Proteger wp-admin con contraseña en WordPress (cPanel y Plesk)
¿Por qué deberías proteger wp-admin con contraseña?
Si tienes una web en WordPress, seguro que ya sabes que es el CMS más popular del mundo. Pero esa popularidad también lo convierte en el objetivo favorito de los atacantes. El acceso wp-admin es la puerta principal de tu administración, y si alguien entra, puede robarte el sitio, inyectar malware o borrar todo tu contenido.
Añadir una capa extra de protección con una contraseña a nivel de servidor (antes incluso de que cargue WordPress) es una de las medidas más efectivas y económicas que puedes tomar. No importa si usas cPanel o Plesk, ambos te permiten hacerlo en pocos minutos.
En esta guía te explico paso a paso cómo hacerlo, qué opciones tienes y qué errores evitar. Vamos a ello.
¿Qué significa proteger wp-admin con contraseña?
Cuando hablamos de proteger wp-admin con contraseña, no nos referimos a la contraseña de tu usuario administrador de WordPress. Esa ya existe. Nos referimos a una autenticación adicional a nivel de servidor, gestionada por Apache o Nginx.
Es decir, cuando alguien intente acceder a tudominio.com/wp-admin, el navegador le pedirá un usuario y contraseña antes de que se cargue cualquier archivo de WordPress. Si no los tiene, no llega ni a ver la pantalla de login.
Esto es muy útil porque:
- Bloquea ataques de fuerza bruta.
- Evita que bots maliciosos exploren tu panel.
- Añade una barrera extra incluso si tu contraseña de WordPress se filtra.
Antes de empezar: qué necesitas
Para seguir esta guía necesitas:
- Acceso a tu panel de control (cPanel o Plesk).
- Credenciales de administrador del hosting.
- Saber qué servidor web usa tu hosting (Apache o Nginx).
Si no sabes cuál es tu servidor, puedes mirarlo desde el propio panel o preguntar al soporte de tu hosting. No te preocupes, en la mayoría de casos será Apache.
Método 1: Proteger wp-admin con contraseña en cPanel
cPanel es uno de los paneles de hosting más usados. Tiene una herramienta nativa llamada "Protección de directorios" (o "Directory Privacy") que hace exactamente lo que necesitamos.
Paso 1: Accede a la herramienta de protección de directorios
- Entra en tu cPanel.
- Busca la sección "Archivos" o "Seguridad".
- Haz clic en "Protección de directorios" (en algunos temas se llama "Privacy" o "Directory Privacy").
Paso 2: Localiza la carpeta wp-admin
Se te mostrará el árbol de directorios de tu web. Navega hasta la carpeta raíz de tu instalación de WordPress (normalmente public_html) y busca la carpeta wp-admin.
Haz clic sobre el nombre de la carpeta para seleccionarla.
Paso 3: Configura la protección
- Marca la casilla que dice "Proteger este directorio con una contraseña".
- Escribe un nombre para el directorio protegido (por ejemplo, "Acceso restringido"). Este nombre solo es informativo.
- Haz clic en "Guardar" o "Save".
Paso 4: Crea el usuario y la contraseña
Ahora te pedirá que crees un usuario y contraseña. Ese será el dato que se pedirá al acceder a wp-admin.
- Escribe un nombre de usuario (evita usar "admin" o "administrador").
- Introduce una contraseña segura (mínimo 12 caracteres, con mayúsculas, números y símbolos).
- Confírmala y haz clic en "Guardar credenciales".
[TIP] Usa un gestor de contraseñas para generar y guardar esta clave. No la reutilices para nada más.
Paso 5: Comprueba que funciona
Abre una ventana de incógnito en tu navegador y visita tudominio.com/wp-admin. Te debería aparecer una ventana emergente pidiendo usuario y contraseña. Si la introduces correctamente, pasarás a la pantalla de login de WordPress.
Método 2: Proteger wp-admin con contraseña en Plesk
Plesk tiene un enfoque ligeramente distinto, pero igual de sencillo. Aquí usaremos la herramienta "Administrador de archivos" y un archivo .htaccess.
Paso 1: Accede al Administrador de archivos
- Entra en Plesk.
- Ve a tu dominio y haz clic en "Administrador de archivos" (o "File Manager").
Paso 2: Crea el archivo .htpasswd
Necesitamos un archivo que almacene el usuario y la contraseña encriptada. Puedes generarlo desde la propia web o con herramientas online.
- Ve a la carpeta raíz de tu dominio (normalmente
httpdocs). - Crea un archivo llamado
.htpasswd(con el punto al principio). - En su contenido, pega una línea con el usuario y la contraseña cifrada. Puedes generarla en sitios como
https://hostingcanada.org/htpasswd-generator/o usar la herramienta online de tu elección.
Ejemplo de contenido:
tuusuario:$apr1$mZ3mXk2a$QhY8dJxLw0vG2sNpR5tU6y
Paso 3: Crea o modifica el archivo .htaccess en wp-admin
- Dentro del Administrador de archivos, navega hasta la carpeta wp-admin.
- Si no existe un archivo
.htaccess, créalo. Si existe, ábrelo para editarlo. - Añade estas líneas al final:
AuthType Basic
AuthName "Acceso restringido"
AuthUserFile /ruta/absoluta/hasta/.htpasswd
Require valid-user
[WARNING] La ruta de
AuthUserFiledebe ser la ruta absoluta en el servidor, no la relativa. Si no la sabes, puedes encontrarla en Plesk en "Sitios y dominios" > "Herramientas" > "Ruta al documento raíz".
Paso 4: Guarda y prueba
Guarda los cambios y visita tudominio.com/wp-admin. Debería aparecer la ventana de autenticación.
Método 3: Proteger wp-admin con contraseña en Syspanel (HestiaCP)
Si tu hosting usa Syspanel (antes conocido como HestiaCP), el proceso es similar pero con algunas particularidades.
[INFO] Syspanel es el panel de control que utiliza el puerto 2106 para su acceso web. Es decir, para entrar a tu panel de administración del hosting, deberás escribir
https://tudominio:2106en tu navegador.
Paso 1: Accede a Syspanel
Abre tu navegador y escribe https://tudominio:2106. Introduce tus credenciales de administrador del hosting.
Paso 2: Ve al Administrador de archivos
Dentro de Syspanel, busca la sección "Web" o "Dominios" y haz clic en el dominio que quieras proteger. Luego selecciona "Administrador de archivos".
Paso 3: Crea el .htpasswd y modifica el .htaccess
El proceso es idéntico al de Plesk:
- Crea un archivo
.htpasswden la raíz del dominio. - Genera el hash de tu contraseña con una herramienta online.
- Edita o crea el
.htaccessdentro dewp-admincon las mismas líneas que vimos antes.
Paso 4: Configura el servidor web
A diferencia de cPanel, en Syspanel a veces necesitas activar el módulo de autenticación de Apache. Para ello:
- Ve a "Servidor" > "Servidor web".
- Asegúrate de que el módulo
mod_auth_basicesté habilitado. - Reinicia Apache si es necesario.
Errores comunes y cómo solucionarlos
No aparece la ventana de contraseña
Esto suele pasar porque:
- El
.htaccessno se está leyendo. Asegúrate de que Apache permite la sobreescritura (AllowOverride All). En cPanel suele estar activado por defecto. - La ruta del
.htpasswdes incorrecta. Revisa que la ruta absoluta sea correcta. - El archivo
.htaccessestá mal nombrado. Debe ser exactamente.htaccess(con el punto al principio y sin extensión adicional).
La contraseña no se acepta
- El hash del
.htpasswdestá mal generado. Regenera el archivo. - El usuario no coincide exactamente. Revisa mayúsculas y minúsculas.
- El archivo
.htpasswdno tiene permisos de lectura. Asegúrate de que tenga permisos 644 o 600.
WordPress da error 500
Esto puede ocurrir si el .htaccess tiene errores de sintaxis. Revisa que las líneas estén bien escritas y que no haya caracteres extraños.
[WARNING] Antes de modificar cualquier archivo, haz una copia de seguridad. Si algo falla, puedes restaurar el original rápidamente.
Consejos adicionales para proteger tu login de WordPress
Proteger wp-admin con contraseña es solo una capa. Te recomiendo combinar estas prácticas:
- Cambia el nombre de usuario admin: nunca uses "admin" como usuario.
- Usa autenticación de dos factores (2FA): hay plugins como Wordfence o iThemes Security que lo integran.
- Limita los intentos de inicio de sesión: plugins como Limit Login Attempts Reloaded bloquean IPs tras varios fallos.
- Mantén WordPress actualizado: tanto el núcleo como los plugins y temas.
- Usa un plugin de seguridad completo: Wordfence es una opción excelente y gratuita.
Preguntas frecuentes (FAQ)
¿Puedo proteger también el archivo wp-login.php?
Sí, puedes aplicar la misma técnica al archivo wp-login.php en lugar de la carpeta completa. Sin embargo, proteger la carpeta wp-admin es más completo porque cubre todos los archivos de administración.
¿Esto afecta a los usuarios de mi web?
No. Solo afecta a quienes intentan acceder al panel de administración. Tus visitantes no verán ninguna diferencia.
¿Puedo proteger wp-admin con contraseña sin cPanel ni Plesk?
Si tu hosting no tiene panel, puedes hacerlo manualmente creando los archivos .htaccess y .htpasswd a través de FTP. El proceso es el mismo.
¿Es compatible con todos los plugins?
Sí, la autenticación a nivel de servidor es transparente para WordPress. Los plugins funcionarán igual.
¿Qué pasa si olvido la contraseña de wp-admin?
Puedes desactivar la protección temporalmente eliminando las líneas del .htaccess o usando el Administrador de archivos de tu panel. Luego crea una nueva contraseña.
Conclusión
Proteger wp-admin con contraseña es una de las medidas más simples y efectivas para blindar tu WordPress. Tanto en cPanel como en Plesk (y también en Syspanel, recuerda el puerto 2106), el proceso es accesible incluso para usuarios sin experiencia técnica.
Dedica 10 minutos a hacerlo hoy y dormirás más tranquilo sabiendo que tu administración tiene una puerta blindada adicional.
Si tienes dudas, déjalas en los comentarios y te ayudaré a resolverlas. ¡Tu seguridad es lo primero!
