🎨 Sysprovider Code
Sysprovider LogoWiki
🇪🇸Hosting español para ecommerce

WordPress: Cómo ocultar la versión de WordPress (seguridad básica)

Actualizado el 3 de abril de 2026

WordPress es, sin duda, el gestor de contenidos (CMS) más popular del mundo. Esta popularidad, sin embargo, tiene un precio: es el principal objetivo de los ciberdelincuentes. Cada día se registran miles de ataques automatizados que buscan vulnerabilidades específicas en versiones concretas del software.

Una de las primeras acciones que realiza un robot malicioso (bot) o un hacker al encontrar un sitio WordPress es identificar la versión exacta que estás utilizando. ¿Por qué? Porque si conocen la versión, saben exactamente qué vulnerabilidades conocidas (CVEs) pueden explotar. Si tu versión es antigua y tiene un fallo de seguridad conocido, el atacante tiene la llave para entrar.

Por eso, una de las primeras y más efectivas medidas de hardening wordpress (endurecimiento de WordPress) es ocultar version wordpress. No es una solución mágica que te haga invulnerable, pero sí es una capa básica de seguridad que reduce drásticamente la superficie de ataque. Al eliminar la señal que revela tu versión, obligas al atacante a realizar un trabajo manual más complejo, lo que en la mayoría de los casos les disuade de intentarlo.

En esta guía extensa y didáctica, aprenderás cómo ocultar la versión de WordPress de múltiples maneras, desde las más sencillas (sin tocar código) hasta las más técnicas (con funciones personalizadas). Vamos a ello.

¿Por qué es tan importante ocultar la versión de WordPress?

Imagina que tu casa tiene una alarma. Si dejas una pegatina en la puerta que dice "Alarma modelo X-2000", un ladrón con conocimientos técnicos podría buscar en internet cómo desactivar ese modelo exacto. Ocultar la versión de WordPress es como quitar esa pegatina.

Los ataques automatizados (bots) escanean millones de sitios web por hora. Buscan firmas específicas, como el meta tag del generador o la versión en el pie de página. Si no encuentran esa firma, pasan al siguiente sitio. Es un mecanismo de selección natural digital: los sitios que ocultan su versión son menos atractivos para los ataques masivos.

Además, la versión de WordPress no es el único dato que se filtra. También se puede revelar a través de:

  • El generador de meta tags (<meta name="generator" content="WordPress 6.4.2" />).
  • El pie de página en muchos temas (aunque el tema por defecto ya no lo muestra).
  • Los scripts y hojas de estilo (CSS/JS) que a veces incluyen la versión en su URL (ej: /wp-includes/js/jquery.js?ver=6.4.2).
  • Los archivos de lectura (readme.html).
  • Las cabeceras HTTP (aunque menos común, a veces se filtra).

Vamos a tapar todas estas vías de fuga una por una. No te preocupes, iremos paso a paso, desde lo más básico hasta lo más avanzado.

Método 1: La solución rápida y sin código (Plugins)

Si no te sientes cómodo editando archivos de código, esta es tu opción. Existen plugins diseñados específicamente para el hardening wordpress y la limpieza de metadatos. Son la forma más accesible de ocultar version wordpress para principiantes.

Ventajas de usar un plugin de seguridad

  • No necesitas conocimientos técnicos: se instala como cualquier otro plugin.
  • Actualizaciones automáticas: el plugin se mantiene al día de las nuevas técnicas de ocultamiento.
  • Funciones adicionales: muchos no solo ocultan la versión, sino que también eliminan otros rastros de seguridad.

Pasos para ocultar la versión con un plugin (ejemplo con un plugin de seguridad integral)

  1. Ve a tu Panel de Administración de WordPress (normalmente en tudominio.com/wp-admin).
  2. En el menú lateral, busca "Plugins" y haz clic en "Añadir nuevo".
  3. En el buscador, escribe "security" o "hide version". Encontrarás decenas de opciones. Algunos de los más populares son:
    • Wordfence Security: Un escudo completo que incluye el ocultamiento de versión.
    • iThemes Security: Otra suite de seguridad robusta con esta función.
    • WP Hide & Security Enhancer: Especializado en ocultar todo tipo de rastros, no solo la versión.
  4. Haz clic en "Instalar ahora" en el que más te guste y luego en "Activar".
  5. Una vez activado, busca en el menú lateral el nombre del plugin (ej: "Wordfence" o "iThemes Security").
  6. Dentro de la configuración del plugin, busca una sección llamada "Opciones de ocultamiento", "Cambiar la identidad" o "Hardening".
  7. Activa la opción que diga "Ocultar la versión de WordPress" o similar. En algunos, como Wordfence, esta opción está activada por defecto.
  8. Guarda los cambios.

[TIP]: Si usas un plugin de caché (como W3 Total Cache o WP Super Cache), es posible que necesites purgar la caché después de activar esta opción para ver el resultado en tu navegador.

[INFO]: Aunque un plugin es fácil, cada plugin añade peso a tu web. Si solo quieres ocultar la versión y nada más, quizás prefieras el método manual del siguiente punto, que es mucho más ligero.

Método 2: Ocultar la versión manualmente (Edición de archivos)

Si prefieres no instalar más plugins y tener un control total, puedes hacerlo manualmente. Este método es la base del hardening wordpress y es muy sencillo. Solo necesitas acceso a tu panel de control de hosting (cPanel, Plesk, o el que uses) o a un cliente FTP (como FileZilla).

Paso 1: Eliminar el meta tag del generador

Este es el rastro más común. WordPress lo añade automáticamente en el <head> de tu sitio. Para eliminarlo, añadiremos una pequeña función al archivo functions.php de tu tema hijo (recomendado) o del tema principal.

¿Cómo hacerlo?

  1. Accede a tu panel de hosting o FTP.
  2. Navega hasta la carpeta de tu sitio: /public_html/wp-content/themes/tu-tema-activo/.
  3. Busca el archivo functions.php. ¡OJO! Si tu tema no es hijo, es mejor que crees un tema hijo para no perder los cambios al actualizar el tema. Pero para esta guía básica, lo haremos en el tema activo.
  4. Descarga el archivo a tu ordenador, ábrelo con un editor de texto plano (como Notepad++ o Sublime Text) y añade el siguiente código al final del archivo:
// Eliminar el meta tag del generador de WordPress
remove_action('wp_head', 'wp_generator');
  1. Guarda el archivo y súbelo de nuevo a tu servidor, reemplazando el original.

[WARNING]: Un error de sintaxis en functions.php puede romper tu sitio. Si después de guardar ves una pantalla blanca, no te asustes. Accede a tu servidor por FTP y borra la línea que añadiste para restaurar el sitio.

Paso 2: Eliminar la versión de los scripts y estilos (CSS/JS)

WordPress añade ?ver=6.4.2 al final de las URLs de sus archivos JavaScript y CSS. Para eliminar esto, necesitamos una función más avanzada. Añade este código al mismo functions.php:

// Eliminar el parámetro de versión de scripts y estilos
function syspanel_remove_wp_version_from_assets( $src ) {
    if ( strpos( $src, 'ver=' . get_bloginfo( 'version' ) ) ) {
        $src = remove_query_arg( 'ver', $src );
    }
    return $src;
}
add_filter( 'script_loader_src', 'syspanel_remove_wp_version_from_assets', 9999 );
add_filter( 'style_loader_src', 'syspanel_remove_wp_version_from_assets', 9999 );

Este código elimina el parámetro ?ver= de los archivos que coinciden con la versión de tu WordPress.

Paso 3: Eliminar la versión del pie de página

Algunos temas (especialmente los antiguos) muestran "Powered by WordPress" o una línea con la versión en el pie de página. Para eliminarlo, añadimos este código:

// Cambiar el texto del pie de página en el admin
function syspanel_change_footer_admin() {
    return 'Gracias por confiar en nosotros.';
}
add_filter( 'admin_footer_text', 'syspanel_change_footer_admin' );

Y para el front-end (la parte pública), depende del tema. A veces se puede hacer desde el personalizador. Si no, tendrás que editar el archivo footer.php de tu tema y eliminar la línea que contiene wp_footer() (no lo borres, es necesario) o el texto que menciona la versión.

Paso 4: Proteger el archivo readme.html

El archivo readme.html en la raíz de tu WordPress contiene información de la versión. Es un clásico. La mejor práctica es eliminarlo o bloquearlo.

Para eliminarlo:
Accede por FTP a la raíz de tu sitio (/public_html/) y borra el archivo readme.html.

Para bloquearlo (si no puedes borrarlo):
Puedes añadir esta regla al archivo .htaccess (en la raíz de tu sitio):

<Files readme.html>
    Order allow,deny
    Deny from all
</Files>

[INFO]: Si no ves el archivo .htaccess, activa la opción "Mostrar archivos ocultos" en tu cliente FTP. Es un archivo que empieza con un punto.

Método 3: El enfoque avanzado (Cabeceras HTTP y otros rastros)

Para los más meticulosos, hay aún más rastros que eliminar. Este es el nivel experto del hardening wordpress.

Ocultar la versión en las cabeceras HTTP

A veces, el servidor envía la versión de WordPress en las cabeceras de respuesta HTTP. Para eliminarlo, añade este código al functions.php:

// Eliminar la cabecera X-Pingback y otras
remove_action('wp_head', 'rsd_link');
remove_action('wp_head', 'wlwmanifest_link');
remove_action('wp_head', 'wp_shortlink_wp_head');

// Eliminar la cabecera X-Powered-By (si tu servidor la añade)
header_remove('X-Powered-By');

Deshabilitar la edición de archivos en el Admin

Esto no oculta la versión, pero es una medida de seguridad vital. Evita que si un atacante entra en tu panel, pueda editar archivos de código. Añade esto a tu wp-config.php (el archivo de configuración principal, en la raíz):

// Deshabilitar el editor de archivos del tema y plugins
define('DISALLOW_FILE_EDIT', true);

Ocultar el hecho de que usas WordPress

Esto es más complejo y puede romper tu sitio si no sabes lo que haces. Implica cambiar las rutas de los archivos y las URLs. No lo recomiendo para principiantes, ya que es un proceso delicado. Es mejor centrarse en ocultar la versión, que es la puerta de entrada a los ataques específicos.

Herramientas para verificar si has ocultado la versión correctamente

Después de aplicar los cambios, es crucial verificar que has logrado ocultar version wordpress correctamente. Aquí tienes varias formas de comprobarlo:

  1. Ver el código fuente: Haz clic derecho en tu web y selecciona "Ver código fuente". Busca "generator" o "ver=". Si no encuentras nada, ¡bien!
  2. Usar herramientas online: Webs como WhatWP o wpscan (en su versión de escaneo básico) analizan tu sitio y te dicen si detectan la versión de WordPress.
  3. Usar la consola del navegador: Abre las herramientas de desarrollador (F12), ve a la pestaña "Red" y recarga la página. Haz clic en cualquier archivo CSS o JS y mira la cabecera de respuesta. No debería aparecer la versión.

Preguntas Frecuentes (FAQ) sobre cómo ocultar la versión de WordPress

¿Ocultar la versión de WordPress es una garantía de seguridad?

No, rotundamente no. Es una capa más de seguridad (defensa en profundidad). Es como cerrar la puerta de tu casa: no hace que sea imposible entrar, pero sí que es más difícil. Un atacante decidido puede encontrar la versión por otros medios (por ejemplo, comprobando el comportamiento de ciertas funciones). Sin embargo, te protege de los ataques automatizados masivos, que son la mayoría.

¿Puedo romper mi sitio al ocultar la versión?

Si usas el método del plugin, es muy poco probable. Si editas functions.php y cometes un error de sintaxis, sí puedes romper tu sitio (pantalla blanca). Por eso, siempre haz una copia de seguridad antes de editar archivos y usa un tema hijo si es posible.

¿Afecta al rendimiento de mi web?

Para nada. Las funciones que hemos añadido son muy ligeras y no tienen impacto en la velocidad de carga. De hecho, al eliminar parámetros de las URLs, puedes mejorar ligeramente el rendimiento de la caché.

¿Necesito un plugin de seguridad si ya he ocultado la versión?

Sí, es muy recomendable. Ocultar la versión es solo una parte del hardening wordpress. Un buen plugin de seguridad te ofrece cortafuegos (WAF), protección contra fuerza bruta, escaneo de malware, etc. La combinación de ambos (ocultar versión + plugin de seguridad) es la mejor defensa.

¿Qué más puedo hacer para evitar ataques WordPress?

Hay muchas medidas básicas que puedes implementar hoy mismo:

  • Mantén todo actualizado: WordPress, temas y plugins.
  • Usa contraseñas seguras y cambia el nombre de usuario "admin" si lo tienes.
  • Limita los intentos de inicio de sesión.
  • Instala un certificado SSL (HTTPS).
  • Haz copias de seguridad periódicas.

Resumen final y mejores prácticas

Ocultar la versión de WordPress es una de las primeras tareas de hardening wordpress que debes realizar. Es sencilla, efectiva y no afecta al rendimiento. Has aprendido dos métodos principales:

  1. El método fácil: Usar un plugin de seguridad.
  2. El método manual: Añadir código al functions.php y proteger archivos.

[TIP]: Si tu hosting utiliza Syspanel (accesible por el puerto 2106), puedes gestionar los archivos de tu web desde el administrador de archivos que incluye el panel, sin necesidad de usar FTP. Es muy cómodo para editar functions.php o .htaccess directamente desde el navegador.

Recuerda que la seguridad es un proceso continuo. No se trata de hacer una sola acción y olvidarse. Debes mantener todo actualizado, revisar los registros de actividad de tu sitio y estar al tanto de las nuevas amenazas.

Resumen de acciones clave para tu checklist de seguridad:

  • He ocultado el meta tag del generador.
  • He eliminado el ?ver= de los scripts y estilos.
  • He protegido o eliminado el archivo readme.html.
  • He deshabilitado la edición de archivos desde el admin.
  • He verificado con una herramienta online que la versión ya no es visible.

Con estos pasos, tu sitio es un objetivo mucho menos apetecible para los bots y los atacantes oportunistas. Has dado un paso firme para evitar ataques wordpress y proteger la integridad de tu web. ¡Buen trabajo!

¿Necesitas ayuda?Son dos de nuestros técnicos, Agustín y Mikel, y están disponibles para resolver cualquier problema.

Hablar con ellos ahora
Agustín y Mikel