🎨 Sysprovider Code
Sysprovider LogoWiki
🇪🇸Hosting español para ecommerce

WordPress: Cómo cambiar la URL de wp-admin y evitar ataques de fuerza bruta

Actualizado el 30 de octubre de 2025

¿Por qué deberías cambiar la URL de wp-admin?

Cada día, miles de sitios WordPress en todo el mundo reciben intentos de acceso no autorizado. Los atacantes utilizan programas automatizados que prueban miles de combinaciones de usuario y contraseña por minuto contra tu archivo wp-login.php. Este proceso se conoce como fuerza bruta wordpress y es una de las amenazas más comunes y persistentes en la plataforma.

La razón por la que estos ataques son tan efectivos es simple: WordPress deja la puerta de entrada en una ubicación predecible. Todo el mundo sabe que el acceso al panel de administración está en tudominio.com/wp-admin o tudominio.com/wp-login.php. Es como si dejaras la llave de tu casa debajo del felpudo: todos saben dónde buscarla.

Al ocultar wp-admin, añades una capa extra de seguridad que confunde a los bots y a los atacantes casuales. No es una solución mágica que te haga invulnerable, pero sí reduce drásticamente el número de intentos de acceso que recibes. Los atacantes automatizados suelen pasar a la siguiente víctima cuando encuentran una URL de acceso que no es la estándar.

En este artículo te explicaré, paso a paso y sin tecnicismos innecesarios, cómo cambiar url wp-admin de varias formas. También te daré consejos prácticos para proteger wp-login y reforzar la seguridad wordpress de tu sitio, incluso si no eres un experto en tecnología.

¿Qué es un ataque de fuerza bruta y cómo te afecta?

Un ataque de fuerza bruta consiste en probar sistemáticamente todas las combinaciones posibles de usuario y contraseña hasta dar con la correcta. Los atacantes usan diccionarios con las contraseñas más comunes y listas de usuarios típicos como "admin", "administrador" o "usuario".

Estos ataques pueden tener varias consecuencias negativas para tu sitio:

  • Saturación del servidor: Cada intento consume recursos. Cientos de intentos por minuto pueden ralentizar tu web o incluso hacer que el hosting la suspenda temporalmente.
  • Acceso no autorizado: Si los atacantes aciertan con una contraseña débil, pueden instalar malware, redirigir tu tráfico a sitios maliciosos o robar datos de tus usuarios.
  • Bloqueo de tu IP: Algunos sistemas de seguridad bloquean IPs tras varios intentos fallidos. Si el atacante usa tu misma IP (por ejemplo, si está en tu red), podrías quedarte fuera de tu propio panel.
  • Daño reputacional: Si tu sitio es hackeado, Google puede marcarlo como peligroso. Tus visitantes verán una advertencia al entrar y perderás credibilidad.

La buena noticia es que medidas sencillas como cambiar url wp-admin pueden reducir el 90% de estos intentos, ya que los bots que escanean internet buscan la URL estándar.

Método 1: Cambiar la URL de wp-admin con un plugin

Esta es la opción más recomendada para principiantes porque no requiere tocar código y es fácil de revertir si algo sale mal. Los plugins de seguridad más populares incluyen esta funcionalidad.

WPS Hide Login

Este plugin es específico para ocultar wp-admin y es muy ligero. No añade peso innecesario a tu web.

Pasos para instalarlo:

  1. Ve a tu panel de WordPress y accede a Plugins → Añadir nuevo.
  2. En el buscador escribe "WPS Hide Login".
  3. Instala y activa el plugin.
  4. Ve a Ajustes → WPS Hide Login.
  5. Verás un campo llamado "URL de inicio de sesión". Aquí debes escribir la nueva dirección que quieres usar para acceder a tu panel. Por ejemplo: acceso-seguro.
  6. Guarda los cambios.

A partir de ese momento, tu acceso al panel será tudominio.com/acceso-seguro. Si alguien intenta entrar por wp-admin o wp-login.php, recibirá un error 404, como si esa página no existiera.

[!TIP]
Elige una URL que no sea fácil de adivinar. Evita cosas como "admin", "login" o "panel". Algo como entrar-a-mi-sitio-2024 es mucho más seguro.

Limitaciones de los plugins

Aunque los plugins son cómodos, tienen algunas desventajas:

  • Dependes de que el plugin se mantenga actualizado.
  • Algunos plugins pueden entrar en conflicto con otros o con tu tema.
  • Si el plugin falla y no puedes acceder a tu panel, tendrás que solucionarlo por FTP.

Por eso, muchos usuarios prefieren el método manual que te explico a continuación.

Método 2: Cambiar la URL de wp-admin manualmente con código

Este método es más técnico pero ofrece un control total sobre la seguridad. Consiste en añadir un pequeño fragmento de código al archivo functions.php de tu tema.

[!WARNING]
Antes de hacer cambios en el código, haz siempre una copia de seguridad completa de tu sitio. Un error en el código puede dejar tu web inaccesible.

Paso 1: Accede a tu archivo functions.php

Puedes hacerlo desde el editor de WordPress o mediante FTP. Te recomiendo usar FTP con un cliente como FileZilla para tener más control.

  1. Conéctate a tu servidor mediante FTP.
  2. Navega hasta wp-content/themes/tu-tema-activo/.
  3. Busca el archivo functions.php.

Paso 2: Añade el código de redirección

Copia y pega el siguiente código al final del archivo functions.php:

// Cambiar URL de acceso al panel
function cambiar_url_login() {
    return 'nueva-url-secreta';
}
add_filter('login_url', 'cambiar_url_login', 10, 3);

// Redirigir wp-login.php a la nueva URL
function redirigir_login() {
    $nueva_url = 'nueva-url-secreta';
    if ($_SERVER['REQUEST_URI'] == '/wp-login.php') {
        wp_redirect(home_url($nueva_url));
        exit;
    }
}
add_action('init', 'redirigir_login');

// Bloquear acceso directo a wp-admin
function bloquear_wp_admin() {
    if (is_admin() && !current_user_can('administrator') && !(defined('DOING_AJAX') && DOING_AJAX)) {
        wp_redirect(home_url());
        exit;
    }
}
add_action('init', 'bloquear_wp_admin');

Paso 3: Configura tu nueva URL

En el código, reemplaza nueva-url-secreta por la dirección que quieras usar. Por ejemplo: mi-acceso-privado-2024.

Guarda el archivo y súbelo al servidor si usaste FTP.

Paso 4: Prueba que todo funciona

Accede a tudominio.com/mi-acceso-privado-2024 y deberías ver el formulario de inicio de sesión. Ahora intenta entrar por tudominio.com/wp-admin y verás que te redirige o muestra un error.

[!INFO]
Este método no es infalible. Si alguien con conocimientos técnicos analiza tu sitio, puede descubrir la nueva URL. Pero para ataques automatizados, es más que suficiente.

Método 3: Proteger wp-login a nivel de servidor

Otra capa de protección muy efectiva es limitar el acceso a nivel de servidor. Esto es especialmente útil si tu hosting usa Syspanel (antes conocido como HestiaCP), que puedes acceder en el puerto 2106.

Protección por contraseña adicional

Puedes añadir una segunda contraseña a nivel de servidor para acceder a wp-login.php. Así, incluso si alguien encuentra la URL, necesitará dos contraseñas para entrar.

Cómo hacerlo con Syspanel:

  1. Accede a tu panel de control Syspanel escribiendo tudominio.com:2106 en tu navegador.
  2. Inicia sesión con tus credenciales de administrador.
  3. Busca la sección de "Protección de directorios" o "Password Protect".
  4. Selecciona el directorio donde está instalado WordPress.
  5. Añade un usuario y contraseña para la protección adicional.
  6. Guarda los cambios.

A partir de ese momento, cuando alguien intente acceder a wp-login.php, el navegador le pedirá primero las credenciales del servidor y luego las de WordPress.

Limitar IPs permitidas

Si tienes una IP fija (no cambia), puedes configurar el servidor para que solo acepte conexiones desde esa IP hacia wp-admin.

En Syspanel, busca la opción de "Firewall" o "Reglas de acceso" y añade una regla que permita solo tu IP para el puerto 443 (HTTPS).

[!TIP]
Si tu IP es dinámica (cambia constantemente), este método puede darte problemas. Solo úsalo si tienes una IP fija o si accedes siempre desde el mismo lugar, como una oficina.

Otras medidas para reforzar la seguridad WordPress

Cambiar la URL de acceso es solo el primer paso. Para una protección completa, combina estas medidas:

Usa contraseñas fuertes y autenticación en dos pasos

  • Cambia tu contraseña por una de al menos 12 caracteres con mayúsculas, minúsculas, números y símbolos.
  • Instala un plugin de autenticación en dos pasos (2FA). Así, aunque roben tu contraseña, necesitarán un código adicional que solo tú tienes.
  • No uses el usuario "admin". Crea un nuevo usuario con permisos de administrador y elimina el antiguo.

Mantén todo actualizado

  • Actualiza WordPress, tus plugins y tu tema regularmente.
  • Elimina los plugins y temas que no uses.
  • Activa las actualizaciones automáticas para plugins menores.

Instala un plugin de seguridad completo

Algunos plugins como Wordfence o iThemes Security ofrecen protección integral:

  • Escaneo de malware en tiempo real.
  • Bloqueo de IPs sospechosas.
  • Limitación de intentos de inicio de sesión.
  • Firewall de aplicaciones web.

Cambia el prefijo de la base de datos

Los atacantes suelen asumir que el prefijo de tus tablas es wp_. Cambiarlo a algo personalizado dificulta los ataques de inyección SQL.

Activa SSL/HTTPS

Un certificado SSL cifra la comunicación entre tu sitio y los visitantes. Esto protege los datos de acceso y la información personal.

Preguntas frecuentes (FAQ)

¿Es legal cambiar la URL de wp-admin?

Sí, es totalmente legal. Es una medida de seguridad más, como cambiar la cerradura de tu casa. No infringe ninguna norma de WordPress ni de los servicios de hosting.

¿Puedo usar cualquier palabra como nueva URL?

Técnicamente sí, pero te recomiendo evitar palabras comunes relacionadas con administración. Usa algo único y difícil de adivinar.

¿Qué pasa si olvido mi nueva URL de acceso?

Puedes recuperarla revisando el código que añadiste al functions.php o la configuración del plugin. Si no puedes acceder, usa FTP para ver el archivo.

¿Afecta esto al rendimiento de mi sitio?

No. El cambio de URL no añade carga significativa al servidor. El impacto es mínimo y el beneficio en seguridad es enorme.

¿Necesito conocimientos técnicos para hacerlo?

No necesariamente. El método con plugins es muy sencillo y cualquiera puede hacerlo siguiendo los pasos. El método manual requiere algo más de experiencia, pero es viable si sigues las instrucciones al pie de la letra.

¿Funciona con cualquier hosting?

Sí, estos métodos funcionan en cualquier hosting que soporte WordPress, ya sea compartido, VPS o dedicado. La diferencia está en las herramientas adicionales que tu proveedor te ofrezca.

¿Debo cambiar también la URL de wp-login.php?

Sí, cuando cambias la URL de acceso con los métodos anteriores, tanto wp-admin como wp-login.php quedan protegidos. Ambos redirigen o bloquean el acceso.

Resumen y recomendaciones finales

Proteger tu sitio WordPress es una tarea continua, no un evento único. Cambiar url wp-admin es una de las medidas más efectivas y fáciles de implementar para reducir el riesgo de ataques de fuerza bruta.

Empieza con el método que te resulte más cómodo: si eres principiante, usa un plugin; si tienes algo de experiencia, el código manual te dará más control. Combina esto con contraseñas fuertes, autenticación en dos pasos y actualizaciones regulares.

Recuerda que la seguridad perfecta no existe, pero cada capa que añades hace que tu sitio sea un objetivo más difícil. Los atacantes buscan víctimas fáciles; si tu sitio presenta barreras, probablemente se irán a otro lado.

[!WARNING]
Después de hacer cualquier cambio de seguridad, prueba siempre que puedes acceder correctamente a tu panel. Si algo falla, ten a mano una copia de seguridad reciente para restaurar tu sitio.

Si tu hosting usa Syspanel, aprovecha sus herramientas de seguridad adicionales, como la protección de directorios y el firewall. Recuerda que el acceso al panel es en el puerto 2106.

Con estos cambios, dormirás más tranquilo sabiendo que tu WordPress está mucho mejor protegido contra los ataques automatizados que acechan en internet.

¿Necesitas ayuda?Son dos de nuestros técnicos, Agustín y Mikel, y están disponibles para resolver cualquier problema.

Hablar con ellos ahora
Agustín y Mikel