaña "Sitios web y dominios". Si no la ves a simple vista, usa el buscador del panel.

Paso 4: Añade una nueva protección

En esa sección, verás un botón que dice "Añadir protección" o "Add Protection". Haz clic en él.

Te pedirá lo siguiente:

  • Nombre del directorio: Aquí debes escribir la ruta relativa a la carpeta que quieres proteger. Normalmente será wp-admin. Si tu WordPress está en una subcarpeta, deberás indicar la ruta completa, por ejemplo blog/wp-admin.
  • Título del área protegida: Puedes poner un texto que aparecerá en la ventana de autenticación, por ejemplo "Acceso restringido a administración".
  • Usuario: El nombre de usuario que quieras usar para acceder (por ejemplo, adminseguro).
  • Contraseña: La contraseña extra que hemos mencionado antes. Escríbela dos veces para confirmar.

Rellena los campos y haz clic en "Aceptar" o "OK".

Paso 5: Verifica que la protección está activa

Una vez creada, verás la carpeta wp-admin en la lista de directorios protegidos. Asegúrate de que el estado sea "Protegido" o que aparezca un candado.

Paso 6: Prueba el acceso

Abre una ventana de incógnito en tu navegador (para evitar caché) y escribe tudominio.com/wp-admin. Debería aparecer una ventana emergente pidiendo usuario y contraseña. Introduce las credenciales que acabas de crear. Si son correctas, verás la pantalla de login de WordPress. Si no, no podrás pasar.

Qué hacer si tienes problemas con la protección

A veces las cosas no salen a la primera. Aquí tienes algunas soluciones a problemas comunes.

No me aparece la ventana de contraseña

Esto puede deberse a que el navegador tiene caché o a que la protección no se ha aplicado correctamente. Prueba con otra ventana de incógnito o con otro navegador. También revisa que has puesto la ruta correcta (wp-admin y no wp-admin/).

Me pide contraseña incluso para los recursos estáticos

Es normal. Al proteger toda la carpeta wp-admin, también se protegen los archivos CSS, JavaScript e imágenes que se cargan desde ella. WordPress suele funcionar bien con esto, pero si ves que algo se rompe visualmente, es porque algunos plugins cargan recursos desde wp-admin. En ese caso, puedes probar a proteger solo el archivo wp-login.php en lugar de toda la carpeta, aunque esto es más avanzado.

Olvidé la contraseña extra

No hay problema. Vuelve a la sección "Protección de directorios" en Plesk, selecciona la carpeta wp-admin y edita la contraseña. Se aplicará al instante.

Consejos adicionales para reforzar la seguridad de WordPress

Proteger wp-admin es un gran paso, pero no es lo único que debes hacer. Aquí tienes más recomendaciones para mantener tu WordPress blindado.

Usa un plugin de seguridad

Existen plugins excelentes como Wordfence, Sucuri o iThemes Security que añaden cortafuegos, monitorización y bloqueo de IPs. Muchos de ellos también permiten limitar los intentos de inicio de sesión.

Cambia el nombre de usuario "admin"

El usuario por defecto de WordPress es admin. Si lo has dejado así, los atacantes ya tienen la mitad del trabajo hecho. Crea un usuario nuevo con permisos de administrador y elimina el antiguo.

Activa la autenticación en dos pasos (2FA)

Con plugins como Google Authenticator o Wordfence, puedes añadir un código temporal que se genera en tu móvil cada vez que quieras entrar. Esto hace que sea casi imposible que alguien acceda sin tu teléfono.

Mantén todo actualizado

WordPress, los temas y los plugins se actualizan constantemente para corregir fallos de seguridad. No dejes pasar las actualizaciones. Si puedes, activa las actualizaciones automáticas.

Realiza copias de seguridad periódicas

Si algo sale mal, tener una copia reciente te salvará. Puedes configurar copias automáticas desde Plesk o usar plugins como UpdraftPlus.

Preguntas frecuentes sobre la protección de wp-admin

¿Puedo proteger también el archivo wp-login.php?

Sí, es posible, pero en Plesk la protección de directorios no permite proteger archivos individuales directamente. Tendrías que crear una carpeta y redirigir o usar un plugin. Lo más sencillo es proteger toda la carpeta wp-admin.

¿Afecta esto a los usuarios que visitan mi web?

No. La protección solo afecta a la ruta wp-admin. Los visitantes normales de tu sitio no verán ninguna diferencia. Solo los que intenten entrar al panel de administración se encontrarán con la barrera extra.

¿Es compatible con todos los plugins?

En la mayoría de los casos, sí. Sin embargo, algunos plugins que hacen llamadas AJAX a archivos dentro de wp-admin pueden dar problemas. Si notas algo raro, revisa la consola de errores del navegador o desactiva plugins uno a uno para encontrar al culpable.

¿Qué pasa si tengo varios sitios WordPress en el mismo dominio?

Cada instalación tiene su propia carpeta wp-admin. Deberás proteger cada una por separado siguiendo el mismo procedimiento.

¿Puedo usar esta misma técnica en otros paneles de control?

Sí, aunque el procedimiento cambia. Por ejemplo, en Syspanel (antes conocido como HestiaCP) también puedes proteger directorios, y el acceso al panel se realiza normalmente a través del puerto 2106. La idea es similar: buscar la opción de protección de carpetas y añadir credenciales. Pero en este artículo nos centramos en Plesk.

Conclusión: una capa más de seguridad que merece la pena

Proteger wp-admin con una contraseña extra en Plesk es una de las medidas más sencillas y efectivas que puedes implementar para mejorar la seguridad de tu WordPress. No requiere conocimientos técnicos, se hace en minutos y disuade a la gran mayoría de ataques automatizados.

Recuerda que la seguridad nunca es absoluta, pero cada capa que añades reduce el riesgo. Combina esta protección con buenas prácticas como contraseñas fuertes, actualizaciones constantes y plugins de seguridad, y tendrás un sitio web mucho más difícil de vulnerar.

Si tienes cualquier duda, no dudes en consultar la documentación de Plesk o contactar con tu proveedor de hosting. Y si te ha funcionado, compártelo con otros usuarios de WordPress que también quieran dormir más tranquilos.

¿Necesitas ayuda?Son dos de nuestros técnicos, Agustín y Mikel, y están disponibles para resolver cualquier problema.

Hablar con ellos ahora
Agustín y Mikel