🎨 Sysprovider Code
Sysprovider LogoWiki
🇪🇸Hosting español para ecommerce

Proteger wp-admin en WordPress: Añadir contraseña extra con .htaccess (cPanel y Plesk)

Actualizado el 19 de octubre de 2025

¿Por qué deberías proteger wp-admin con una contraseña extra?

Si tienes una web en WordPress, seguro que ya sabes que es el CMS más utilizado del mundo. Y precisamente por eso, es el objetivo favorito de los atacantes. La ruta /wp-admin/ es la puerta de entrada al panel de administración de tu sitio, y si alguien consigue acceder a ella, puede robar tu contenido, instalar malware o incluso secuestrar tu web para redirigir a tus visitantes a páginas fraudulentas.

La seguridad básica de WordPress incluye un nombre de usuario y una contraseña. Pero, ¿qué pasa si esa contraseña se filtra? ¿O si alguien intenta miles de combinaciones por fuerza bruta? Ahí es donde entra en juego una capa adicional de protección: proteger wp-admin con una contraseña extra a nivel de servidor. Esta técnica, que se implementa mediante un archivo llamado .htaccess, añade una barrera invisible antes de que siquiera se cargue la pantalla de login de WordPress.

En este artículo, te voy a explicar paso a paso cómo configurar esta doble contraseña para tu directorio wp-admin en dos de los paneles de control más comunes: cPanel y Plesk. No necesitas ser un experto en programación; solo tienes que seguir las instrucciones al pie de la letra. Al final, tendrás una capa extra de seguridad que hará que los atacantes se lo piensen dos veces antes de intentar entrar en tu web.


¿Qué es exactamente proteger wp-admin con .htaccess?

Cuando hablamos de proteger wp-admin, nos referimos a añadir una autenticación HTTP básica (también conocida como "Basic Auth") al directorio donde se encuentra el panel de administración. En lugar de depender solo de la seguridad de WordPress, el propio servidor web (Apache, en la mayoría de casos) pedirá un usuario y una contraseña adicionales antes de permitir el acceso a esa carpeta.

Imagina que tu web es un edificio. La puerta principal es tu dominio (www.tuweb.com). La puerta del despacho del administrador es /wp-admin/. Con esta configuración, estarías poniendo una segunda cerradura en la puerta del despacho. Aunque alguien tenga la llave de la puerta principal (tu contraseña de WordPress), no podrá entrar al despacho sin la llave de la segunda cerradura (la contraseña .htaccess).

Esta técnica es especialmente útil porque:

  • Bloquea ataques de fuerza bruta: los bots que intentan adivinar tu contraseña de WordPress se encontrarán con un muro antes de llegar al formulario de login.
  • Añade una capa de defensa en profundidad: si tu contraseña de WordPress se ve comprometida, el atacante no podrá acceder sin la segunda contraseña.
  • Es independiente de plugins: no necesitas instalar nada adicional, solo crear dos archivos de texto.

[INFO] Esta protección funciona a nivel de servidor, lo que significa que se aplica antes de que se ejecute cualquier código de WordPress. Es una de las medidas de seguridad más efectivas y ligeras que puedes implementar.


Requisitos previos antes de empezar

Antes de lanzarte a modificar archivos, asegúrate de tener lo siguiente:

  • Acceso a tu panel de control de hosting (cPanel o Plesk).
  • Acceso al administrador de archivos de tu hosting, o un cliente FTP como FileZilla.
  • Conocimiento básico de rutas: necesitarás saber dónde está instalado WordPress (normalmente en public_html o httpdocs).
  • Una contraseña fuerte para la nueva capa: no uses la misma que la de tu usuario de WordPress. Debe ser larga, con mayúsculas, minúsculas, números y símbolos.

[WARNING] Antes de realizar cualquier cambio, haz una copia de seguridad completa de tu sitio web. Si algo sale mal, podrás restaurar la configuración anterior sin perder datos. La mayoría de paneles de control ofrecen herramientas de backup integradas.


Método 1: Proteger wp-admin en cPanel (paso a paso)

cPanel es el panel de control más popular en el mundo del hosting compartido. Vamos a ver cómo añadir la doble contraseña usando su administrador de archivos y el asistente de protección de directorios.

Paso 1: Accede a cPanel y localiza el archivo .htaccess

  1. Inicia sesión en tu cuenta de cPanel.
  2. Busca la sección "Archivos" y haz clic en "Administrador de archivos".
  3. Navega hasta la carpeta raíz de tu sitio web (normalmente public_html).
  4. Dentro de esa carpeta, verás una subcarpeta llamada wp-admin. No entres en ella todavía.
  5. Localiza el archivo .htaccess en la raíz de WordPress. Si no lo ves, activa la opción "Mostrar archivos ocultos" en la configuración del administrador de archivos (suele ser un botón en la esquina superior derecha).

Paso 2: Crea el archivo de contraseñas

Ahora necesitamos crear un archivo que contenga el usuario y la contraseña cifrada. Lo llamaremos .htpasswd.

  1. Dentro del Administrador de archivos, ve a la carpeta raíz (public_html) y haz clic en "+ Archivo" (o botón derecho > "Nuevo archivo").
  2. Nombra el archivo como .htpasswd (el punto al inicio es importante).
  3. Ahora necesitas generar el hash de tu contraseña. Puedes usar una herramienta online como https://hostingcanada.org/htpasswd-generator/ o, si prefieres, usar la terminal de cPanel si tienes acceso SSH.
    • Introduce el usuario que quieras (por ejemplo, adminseguro) y la contraseña que hayas elegido.
    • La herramienta te dará una línea con el formato usuario:hash. Copia esa línea completa.
  4. Vuelve al Administrador de archivos, haz clic derecho sobre el archivo .htpasswd y selecciona "Editar". Pega la línea que has copiado y guarda los cambios.

[TIP] Coloca el archivo .htpasswd en un directorio por encima de public_html si tu hosting lo permite (por ejemplo, en home/usuario/). Así no será accesible desde el navegador. Si no puedes, déjalo en public_html, pero asegúrate de que el servidor lo protege de forma predeterminada.

Paso 3: Modifica el archivo .htaccess del directorio wp-admin

Ahora viene la parte clave. Vamos a crear un .htaccess específico dentro de wp-admin.

  1. Dentro del Administrador de archivos, entra en la carpeta wp-admin.
  2. Busca un archivo llamado .htaccess. Si existe, edítalo. Si no, créalo con el botón "+ Archivo".
  3. Añade el siguiente código al archivo:
AuthType Basic
AuthName "Acceso restringido"
AuthUserFile /ruta/completa/hasta/.htpasswd
Require valid-user

Importante: sustituye /ruta/completa/hasta/.htpasswd por la ruta absoluta de tu servidor. Normalmente será algo como /home/tuusuario/public_html/.htpasswd. Puedes encontrar la ruta exacta en la parte superior del Administrador de archivos cuando estás en public_html (por ejemplo, /home/miusuario/public_html).

  1. Guarda el archivo.

Paso 4: Prueba la protección

Abre tu navegador en modo incógnito y visita https://tudominio.com/wp-admin/. Deberías ver una ventana emergente pidiendo usuario y contraseña. Introduce los datos que configuraste en el paso 2. Si todo va bien, accederás a la pantalla de login de WordPress, donde tendrás que introducir tu usuario y contraseña habituales.

[WARNING] Si ves un error 500 o de configuración, revisa que la ruta en AuthUserFile sea correcta y que el archivo .htpasswd tenga permisos de lectura (normalmente 644). Si no sabes cómo cambiarlos, contacta con tu proveedor de hosting.


Método 2: Proteger wp-admin en Plesk (paso a paso)

Plesk es otro panel de control muy utilizado, sobre todo en VPS y servidores dedicados. El proceso es similar, pero la interfaz cambia. Además, Plesk tiene un asistente integrado que facilita la tarea.

Paso 1: Accede al Administrador de archivos de Plesk

  1. Inicia sesión en tu panel de Plesk.
  2. Ve a "Sitios web y dominios" y selecciona tu dominio.
  3. Haz clic en "Administrador de archivos" (icono de carpeta).

Paso 2: Crea el archivo .htpasswd

Al igual que en cPanel, necesitamos el archivo de contraseñas.

  1. En el Administrador de archivos, navega hasta la carpeta raíz de tu sitio (normalmente httpdocs).
  2. Crea un nuevo archivo llamado .htpasswd (botón "+ Nuevo archivo").
  3. Genera el hash de tu contraseña con la misma herramienta online que mencionamos antes.
  4. Edita el archivo .htpasswd y pega la línea usuario:hash. Guarda.

[INFO] En Plesk, la ruta absoluta suele ser /var/www/vhosts/tudominio.com/httpdocs/.htpasswd. Puedes verificarla en la barra de direcciones del Administrador de archivos.

Paso 3: Añade la protección desde la interfaz de Plesk (más fácil)

Plesk tiene una función llamada "Protección de directorios" que hace el trabajo pesado por ti.

  1. En el panel de Plesk, ve a "Sitios web y dominios" y busca la sección "Protección de directorios" (a veces aparece como un icono de candado).
  2. Haz clic en el botón "Añadir protección" o "Proteger directorio".
  3. Selecciona el directorio wp-admin de tu instalación de WordPress.
  4. Plesk te pedirá un nombre para la zona de protección (por ejemplo, "Panel Admin") y un usuario y contraseña. No uses la misma contraseña que la de WordPress.
  5. Guarda los cambios. Plesk generará automáticamente el .htaccess y el .htpasswd necesarios.

Paso 4: Verifica la configuración manual

Aunque Plesk haga el trabajo automáticamente, es recomendable comprobar que el .htaccess de wp-admin contiene las directivas correctas.

  1. Ve al Administrador de archivos y entra en wp-admin.
  2. Abre el archivo .htaccess (debería haberse creado o modificado).
  3. Deberías ver algo parecido a:
AuthType Basic
AuthName "Panel Admin"
AuthUserFile /var/www/vhosts/tudominio.com/httpdocs/.htpasswd
Require valid-user

Si no aparece, puedes añadirlo manualmente siguiendo los pasos del método de cPanel, pero adaptando la ruta.

Paso 5: Prueba el acceso

Visita https://tudominio.com/wp-admin/ en una ventana de incógnito y verifica que te pide la contraseña extra.


Qué hacer si usas Syspanel (antes HestiaCP)

Si tu hosting utiliza Syspanel (el antiguo HestiaCP), el proceso es similar pero con algunas particularidades. Recuerda que el puerto de acceso a Syspanel es el 2106 (es decir, https://tudominio.com:2106).

En Syspanel, no hay un asistente gráfico para proteger directorios, así que tendrás que hacerlo manualmente a través del administrador de archivos.

  1. Accede a Syspanel en https://tudominio.com:2106 y ve a "Web" > "Dominios".
  2. Selecciona tu dominio y haz clic en "Administrador de archivos".
  3. Navega hasta public_html y crea el archivo .htpasswd como explicamos antes.
  4. Entra en wp-admin, crea o edita el .htaccess y añade las directivas con la ruta correspondiente (normalmente /home/usuario/web/tudominio/public_html/.htpasswd).

[WARNING] En Syspanel, la ruta de los archivos puede variar. Si no estás seguro, abre una sesión SSH y ejecuta pwd dentro de la carpeta wp-admin para obtener la ruta absoluta.


Preguntas frecuentes (FAQ)

¿Es compatible con cualquier hosting?

Sí, siempre que el servidor use Apache o LiteSpeed (que son los más comunes). Si tu hosting usa Nginx puro, necesitarás configurar la autenticación de otra forma (a través del archivo de configuración del servidor). En ese caso, contacta con tu proveedor.

¿Puedo proteger también el archivo wp-login.php?

Sí, puedes aplicar el mismo método al archivo wp-login.php directamente, pero ten cuidado: algunos plugins o servicios de caché pueden verse afectados. La opción más segura es proteger todo el directorio wp-admin, que es lo que hemos hecho en esta guía.

¿Qué pasa si olvido la contraseña del .htaccess?

No hay forma de recuperarla, pero sí de restablecerla. Simplemente edita el archivo .htpasswd y reemplaza el hash por uno nuevo generado con el mismo usuario. Guarda los cambios y listo.

¿Afecta esto al rendimiento de mi web?

No. La autenticación se realiza una sola vez por sesión de navegador. Una vez que introduces la contraseña, el navegador la recuerda durante un tiempo (hasta que cierras la sesión o el servidor lo indique). El impacto en el rendimiento es mínimo.

¿Necesito un plugin de seguridad adicional?

No es obligatorio. Esta medida complementa tu seguridad, pero sigue siendo recomendable usar un plugin como Wordfence o iThemes Security para añadir firewalls, monitorización y protección contra malware.

¿Puedo usar esta técnica para proteger otras carpetas, como wp-includes?

Sí, puedes aplicar el mismo método a cualquier directorio sensible. Sin embargo, ten cuidado: proteger wp-includes puede romper la carga de archivos CSS y JavaScript si no está bien configurado. Lo más seguro es limitarse a wp-admin.

¿Qué hago si mi web da error 500 después de configurar esto?

Lo primero es comprobar la ruta en AuthUserFile. Un error común es poner una ruta relativa en lugar de absoluta. También verifica que el archivo .htpasswd no tenga permisos demasiado restrictivos (debe ser legible por el servidor, normalmente 644). Si no puedes arreglarlo, elimina el .htaccess de wp-admin temporalmente para restaurar el acceso.


Consejos finales para mantener tu WordPress seguro

Proteger wp-admin es un gran paso, pero no el único. Aquí tienes algunas prácticas adicionales que te recomiendo:

  • Actualiza siempre WordPress, temas y plugins a la última versión.
  • Usa contraseñas únicas y robustas para cada servicio (WordPress, .htaccess, FTP, base de datos).
  • Habilita la autenticación de dos factores (2FA) en tu panel de WordPress.
  • Limita los intentos de inicio de sesión con un plugin.
  • Desactiva la edición de archivos desde el panel de administración (puedes añadir define('DISALLOW_FILE_EDIT', true); en tu wp-config.php).
  • Realiza copias de seguridad periódicas y guárdalas fuera del servidor.

[TIP] Después de configurar la contraseña extra, escribe la contraseña en un lugar seguro (como un gestor de contraseñas). Si la pierdes, tendrás que editar el archivo .htpasswd manualmente, lo cual puede ser complicado si no recuerdas el usuario.


Conclusión

Añadir una doble contraseña a tu directorio wp-admin mediante .htaccess es una de las medidas de seguridad más efectivas y sencillas que puedes implementar. No solo bloquea a los bots y atacantes de fuerza bruta, sino que también te da tranquilidad sabiendo que, incluso si tu contraseña de WordPress se ve comprometida, hay otra barrera que protegerá tu panel de administración.

Tanto en cPanel como en Plesk, el proceso es accesible para cualquier persona, incluso sin experiencia técnica. Solo necesitas seguir los pasos que te he explicado, prest

¿Necesitas ayuda?Son dos de nuestros técnicos, Agustín y Mikel, y están disponibles para resolver cualquier problema.

Hablar con ellos ahora
Agustín y Mikel