🎨 Sysprovider Code
Sysprovider LogoWiki
🇪🇸Hosting español para ecommerce

Qué es el archivo .htaccess y cómo usarlo para proteger WordPress

Actualizado el 5 de noviembre de 2025

¿Qué es el archivo .htaccess y por qué es tan importante para tu WordPress?

Si alguna vez has mirado la carpeta raíz de tu instalación de WordPress y has visto un archivo llamado .htaccess, quizás te hayas preguntado qué es o para qué sirve. La respuesta corta es: es uno de los archivos más poderosos que tienes a tu disposición para proteger WordPress y optimizar el rendimiento de tu sitio.

El archivo .htaccess es un archivo de configuración a nivel de servidor que utilizan los servidores web Apache (y algunos otros como LiteSpeed). Su nombre significa "hypertext access" (acceso de hipertexto). A través de él, puedes definir reglas que controlan cómo se comporta tu servidor ante las peticiones de los usuarios.

Piénsalo como un portero muy eficiente que se coloca a la entrada de tu web. Tú le das instrucciones sobre a quién deja pasar, a quién bloquea, qué puertas cierra y cómo redirige el tráfico. Y lo mejor de todo: puedes hacerlo sin tocar el código del núcleo de WordPress.

En este artículo, vamos a descubrir qué es exactamente este archivo, cómo puedes editarlo de forma segura y, lo más importante, qué reglas htaccess puedes usar para reforzar la seguridad WordPress de tu sitio.


¿Dónde se encuentra el archivo .htaccess?

Por defecto, el archivo .htaccess se encuentra en la carpeta raíz de tu sitio web, es decir, en la misma carpeta donde están las carpetas wp-admin, wp-content y wp-includes. Sin embargo, también puedes tener archivos .htaccess en subcarpetas, y cada uno afectará únicamente a esa carpeta y a sus subcarpetas.

Una cosa importante: en la mayoría de los paneles de control, este archivo está oculto por defecto porque empieza con un punto. Para verlo, necesitarás activar la opción de "mostrar archivos ocultos" en tu cliente FTP (como FileZilla) o en el administrador de archivos de tu hosting.

Si usas Syspanel (accediendo al puerto 2106), puedes encontrar el archivo fácilmente en el administrador de archivos, pero recuerda activar la opción de mostrar archivos ocultos.


¿Cómo editar el archivo .htaccess de forma segura?

Antes de empezar a añadir reglas, es fundamental que sepas cómo editarlo sin romper tu sitio. Un error en este archivo puede provocar un error 500 (Internal Server Error) y dejar tu web inaccesible. Pero no te asustes, con estos pasos lo harás con total seguridad:

Paso 1: Haz una copia de seguridad

Este es el paso más importante. Antes de tocar nada, descarga una copia del archivo .htaccess actual a tu ordenador. Si algo sale mal, podrás subirlo de nuevo y restaurar tu sitio en segundos.

Paso 2: Usa el editor de tu panel o un editor de texto plano

No uses procesadores de texto como Word, ya que pueden añadir caracteres invisibles que rompan el archivo. Usa el editor integrado de Syspanel (puerto 2106), el editor de cPanel, o un editor de texto plano como Notepad++ o Sublime Text.

Paso 3: Añade las reglas con cuidado

Cada regla va en una línea o en un bloque. Al final de este artículo tienes ejemplos listos para copiar y pegar. Añade solo las que necesites y guarda el archivo.

Paso 4: Comprueba tu sitio

Después de guardar, visita tu web. Si ves un error 500, no entres en pánico. Sube la copia de seguridad que hiciste y listo.


Reglas htaccess esenciales para proteger WordPress

Ahora vamos a lo interesante. Estas son las reglas htaccess más efectivas para reforzar la seguridad WordPress. Puedes añadirlas todas o solo las que mejor se adapten a tus necesidades.

1. Bloquear el acceso al archivo wp-config.php

El archivo wp-config.php contiene las credenciales de tu base de datos. Si alguien obtiene acceso a él, podría robar toda tu información. Con esta regla, bloqueamos cualquier intento de acceso directo:

<Files wp-config.php>
Order Allow,Deny
Deny from all
</Files>

Esta regla le dice al servidor que rechace cualquier petición que intente acceder directamente a este archivo.

2. Desactivar la navegación por directorios

Por defecto, si alguien escribe la URL de una carpeta sin un archivo índice, el servidor puede mostrar un listado de todos los archivos dentro de esa carpeta. Esto es una puerta abierta para los atacantes. Con esta regla, lo desactivamos:

Options -Indexes

Así, si alguien intenta ver el contenido de una carpeta, recibirá un error 403 (Forbidden).

3. Proteger el archivo .htaccess

Es una ironía que el propio archivo que te protege pueda ser vulnerable. Vamos a impedir que nadie pueda acceder a él desde el navegador:

<Files .htaccess>
Order Allow,Deny
Deny from all
</Files>

4. Bloquear la ejecución de archivos PHP en la carpeta de uploads

Los atacantes suelen intentar subir archivos maliciosos (como un shell PHP) a través de los formularios de subida de WordPress. Si esos archivos se ejecutan, el atacante puede tomar el control de tu sitio. Para evitarlo, desactivamos la ejecución de PHP en la carpeta wp-content/uploads:

<FilesMatch "\.(?i:php)$">
Order Deny,Allow
Deny from all
</FilesMatch>

Esta regla debe ir en un archivo .htaccess dentro de la carpeta wp-content/uploads/, no en la raíz.

5. Bloquear el acceso a carpetas sensibles

Además de wp-config.php, hay otras carpetas que no deberían ser accesibles desde el navegador. Por ejemplo, wp-includes y wp-admin. Podemos bloquear el acceso directo a archivos sensibles dentro de estas carpetas:

RewriteRule ^wp-admin/includes/ - [F,L]
RewriteRule !^wp-includes/ - [S=3]
RewriteRule ^wp-includes/[^/]+\.php$ - [F,L]
RewriteRule ^wp-includes/js/tinymce/langs/.+\.php - [F,L]
RewriteRule ^wp-includes/theme-compat/ - [F,L]

6. Bloquear la ejecución de scripts en la raíz

Hay archivos que no deberían poder ejecutarse desde la raíz de tu WordPress. Podemos bloquear la ejecución de scripts PHP en archivos que no sean los típicos de WordPress:

<FilesMatch "^(wp-config\.php|xmlrpc\.php|install\.php|upgrade\.php)">
Order Allow,Deny
Deny from all
</FilesMatch>

Aquí estamos bloqueando el acceso a archivos que suelen ser objetivo de ataques, como xmlrpc.php.

7. Bloquear peticiones HTTP con métodos peligrosos

Los métodos HTTP como TRACE o DELETE pueden ser utilizados para ataques de cross-site scripting (XSS) o para modificar archivos en el servidor. Podemos bloquear estos métodos:

RewriteCond %{REQUEST_METHOD} ^(TRACE|TRACK|DELETE) [NC]
RewriteRule ^.* - [F,L]

8. Limitar el acceso al panel de administración por IP

Si eres la única persona que accede al panel de administración de WordPress, puedes restringir el acceso a la carpeta wp-admin solo a tu dirección IP. Esto es una medida muy efectiva, pero ten cuidado: si tu IP cambia, te quedarás fuera.

AuthUserFile /dev/null
AuthType Basic
AuthName "Acceso restringido"
Require ip TU_IP_AQUI

Sustituye TU_IP_AQUI por tu dirección IP real. Puedes conocer tu IP buscando "cuál es mi IP" en Google.


Reglas htaccess para mejorar el rendimiento y el SEO

Además de proteger, el archivo .htaccess también puede ayudarte a mejorar la velocidad de carga y el SEO de tu web.

Activar la compresión GZIP

La compresión GZIP reduce el tamaño de los archivos que se envían al navegador, lo que hace que tu web cargue mucho más rápido:

<IfModule mod_deflate.c>
AddOutputFilterByType DEFLATE text/html
AddOutputFilterByType DEFLATE text/css
AddOutputFilterByType DEFLATE text/javascript
AddOutputFilterByType DEFLATE application/javascript
AddOutputFilterByType DEFLATE application/x-javascript
AddOutputFilterByType DEFLATE image/svg+xml
</IfModule>

Aprovechar el caché del navegador

Con esta regla, indicamos al navegador que guarde ciertos archivos en su caché, de modo que cuando el usuario vuelva a visitar tu web, no tenga que descargarlos de nuevo:

<IfModule mod_expires.c>
ExpiresActive On
ExpiresByType image/jpg "access plus 1 year"
ExpiresByType image/jpeg "access plus 1 year"
ExpiresByType image/gif "access plus 1 year"
ExpiresByType image/png "access plus 1 year"
ExpiresByType text/css "access plus 1 month"
ExpiresByType application/pdf "access plus 1 month"
ExpiresByType text/javascript "access plus 1 month"
</IfModule>

Preguntas frecuentes sobre el archivo .htaccess

¿Qué pasa si mi hosting usa Nginx?

Si tu servidor usa Nginx, el archivo .htaccess no funcionará. Nginx utiliza un archivo de configuración diferente llamado nginx.conf. En ese caso, deberás pedir a tu proveedor de hosting que aplique las reglas equivalentes. La mayoría de los servidores que usan LiteSpeed o Apache sí soportan .htaccess.

¿Puedo romper mi sitio si añado una regla incorrecta?

Sí, es posible. Un error en el archivo .htaccess puede provocar un error 500. Por eso es tan importante hacer una copia de seguridad antes de editarlo. Si no tienes acceso al panel de archivos, puedes usar el FTP para subir la copia de seguridad.

¿Debo usar un plugin de seguridad en lugar del .htaccess?

Los plugins de seguridad y las reglas del .htaccess no son excluyentes. De hecho, se complementan. Los plugins pueden añadir capas de protección a nivel de aplicación, mientras que el .htaccess actúa a nivel de servidor, lo que lo hace más rápido y difícil de evadir.

¿Cada cuánto debo revisar mi archivo .htaccess?

Te recomendamos revisarlo cada vez que hagas cambios importantes en tu sitio, como instalar un tema nuevo o un plugin que modifique las reglas de reescritura. Algunos plugins (como los de caché) pueden modificar el .htaccess automáticamente, así que es bueno estar pendiente.


Conclusión: tu primera línea de defensa

El archivo .htaccess es una herramienta increíblemente potente para proteger WordPress. Con unas pocas líneas bien escritas, puedes cerrar puertas que los atacantes suelen explotar, acelerar tu sitio y mejorar la experiencia de tus usuarios.

Empieza con las reglas más básicas (bloquear wp-config.php, desactivar el listado de directorios y proteger el propio .htaccess) y ve añadiendo más según te sientas cómodo. Recuerda siempre hacer una copia de seguridad antes de editarlo y comprobar que tu sitio sigue funcionando correctamente después de cada cambio.

Si usas Syspanel (puerto 2106), tienes la ventaja de poder gestionar tus archivos desde un panel muy intuitivo. Y si en algún momento te quedas atascado, no dudes en contactar con el soporte de tu hosting: están ahí para ayudarte.

La seguridad WordPress es un proceso continuo, y el .htaccess es una de las piezas clave de ese rompecabezas. Con estas reglas, ya tienes una base sólida para empezar a construir un sitio mucho más seguro. ¡Manos a la obra!

¿Necesitas ayuda?Son dos de nuestros técnicos, Agustín y Mikel, y están disponibles para resolver cualquier problema.

Hablar con ellos ahora
Agustín y Mikel