🎨 Sysprovider Code
Sysprovider LogoWiki
🇪🇸Hosting español para ecommerce

WordPress: Cómo cambiar la URL de acceso a wp-admin por seguridad

Actualizado el 19 de enero de 2026

¿Por qué deberías cambiar la URL de acceso a wp-admin?

Si tienes una web con WordPress, seguramente ya sabes que para entrar al panel de administración solo tienes que añadir /wp-admin al final de tu dominio. Algo así como tudominio.com/wp-admin. Eso es cómodo, sí, pero también es la puerta principal que todos los atacantes conocen.

Piénsalo de esta manera: es como si la puerta de entrada a tu casa estuviera siempre en el mismo sitio, con la misma cerradura y todo el mundo supiera dónde está. Los bots y los hackers automatizados escanean constantemente internet buscando sitios WordPress y probando exactamente esa URL. Si la cambias, desapareces de su radar en gran medida.

Cambiar la URL de acceso a wp-admin es una de las medidas más efectivas y sencillas para proteger tu sitio contra ataques de fuerza bruta. No es una solución mágica que haga tu web invulnerable, pero sí reduce drásticamente el número de intentos de acceso no autorizado.

En esta guía te voy a explicar, paso a paso y sin tecnicismos innecesarios, cómo puedes hacerlo de dos formas diferentes: con un plugin (la opción más fácil) y editando archivos manualmente (para los que prefieren no instalar más complementos).


¿Qué es un ataque de fuerza bruta y por qué debería importarte?

Antes de entrar en materia, es importante que entiendas qué es un ataque de fuerza bruta. Es un método que utilizan los ciberdelincuentes para intentar adivinar tu nombre de usuario y tu contraseña. Lo hacen probando miles, incluso millones, de combinaciones por minuto.

WordPress es el gestor de contenidos más usado del mundo, con más del 40% de cuota de mercado. Eso lo convierte en un objetivo prioritario. Los atacantes saben que la mayoría de los sitios no tienen medidas extra de seguridad, así que se centran en ellos.

Cuando un atacante intenta acceder a tu wp-admin, lo que hace es:

  1. Enviar solicitudes a tudominio.com/wp-login.php o tudominio.com/wp-admin.
  2. Probar combinaciones de usuarios comunes como "admin", "administrador" o "editor".
  3. Probar contraseñas débiles como "123456", "password" o "admin123".

Si no tienes protección, es solo cuestión de tiempo que alguien con malas intenciones encuentre la combinación correcta. Y una vez dentro, puede instalar malware, robar datos de tus clientes, redirigir tu web a sitios de spam o simplemente destruir todo tu contenido.

Cambiar la URL de acceso a wp-admin añade una capa extra de seguridad WordPress que dificulta enormemente este tipo de ataques, porque los bots ya no saben dónde está la puerta.


Método 1: Cambiar la URL de wp-admin con un plugin (la forma más fácil)

Si no te sientes cómodo editando archivos del sistema, esta es tu opción. Los plugins de seguridad hacen todo el trabajo pesado por ti y, además, suelen incluir otras funciones interesantes como protección contra spam, cortafuegos o escaneo de malware.

Paso 1: Instala un plugin de seguridad

Existen varios plugins en el repositorio oficial de WordPress. Los más recomendados para ocultar wp-admin son:

  • WPS Hide Login: Es ligero, gratuito y hace exactamente lo que necesitas sin complicaciones.
  • iThemes Security: Es más completo, pero también más complejo. Incluye muchas otras funciones de seguridad.
  • Wordfence: Muy popular, aunque su versión gratuita ya incluye limitación de intentos de acceso.

Para este tutorial, voy a usar WPS Hide Login porque es el más sencillo y no ralentiza tu web.

Paso 2: Instala y activa el plugin

  1. Ve a tu panel de administración (todavía puedes acceder con la URL normal).
  2. En el menú lateral, busca Plugins y haz clic en Añadir nuevo.
  3. En el buscador, escribe "WPS Hide Login".
  4. Haz clic en Instalar ahora y luego en Activar.

Paso 3: Configura tu nueva URL de acceso

Una vez activado, verás una nueva opción en el menú lateral llamada Ajustes o Configuración. Dentro, busca la sección de WPS Hide Login.

Aquí tendrás dos campos importantes:

  • URL de inicio de sesión: Aquí es donde defines la nueva dirección para acceder a tu panel. Por ejemplo, puedes poner acceso-seguro, entrar o cualquier combinación que se te ocurra. Eso significa que tu nueva URL será tudominio.com/acceso-seguro.
  • URL de redirección: Este campo es opcional, pero muy útil. Si alguien intenta acceder a la URL antigua (/wp-admin o /wp-login.php), será redirigido a la dirección que pongas aquí. Normalmente se pone la página de inicio o un mensaje de error 404.

Guarda los cambios. A partir de este momento, la URL antigua ya no funcionará y solo podrás acceder mediante la nueva.

[WARNING] Ojo, escribe y guarda la nueva URL en un lugar seguro. Si la olvidas, no podrás acceder a tu panel de administración sin ayuda técnica.

Paso 4: Comprueba que todo funciona

Cierra sesión e intenta acceder con tu nueva URL. Debería aparecer la pantalla de inicio de sesión normal de WordPress. Luego intenta acceder con la URL antigua. Deberías ser redirigido o ver un error 404.

[TIP] Este plugin no cambia las URLs de los enlaces internos de tu web, solo la de acceso al panel. Así que no afecta a tu SEO ni a la experiencia de tus visitantes.


Método 2: Cambiar la URL de wp-admin manualmente (sin plugin)

Si prefieres no instalar plugins, o si quieres tener un control total sobre el proceso, puedes hacerlo manualmente editando los archivos de tu WordPress. No te preocupes, no es tan complicado como parece.

Paso 1: Accede a tu hosting

Para editar archivos, necesitas acceder a tu servidor. Puedes hacerlo de varias maneras:

  • A través de un cliente FTP: Programa como FileZilla que te permite conectarte a tu servidor.
  • Desde el panel de control de tu hosting: Si usas Syspanel (el antiguo HestiaCP), puedes acceder al administrador de archivos directamente desde el navegador. Recuerda que el puerto de acceso a Syspanel es el 2106. Por ejemplo: https://tudominio.com:2106.

Una vez dentro, busca la carpeta donde está instalado WordPress. Normalmente se llama public_html, htdocs o www.

Paso 2: Crea un archivo de seguridad

Dentro de la carpeta raíz de WordPress, busca el archivo llamado wp-config.php. Ábrelo con un editor de texto.

Antes de hacer nada, haz una copia de seguridad de este archivo. Es importante que tengas una copia por si algo sale mal.

Ahora, al final del archivo (después de la línea que dice /* That's all, stop editing! Happy publishing. */), añade las siguientes líneas:

define('WP_ADMIN_URL', 'nueva-ruta');

No, espera, eso no es correcto. Lo que realmente tienes que hacer es añadir un filtro que cambie la URL. Aquí tienes el código correcto:

add_filter('login_url', 'mi_login_url', 10, 2);
function mi_login_url($login_url, $redirect) {
    $login_url = home_url('mi-acceso-seguro/');
    if (!empty($redirect)) {
        $login_url = add_query_arg('redirect', $redirect, $login_url);
    }
    return $login_url;
}
add_filter('site_url', 'mi_site_url', 10, 3);
function mi_site_url($url, $path, $scheme) {
    if ($scheme == 'login_post') {
        $url = home_url('mi-acceso-seguro/');
    }
    return $url;
}

En este código, cambia mi-acceso-seguro por la ruta que quieras usar. Por ejemplo, panel-secreto, admin-2024 o entrar.

Guarda el archivo y súbelo de nuevo al servidor (si lo estabas editando localmente).

[WARNING] Este método es más técnico y puede romper tu web si no se hace correctamente. Si no te sientes seguro, usa el plugin del método anterior.

Paso 3: Protege los archivos de acceso

Además de cambiar la URL, es recomendable proteger el archivo wp-login.php original. Puedes hacerlo añadiendo estas líneas al archivo .htaccess (si usas Apache) que está en la carpeta raíz:

<Files wp-login.php>
    Order Deny,Allow
    Deny from all
    Allow from tu-ip
</Files>

Sustituye tu-ip por tu dirección IP real. Si no sabes cuál es, puedes buscarlo en Google escribiendo "cuál es mi IP". Esta configuración solo permitirá el acceso desde tu IP, bloqueando a todos los demás.

[INFO] Si tu hosting usa Nginx en lugar de Apache, necesitarás editar el archivo de configuración del servidor. En ese caso, es mejor que contactes con tu proveedor de hosting para que te ayuden.


Consejos adicionales para proteger tu WordPress

Cambiar la URL de acceso es solo una parte de una buena estrategia de seguridad WordPress. Aquí tienes otras recomendaciones para que tu web esté mucho más protegida:

Usa contraseñas fuertes y únicas

Parece obvio, pero mucha gente sigue usando "admin" o "123456" como contraseña. Usa combinaciones de letras mayúsculas, minúsculas, números y símbolos. Y no reutilices la misma contraseña para varios sitios.

Limita los intentos de acceso

Instala un plugin que limite el número de intentos de inicio de sesión. Por ejemplo, que después de 3 intentos fallidos, bloquee la IP durante 15 minutos. Esto hace que los ataques de fuerza bruta sean prácticamente imposibles.

Activa la autenticación de dos factores (2FA)

Es una capa extra de seguridad que te pide un código adicional (enviado a tu móvil o generado por una app) después de introducir tu contraseña. Muchos plugins de seguridad lo incluyen, como Wordfence o iThemes Security.

Mantén todo actualizado

Actualiza WordPress, los plugins y los temas regularmente. Las actualizaciones corrigen vulnerabilidades conocidas, así que es fundamental no dejarlas pasar.

Instala un certificado SSL

Si tu web no tiene SSL, los datos que se envían entre el navegador del usuario y tu servidor viajan en texto plano. Un atacante podría interceptarlos. La mayoría de los hostings, incluido Syspanel, ofrecen certificados SSL gratuitos (Let's Encrypt) que puedes activar en un par de clics.

Haz copias de seguridad periódicas

No importa lo segura que esté tu web, siempre existe la posibilidad de que algo salga mal. Tener una copia de seguridad reciente te permite restaurar tu sitio rápidamente en caso de ataque o error.


Preguntas frecuentes (FAQ)

¿Cambiar la URL de wp-admin afecta a mi SEO?

No. Esta modificación solo afecta a la URL de acceso al panel de administración. Tus páginas, entradas y enlaces internos siguen igual. Los motores de búsqueda no verán ningún cambio relevante.

¿Qué pasa si olvido mi nueva URL de acceso?

Si usas un plugin, puedes desactivarlo desde el panel de control de tu hosting (por ejemplo, desde Syspanel) y la URL volverá a ser la predeterminada. Si lo has hecho manualmente, puedes eliminar el código que añadiste al archivo wp-config.php y WordPress volverá a usar la URL original.

¿Es suficiente con cambiar la URL para estar seguro?

No. Es una medida muy efectiva, pero no es la única que deberías tomar. Combínala con contraseñas fuertes, limitación de intentos de acceso y actualizaciones periódicas para tener una protección realmente sólida.

¿Puedo cambiar la URL de wp-admin con cualquier plugin de seguridad?

La mayoría de los plugins de seguridad populares incluyen esta función. Si no la tienen, puedes usar uno específico como WPS Hide Login, que es muy ligero y no interfiere con otros plugins.

¿Qué hago si mi web ya ha sido hackeada?

Si sospechas que tu web ha sido comprometida, cambia todas tus contraseñas inmediatamente, restaura una copia de seguridad limpia si tienes una y escanea tu sitio con un plugin de seguridad. Si el problema es grave, contacta con tu proveedor de hosting para que te ayuden a limpiarla.


Conclusión

Cambiar la URL de acceso a wp-admin es una de las medidas de anti fuerza bruta más sencillas y efectivas que puedes implementar en tu sitio WordPress. No requiere conocimientos avanzados, no afecta a tu SEO y reduce significativamente las posibilidades de que alguien acceda a tu panel sin permiso.

Tanto si eliges la opción del plugin como la manual, lo importante es que tomes acción. La seguridad no es algo que se hace una vez y se olvida; es un proceso continuo. Dedica un poco de tiempo cada mes a revisar la seguridad de tu web y a aplicar nuevas medidas de protección.

Recuerda que la seguridad de tu web es tan fuerte como su eslabón más débil. No dejes que ese eslabón sea la puerta de entrada a tu administración. Cambia la URL, usa contraseñas robustas y mantén todo actualizado. Tu yo del futuro (y tus visitantes) te lo agradecerán.

Si tienes cualquier duda o problema durante el proceso, no dudes en contactar con tu proveedor de hosting. Ellos están para ayudarte y te guiarán en lo que necesites.

¿Necesitas ayuda?Son dos de nuestros técnicos, Agustín y Mikel, y están disponibles para resolver cualquier problema.

Hablar con ellos ahora
Agustín y Mikel