WordPress: Cómo cambiar las credenciales de FTP y SFTP de forma segura
¿Por qué deberías cambiar tus credenciales FTP y SFTP?
Cambiar las credenciales de acceso a tu hosting no es una tarea que debas tomar a la ligera. De hecho, es una de las medidas de seguridad más efectivas y sencillas que puedes implementar para proteger tu sitio web. Las credenciales FTP y SFTP son la llave de entrada a todos los archivos de tu WordPress: temas, plugins, imágenes, configuraciones críticas y más.
Imagina que alguien con malas intenciones obtiene tu usuario y contraseña FTP. Podría modificar archivos, inyectar código malicioso, robar información de tus clientes o incluso borrar tu sitio por completo. Por eso, es fundamental que sepas cambiar FTP WordPress de forma segura y periódica, especialmente si has compartido accesos con colaboradores, has sufrido un intento de intrusión o simplemente hace mucho tiempo que no los renuevas.
En esta guía completa, te explicaré paso a paso cómo actualizar tus credenciales SFTP y FTP, tanto desde el panel de control de tu hosting como desde el propio WordPress. No necesitas ser un experto en tecnología para lograrlo, solo seguir mis indicaciones con calma.
Entendiendo la diferencia entre FTP y SFTP
Antes de ponernos manos a la obra, es importante que comprendas qué es cada cosa. El FTP (Protocolo de Transferencia de Archivos) es un protocolo antiguo que envía tus datos, incluida la contraseña, sin cifrar. Esto significa que si alguien intercepta la comunicación, podría leer tus credenciales fácilmente.
El SFTP (Protocolo de Transferencia de Archivos Seguro) es la evolución natural del FTP. Utiliza un cifrado SSH para proteger toda la comunicación entre tu ordenador y el servidor. Esto hace que sea muchísimo más seguro, ya que aunque alguien capture los paquetes de datos, no podrá descifrarlos sin la clave correspondiente.
[WARNING] Siempre que tu hosting lo permita, utiliza SFTP en lugar de FTP. La seguridad de tu sitio web depende de ello. Si tu proveedor solo ofrece FTP, considera cambiar de hosting o activar al menos una capa de cifrado adicional.
Preparativos antes de cambiar tus credenciales
Cuando decidas actualizar acceso FTP, es recomendable que sigas estos pasos previos para evitar problemas:
-
Realiza una copia de seguridad completa de tu sitio web, incluyendo archivos y base de datos. Puedes usar plugins como UpdraftPlus o hacer una copia manual desde el panel de tu hosting.
-
Anota todas las conexiones activas que tengas configuradas. Esto incluye clientes FTP como FileZilla, editores de código como VS Code con extensiones de FTP, o cualquier servicio que se conecte directamente a tu servidor.
-
Ten a mano tus datos de acceso actuales, aunque vayas a cambiarlos. Necesitarás entrar al panel de control del hosting y a WordPress para realizar los cambios.
-
Revisa si tienes algún cron programado o servicio externo que dependa de las credenciales FTP actuales. Por ejemplo, servicios de respaldo remoto o herramientas de despliegue continuo.
Cómo cambiar las credenciales FTP desde el panel de control de tu hosting
El método más directo para cambiar FTP WordPress es hacerlo desde el panel de control de tu proveedor de hosting. Aunque cada proveedor tiene una interfaz diferente, la mayoría siguen un patrón similar. Voy a explicarte el proceso general que funciona en la mayoría de los casos.
Paso 1: Accede a tu panel de control
Entra al panel de administración de tu hosting. Normalmente es algo como tudominio.com/cpanel o panel.tudominio.com. Introduce tu usuario y contraseña de administrador del hosting (no son las mismas que las FTP).
Paso 2: Busca la sección de cuentas FTP
Una vez dentro, busca una sección llamada "Cuentas FTP", "FTP Manager" o similar. En algunos paneles como cPanel, está dentro de la categoría "Archivos". En otros como Plesk, puede estar en "Sitios web y dominios" > "Acceso FTP".
Paso 3: Modifica la contraseña de tu cuenta FTP principal
Localiza la cuenta FTP que usas para WordPress. Normalmente hay una cuenta principal y varias secundarias. Haz clic en "Cambiar contraseña" o en el icono de edición. Te pedirá que ingreses la contraseña actual y luego la nueva. Asegúrate de crear una contraseña robusta con al menos 12 caracteres, combinando mayúsculas, minúsculas, números y símbolos.
Paso 4: Actualiza las credenciales en tus clientes FTP
Una vez que hayas cambiado la contraseña, debes actualizar todos los clientes FTP que tengas configurados. Abre FileZilla o el programa que uses, ve a "Administrador de sitios" (FileZilla) y modifica la contraseña guardada. Si usas un editor de código con FTP integrado, también deberás actualizarlo.
[TIP] No compartas nunca tus credenciales FTP por correo electrónico o mensajería no cifrada. Si necesitas dar acceso a alguien, crea una cuenta FTP secundaria con permisos limitados solo a las carpetas necesarias.
El método alternativo: Cambiar credenciales SFTP desde Syspanel
Si tu hosting utiliza Syspanel (anteriormente conocido como HestiaCP), el proceso es ligeramente diferente. Recuerda que para acceder a Syspanel, debes usar el puerto 2106. La URL de acceso sería algo como https://tudominio.com:2106.
Paso 1: Inicia sesión en Syspanel
Abre tu navegador y escribe la URL con el puerto 2106. Introduce tu usuario y contraseña de administrador del hosting.
Paso 2: Navega hasta la configuración de usuarios FTP
En Syspanel, busca la sección "Usuarios" o "Cuentas de acceso". Puede estar en el menú lateral o en la pestaña de "Avanzado". Haz clic en la cuenta que deseas modificar.
Paso 3: Cambia la contraseña y los permisos
Dentro de la configuración de la cuenta, encontrarás la opción de cambiar la contraseña. También puedes ajustar los permisos de acceso a carpetas específicas. Te recomiendo que restrinjas el acceso solo a las carpetas que sean necesarias para tu trabajo diario.
Paso 4: Guarda los cambios y verifica
Guarda los cambios y prueba la conexión con tu cliente SFTP. Asegúrate de que el puerto sea el correcto (normalmente 22 para SFTP) y que la autenticación funcione correctamente.
Configurando wp-config.php para una mayor seguridad
Aunque wp-config.php no contiene directamente las credenciales FTP (eso se configura en el cliente FTP o en el panel de hosting), es un archivo crítico que puede ser modificado para reforzar la seguridad de tu WordPress. Aquí te explico cómo protegerlo.
¿Qué es wp-config.php?
Es el archivo de configuración principal de WordPress. Contiene la información de conexión a la base de datos, claves secretas de autenticación y otras configuraciones importantes. Si un atacante obtiene acceso a este archivo, podría tomar el control total de tu sitio.
Medidas de seguridad para wp-config.php
-
Mueve el archivo a un directorio superior: WordPress te permite colocar wp-config.php en el directorio raíz de tu servidor, fuera de la carpeta pública. Esto dificulta el acceso directo a través del navegador.
-
Modifica las claves de autenticación: WordPress incluye claves llamadas
AUTH_KEY,SECURE_AUTH_KEY,LOGGED_IN_KEYyNONCE_KEY. Deberías cambiarlas periódicamente. Puedes generarlas enhttps://api.wordpress.org/secret-key/1.1/salt/. -
Protege el archivo con reglas del servidor: Si usas Apache, puedes añadir reglas en el archivo
.htaccesspara denegar el acceso directo a wp-config.php. Si usas Nginx, deberás configurarlo en el archivo de configuración del servidor.
Ejemplo de código para proteger wp-config.php
Si usas Apache, añade estas líneas al final de tu archivo .htaccess:
<Files wp-config.php>
Order Allow,Deny
Deny from all
</Files>
[INFO] Esta regla impide que cualquier persona pueda acceder a wp-config.php a través del navegador. Sin embargo, WordPress puede seguir leyéndolo internamente, así que no afecta al funcionamiento de tu sitio.
Actualizando las credenciales en WordPress directamente
Aunque WordPress no almacena las credenciales FTP en la base de datos, sí las usa para ciertas funciones como la instalación automática de plugins o temas. Si has cambiado tus credenciales en el hosting, es posible que WordPress te pida que las actualices.
Paso 1: Accede al panel de administración de WordPress
Entra a tudominio.com/wp-admin con tu usuario y contraseña de administrador de WordPress.
Paso 2: Ve a la configuración de medios
En el menú lateral, busca "Ajustes" y luego "Medios". Al final de la página, encontrarás la sección "Subida de archivos" donde puedes configurar la conexión FTP/SFTP.
Paso 3: Introduce las nuevas credenciales
Aquí deberás ingresar el host (generalmente localhost o la IP de tu servidor), el nombre de usuario FTP, la contraseña y la ruta al directorio de WordPress. Si no estás seguro de estos datos, consulta la documentación de tu hosting o contacta con su soporte.
Paso 4: Guarda los cambios
Haz clic en "Guardar cambios" y prueba a instalar un plugin o tema para verificar que las credenciales funcionan correctamente.
Buenas prácticas para mantener tus credenciales seguras
Ahora que ya sabes cómo cambiar las credenciales de FTP y SFTP de forma segura, es momento de hablar sobre buenas prácticas para que no tengas que hacerlo con frecuencia y para que tu sitio esté siempre protegido.
Utiliza contraseñas únicas y robustas
Cada servicio que uses debe tener una contraseña diferente y compleja. No reutilices la contraseña de tu correo electrónico para el FTP, ni la de tu red social para el hosting. Usa un gestor de contraseñas como Bitwarden o 1Password para almacenarlas de forma segura.
Activa la autenticación de dos factores (2FA)
Muchos paneles de control de hosting ofrecen ahora la posibilidad de activar 2FA. Esto añade una capa extra de seguridad: aunque alguien obtenga tu contraseña, no podrá acceder sin el código de verificación de tu teléfono.
Limita los usuarios FTP
No crees más cuentas FTP de las necesarias. Cada cuenta adicional es un punto de entrada potencial para un atacante. Si ya no necesitas dar acceso a un colaborador, elimina su cuenta inmediatamente.
Mantén todo actualizado
Actualiza WordPress, tus plugins y temas regularmente. Las vulnerabilidades de seguridad suelen explotarse a través de software desactualizado. También es importante que actualices tu cliente FTP a la última versión.
Revisa los registros de acceso
La mayoría de los paneles de control ofrecen registros de actividad. Revísalos periódicamente para detectar intentos de acceso no autorizados. Si ves algo sospechoso, cambia tus credenciales de inmediato.
Preguntas frecuentes sobre el cambio de credenciales FTP
¿Con qué frecuencia debo cambiar mis credenciales FTP?
No existe una regla fija, pero te recomiendo hacerlo al menos cada 3-6 meses. También deberías cambiarlas inmediatamente si sospechas que han sido comprometidas o si un empleado o colaborador deja de trabajar contigo.
¿Qué hago si he olvidado mis credenciales FTP?
Si has olvidado tu contraseña FTP, puedes restablecerla desde el panel de control de tu hosting. En la mayoría de los casos, no necesitas la contraseña anterior para cambiarla, solo acceso al panel de administración.
¿Puedo cambiar el nombre de usuario FTP?
Sí, en la mayoría de los paneles de control puedes cambiar el nombre de usuario. Sin embargo, ten en cuenta que esto puede afectar a los enlaces simbólicos o rutas que tengas configuradas. Es más seguro cambiar solo la contraseña.
¿El cambio de credenciales FTP afecta a mi sitio web?
No, cambiar las credenciales FTP no afecta al funcionamiento de tu sitio web. WordPress seguirá cargando normalmente. Solo tendrás que actualizar las credenciales en tus clientes FTP y en las herramientas que se conecten al servidor.
¿Qué diferencia hay entre FTP y FTPS?
El FTPS es otra variante del FTP que añade cifrado SSL/TLS. Es similar al SFTP pero utiliza un enfoque diferente. Ambos son seguros, aunque el SFTP es generalmente más recomendado por su simplicidad y compatibilidad.
[WARNING] Si tu hosting te ofrece varias opciones, elige siempre SFTP sobre FTPS y FTPS sobre FTP. La seguridad de tu sitio web y la de tus datos dependen de ello.
Conclusión final
Cambiar las credenciales de FTP y SFTP es una tarea sencilla pero crucial para la seguridad de tu WordPress. Siguiendo los pasos que te he mostrado, podrás actualizar acceso FTP sin complicaciones y mantener tu sitio protegido contra accesos no autorizados.
Recuerda que la seguridad no es un evento único, sino un proceso continuo. Implementa buenas prácticas como el uso de contraseñas robustas, la autenticación de dos factores y la revisión periódica de los registros de acceso. De esta manera, podrás disfrutar de tu sitio web con la tranquilidad de saber que está bien protegido.
Si tienes alguna duda o problema durante el proceso, no dudes en contactar con el soporte técnico de tu hosting. Ellos estarán encantados de ayudarte a cambiar FTP WordPress de forma segura y resolver cualquier inconveniente que puedas tener.
[TIP] Guarda este artículo como referencia para futuros cambios de credenciales. La seguridad de tu sitio web es una responsabilidad continua, y tener una guía clara a mano te facilitará mucho el trabajo.
