🎨 Sysprovider Code
Sysprovider LogoWiki
🇪🇸Hosting español para ecommerce

WordPress: Cómo cambiar la URL de inicio de sesión

Actualizado el 21 de mayo de 2026

WordPress es el sistema de gestión de contenidos (CMS) más utilizado del mundo, y precisamente por eso, es uno de los objetivos favoritos de los atacantes informáticos. Una de las vulnerabilidades más explotadas no es un fallo de código, sino una característica por defecto: la URL de acceso al panel de administración, comúnmente conocida como wp-admin o wp-login.php.

Si dejas esa dirección tal y como viene de fábrica, estás invitando a que bots y hackers intenten acceder a tu sitio mediante ataques de fuerza bruta. Estos ataques consisten en probar miles de combinaciones de usuario y contraseña por segundo. Afortunadamente, existe una solución sencilla y muy efectiva: cambiar la URL de inicio de sesión.

En esta guía extensa y práctica, te explicaré paso a paso cómo hacerlo, qué métodos existen (desde plugins hasta código manual) y qué medidas complementarias debes tomar para blindar tu sitio. Al final, tendrás un WordPress mucho más seguro y difícil de vulnerar.

¿Por qué es tan importante cambiar la URL de wp-admin?

Para entender la importancia, primero debes saber cómo piensa un atacante. Su primer paso es localizar la puerta de entrada. En WordPress, esa puerta siempre está en la misma dirección: tudominio.com/wp-login.php o tudominio.com/wp-admin.

Con esta información, un atacante puede lanzar un ataque de fuerza bruta. Imagina que tu contraseña es una llave y el candado es wp-login.php. Un bot puede probar 10,000 llaves por minuto. Si tu contraseña es débil (como "123456" o "admin"), el bot la encontrará en cuestión de segundos.

Al cambiar la URL de acceso, esa puerta principal desaparece. El atacante intentará acceder a wp-login.php y recibirá un error "404 Página no encontrada". Esto confunde a los bots y los hace desistir, porque ya no saben dónde está el acceso real. Es una capa de seguridad por oscuridad muy eficaz, que se complementa perfectamente con otras medidas.

Beneficios clave de cambiar el login:

  • Reduce drásticamente los ataques de fuerza bruta: Al no encontrar la página de login, los bots pierden el interés.
  • Evita el spam de comentarios y registros: Muchos bots atacan el login para crear usuarios falsos o enviar spam.
  • Oculta tu panel de administración: Solo tú y quienes conozcan la nueva URL podrán acceder.
  • Mejora la puntuación en auditorías de seguridad: Es una práctica recomendada por la mayoría de los expertos en seguridad WordPress.

Método 1: Cambiar el login con un Plugin (El más fácil y recomendado)

Si no eres un experto en código, esta es tu mejor opción. Un plugin te permite hacer el cambio de forma visual, sin tocar ni una línea de código. Además, la mayoría de estos plugins ofrecen funciones extra de seguridad.

Paso 1: Instalar un plugin de seguridad

Existen varios plugins excelentes para esto. Los más populares son WPS Hide Login, iThemes Security y Wordfence. Para esta guía, usaremos WPS Hide Login por su simplicidad y eficacia.

  1. Ve a tu panel de administración actual (tudominio.com/wp-admin).
  2. En el menú lateral, ve a Plugins > Añadir nuevo.
  3. En el buscador, escribe "WPS Hide Login".
  4. Haz clic en Instalar ahora en el plugin que aparece (el desarrollador es WPServeur).
  5. Una vez instalado, haz clic en Activar.

Paso 2: Configurar la nueva URL

Una vez activado, verás una nueva opción en el menú lateral llamada Ajustes > WPS Hide Login.

  1. En el campo URL de inicio de sesión, escribe la nueva dirección que deseas usar. Elige algo difícil de adivinar. Por ejemplo, en lugar de "acceso" o "login", usa algo como mi-panel-secreto o acceso-privado-2024.
  2. IMPORTANTE: El campo URL de redirección es la dirección a la que se enviará a los usuarios que intenten acceder a la antigua wp-login.php. Te recomiendo poner una página de error (por ejemplo, 404 o tu página de inicio). Esto es para que los atacantes no sospechen que has cambiado algo.
  3. Guarda los cambios.

Paso 3: Probar el nuevo acceso

Ahora viene la parte crucial. Cierra sesión en tu WordPress. Para acceder de nuevo, ya no usarás wp-login.php. Deberás ir a tudominio.com/mi-panel-secreto (o la URL que hayas elegido). Verás que la página de login aparece perfectamente.

[TIP]: Anota tu nueva URL en un lugar seguro. Si la olvidas, podrías quedarte fuera de tu propio sitio. Si esto ocurre, no te preocupes, puedes recuperar el acceso desactivando el plugin mediante FTP o el administrador de archivos de tu hosting.

[WARNING]: No uses URLs obvias como "nuevo-login" o "acceso-seguro". Los atacantes también prueban con estas palabras. Usa una combinación de letras y números sin sentido, como x7k9p2 o panel-gh4.

Método 2: Cambiar el login con Código (Para usuarios avanzados)

Si prefieres no instalar otro plugin y tienes acceso a tu archivo functions.php (del tema hijo, nunca del tema principal), puedes hacerlo con unas líneas de código. Este método es más limpio y no añade peso extra a tu web.

Añadir el código al archivo functions.php

  1. Accede a tu hosting mediante FTP o al Administrador de Archivos de tu panel de control (como Syspanel, cuyo puerto de acceso es el 2106).
  2. Navega hasta la carpeta wp-content/themes/tu-tema-activo/.
  3. Busca el archivo functions.php y ábrelo con un editor de texto (como Notepad++ o el editor del propio panel).
  4. IMPORTANTE: Si tu tema no es hijo, te recomiendo crear un tema hijo. Si modificas el functions.php del tema padre, perderás los cambios cuando actualices el tema.
  5. Añade el siguiente código al final del archivo:
// Cambiar la URL de login de WordPress
add_action('login_enqueue_scripts', 'cambiar_url_login');

function cambiar_url_login() {
    if (site_url() . '/wp-login.php' == wp_login_url()) {
        // Si la URL es la original, no hacemos nada.
    }
}

add_filter('site_url', 'ocultar_wp_login', 10, 3);
function ocultar_wp_login($url, $path, $scheme) {
    if (strpos($url, 'wp-login.php') !== false) {
        // Redirigir a la nueva URL
        return home_url('/tu-nueva-url-secreta/');
    }
    return $url;
}

// Redirigir a 404 si alguien intenta acceder a wp-login.php o wp-admin
add_action('init', 'redirigir_wp_login');
function redirigir_wp_login() {
    if (strpos($_SERVER['REQUEST_URI'], 'wp-login.php') !== false) {
        wp_redirect(home_url('/404'));
        exit;
    }
}
  1. Edita la línea return home_url('/tu-nueva-url-secreta/'); y reemplaza tu-nueva-url-secreta por la URL que desees.
  2. Guarda el archivo y súbelo de nuevo al servidor (si usaste FTP).

Consideraciones sobre el código

Este código intercepta las peticiones a wp-login.php y las redirige a tu nueva URL. También bloquea el acceso directo a wp-admin si no se ha iniciado sesión. Es una solución elegante, pero requiere más cuidado.

[WARNING]: Si cometes un error en el código, podrías romper tu sitio. Antes de hacerlo, asegúrate de tener una copia de seguridad completa. Si algo sale mal, podrás restaurar el archivo original.

Medidas complementarias para una seguridad WordPress sólida

Cambiar la URL de login es solo el primer paso. Para una protección real, combina este cambio con las siguientes prácticas:

1. Usa contraseñas robustas

Esta es la regla de oro. Una contraseña fuerte debe tener al menos 12 caracteres, combinando mayúsculas, minúsculas, números y símbolos. No reutilices contraseñas de otros sitios. Considera usar un gestor de contraseñas como LastPass o 1Password.

2. Activa la autenticación de dos factores (2FA)

Con 2FA, aunque un atacante robe tu contraseña, no podrá entrar sin el código adicional que se envía a tu teléfono. Plugins como Wordfence o Google Authenticator lo hacen muy fácil.

3. Cambia el nombre de usuario "admin"

El usuario "admin" es el más común y el primero que probarán los bots. Si tu usuario se llama "admin", crea uno nuevo con permisos de administrador y elimina el antiguo.

4. Limita los intentos de inicio de sesión

Plugins como Limit Login Attempts Reloaded bloquean la IP de un usuario después de varios intentos fallidos. Esto frena a los bots de fuerza bruta.

5. Mantén todo actualizado

Actualiza siempre el núcleo de WordPress, tus temas y tus plugins. Las actualizaciones corrigen vulnerabilidades de seguridad conocidas.

6. Realiza copias de seguridad periódicas

Ante cualquier problema, tener una copia de seguridad reciente te salvará. Puedes usar plugins como UpdraftPlus o la herramienta de copias de tu hosting.

Preguntas Frecuentes (FAQ)

¿Qué hago si olvido mi nueva URL de login?

Es un problema serio, pero tiene solución. Debes acceder a tu hosting (por ejemplo, a través de Syspanel, en el puerto 2106) y desactivar el plugin que usaste para el cambio (si fue un plugin). Si usaste código, deberás eliminar las líneas que añadiste al functions.php. Una vez hecho esto, podrás acceder de nuevo con wp-login.php.

¿Es suficiente con cambiar la URL para estar 100% seguro?

No. Ninguna medida de seguridad es 100% infalible. Cambiar la URL es una capa de protección muy eficaz, pero debe combinarse con contraseñas fuertes, 2FA y actualizaciones constantes.

¿Puedo cambiar la URL de login con un plugin de seguridad como Wordfence?

Sí. Wordfence incluye la opción de cambiar la URL de login dentro de su configuración. Si ya tienes un plugin de seguridad completo, es mejor usar esa función para no instalar otro plugin adicional.

¿Esto afecta a mi SEO?

No. Cambiar la URL de login no afecta el posicionamiento de tu sitio en Google. Los buscadores no indexan la página de administración (está bloqueada por el archivo robots.txt). La nueva URL también quedará oculta a los motores de búsqueda.

¿Los plugins de caché afectan el cambio de URL?

A veces, sí. Si tu sitio tiene un plugin de caché muy agresivo, es posible que la nueva URL no funcione al instante. Te recomiendo limpiar la caché después de hacer el cambio.

Conclusión: La seguridad es un hábito, no un evento

Cambiar la URL de inicio de sesión de WordPress es una de las acciones más inteligentes y sencillas que puedes hacer para proteger tu sitio. Es como cambiar la cerradura de la puerta principal de tu casa: no hace tu casa impenetrable, pero disuade al 99% de los ladrones oportunistas.

Hemos visto dos métodos: usar un plugin (fácil y rápido) y añadir código (más técnico). Ambos son válidos, pero el plugin es la opción recomendada para la mayoría de los usuarios.

Recuerda que la seguridad de tu sitio es un proceso continuo. No te detengas en este cambio. Implementa las medidas complementarias que te he mencionado y mantente al día con las mejores prácticas. Tu sitio web es tu activo digital más valioso, invierte tiempo en protegerlo.

Con esta guía, ya tienes el conocimiento para dar el primer gran paso hacia un WordPress mucho más seguro. ¡Manos a la obra y protege tu sitio! Tu tranquilidad te lo agradecerá.

¿Necesitas ayuda?Son dos de nuestros técnicos, Agustín y Mikel, y están disponibles para resolver cualquier problema.

Hablar con ellos ahora
Agustín y Mikel