🎨 Sysprovider Code
Sysprovider LogoWiki
🇪🇸Hosting español para ecommerce

WordPress: Cómo cambiar la URL de acceso /wp-admin por seguridad

Actualizado el 8 de noviembre de 2025

¿Por qué deberías cambiar la URL de acceso /wp-admin?

El panel de administración de WordPress es el corazón de tu sitio web. Desde ahí gestionas entradas, páginas, plugins, temas y la configuración general. Por desgracia, también es el objetivo número uno de los atacantes informáticos. La ruta por defecto /wp-admin es conocida por todo el mundo, desde bots automatizados hasta hackers experimentados. Esto significa que, desde el mismo momento en que instalas WordPress, cualquier persona puede intentar acceder a tu panel simplemente añadiendo /wp-admin al final de tu dominio.

Cambiar la URL de acceso no es una solución mágica que haga tu sitio invulnerable, pero sí es una capa de seguridad muy efectiva y sencilla de implementar. Al ocultar wp-admin, eliminas el acceso directo y obligas a los atacantes a adivinar una ruta personalizada, lo que reduce drásticamente los intentos de acceso no autorizado y los ataques de fuerza bruta.

Piénsalo así: es como cambiar la cerradura de la puerta principal de tu casa y no dejar la llave bajo el felpudo. La puerta sigue ahí, pero ya no es tan fácil de abrir. En este artículo, te explicaré paso a paso, y de forma muy clara, cómo hacer este cambio sin necesidad de ser un experto en programación.

[INFO] Este proceso es totalmente reversible y no afecta al contenido de tu web. Si en algún momento quieres volver a la URL original, solo tienes que revertir los cambios que te mostraré a continuación.


Método 1: Usar un plugin de seguridad (El más fácil)

Si no te sientes cómodo editando archivos del sistema, esta es tu opción ideal. Los plugins de seguridad hacen todo el trabajo pesado por ti, con una interfaz gráfica muy amigable. Además, muchos de ellos ofrecen funciones extra como protección contra fuerza bruta, cortafuegos o escaneo de malware.

Paso 1: Instalar un plugin de seguridad

Ve a tu panel de administración actual (recuerda, por ahora sigue siendo /wp-admin). En el menú lateral, busca Plugins → Añadir nuevo. En el buscador, escribe "WPS Hide Login" o "iThemes Security". Ambos son excelentes opciones. Para este ejemplo, usaremos WPS Hide Login por su simplicidad.

Haz clic en Instalar ahora y, cuando termine, en Activar.

Paso 2: Configurar la nueva URL

Una vez activado, verás una nueva opción en el menú lateral llamada Ajustes → WPS Hide Login. Al hacer clic, se abrirá una página de configuración muy sencilla.

En el campo Login URL, escribe la nueva ruta que deseas usar. Por ejemplo: mi-acceso-secreto. No hace falta añadir la parte del dominio, solo la ruta. Puedes usar cualquier combinación de letras y números que no sea fácil de adivinar. Evita palabras comunes como "admin", "login" o "entrar".

Guarda los cambios. A partir de este momento, tu nueva URL de acceso será tudominio.com/mi-acceso-secreto. La antigua /wp-admin te mostrará un error 404, lo que confundirá a los bots y curiosos.

[TIP] Elige una ruta que solo tú conozcas y que no compartas públicamente. Puedes usar una frase sin espacios, como entrar-mi-sitio-2024 o una combinación aleatoria de caracteres.

Paso 3: Probar el acceso

Es fundamental que pruebes que todo funciona antes de cerrar la sesión. Abre una ventana de incógnito en tu navegador y escribe tu nueva URL. Deberías ver el formulario de acceso de WordPress. Inicia sesión con normalidad.

Si todo ha ido bien, ya has ocultado wp-admin. Si tienes algún problema, no te preocupes, al final del artículo te explico cómo solucionarlo.


Método 2: Editar el archivo functions.php (Para usuarios más avanzados)

Si prefieres no instalar otro plugin y tienes un poco de soltura con el código, puedes lograr el mismo efecto añadiendo unas líneas al archivo de funciones de tu tema. Este método es muy ligero y no añade carga extra a tu web.

Paso 1: Acceder al editor de archivos

Ve a Apariencia → Editor de archivos en tu panel de administración. En el lado derecho, verás una lista de archivos de tu tema activo. Busca y haz clic en functions.php.

[WARNING] Es muy recomendable hacer una copia de seguridad de este archivo antes de editarlo. Si cometes un error, podrías romper tu sitio. Puedes copiar el contenido completo y guardarlo en un bloc de notas.

Paso 2: Añadir el código

Al final del archivo, justo antes de la etiqueta de cierre ?>, pega el siguiente código. Si no ves esa etiqueta, no te preocupes, puedes añadirlo al final del todo.

// Cambiar la URL de acceso a wp-admin
function mi_nueva_url_acceso() {
    return 'mi-acceso-secreto'; // Cambia esto por tu ruta personalizada
}

add_filter('login_url', 'mi_nueva_url_acceso', 10, 3);

function redirigir_login_personalizado() {
    $nueva_url = mi_nueva_url_acceso();
    if (strpos($_SERVER['REQUEST_URI'], $nueva_url) === false && (strpos($_SERVER['REQUEST_URI'], 'wp-login.php') !== false || strpos($_SERVER['REQUEST_URI'], 'wp-admin') !== false)) {
        wp_redirect(home_url());
        exit;
    }
}
add_action('init', 'redirigir_login_personalizado');

Recuerda reemplazar mi-acceso-secreto por la ruta que quieras usar. Guarda los cambios.

Paso 3: Probar el acceso

Al igual que con el plugin, prueba a acceder con tu nueva URL en una ventana de incógnito. Si funciona, ¡enhorabuena! Has ocultado wp-admin de forma manual.

[INFO] Este código redirige cualquier intento de acceso a /wp-login.php o /wp-admin a la portada de tu web, mostrando un error 404 o una redirección. Esto desalienta a los atacantes.


Solución de problemas comunes

A veces, después de cambiar la URL, pueden surgir pequeños contratiempos. No te asustes, la mayoría tienen una solución sencilla.

No puedo acceder a mi panel

Este es el problema más común y suele deberse a que has olvidado la nueva URL o la has escrito mal. No te preocupes, hay una forma de recuperar el acceso.

Solución con plugin: Si usaste un plugin, puedes desactivarlo temporalmente mediante FTP o el administrador de archivos de tu hosting. Busca la carpeta wp-content/plugins y renombra la carpeta del plugin (por ejemplo, wps-hide-login a wps-hide-login-desactivado). Esto lo desactivará y volverás a tener acceso por /wp-admin.

Solución manual: Si usaste el código en functions.php, tendrás que revertir el cambio. Accede por FTP o al administrador de archivos, edita el archivo functions.php y elimina el código que añadiste.

[WARNING] Si no te sientes cómodo usando FTP, contacta con el soporte de tu hosting. Ellos podrán ayudarte a revertir el cambio de forma segura.

El acceso directo a wp-admin sigue funcionando

Esto puede pasar si el plugin o el código no se ha configurado correctamente. Revisa que has guardado los cambios y que la nueva URL es exactamente la que has escrito. A veces, la caché del navegador o de un plugin de caché puede mostrar la versión antigua. Limpia la caché y vuelve a intentarlo.

Mi web da un error 500

Este error suele estar relacionado con un error de sintaxis en el código. Revisa que has copiado el código correctamente y que no falta ningún carácter. Si no encuentras el error, revierte los cambios como se explicó anteriormente.


Medidas de seguridad adicionales

Cambiar la URL de acceso es un gran primer paso, pero no debe ser el único. Para proteger tu panel WordPress de forma más completa, te recomiendo combinar esta técnica con otras medidas.

Usa contraseñas fuertes y únicas

Parece obvio, pero es la barrera más importante. Evita contraseñas como "123456" o "admin". Usa una combinación de letras mayúsculas y minúsculas, números y símbolos. Puedes usar un gestor de contraseñas para crear y almacenar contraseñas seguras.

Activa la autenticación de dos factores (2FA)

Esta capa extra de seguridad te pedirá un código adicional (enviado a tu móvil o generado por una app) después de introducir tu contraseña. Incluso si alguien roba tu contraseña, no podrá acceder sin ese código. Muchos plugins de seguridad, como los mencionados anteriormente, incluyen esta función.

Limita los intentos de acceso

Los ataques de fuerza bruta se basan en probar miles de contraseñas por segundo. Limitar el número de intentos fallidos (por ejemplo, 3 intentos) bloquea automáticamente la IP del atacante durante un tiempo. Esto hace que el ataque sea inviable.

Mantén todo actualizado

WordPress, tus plugins y tu tema deben estar siempre en su última versión. Las actualizaciones no solo añaden funciones nuevas, sino que corrigen vulnerabilidades de seguridad conocidas.

Cambia el prefijo de la base de datos

Por defecto, las tablas de WordPress usan el prefijo wp_. Cambiarlo a algo aleatorio (como mi_prefijo_) dificulta los ataques de inyección SQL. Puedes hacerlo durante la instalación o con un plugin de seguridad.


Preguntas frecuentes (FAQ)

¿Es legal cambiar la URL de wp-admin?

Sí, es totalmente legal. Es tu sitio web y puedes configurarlo como quieras. No viola ninguna ley ni los términos de servicio de WordPress.

¿Afecta el cambio a mi posicionamiento SEO?

No. La URL de acceso al panel de administración no es indexada por los motores de búsqueda, así que no tiene ningún impacto en tu SEO. Es una práctica de seguridad totalmente transparente para los buscadores.

¿Puedo usar la URL que quiera?

Sí, puedes usar cualquier combinación de caracteres. Solo tienes que asegurarte de que sea difícil de adivinar y que no contenga palabras comunes relacionadas con la administración.

¿Qué pasa si olvido mi nueva URL?

Si has usado un plugin, puedes recuperarla accediendo a su configuración (si aún tienes una sesión iniciada) o desactivando el plugin. Si has usado el método manual, tendrás que revisar el código en tu functions.php.

¿Debo cambiar también la URL de mi hosting o de Syspanel?

No, esto es independiente. El cambio que hemos hecho es solo para el panel de administración de WordPress. Tu acceso a Syspanel (el panel de control de tu hosting) se mantiene igual. Recuerda que para acceder a Syspanel, la URL suele ser tudominio.com:2106 o similar, y no tiene relación con la URL de WordPress.

¿Protege esto contra todos los ataques?

No. Es una capa de seguridad más, no una solución definitiva. Un atacante decidido podría encontrar tu URL de acceso de otras formas. Por eso es crucial combinar esta técnica con las demás medidas que te he recomendado.


Conclusión

Cambiar la URL de acceso /wp-admin es una de las medidas de seguridad más efectivas y fáciles de implementar en WordPress. Tanto si usas un plugin como si editas el código manualmente, el proceso es rápido y no requiere conocimientos técnicos avanzados. Al ocultar wp-admin, reduces significativamente el riesgo de ataques de fuerza bruta y accesos no autorizados, protegiendo así la integridad de tu sitio web.

[TIP] Te animo a que, además de este cambio, implementes otras prácticas de seguridad como contraseñas robustas, autenticación de dos factores y mantener todo el software actualizado. La seguridad de tu web es una inversión a largo plazo que te ahorrará muchos quebraderos de cabeza.

Si tienes cualquier duda o problema durante el proceso, no dudes en contactar con el soporte de tu hosting o dejar un comentario. ¡Estamos aquí para ayudarte!

¿Necesitas ayuda?Son dos de nuestros técnicos, Agustín y Mikel, y están disponibles para resolver cualquier problema.

Hablar con ellos ahora
Agustín y Mikel