WordPress: Cómo cambiar la URL de inicio de sesión (wp-login.php)
¿Por qué deberías cambiar la URL de acceso a wp-login.php?
La página de acceso wp-login.php es la puerta principal de tu WordPress. Es el archivo que todo el mundo conoce, incluidos los atacantes. Cada día, miles de bots recorren internet probando combinaciones de usuario y contraseña en esa URL concreta. Es lo que se llama un ataque de fuerza bruta wordpress, y es una de las amenazas más comunes a las que se enfrenta cualquier sitio web.
Piénsalo así: si tu casa tuviera la puerta principal pintada de un color chillón y con un cartel enorme que pusiera "ENTRADA", todo el mundo sabría exactamente dónde llamar. Cambiar la URL de acceso es como poner la puerta en un lugar discreto, sin cartel, y con una puerta blindada. No hace tu sitio invulnerable, pero sí que hace que sea mucho más difícil de encontrar y, por tanto, de atacar.
Además, cambiar la URL no solo te protege de la fuerza bruta. También evita que se sature tu servidor con peticiones falsas a wp-login.php, lo que puede ralentizar tu web o incluso dejarla caída. Es una medida de seguridad wordpress básica y muy efectiva que cualquier persona debería aplicar, incluso si tu sitio es un blog pequeño.
En esta guía, te voy a explicar, paso a paso y sin tecnicismos, cómo cambiar la URL de inicio de sesión de tu WordPress. Y lo haré de varias formas, para que elijas la que más cómoda te resulte. No necesitas ser un experto, solo seguir las instrucciones con calma.
Método 1: Usar un plugin de seguridad (el más fácil)
Si no te apetece tocar código o no te sientes muy seguro editando archivos, esta es tu opción. Los plugins hacen todo el trabajo por ti, y además suelen ofrecer otras funciones de seguridad muy útiles.
Paso 1: Instalar un plugin de seguridad
Vete al panel de administración de tu WordPress (por ahora, accede con la URL normal). En el menú lateral, busca Plugins y haz clic en Añadir nuevo.
En el buscador, escribe el nombre de un plugin popular de seguridad como WPS Hide Login, iThemes Security o Wordfence. Todos ellos permiten cambiar la URL de acceso, pero para este tutorial me centraré en WPS Hide Login por su simplicidad.
Haz clic en Instalar ahora y luego en Activar.
Paso 2: Configurar la nueva URL
Una vez activado, ve al menú Ajustes y busca la nueva opción que habrá aparecido, normalmente llamada WPS Hide Login.
Verás un campo que dice URL de inicio de sesión. Aquí es donde debes escribir la nueva dirección que quieres usar. Por ejemplo, si tu web es www.midominio.com, podrías poner algo como www.midominio.com/entrar-admin o www.midominio.com/acceso-seguro. Elige algo que sea fácil de recordar para ti, pero que no sea obvio (evita usar palabras como "login", "admin" o "wp-admin").
Guarda los cambios.
[WARNING] ¡Importante! Cuando guardes los cambios, la URL antigua (
wp-login.php) dejará de funcionar inmediatamente. Si no recuerdas la nueva URL, te quedarás fuera de tu propio sitio. Escríbela en un lugar seguro antes de continuar.
Paso 3: Probar el acceso
Ahora, abre una ventana de incógnito en tu navegador (o simplemente cierra sesión) e intenta acceder con tu nueva URL. Deberías ver la pantalla de inicio de sesión normal de WordPress.
Si todo ha ido bien, ya has terminado. El plugin se encarga de redirigir a los atacantes a una página de error 404 cuando intentan acceder a wp-login.php, lo que les hace creer que tu web no existe o que la página ha sido eliminada.
Método 2: Modificar el archivo functions.php (sin plugin)
Si prefieres no instalar plugins (por ejemplo, para acelerar tu web) y te sientes cómodo editando un archivo, este método es para ti. Consiste en añadir unas líneas de código al archivo de funciones de tu tema.
[INFO] Este método es seguro si se hace con cuidado, pero si cometes un error al editar el archivo, podrías romper tu web. Siempre es recomendable hacer una copia de seguridad antes de empezar.
Paso 1: Acceder al editor de archivos
Desde tu panel de administración, ve a Apariencia > Editor de archivos de tema.
A la derecha, verás una lista de archivos. Busca el que se llama functions.php y haz clic en él para abrirlo en el editor.
Paso 2: Añadir el código
Copia y pega el siguiente código al final del archivo (después de la última línea). No borres nada de lo que ya hay.
// Cambiar la URL de inicio de sesión
function cambiar_url_login() {
return 'nueva-url-de-acceso'; // Cambia esto por tu URL personalizada
}
add_filter('login_url', 'cambiar_url_login', 10, 3);
// Redirigir la URL antigua a un error 404
add_action('init', 'redirigir_wp_login');
function redirigir_wp_login() {
$url_login = $_SERVER['REQUEST_URI'];
if (strpos($url_login, 'wp-login.php') !== false && !is_user_logged_in()) {
wp_redirect(home_url('/404'));
exit;
}
}
Paso 3: Configurar la URL y guardar
En la línea que dice return 'nueva-url-de-acceso';, cambia el texto nueva-url-de-acceso por la URL que quieras usar. Por ejemplo: return 'mi-acceso-seguro';.
Haz clic en Actualizar archivo para guardar los cambios.
[WARNING] Este método solo cambia la URL que WordPress usa para generar los enlaces de acceso. La URL antigua
wp-login.phpseguirá siendo accesible directamente si alguien la escribe a mano. Para bloquearla por completo, necesitarías añadir más código o usar un plugin. Por eso, para la mayoría de usuarios, el método del plugin es más completo.
Método 3: Usar el archivo .htaccess (avanzado)
Este método es para los más atrevidos. Se trata de modificar el archivo .htaccess de tu servidor (si usas Apache) para redirigir cualquier petición a wp-login.php hacia una URL que no exista.
Paso 1: Acceder al archivo .htaccess
Necesitas un cliente FTP (como FileZilla) o el administrador de archivos de tu hosting. El archivo .htaccess se encuentra en la raíz de tu instalación de WordPress, junto a las carpetas wp-admin, wp-content y wp-includes.
Descarga una copia del archivo a tu ordenador y ábrelo con un editor de texto plano (como el Bloc de notas).
Paso 2: Añadir las reglas de redirección
Al final del archivo, añade estas líneas:
RewriteEngine On
RewriteRule ^wp-login\.php$ - [R=404,L]
Guarda el archivo y súbelo de nuevo al servidor (reemplazando el original).
Paso 3: Probar y configurar tu nuevo acceso
Con esto, cualquier intento de acceder a wp-login.php recibirá un error 404. Ahora necesitas una forma de acceder a tu panel. La forma más sencilla es usar una URL como wp-admin/ (aunque a veces también se redirige a wp-login.php).
Para que esto funcione, tendrías que combinar este método con el código del functions.php del método anterior, o simplemente usar el plugin. Te recomiendo que, si no eres un usuario avanzado, no uses este método solo, ya que podrías bloquearte sin remedio.
[TIP] Si tu hosting usa Syspanel (antes conocido como HestiaCP), recuerda que el panel de control se accede a través del puerto 2106 (por ejemplo,
https://tudominio.com:2106). Desde ahí puedes gestionar tus archivos y bases de datos si necesitas hacer cambios más profundos.
Preguntas frecuentes (FAQ)
¿Qué pasa con los enlaces antiguos que apuntan a wp-login.php?
Si tenías enlaces guardados (por ejemplo, en marcadores o en correos), dejarán de funcionar. La URL antigua te mostrará un error 404. Esto es normal y es una señal de que la protección está funcionando. Simplemente actualiza tus marcadores con la nueva URL.
¿Afecta esto a los botones de "Acceder" de mi web?
No, los botones de acceso de tu tema (si los hay) se actualizarán automáticamente para usar la nueva URL, ya que WordPress genera los enlaces dinámicamente.
¿Es suficiente con cambiar la URL para estar seguro?
No. Cambiar la URL es una capa de protección muy buena, pero no es la única medida que debes tomar. Te recomiendo, además:
- Usar contraseñas seguras y únicas.
- Activar la autenticación en dos pasos (2FA).
- Mantener WordPress, los plugins y los temas siempre actualizados.
- Usar un plugin de seguridad que añada un firewall y otras protecciones.
¿Puedo cambiar la URL más de una vez?
Sí, puedes cambiarla las veces que quieras. Solo tienes que repetir los pasos. Es buena idea cambiarla de vez en cuando, sobre todo si sospechas que alguien la ha descubierto.
¿Qué hago si me quedo fuera de mi WordPress?
Respira, no es el fin del mundo. Tienes varias opciones:
- Accede a tu base de datos desde el panel de tu hosting (o desde Syspanel, en el puerto 2106) y desactiva el plugin que causa el cambio (renombra la carpeta del plugin en
wp-content/plugins). Esto restaurará el acceso normal. - Sube una copia de seguridad de tu web, si la tienes.
- Contacta con tu proveedor de hosting para que te ayuden a restaurar el acceso.
Conclusión
Cambiar la URL de wp-login.php es una de las acciones de seguridad wordpress más sencillas y efectivas que puedes hacer. No requiere conocimientos avanzados, y con un plugin lo tendrás listo en menos de cinco minutos. Los ataques de fuerza bruta wordpress se reducen drásticamente cuando la puerta principal no está a la vista.
No esperes a ser víctima de un ataque para tomar medidas. Dedica unos minutos hoy a proteger tu sitio. Tu yo del futuro te lo agradecerá. Y recuerda: la seguridad no es un destino, es un proceso continuo. Revisa periódicamente tus ajustes, mantén todo actualizado y no bajes la guardia.
Si tienes cualquier duda, deja un comentario o consulta la documentación de tu plugin de seguridad. ¡Nos vemos en el siguiente artículo!
