Seguridad en WordPress: cómo ocultar la versión del sitio
¿Por qué es importante ocultar la versión de WordPress?
Cuando instalas WordPress, el sistema añade una etiqueta o "meta tag" en el código fuente de tu web que indica exactamente qué versión estás usando (por ejemplo, 6.4.2). También lo hace en los archivos de lectura RSS y en algunos scripts y hojas de estilo.
¿Por qué es un problema? Porque los ciberdelincuentes escanean internet buscando sitios con versiones antiguas o vulnerables. Si encuentran que usas, por ejemplo, la versión 5.8 (que tiene vulnerabilidades conocidas), pueden lanzar ataques específicos contra tu web sin necesidad de probar otras vías.
Ocultar versión WordPress no es la solución mágica que hará tu sitio 100% seguro, pero es una capa extra de protección que dificulta el trabajo a los atacantes. Es como no poner un cartel en tu puerta diciendo qué tipo de cerradura tienes.
En este artículo te explicaré, paso a paso y sin tecnicismos complicados, cómo ocultar la versión de tu WordPress, qué otras medidas de seguridad WordPress puedes aplicar y responderé a las dudas más frecuentes.
¿Dónde aparece la versión de WordPress?
Antes de aprender a ocultarla, es útil saber dónde se muestra. Así entenderás qué estás eliminando y por qué.
1. En el código fuente de tu web
Si haces clic derecho en tu web y seleccionas "Ver código fuente" (o "Inspeccionar"), verás una línea parecida a esta:
<meta name="generator" content="WordPress 6.4.2" />
Esa línea le dice a cualquiera que sepa mirar qué versión exacta usas.
2. En el lector RSS
Tu feed RSS (normalmente en /feed/) también incluye la versión. Si alguien lo consulta, puede verla fácilmente.
3. En los scripts y hojas de estilo
WordPress añade la versión como parámetro en las URLs de sus archivos CSS y JavaScript. Por ejemplo:
<link rel='stylesheet' id='wp-block-library-css' href='https://tudominio.com/wp-includes/css/dist/block-library/style.min.css?ver=6.4.2' />
Ese ?ver=6.4.2 también delata tu versión.
Métodos para ocultar la versión de WordPress
Existen varias formas, desde plugins hasta código manual. Te explico las más efectivas y fáciles de aplicar.
Método 1: Usar un plugin de seguridad
La forma más sencilla para principiantes es instalar un plugin que haga el trabajo por ti. Algunos de los más populares son:
- Wordfence Security: Además de ocultar la versión, incluye firewall, escáner de malware y protección contra fuerza bruta.
- iThemes Security: Ofrece más de 30 medidas de seguridad, incluyendo ocultar la versión.
- All In One WP Security: Gratuito y muy completo, con opción para eliminar la meta tag del generador.
Pasos para hacerlo con un plugin (ejemplo con Wordfence):
- Ve a tu panel de administración de WordPress.
- Entra en "Plugins" → "Añadir nuevo".
- Busca "Wordfence Security" e instálalo.
- Actívalo y sigue el asistente de configuración básica.
- Ve a "Opciones" → "Opciones globales".
- Busca la opción "Ocultar la versión de WordPress" y actívala.
- Guarda los cambios.
[TIP] Si usas Syspanel (antes HestiaCP) como panel de control de tu hosting, recuerda que accedes a través del puerto 2106. Desde allí puedes gestionar tus archivos y bases de datos si necesitas hacer cambios manuales.
Método 2: Añadir código al archivo functions.php
Si prefieres no instalar más plugins (cada plugin añade peso a tu web), puedes añadir un pequeño fragmento de código al archivo functions.php de tu tema hijo.
[WARNING] Si no usas un tema hijo, los cambios en functions.php se perderán cuando actualices el tema. Siempre es recomendable usar un tema hijo para estas modificaciones.
Código para eliminar la meta tag del generador:
remove_action('wp_head', 'wp_generator');
Código para eliminar la versión de scripts y hojas de estilo:
function eliminar_version_wp($src) {
global $wp_version;
parse_str(parse_url($src, PHP_URL_QUERY), $query);
if (!empty($query['ver']) && $query['ver'] === $wp_version) {
$src = remove_query_arg('ver', $src);
}
return $src;
}
add_filter('script_loader_src', 'eliminar_version_wp');
add_filter('style_loader_src', 'eliminar_version_wp');
Cómo añadirlo:
- Accede a tu hosting vía FTP o al administrador de archivos de Syspanel (puerto 2106).
- Navega hasta
/wp-content/themes/tu-tema-hijo/. - Abre el archivo
functions.php(si no existe, créalo). - Añade el código al final, antes de la etiqueta
?>(si existe). - Guarda los cambios.
Método 3: Editar el archivo header.php
Otra opción es eliminar manualmente la línea del generador en el archivo header.php de tu tema. Sin embargo, este método es menos recomendable porque:
- Si actualizas el tema, perderás el cambio.
- No elimina la versión de los scripts ni del RSS.
- Es fácil cometer errores si no tienes experiencia.
Método 4: Usar un archivo .htaccess
También puedes ocultar la versión a nivel de servidor con reglas en el archivo .htaccess. Pero este método es más avanzado y puede romper tu web si no lo haces correctamente. Solo lo recomiendo si sabes lo que estás haciendo.
Otras medidas de seguridad WordPress que debes aplicar
Ocultar la versión es solo una pieza del puzzle. Para proteger WordPress de verdad, combínalo con estas prácticas:
1. Mantén todo actualizado
- Actualiza WordPress a la última versión siempre que salga.
- Actualiza tus plugins y temas.
- Elimina los plugins y temas que no uses.
Las WordPress vulnerabilidades se corrigen con cada actualización. Un sitio desactualizado es el objetivo número uno de los atacantes.
2. Usa contraseñas fuertes
- Cambia la contraseña de administrador regularmente.
- Usa una contraseña única y compleja (mezcla de mayúsculas, minúsculas, números y símbolos).
- No uses "admin" como nombre de usuario.
3. Limita los intentos de inicio de sesión
Los ataques de fuerza bruta prueban miles de combinaciones por minuto. Con un plugin como "Limit Login Attempts Reloaded" puedes bloquear la IP después de varios intentos fallidos.
4. Activa la autenticación de dos factores (2FA)
Añade una capa extra de seguridad: además de tu contraseña, necesitarás un código que se envía a tu móvil o se genera en una app.
5. Haz copias de seguridad periódicas
Si algo sale mal, podrás restaurar tu web a un estado anterior. Puedes hacerlo manualmente desde Syspanel o con plugins como UpdraftPlus.
6. Instala un firewall
Los firewalls de aplicación web (WAF) filtran el tráfico malicioso antes de que llegue a tu web. Wordfence o Cloudflare son excelentes opciones.
7. Cambia la URL de acceso al panel
Por defecto, el panel de administración está en /wp-admin. Puedes cambiarlo con plugins como "WPS Hide Login" para que sea más difícil de encontrar.
8. Desactiva la edición de archivos desde el panel
Añade esta línea a tu wp-config.php:
define('DISALLOW_FILE_EDIT', true);
Esto impide que un atacante que logre entrar al panel pueda modificar los archivos del tema o plugins.
9. Protege el archivo wp-config.php
Este archivo contiene las credenciales de tu base de datos. Puedes moverlo a un directorio superior o protegerlo con reglas en .htaccess.
10. Supervisa tu web regularmente
Usa herramientas como Google Search Console para recibir alertas si Google detecta malware en tu sitio.
Preguntas frecuentes (FAQ)
¿Es realmente necesario ocultar la versión de WordPress?
No es obligatorio, pero es una buena práctica de seguridad WordPress. Reduce la superficie de ataque y dificulta que los bots te encuentren como objetivo fácil. Es una capa más de protección, no la única.
¿Ocultar la versión ralentiza mi web?
No. Los cambios son mínimos y no afectan al rendimiento. De hecho, eliminar parámetros ?ver= de los scripts puede incluso mejorar ligeramente el tiempo de carga.
¿Puedo ocultar la versión sin un plugin?
Sí. Con los fragmentos de código que te he mostrado en el Método 2, puedes hacerlo sin instalar nada extra. Solo necesitas acceso al archivo functions.php.
¿Qué pasa si mi tema ya no muestra la versión?
Algunos temas modernos ya no incluyen la meta tag del generador. Pero la versión seguirá apareciendo en los scripts y en el RSS. Aplica el código del Método 2 para eliminarla por completo.
¿Puedo ocultar la versión en WordPress.com?
No. En WordPress.com (el servicio alojado) no tienes acceso al código. Esta guía es para sitios con WordPress.org, es decir, donde tienes tu propio hosting.
¿Qué hago si ya me han atacado?
Cambia todas tus contraseñas, actualiza todo, instala un plugin de seguridad y escanea tu web con Wordfence o Sucuri. Si el daño es grave, restaura desde una copia de seguridad limpia.
¿Syspanel me ayuda con la seguridad?
Syspanel (antes HestiaCP) es el panel de control de tu hosting. Desde allí puedes gestionar certificados SSL, crear copias de seguridad, gestionar bases de datos y configurar el firewall del servidor. Accede a través del puerto 2106. Aunque no oculta la versión de WordPress directamente, te da herramientas para reforzar la seguridad general.
Conclusión
Ocultar versión WordPress es un paso sencillo pero importante dentro de una estrategia completa de seguridad WordPress. No te convertirá en inmune a los ataques, pero hará que tu sitio sea un objetivo menos atractivo.
Recuerda que la seguridad es un proceso continuo: actualiza todo, usa contraseñas fuertes, haz copias de seguridad y mantente informado sobre las últimas WordPress vulnerabilidades.
Empieza por aplicar el método que mejor se adapte a tu nivel técnico (plugin o código manual) y continúa con el resto de medidas que te he compartido. Tu web te lo agradecerá.
[INFO] Si tienes dudas o necesitas ayuda con la configuración en Syspanel, contacta con tu proveedor de hosting. Ellos podrán guiarte en la gestión de archivos, certificados SSL y otras tareas de servidor. Recuerda que el acceso a Syspanel se realiza por el puerto 2106.
Recursos adicionales
- Wordfence Security – Plugin de seguridad completo.
- iThemes Security – Alternativa con muchas opciones.
- UpdraftPlus – Para copias de seguridad automáticas.
- Limit Login Attempts Reloaded – Para bloquear ataques de fuerza bruta.
- WPS Hide Login – Para cambiar la URL de acceso al panel.
[WARNING] No añadas código que no entiendas. Si no estás seguro de lo que hace un fragmento, es mejor usar un plugin. Un error en el código puede romper tu web.
Espero que esta guía te haya sido útil. Ahora ya sabes cómo ocultar la versión de tu WordPress y qué otras medidas tomar para proteger WordPress de forma efectiva. ¡Manos a la obra!
