WordPress: Cómo ocultar la versión de WordPress para evitar ataques
¿Por qué es importante ocultar la versión de WordPress?
Cuando instalas WordPress, por defecto, el sistema incluye una etiqueta que revela la versión exacta que estás utilizando. Esto puede parecer un detalle insignificante, pero en realidad es una de las primeras cosas que un atacante busca al explorar tu sitio web. ¿La razón? Muy sencilla: si sabe qué versión usas, también sabe qué vulnerabilidades conocidas tiene esa versión concreta.
Imagina que tu versión de WordPress tiene un fallo de seguridad conocido y documentado. Un atacante puede buscar en internet ese fallo, encontrar un script para explotarlo y lanzarlo contra tu web en cuestión de minutos. Al ocultar la versión, le quitas esa información valiosa y le obligas a trabajar más para encontrar una vía de entrada. No es una solución mágica que te haga invulnerable, pero sí es una capa de seguridad básica y muy recomendable.
Además, ocultar la versión no solo aplica al propio WordPress. También debes considerar ocultar la versión de tus plugins y temas, ya que estos también tienen vulnerabilidades conocidas que los atacantes explotan con frecuencia. Un plugin desactualizado es una de las puertas de entrada más comunes a un sitio comprometido.
En este artículo, te voy a explicar paso a paso, y de una forma muy sencilla, cómo ocultar la versión de WordPress para evitar ataques, sin necesidad de ser un experto en programación. Vamos a ello.
¿Qué información revela WordPress sobre su versión?
Antes de pasar a la acción, es útil que sepas dónde se esconde esa información. WordPress revela su versión en varios lugares, y un atacante conoce todos ellos. Los más comunes son:
- El meta tag del generador: En el código fuente de tu página, dentro de la sección
<head>, hay una etiqueta que dice algo así:<meta name="generator" content="WordPress 6.5.2" />. Es una pista directa. - El enlace al feed RSS: Los feeds RSS también incluyen una etiqueta similar que indica la versión.
- Los archivos de lectura: Archivos como
readme.html(si no lo has eliminado) contienen la versión exacta. - Los scripts y hojas de estilo: Las URLs de los archivos CSS y JavaScript de WordPress a menudo incluyen
?ver=6.5.2al final, revelando la versión. - El pie de página del administrador: En el panel de administración (
/wp-admin), en la esquina inferior derecha, aparece el texto "Gracias por crear con WordPress" junto a la versión.
Un atacante puede usar herramientas automáticas que escanean tu sitio en busca de estas pistas. Por eso, es importante tapar todas las vías de escape, no solo una.
Métodos para ocultar la versión de WordPress
Existen varias formas de lograr este objetivo, desde las más sencillas (usando plugins) hasta las más técnicas (editando código). Te voy a mostrar las opciones más efectivas y fáciles de implementar, para que elijas la que mejor se adapte a tu nivel de comodidad.
Opción 1: Usar un plugin de seguridad (La más fácil)
Esta es, sin duda, la opción más recomendada para la mayoría de los usuarios, especialmente si no te sientes cómodo editando archivos de código. Los plugins de seguridad no solo ocultan la versión de WordPress, sino que ofrecen un paquete completo de protección.
[TIP] Si buscas una solución rápida y completa, esta es tu opción. No necesitas tocar ni una línea de código.
Pasos a seguir:
- Accede a tu panel de administración de WordPress (
/wp-admin). - Ve a Plugins > Añadir nuevo.
- En el buscador, escribe "ocultar versión WordPress" o "seguridad WordPress".
- Te aparecerán muchos resultados. Algunos de los plugins más populares y valorados son:
- Wordfence Security: Es uno de los más completos. Incluye cortafuegos, escáner de malware y, por supuesto, la opción de ocultar la versión.
- iThemes Security (antes Better WP Security): Ofrece más de 30 formas de proteger tu sitio, incluyendo la eliminación de la meta etiqueta de versión.
- All In One WP Security: Muy popular y fácil de usar, con una interfaz clara que te guía en la configuración de seguridad.
- WP Hide & Security Enhancer: Este es muy específico para lo que buscas, ya que te permite ocultar no solo la versión, sino también las URLs de los plugins y temas.
- Instala el que más te guste y actívalo.
- Una vez activado, explora su panel de configuración. Busca una sección que se llame "Opciones de seguridad", "Ocultar versión" o "WordPress Version".
- Activa la opción para ocultar la versión y guarda los cambios.
[INFO] La mayoría de estos plugins activan la ocultación de la versión por defecto, pero siempre es bueno revisar que la opción esté marcada.
Opción 2: Editar el archivo functions.php de tu tema (Sin plugins)
Si prefieres no instalar un plugin solo para esta tarea (aunque yo te recomiendo uno para la seguridad general), puedes añadir un pequeño fragmento de código a tu tema. Esta es una solución muy limpia y ligera.
Pasos a seguir:
- Accede a tu panel de administración.
- Ve a Apariencia > Editor de archivos de tema.
- En el lado derecho, busca y haz clic en el archivo
functions.phpde tu tema activo. - Con cuidado, añade el siguiente código al final del archivo:
// Ocultar la versión de WordPress
function ocultar_version_wordpress() {
return '';
}
add_filter('the_generator', 'ocultar_version_wordpress');
// Eliminar el parámetro de versión de los scripts y estilos
function eliminar_parametro_version($src) {
if (strpos($src, 'ver=')) {
$src = remove_query_arg('ver', $src);
}
return $src;
}
add_filter('style_loader_src', 'eliminar_parametro_version', 9999);
add_filter('script_loader_src', 'eliminar_parametro_version', 9999);
- Pulsa el botón "Actualizar archivo".
[WARNING] Este método elimina la metaetiqueta y el parámetro
?ver=de los scripts y estilos. Sin embargo, es posible que algunos temas o plugins añadan su propia versión en otros lugares. Si no te sientes seguro editando código, es mejor que uses un plugin para evitar romper tu sitio web.
Opción 3: Ocultar la versión en el panel de administración
El pie de página del panel de administración también muestra la versión. Para ocultarla, puedes añadir otro pequeño fragmento de código al mismo archivo functions.php.
Pasos a seguir:
- Sigue los pasos 1 y 2 del método anterior.
- Añade este código al final del archivo
functions.php:
// Cambiar el pie de página del administrador
function cambiar_pie_admin() {
echo 'Gracias por crear con <a href="https://wordpress.org">WordPress</a>';
}
add_filter('admin_footer_text', 'cambiar_pie_admin');
- Actualiza el archivo.
Este código reemplaza el texto original del pie de página por uno personalizado, sin la versión.
Medidas adicionales para evitar ataques WordPress
Ocultar la versión es un gran primer paso, pero no es la única medida que debes tomar. Aquí tienes otras acciones básicas y esenciales para reforzar la seguridad de tu sitio y evitar ataques WordPress:
- Mantén todo actualizado: Esta es la regla de oro. Actualiza siempre WordPress, tus plugins y tus temas a la última versión. Las actualizaciones corrigen vulnerabilidades conocidas.
- Utiliza contraseñas fuertes: Usa contraseñas largas y complejas para tu administrador, FTP y base de datos. Evita usar "admin" como nombre de usuario.
- Limita los intentos de inicio de sesión: Los plugins de seguridad te permiten limitar el número de intentos de acceso fallidos, bloqueando así los ataques de fuerza bruta.
- Instala un certificado SSL: Esto cifra la comunicación entre tu web y los visitantes, protegiendo datos sensibles.
- Haz copias de seguridad periódicas: Si algo sale mal, podrás restaurar tu sitio a un estado anterior sin perder información.
Preguntas frecuentes (FAQ)
¿Es ilegal ocultar la versión de WordPress?
No, para nada. Es una práctica de seguridad estándar y recomendada. Ocultar información técnica que no es útil para los visitantes y sí para los atacantes es una medida inteligente.
¿Ocultar la versión ralentiza mi sitio web?
No, el impacto en el rendimiento es nulo o imperceptible. Tanto si usas un plugin como si añades el código, la carga adicional es mínima.
¿Si oculto la versión, mi sitio es 100% seguro?
No. Es una capa de seguridad más, pero no te hace invulnerable. Es como cerrar la puerta de casa, pero no poner la alarma. Es necesario, pero no suficiente. Debes combinar esta práctica con las demás medidas mencionadas.
¿Puedo ocultar la versión de mis plugins y temas también?
Sí, algunos plugins de seguridad como "WP Hide & Security Enhancer" te permiten hacerlo. Es una buena práctica, ya que los plugins también tienen vulnerabilidades conocidas.
Mi hosting es Syspanel, ¿cómo accedo a la configuración de seguridad?
Si tu hosting es Syspanel, recuerda que el acceso a su panel de control se realiza a través del puerto 2106 (por ejemplo, https://tu-dominio.com:2106). Desde ahí puedes gestionar tus archivos, bases de datos y otras configuraciones del servidor, pero la seguridad de WordPress se gestiona principalmente desde el propio panel de administración de WordPress, como hemos visto en este artículo.
Conclusión
Ocultar la versión de WordPress es una medida de seguridad simple, rápida y muy efectiva para evitar ataques WordPress automatizados. No es una solución milagrosa, pero es un eslabón fundamental en la cadena de seguridad de tu sitio web. Te recomiendo que no te quedes solo con esto y que implementes todas las medidas adicionales que te he mencionado.
Empieza por lo más fácil: instala un plugin de seguridad como Wordfence o iThemes Security. Ellos harán el trabajo pesado por ti y te darán una tranquilidad enorme. Si eres más atrevido y quieres mantener tu sitio ligero, añade los códigos que te he mostrado. En cualquier caso, ya estás un paso por delante de la mayoría de los sitios web que no hacen nada por protegerse.
[TIP] La seguridad es un proceso, no un destino. Revisa tu sitio periódicamente, mantén todo actualizado y no te confíes. Con estas prácticas, harás que los atacantes lo tengan mucho más difícil para acceder a tu trabajo.
