WordPress: Cómo cambiar la URL de administrador (wp-admin)
¿Por qué cambiar la URL de administrador de WordPress?
WordPress es el gestor de contenidos más usado del mundo, y precisamente por eso, es uno de los objetivos favoritos de los atacantes. La ruta por defecto para acceder al panel de control es tudominio.com/wp-admin o tudominio.com/wp-login.php. Esa ruta es conocida por todo el mundo, incluidos los bots que escanean la web constantemente en busca de vulnerabilidades.
Cambiar la URL de administrador no es una solución mágica que haga tu web invulnerable, pero sí es una capa de seguridad muy efectiva. Al ocultar la entrada real al panel, reduces drásticamente los intentos de acceso no autorizado, los ataques de fuerza bruta y el ruido en los registros de tu servidor. Es como poner una puerta blindada en un edificio: no impide que alguien intente entrar, pero hace que el intento sea mucho más difícil y poco atractivo.
En este artículo te explicaré, paso a paso y sin tecnicismos, las formas más seguras y prácticas de cambiar la URL de wp-admin. Veremos tanto soluciones con plugins (las más recomendadas para principiantes) como métodos manuales editando archivos del tema. Al final, también resolveremos las dudas más frecuentes.
Antes de empezar: crea una copia de seguridad
[WARNING] Este es el paso más importante de todo el artículo. Si algo sale mal, una copia de seguridad te salvará. No lo saltes nunca.
Antes de tocar cualquier archivo o instalar cualquier plugin, haz una copia de seguridad completa de tu sitio. Necesitas dos cosas:
- Copia de los archivos: Puedes hacerla desde el panel de tu hosting, con un plugin como UpdraftPlus o mediante FTP (FileZilla, por ejemplo).
- Copia de la base de datos: Igualmente, desde el hosting o con el mismo plugin.
Si algo falla, podrás restaurar todo en cuestión de minutos y volver a intentarlo con calma.
Método 1: Cambiar la URL con un plugin (El más fácil y recomendado)
Esta es la opción perfecta si no quieres tocar código. Los plugins hacen todo el trabajo por ti y, además, suelen ser reversibles (puedes deshacer el cambio fácilmente).
¿Qué plugin usar?
Hay varios, pero los más populares y fiables son:
- WPS Hide Login: Es el más conocido. Es ligero, gratuito y hace exactamente lo que promete.
- iThemes Security (anteriormente Better WP Security): Es un plugin más completo que incluye esta función entre muchas otras (firewall, autenticación de dos factores, etc.). Es ideal si quieres una solución integral.
- Rename wp-login.php: Otra opción sencilla y funcional.
En esta guía usaremos WPS Hide Login por su simplicidad.
Pasos a seguir con WPS Hide Login
-
Instala el plugin: Ve a tu panel de administración actual (
tudominio.com/wp-admin), entra en Plugins > Añadir nuevo, busca "WPS Hide Login" e instálalo. Actívalo. -
Configura la nueva URL: Una vez activado, ve a Ajustes > WPS Hide Login. Verás un formulario con dos campos principales.
-
Define tu nueva ruta secreta: En el campo "URL de inicio de sesión", escribe la nueva dirección que quieres usar. Elige algo difícil de adivinar. En lugar de
acceso,loginoadmin, usa algo como:mi-acceso-privadoentrar-al-panel-2024zona-segura-gestion
Evita palabras comunes. Cuanto más aleatoria sea, mejor.
-
Guarda los cambios: Haz clic en Guardar cambios.
-
¡Importante! Anota la nueva URL: El plugin te mostrará un aviso en pantalla con tu nueva dirección de acceso. Cópiala y guárdala en un lugar seguro (por ejemplo, en tu gestor de contraseñas).
A partir de este momento, la URL antigua (tudominio.com/wp-admin o tudominio.com/wp-login.php) dejará de funcionar. Si alguien intenta acceder, recibirá un error 404 (página no encontrada), lo que confunde a los atacantes.
Método 2: Cambiar la URL manualmente (Para usuarios avanzados)
Si no quieres instalar otro plugin más, puedes hacerlo editando los archivos de tu tema. Es un método más "quirúrgico", pero requiere un poco más de cuidado.
[WARNING] Este método modifica archivos del sistema. Un error puede romper tu web. Asegúrate de tener la copia de seguridad lista y sigue las instrucciones al pie de la letra.
Paso 1: Accede a tus archivos
Necesitas un cliente FTP (como FileZilla) o el administrador de archivos de tu panel de hosting (cPanel, Plesk, o Syspanel).
[INFO] Si tu hosting utiliza Syspanel (antes conocido como HestiaCP), recuerda que el acceso a tu panel de control se realiza a través de la URL tudominio.com:2106. Desde ahí podrás usar el administrador de archivos.
Paso 2: Edita el archivo functions.php
-
Navega hasta la carpeta de tu tema. Normalmente está en:
public_html/wp-content/themes/tu-tema-activo/(por ejemplo,public_html/wp-content/themes/astra/). -
Busca el archivo
functions.php. Es el archivo principal de funciones de tu tema. -
Ábrelo con un editor de texto (no con un procesador de textos como Word). Puedes usar el editor del propio panel de archivos o descargarlo y editarlo con Notepad++ o Visual Studio Code.
-
Añade el siguiente código al final del archivo (antes de la etiqueta de cierre
?>si existe, o simplemente al final):// Cambiar la URL de acceso a wp-admin add_action( 'login_enqueue_scripts', 'cambiar_url_login' ); function cambiar_url_login() { $nueva_url = home_url( '/mi-acceso-secreto' ); // Cambia 'mi-acceso-secreto' por tu ruta if ( $_SERVER['REQUEST_URI'] == '/wp-login.php' && $_SERVER['REQUEST_METHOD'] == 'GET' ) { wp_redirect( $nueva_url ); exit; } } add_filter( 'site_url', 'cambiar_url_login_site', 10, 3 ); function cambiar_url_login_site( $url, $path, $scheme ) { if ( $scheme == 'login_post' ) { $url = home_url( '/mi-acceso-secreto' ); // Misma ruta que arriba } return $url; } -
Guarda los cambios y súbelo de nuevo al servidor si lo habías descargado.
Paso 3: Protege tu nueva URL
Ahora, cualquier persona que intente ir a tudominio.com/wp-login.php será redirigida a tu nueva URL secreta. Pero necesitas proteger esta nueva URL para que no muestre el formulario de login directamente.
-
Crea un archivo llamado
.htaccessen la raíz de tu instalación de WordPress (normalmente enpublic_html/). -
Añade el siguiente código al final del archivo:
# Proteger la nueva URL de login <Files "mi-acceso-secreto"> Order Allow,Deny Deny from all </Files>[WARNING] Este código es un ejemplo básico. Es mucho más seguro usar un plugin para esta parte, ya que configurar reglas avanzadas en
.htaccesspuede bloquear tu propio acceso. Si no estás seguro, usa el Método 1.
Paso 4: Prueba el resultado
Accede a tu nueva URL. Deberías ver el formulario de login de WordPress. Luego, intenta acceder a wp-login.php o wp-admin. Deberías recibir un error 404 o ser redirigido.
Método 3: Usar un plugin de seguridad integral
Los plugins como Wordfence o iThemes Security ofrecen esta funcionalidad como parte de un paquete más grande. Si ya tienes uno de estos plugins instalado, no necesitas instalar otro.
En iThemes Security, por ejemplo, la opción está en Seguridad > Configuración > Ajustes de ocultación o similar. La configuración suele ser muy guiada y, a menudo, incluye opciones adicionales como limitar el número de intentos de acceso o requerir autenticación de dos factores.
Consejos adicionales para reforzar la seguridad de tu wp-admin
Cambiar la URL es solo el principio. Para tener una seguridad admin robusta, combina este cambio con estas buenas prácticas:
- Usa contraseñas fuertes: Para el administrador, usa una combinación de letras mayúsculas, minúsculas, números y símbolos. Mejor aún, usa un gestor de contraseñas.
- Activa la autenticación de dos factores (2FA): Aunque alguien robe tu contraseña, no podrá entrar sin el código de tu teléfono. Muchos plugins de seguridad lo incluyen.
- Cambia el nombre de usuario "admin": No uses "admin" como nombre de usuario. Crea uno nuevo con permisos de administrador y elimina el antiguo.
- Mantén todo actualizado: WordPress, los temas y los plugins deben estar siempre en su última versión. Las actualizaciones corrigen vulnerabilidades conocidas.
- Limita los intentos de acceso: Con un plugin, puedes bloquear automáticamente una IP después de varios intentos fallidos de inicio de sesión.
- Usa un certificado SSL: Asegúrate de que tu web use
https://para que la información viaje cifrada.
Preguntas frecuentes (FAQ)
¿Qué pasa con los enlaces internos y los plugins que usan wp-admin?
La mayoría de los plugins y temas usan funciones internas de WordPress que se adaptan automáticamente al cambio. No deberías tener problemas. Si algún plugin muestra un enlace directo a wp-admin, simplemente se actualizará o mostrará un error, pero no afectará a la seguridad.
¿Puedo revertir el cambio si me arrepiento?
Sí, claro. Si usaste un plugin, simplemente desactívalo y borra el plugin. Si lo hiciste manualmente, elimina el código que añadiste al functions.php y el bloque en .htaccess. Vuelve a la normalidad al instante.
¿Es realmente seguro cambiar la URL de administrador?
Sí, es una medida de seguridad muy recomendada. No es infalible (un atacante podría encontrar la URL si inspecciona el código fuente de la página, aunque es poco probable), pero elimina el 99% de los ataques automatizados de fuerza bruta que buscan la ruta por defecto. Es una capa esencial de "seguridad por oscuridad".
¿Cómo encuentro la nueva URL si la he olvidado?
Este es el problema más común. Si olvidaste tu nueva URL:
- Accede a tu base de datos (por ejemplo, con phpMyAdmin desde tu panel de Syspanel en el puerto 2106).
- Busca la tabla
wp_options. - Encuentra la fila con
option_name=siteurl. Ahí verás la URL de tu sitio, pero no la de login. - Si usaste un plugin, busca en la tabla
wp_optionslos valores de opción del plugin (suele tener el prefijo del plugin, comowhl_en el caso de WPS Hide Login). - Si lo hiciste manualmente, revisa el archivo
functions.phpque editaste. La URL estará en el código.
[TIP] La mejor manera de no olvidarla es guardarla en tu gestor de contraseñas en el momento de configurarla.
¿Puedo cambiar la URL de wp-admin pero no la de wp-login.php?
No. Ambas rutas están conectadas. Si cambias una, la otra deja de funcionar y te redirigirá a la nueva. Es un mecanismo interno de WordPress. Al cambiar la URL de acceso, estás ocultando ambas.
¿Es mejor un plugin o el método manual?
Para el 95% de los usuarios, un plugin es la mejor opción. Es más fácil, más seguro (no tocas código) y fácil de revertir. El método manual es interesante para aprender cómo funciona WordPress por dentro y para reducir el número de plugins, pero conlleva un mayor riesgo de error. Si no eres un desarrollador, quédate con el plugin.
Conclusión
Cambiar la URL de administrador de WordPress es una de las medidas de seguridad más efectivas y sencillas de implementar. No solo protege tu panel de control de ataques automatizados, sino que también te da tranquilidad al saber que tu zona de gestión está oculta.
Elige el método que mejor se adapte a tu nivel de comodidad técnica. Si eres principiante, usa un plugin. Si te gusta experimentar, el método manual te servirá para aprender. En cualquier caso, habrás dado un paso enorme para proteger tu sitio web.
Recuerda: La seguridad no es un destino, es un proceso continuo. Combina este cambio con otras buenas prácticas y mantén tu WordPress siempre actualizado. Tu yo del futuro te lo agradecerá.
