🎨 Sysprovider Code
Sysprovider LogoWiki
🇪🇸Hosting español para ecommerce

WordPress: Cómo cambiar la URL de inicio de sesión para evitar ataques de fuerza bruta

Actualizado el 24 de junio de 2026

¿Por qué deberías cambiar la URL de acceso a tu WordPress?

Si tienes una web en WordPress, seguramente ya sabes que el panel de administración se encuentra en una dirección muy predecible: tudominio.com/wp-login.php o tudominio.com/wp-admin.

Esta es una de las primeras puertas que los atacantes intentan abrir. Usan programas automatizados que prueban miles de combinaciones de usuario y contraseña por minuto, en lo que se conoce como un ataque de fuerza bruta.

Piénsalo así: es como si tu casa tuviera una puerta principal con un cartel gigante que dice "ENTRADA". Todos los ladrones del vecindario saben exactamente dónde está. Si la mueves a un lugar discreto, aunque sea solo un poco, ya no la encontrarán tan fácilmente.

Cambiar la URL de inicio de sesión no es una solución mágica que haga tu web 100% invulnerable, pero sí es una capa de protección muy efectiva. Reduce drásticamente los intentos de acceso no autorizado y, por tanto, las probabilidades de que alguien entre.

En este artículo te enseñaré, paso a paso y sin necesidad de ser un experto en programación, cómo cambiar esa URL para proteger tu WordPress.


¿Qué es un ataque de fuerza bruta y por qué es tan peligroso?

Un ataque de fuerza bruta es, literalmente, un bombardeo de intentos de acceso. El atacante usa programas que prueban contraseñas una y otra vez hasta que alguna funciona.

El problema es que, si tu contraseña es débil o común (como "admin123" o "password"), el programa la encontrará en cuestión de minutos.

¿Cómo saben los atacantes dónde está tu login?

Porque WordPress, por defecto, usa siempre la misma ruta. Es un estándar conocido por todos. Los bots y scripts maliciosos escanean internet constantemente buscando sitios con wp-login.php o wp-admin.

No te están atacando a ti personalmente. Simplemente, su programa encontró tu web y la marcó como objetivo automáticamente.

Señales de que estás sufriendo un ataque de fuerza bruta

  • Tu web se vuelve lenta o se cae sin motivo aparente.
  • Ves muchos intentos de inicio de sesión fallidos en los registros de actividad.
  • Recibes correos de WordPress sobre intentos de acceso bloqueados.
  • Aparecen usuarios nuevos que no has creado tú (esto ya es muy grave).

Si has notado alguna de estas señales, es urgente que actúes. Cambiar la URL de login es el primer paso lógico.


Opción 1: Cambiar la URL de login con un plugin (Método fácil)

Si no quieres tocar código, esta es tu opción. Es la más segura para principiantes y la que menos riesgo de romper tu web tiene.

Paso 1: Instala un plugin de seguridad

Existen varios plugins que hacen esto perfectamente. Los más recomendados son:

  • WPS Hide Login: Específico para esto. Muy ligero y sencillo.
  • iThemes Security: Más completo, incluye muchas otras funciones de seguridad.
  • Wordfence: El más popular, aunque puede ser algo pesado para webs pequeñas.

Para este tutorial, usaré WPS Hide Login por su simplicidad.

Paso 2: Activa el plugin y configura la nueva URL

  1. Ve a Plugins → Añadir nuevo en tu escritorio de WordPress.
  2. Busca "WPS Hide Login".
  3. Instálalo y actívalo.
  4. Ve a Ajustes → WPS Hide Login.

Verás un campo llamado "URL de inicio de sesión". Ahí escribirás la nueva dirección que quieras usar.

Paso 3: Elige una buena URL secreta

Este es el momento clave. No pongas algo obvio como tudominio.com/entrar o tudominio.com/login. Eso es lo primero que probarán los bots.

Mejor usa algo aleatorio y sin sentido aparente, como:

  • tudominio.com/mi-acceso-seguro
  • tudominio.com/puerta-principal-2025
  • tudominio.com/entrada-privada-xyz

Cuanto más extraño sea, mejor. Piensa en una frase que solo tú puedas recordar.

Guarda los cambios y listo. A partir de ahora, tu acceso estará en la nueva URL.

[TIP] Anota la nueva URL en un lugar seguro. Si la olvidas, tendrás que acceder a tu servidor por FTP o usar el panel de control de tu hosting para desactivar el plugin.

¿Qué pasa con la URL antigua?

El plugin se encarga de que wp-login.php y wp-admin devuelvan un error 404 (página no encontrada). Esto confunde a los bots, que creerán que tu web no tiene panel de administración.


Opción 2: Cambiar la URL de login manualmente (Método avanzado)

Si prefieres no usar plugins (por rendimiento o por gusto), puedes hacerlo a mano. Pero ojo: esto requiere editar archivos del sistema, así que hazlo con cuidado.

[WARNING] Antes de tocar nada, haz una copia de seguridad completa de tu web. Si algo sale mal, podrás restaurarla sin perder información.

Paso 1: Edita el archivo functions.php

Necesitas acceder a los archivos de tu WordPress. Puedes hacerlo desde el Panel de control de tu hosting (como Syspanel, el cual puedes acceder por el puerto 2106 si tu hosting lo usa) o mediante un cliente FTP como FileZilla.

Una vez dentro, busca el archivo:

wp-content/themes/tu-tema/functions.php

Abre ese archivo con un editor de texto y añade este código al final:

// Cambiar la URL de login
function cambiar_url_login() {
    return 'mi-nueva-url-secreta';
}
add_filter('login_url', 'cambiar_url_login', 10, 3);

// Redirigir la URL antigua a un 404
function redirigir_login_antiguo() {
    if ($_GET['redirect'] ?? '' === 'mi-nueva-url-secreta') {
        wp_safe_redirect(home_url());
        exit;
    }
}
add_action('init', 'redirigir_login_antiguo');

Paso 2: Cambia la ruta en el código

En la línea return 'mi-nueva-url-secreta'; escribe la URL que quieras usar. Por ejemplo:

return 'acceso-privado-2025';

Esto hará que tu login esté en tudominio.com/acceso-privado-2025.

Paso 3: Bloquea el acceso directo a wp-login.php

Ahora necesitas que wp-login.php ya no funcione. Añade este código al mismo archivo functions.php:

// Bloquear wp-login.php
function bloquear_wp_login() {
    if (strpos($_SERVER['REQUEST_URI'], 'wp-login.php') !== false) {
        wp_die('Página no encontrada', '', array('response' => 404));
    }
}
add_action('init', 'bloquear_wp_login');

Guarda el archivo y sube los cambios.

[WARNING] Este método es más frágil. Si tu tema se actualiza, es posible que pierdas los cambios. Por eso, para la mayoría de usuarios, el plugin es la opción más segura.


Medidas adicionales para proteger tu WordPress

Cambiar la URL de login es un gran paso, pero no te detengas ahí. Combínalo con estas otras prácticas para tener una seguridad realmente sólida.

1. Usa contraseñas fuertes

Parece obvio, pero es lo más importante. Usa una contraseña de al menos 12 caracteres, con mayúsculas, minúsculas, números y símbolos.

2. Activa la autenticación de dos factores (2FA)

Con esto, aunque alguien robe tu contraseña, no podrá entrar sin el código adicional que se envía a tu teléfono. Plugins como Google Authenticator o Wordfence lo hacen fácil.

3. Limita los intentos de inicio de sesión

Puedes configurar que después de 3 o 5 intentos fallidos, la IP quede bloqueada durante unos minutos. Esto frena los ataques de fuerza bruta casi por completo.

4. Cambia el nombre de usuario "admin"

Si tu usuario se llama "admin", cámbialo. Los atacantes ya tienen la mitad del trabajo hecho si conocen tu usuario. Crea un nuevo usuario con permisos de administrador y elimina el antiguo.

5. Mantén todo actualizado

WordPress, tus plugins y tu tema deben estar siempre en la última versión. Las actualizaciones corrigen vulnerabilidades conocidas.

6. Usa un certificado SSL

Esto cifra la comunicación entre el navegador y tu servidor. Así, si alguien intercepta los datos, no podrá leerlos. La mayoría de hostings ofrecen SSL gratuito.

7. Cambia la URL de login en Syspanel

Si tu hosting usa Syspanel (accesible por el puerto 2106), es posible que tenga opciones de seguridad adicionales. Algunos paneles permiten restringir el acceso al panel de administración por IP o activar protección extra. Vale la pena revisarlo.


Preguntas frecuentes (FAQ)

¿Qué pasa si olvido mi nueva URL de login?

No es el fin del mundo. Puedes desactivar el plugin desde Syspanel (puerto 2106) o desde FTP. Si usas el método manual, simplemente elimina el código que añadiste al archivo functions.php.

¿Los plugins de seguridad ralentizan mi web?

Algunos pueden añadir una pequeña carga, pero es insignificante comparado con el riesgo de un ataque. WPS Hide Login, por ejemplo, es muy ligero y no afecta al rendimiento.

¿Es suficiente con cambiar la URL?

No. Es una capa de protección, pero no la única. Combínalo siempre con contraseñas fuertes y 2FA.

¿Puedo cambiar la URL de login sin plugins en WordPress.com?

Esta guía es para WordPress.org (autohospedado). En WordPress.com, las opciones son más limitadas. Revisa su plan de negocio, que incluye plugins.

¿Qué hago si ya he sufrido un ataque?

Cambia todas tus contraseñas inmediatamente, revisa si hay usuarios nuevos, elimina cualquier archivo sospechoso y restaura una copia de seguridad limpia si es necesario.

¿Los ataques de fuerza bruta afectan al SEO?

Sí, indirectamente. Si tu web se cae por la sobrecarga de intentos de acceso, Google la verá como poco fiable y podría bajar tu posicionamiento.


Conclusión

Cambiar la URL de inicio de sesión de WordPress es una de las medidas más eficaces, simples y económicas para proteger tu web de ataques de fuerza bruta. No requiere conocimientos avanzados y, con un plugin, puedes hacerlo en menos de cinco minutos.

Recuerda que la seguridad de tu web es un proceso continuo. No existe una solución mágica, pero cada capa que añadas hace que a los atacantes les sea mucho más difícil entrar.

Empieza hoy mismo: cambia tu URL de login, añade una contraseña robusta y activa la verificación en dos pasos. Tu yo del futuro (y tu web) te lo agradecerán.

[INFO] Si tu hosting utiliza Syspanel, recuerda que puedes acceder a él a través del puerto 2106 para gestionar copias de seguridad, archivos y otras opciones de seguridad. Es una herramienta muy útil que deberías explorar.

¿Necesitas ayuda?Son dos de nuestros técnicos, Agustín y Mikel, y están disponibles para resolver cualquier problema.

Hablar con ellos ahora
Agustín y Mikel