WordPress: Cómo ocultar la versión del sitio para mejorar la seguridad
¿Sabías que WordPress muestra su número de versión en lugares visibles de tu sitio? Es un pequeño detalle que muchos pasan por alto, pero que puede convertirse en una puerta de entrada para los atacantes. Cuando un hacker sabe qué versión de WordPress, plugins o temas estás usando, puede buscar vulnerabilidades específicas de esa versión y lanzar ataques dirigidos. Es como dejar la puerta de tu casa entreabierta y poner un cartel con el modelo de la cerradura que usas.
En esta guía completa, te voy a enseñar paso a paso cómo ocultar la versión de WordPress para mejorar la seguridad de tu sitio. No necesitas ser un experto en programación, solo seguir las instrucciones que te doy a continuación. Al final, también resolveré las preguntas más frecuentes sobre este tema.
¿Por qué es importante ocultar la versión de WordPress?
La seguridad web es un proceso continuo, no un destino. Cada capa de protección que añades a tu sitio hace que el trabajo de un atacante sea más difícil. Ocultar la versión de WordPress es una de esas capas básicas pero fundamentales.
Imagina que tienes un coche. Si llevas un adhesivo que dice "Modelo 2015", un ladrón experto sabrá exactamente qué sistema de alarma buscar o qué piezas son más fáciles de robar. Lo mismo ocurre con WordPress. La versión de tu sitio es información privilegiada que no deberías regalar.
Los ataques automatizados son el mayor peligro. Existen bots que escanean millones de sitios web buscando versiones específicas de WordPress con vulnerabilidades conocidas. Si tu sitio muestra la versión, estos bots te identificarán rápidamente y podrán intentar exploits específicos. Al ocultarla, te vuelves invisible para estos ataques masivos.
Además, ocultar la versión no afecta el funcionamiento de tu sitio ni su posicionamiento en buscadores. Es una mejora de seguridad totalmente transparente para tus visitantes. Los motores de búsqueda como Google no penalizan esta práctica, así que no tienes nada que perder.
¿Dónde aparece la versión de WordPress?
Antes de aprender a ocultarla, necesitas saber dónde se muestra. WordPress expone su versión en varios lugares, y los atacantes los conocen todos. Por eso, una solución completa debe cubrir todas estas áreas.
En el código fuente de tu página
Si haces clic derecho en tu sitio y seleccionas "Ver código fuente" (o "Inspeccionar" en la mayoría de navegadores), verás una línea similar a esta:
<meta name="generator" content="WordPress 6.5.2" />
Esta etiqueta meta es la pista más directa que le das a cualquiera que mire el código de tu web. Es como una firma digital que confirma exactamente qué versión estás usando.
En los archivos de tu sitio
Los archivos readme.html y license.txt que se encuentran en la raíz de tu instalación de WordPress contienen información sobre la versión. Estos archivos son de acceso público, lo que significa que cualquiera puede visitar tudominio.com/readme.html y ver exactamente qué versión tienes.
En el panel de administración
Aunque menos visible para los visitantes, la versión también aparece en el escritorio de administración de WordPress. Los atacantes que ya han logrado acceder al panel no necesitan esta información, pero es buena práctica ocultarla también allí.
En los feeds RSS
Los feeds RSS de tu sitio también pueden incluir información sobre la versión de WordPress. Aunque es menos común que los atacantes revisen esta fuente, es otra vía de fuga de información.
Métodos para ocultar la versión de WordPress
Ahora viene la parte práctica. Existen varios métodos para ocultar la versión de WordPress, desde soluciones sin código hasta opciones más avanzadas. Te voy a mostrar los más efectivos y fáciles de implementar.
Método 1: Ocultar la versión mediante código (sin plugins)
Este es mi método favorito porque no requiere instalar nada adicional y funciona perfectamente. Solo necesitas añadir unas líneas de código al archivo functions.php de tu tema. Te recomiendo usar un tema hijo para que los cambios no se pierdan cuando actualices tu tema principal.
Accede a tu panel de administración, ve a Apariencia → Editor de archivos de tema y selecciona functions.php. Añade el siguiente código al final del archivo:
// Ocultar la versión de WordPress
remove_action('wp_head', 'wp_generator');
// Ocultar la versión de los scripts y estilos
function ocultar_versiones_scripts() {
return '';
}
add_filter('style_loader_src', 'ocultar_versiones_scripts');
add_filter('script_loader_src', 'ocultar_versiones_scripts');
// Ocultar la versión en los feeds RSS
function ocultar_version_rss() {
return '';
}
add_filter('the_generator', 'ocultar_version_rss');
Guarda los cambios y listo. Este código elimina la etiqueta meta generadora, limpia las versiones de los scripts y estilos, y elimina la información de los feeds RSS.
[WARNING] Si usas un tema que no es hijo, los cambios se perderán cuando actualices el tema. Te recomiendo encarecidamente crear un tema hijo o usar un plugin de código personalizado.
Método 2: Usar un plugin de seguridad
Si prefieres no tocar código, los plugins de seguridad son una excelente opción. Muchos de ellos incluyen la función de ocultar la versión de WordPress como parte de sus características. Algunos de los más populares son:
- Wordfence: Es uno de los plugins de seguridad más completos. Incluye firewall, escáner de malware y opciones para ocultar la versión.
- iThemes Security: Ofrece más de 30 medidas de seguridad, incluyendo la ocultación de la versión.
- All In One WP Security: Es gratuito y muy fácil de usar, perfecto para principiantes.
La ventaja de usar un plugin es que no necesitas conocimientos técnicos y las actualizaciones de seguridad se gestionan automáticamente. La desventaja es que añaden peso a tu sitio y algunos pueden ser complejos para usuarios novatos.
Método 3: Eliminar archivos sensibles
Además de ocultar la versión en el código, debes eliminar o renombrar los archivos que exponen información sobre tu instalación. Los más importantes son:
-
readme.html: Este archivo contiene el nombre de la versión. Puedes eliminarlo de forma segura desde el administrador de archivos de tu hosting o mediante FTP.
-
license.txt: Aunque contiene información sobre la licencia de WordPress, también revela la versión. Puedes eliminarlo también.
-
wp-config-sample.php: Este archivo es solo una plantilla, pero es mejor eliminarlo para dar menos pistas a los atacantes.
Para eliminar estos archivos, accede a tu panel de control de hosting, busca el administrador de archivos y navega hasta la carpeta pública de tu sitio. Selecciona los archivos y elimínalos con cuidado.
[INFO] Eliminar estos archivos no afecta el funcionamiento de tu WordPress. Son solo archivos informativos que no son necesarios para el funcionamiento del CMS.
Cómo ocultar la versión de WordPress en Syspanel
Si tu sitio está alojado en un servidor que usa Syspanel (el panel de control moderno que reemplaza a HestiaCP), el proceso es muy sencillo. Recuerda que el acceso a Syspanel se realiza a través del puerto 2106 (por ejemplo, tudominio.com:2106).
Una vez dentro de Syspanel, sigue estos pasos:
-
Accede al administrador de archivos desde el panel principal.
-
Navega hasta la carpeta
public_html(o la carpeta donde tengas instalado WordPress). -
Localiza los archivos
readme.htmlylicense.txty elimínalos o renómbralos. -
Si quieres añadir el código de ocultación, edita el archivo
functions.phpde tu tema hijo directamente desde el editor integrado de Syspanel. -
Guarda los cambios y verifica que tu sitio sigue funcionando correctamente.
Syspanel también te permite gestionar certificados SSL, configurar copias de seguridad y monitorizar la seguridad de tu sitio, todo desde un solo panel.
[TIP] Aprovecha la configuración de seguridad que ofrece Syspanel, como el bloqueo de IPs sospechosas o la configuración de firewalls, para añadir más capas de protección a tu WordPress.
Verifica que la versión está oculta
Después de aplicar cualquiera de los métodos anteriores, es importante verificar que realmente has ocultado la versión. Aquí tienes una lista de comprobación:
-
Revisa el código fuente: Visita tu sitio, haz clic derecho y selecciona "Ver código fuente". Busca la etiqueta
<meta name="generator". Si no aparece, has tenido éxito. -
Comprueba los archivos: Intenta acceder a
tudominio.com/readme.html. Si recibes un error 404, significa que el archivo ha sido eliminado correctamente. -
Verifica los scripts y estilos: En el código fuente, busca las URLs de los CSS y JavaScript. Si contienen
?ver=seguido de números, aún se está mostrando la versión. El código que te proporcioné debería eliminar estos parámetros. -
Usa herramientas online: Existen herramientas gratuitas en línea que escanean tu sitio y te dicen si la versión de WordPress es visible. Realiza una búsqueda de "verificar versión WordPress" y usa alguna de estas herramientas.
Consejos adicionales para mejorar la seguridad de WordPress
Ocultar la versión es solo una parte de una estrategia completa de seguridad. Aquí tienes algunos consejos adicionales que te ayudarán a proteger tu sitio:
Mantén todo actualizado
La mejor defensa contra los ataques es mantener WordPress, los plugins y los temas siempre actualizados a la última versión. Las actualizaciones corrigen vulnerabilidades conocidas y mejoran la seguridad.
Usa contraseñas fuertes
Tanto para tu panel de administración como para tu base de datos, usa contraseñas largas y únicas. Considera usar un gestor de contraseñas para mantenerlas seguras.
Limita los intentos de acceso
Instala un plugin que limite los intentos de inicio de sesión fallidos. Esto evita los ataques de fuerza bruta, donde los atacantes prueban miles de contraseñas hasta encontrar la correcta.
Realiza copias de seguridad periódicas
Aunque tengas todas las medidas de seguridad, nunca está de más tener una copia de seguridad reciente. Si algo sale mal, puedes restaurar tu sitio rápidamente.
Desactiva la edición de archivos
Añade esta línea a tu archivo wp-config.php para desactivar el editor de temas y plugins desde el panel de administración:
define('DISALLOW_FILE_EDIT', true);
Esto evita que un atacante que haya accedido al panel pueda modificar archivos críticos.
Preguntas frecuentes sobre ocultar la versión de WordPress
¿Ocultar la versión de WordPress afecta al SEO?
No, los motores de búsqueda no penalizan esta práctica. El SEO se basa en el contenido, la estructura y la experiencia del usuario, no en si muestras o no la versión de tu CMS.
¿Es legal ocultar la versión de WordPress?
Sí, es completamente legal. WordPress es software libre y tienes todo el derecho a modificar tu sitio como mejor te convenga. Lo único que no puedes hacer es eliminar los créditos del pie de página si tu tema lo exige.
¿Necesito conocimientos técnicos para ocultar la versión?
No necesariamente. Si usas un plugin de seguridad, el proceso es tan simple como activar una opción. El método del código requiere algo más de conocimiento, pero es accesible para principiantes que sigan las instrucciones.
¿Qué pasa si actualizo WordPress después de ocultar la versión?
Si usaste un plugin, las actualizaciones no afectarán la configuración. Si usaste código en functions.php, este se mantendrá siempre que uses un tema hijo. Si eliminaste archivos, tendrás que hacerlo de nuevo después de cada actualización, ya que WordPress los restaura.
¿Es suficiente ocultar la versión para estar seguro?
No, es solo una capa más de seguridad. Debes combinarla con otras medidas como contraseñas fuertes, actualizaciones periódicas y un buen plugin de seguridad.
¿Puedo ocultar la versión de un plugin específico?
Sí, el código que te proporcioné oculta la versión de todos los scripts y estilos, incluyendo los de los plugins. Sin embargo, algunos plugins pueden mostrar su versión de otras formas, por lo que es importante mantenerlos siempre actualizados.
¿Qué es Syspanel y por qué debo usarlo?
Syspanel es un panel de control de hosting moderno y fácil de usar que te permite gestionar tu sitio web de forma completa. Se accede a través del puerto 2106 y ofrece herramientas para gestionar archivos, bases de datos, seguridad y mucho más.
Ocultar la versión de WordPress es un paso fundamental para mejorar la seguridad de tu sitio. Es una medida sencilla, gratuita y efectiva que te protegerá de ataques automatizados y dirigidos. Combínala con las otras prácticas de seguridad que te he recomendado y tendrás un sitio mucho más difícil de vulnerar.
Recuerda que la seguridad web es un proceso continuo. Mantente informado sobre las últimas amenazas, actualiza tu sitio regularmente y no subestimes la importancia de las pequeñas medidas de protección. Cada capa que añadas hace que los atacantes se lo piensen dos veces antes de intentar entrar en tu sitio.
