🎨 Sysprovider Code
Sysprovider LogoWiki
🇪🇸Hosting español para ecommerce

WordPress: Cómo ocultar la versión del sitio y evitar ataques dirigidos

Actualizado el 3 de octubre de 2025

¿Por qué es importante ocultar la versión de WordPress?

Cuando un atacante quiere entrar en tu sitio web, lo primero que hace es recopilar información. Es como cuando alguien quiere robar en una casa: primero mira si hay rejas, qué tipo de cerradura tiene y si hay alguna ventana abierta. En el mundo digital, esa "inspección" consiste en identificar qué software usas y qué versión tienes instalada.

WordPress es el gestor de contenidos más usado del mundo, con más del 40% de los sitios web. Precisamente por eso, es uno de los objetivos favoritos de los ciberdelincuentes. Cada versión de WordPress, cada tema y cada plugin pueden tener vulnerabilidades conocidas. Si un atacante sabe que usas, por ejemplo, WordPress 6.4.2, buscará exploits específicos para esa versión.

Ocultar la versión de WordPress es una medida básica pero efectiva de hardening WordPress. No es la solución definitiva, pero sí elimina una capa de información gratuita que le das al atacante. Cuanto menos sepa sobre tu instalación, más difícil le resultará lanzar un ataque dirigido.

En este artículo te explicaré paso a paso cómo ocultar la versión de WordPress, cómo ocultar plugins y temas, y qué otras medidas puedes tomar para proteger tu web. No necesitas ser un experto en programación para seguir estas instrucciones.

¿Dónde aparece visible la versión de WordPress?

Antes de ocultar nada, es útil saber dónde se muestra esa información. La versión de WordPress aparece en varios lugares:

  1. En el código HTML de tu web: Dentro de la etiqueta <meta name="generator" content="WordPress 6.4.2">.
  2. En el código fuente de las hojas de estilo (CSS): Las URLs de los estilos suelen incluir ?ver=6.4.2.
  3. En los scripts JavaScript: Igual que el CSS, los scripts incluyen el parámetro ?ver=.
  4. En el pie de página del panel de administración: Dice "Gracias por crear con WordPress. Versión X.X".
  5. En el archivo readme.html: Si alguien accede a tudominio.com/readme.html, verá la versión exacta.
  6. En el feed RSS: A veces aparece en los metadatos del feed.

Un atacante puede ver esto simplemente haciendo clic derecho y seleccionando "Ver código fuente" en su navegador. No requiere ninguna habilidad especial. Por eso, ocultarlo es un primer paso lógico.

Método 1: Ocultar la versión de WordPress con código (sin plugins)

Este método es ideal si no quieres instalar más plugins. Añadirás unas líneas de código al archivo functions.php de tu tema. Vamos paso a paso.

Paso 1: Accede a tu archivo functions.php

Desde el panel de administración de WordPress, ve a Apariencia → Editor de archivos de tema. En el lateral derecho, busca el archivo llamado functions.php. También puedes acceder por FTP o por el administrador de archivos de tu hosting.

[WARNING] Antes de editar cualquier archivo, haz una copia de seguridad. Si cometes un error, podrías romper tu sitio. Si no te sientes seguro, usa el método con plugin que te explico más abajo.

Paso 2: Añade el código para eliminar la etiqueta meta

Al final del archivo functions.php, pega este código:

// Eliminar la etiqueta meta generator del head
remove_action('wp_head', 'wp_generator');

Este código elimina la línea <meta name="generator" content="WordPress X.X"> que aparece en el código fuente.

Paso 3: Elimina la versión de los scripts y estilos

Ahora añade este otro fragmento justo debajo del anterior:

// Eliminar el parámetro ?ver= de scripts y estilos
function eliminar_version_scripts($src) {
    if (strpos($src, 'ver=')) {
        $src = remove_query_arg('ver', $src);
    }
    return $src;
}
add_filter('style_loader_src', 'eliminar_version_scripts', 9999);
add_filter('script_loader_src', 'eliminar_version_scripts', 9999);

Paso 4: Oculta la versión en el pie del administrador

Añade este otro bloque:

// Quitar la versión de WordPress en el pie del admin
function cambiar_pie_admin() {
    echo 'Creado con cariño';
}
add_filter('admin_footer_text', 'cambiar_pie_admin');

Paso 5: Guarda los cambios

Pulsa el botón "Actualizar archivo". Si todo ha ido bien, tu sitio seguirá funcionando con normalidad. Ahora, si alguien ve el código fuente, no verá la versión de WordPress.

[TIP] Si tu tema se actualiza, perderás estos cambios. Para que sean permanentes, crea un plugin personalizado o usa un tema hijo (child theme). Si no sabes qué es esto, no te preocupes: el método con plugin de más abajo es más sencillo.

Método 2: Ocultar la versión de WordPress con un plugin

Si no te apetece tocar código, esta es tu opción. Hay varios plugins que hacen esto automáticamente. Los más recomendados son:

  • WP Hide & Security Enhancer: Es el más completo. Oculta la versión, cambia las URLs de los archivos, y mucho más.
  • Hide My WP Ghost: Muy popular, también oculta plugins y temas.
  • Really Simple Security (antes Really Simple SSL): Aunque su función principal es el SSL, también incluye opciones para ocultar la versión.

Instalación paso a paso

  1. Ve a Plugins → Añadir nuevo en tu panel de WordPress.
  2. Busca "WP Hide & Security Enhancer".
  3. Haz clic en "Instalar ahora" y luego en "Activar".
  4. Ve a Ajustes → WP Hide.
  5. En la pestaña "General", activa la opción "Hide WordPress version".
  6. Guarda los cambios.

Este plugin también te permite ocultar plugins y temas, cambiar la ruta de acceso al administrador, y otras opciones avanzadas de seguridad WordPress. Te recomiendo explorar sus opciones con calma.

[INFO] Los plugins de seguridad son útiles, pero no instales demasiados. Cada plugin añade código que puede ralentizar tu web o crear conflictos. Con uno o dos de seguridad bien configurados es suficiente.

Método 3: Ocultar la versión de WordPress en el archivo readme.html

El archivo readme.html es un archivo de texto que viene en la instalación de WordPress. Contiene la versión exacta y otra información. Puedes eliminarlo o modificarlo.

Eliminar el archivo readme.html

Accede a tu hosting por FTP o con el administrador de archivos de tu panel de control. Busca la carpeta raíz donde está instalado WordPress (normalmente public_html o www). Localiza el archivo readme.html y elimínalo.

También puedes vaciar su contenido o cambiarle el nombre a algo como readme-old.html. Si lo eliminas, WordPress no lo volverá a crear automáticamente (a menos que actualices el núcleo).

Otros archivos que conviene revisar

  • license.txt: Contiene la licencia GPL de WordPress. No muestra la versión, pero es otro archivo que los atacantes conocen.
  • wp-config-sample.php: No muestra la versión, pero es mejor no dejar archivos de ejemplo en el servidor.

Cómo ocultar plugins y temas

Ocultar la versión de WordPress es solo el principio. Los plugins y temas también tienen versiones que pueden ser explotadas. Un atacante puede detectar qué plugins usas de varias formas:

  1. Leyendo el código HTML: Muchos plugins añaden comentarios o rutas de archivos que los delatan.
  2. Probando rutas conocidas: Por ejemplo, si tu web es tudominio.com/wp-content/plugins/contact-form-7/readme.txt, puede saber la versión exacta.
  3. Usando escáneres automáticos: Herramientas como WPScan buscan vulnerabilidades conocidas en miles de sitios automáticamente.

Ocultar plugins con código

Puedes añadir este código a tu functions.php para ocultar las rutas de los plugins en el HTML:

// Ocultar rutas de plugins en el HTML
function ocultar_rutas_plugins($html) {
    $html = preg_replace('/<link[^>]+rel=[\'"]stylesheet[\'"][^>]+href=[\'"][^\'"]+wp-content\/plugins[^\'"]+[\'"][^>]*>/i', '', $html);
    $html = preg_replace('/<script[^>]+src=[\'"][^\'"]+wp-content\/plugins[^\'"]+[\'"][^>]*><\/script>/i', '', $html);
    return $html;
}
add_filter('wp_head', 'ocultar_rutas_plugins', 999);

[WARNING] Este código puede romper la maquetación de tu web si los plugins cargan estilos o scripts de forma crítica. Úsalo con precaución y prueba bien después de aplicarlo.

Ocultar plugins con plugin

La opción más segura es usar un plugin de seguridad como WP Hide & Security Enhancer que ya mencioné. Este plugin tiene una sección específica para ocultar plugins y temas. Puedes cambiar las rutas de /wp-content/plugins/ por otras que tú definas.

Otra opción es Hide My WP Ghost, que además de ocultar plugins, camufla las URLs de los archivos de WordPress para que parezcan de otro CMS.

Otras medidas de hardening WordPress

Ocultar la versión es importante, pero no es suficiente. Aquí tienes otras medidas que deberías aplicar para proteger tu web:

1. Mantén todo actualizado

Esta es la medida más importante. WordPress, los plugins y los temas reciben actualizaciones de seguridad periódicamente. Instala siempre las actualizaciones en cuanto estén disponibles.

2. Usa contraseñas seguras

Parece obvio, pero muchas webs se hackean por contraseñas débiles. Usa contraseñas largas con mayúsculas, minúsculas, números y símbolos. Mejor aún, usa un gestor de contraseñas.

3. Limita los intentos de inicio de sesión

Los ataques de fuerza bruta intentan adivinar tu contraseña probando miles de combinaciones. Puedes limitar el número de intentos fallidos con plugins como Limit Login Attempts Reloaded.

4. Cambia la URL de acceso al administrador

Por defecto, el acceso al panel es tudominio.com/wp-admin. Puedes cambiarlo con plugins como WPS Hide Login. Esto bloquea muchos ataques automatizados.

5. Activa la autenticación en dos pasos (2FA)

Aunque alguien consiga tu contraseña, no podrá entrar sin el código de verificación que se envía a tu móvil. Plugins como Wordfence o MiniOrange 2FA ofrecen esta función.

6. Desactiva la edición de archivos desde el panel

Añade esta línea a tu archivo wp-config.php:

define('DISALLOW_FILE_EDIT', true);

Esto evita que alguien con acceso al panel pueda editar los archivos del tema o los plugins.

7. Usa un firewall

Un firewall de aplicación web (WAF) filtra el tráfico malicioso antes de que llegue a tu web. Puedes usar Cloudflare (gratuito) o plugins como Wordfence que incluyen firewall.

8. Realiza copias de seguridad periódicas

Si todo lo demás falla, una copia de seguridad te permite restaurar tu web en minutos. Puedes usar plugins como UpdraftPlus o BackWPup.

Cómo comprobar si has ocultado correctamente la versión

Después de aplicar cualquiera de los métodos, es hora de verificar que todo funciona:

  1. Abre tu web en el navegador.
  2. Haz clic derecho y selecciona "Ver código fuente" (o presiona Ctrl+U en Windows o Cmd+U en Mac).
  3. Busca la palabra "generator" o "ver=".
  4. Si no aparece la versión, lo has conseguido.

También puedes usar herramientas online como WhatWP o WPScan para simular lo que ve un atacante. Introduce tu dominio y comprueba si te dan información sobre tu WordPress.

[TIP] Si usas Syspanel (antes HestiaCP) como panel de control de tu hosting, recuerda que el puerto de acceso es el 2106. Desde ahí puedes gestionar los archivos de tu servidor, hacer copias de seguridad y mucho más. Aunque no es imprescindible para ocultar la versión, te será útil para el resto de tareas de mantenimiento.

Preguntas frecuentes (FAQ)

¿Ocultar la versión de WordPress es ilegal?

No, es totalmente legal. Ocultar información técnica de tu sitio es una práctica común de seguridad. No estás ocultando nada ilegal, solo protegiendo tu instalación.

¿Puedo ocultar la versión sin usar plugins?

Sí, el método con código que te expliqué al principio no requiere ningún plugin. Solo necesitas editar el archivo functions.php de tu tema.

¿Ocultar la versión afecta al SEO?

No. Los buscadores no penalizan por ocultar la versión de WordPress. De hecho, algunos expertos consideran que es una práctica recomendable para evitar que los atacantes aprovechen vulnerabilidades conocidas.

¿Cuánto tiempo tarda en hacerse?

Si usas un plugin, en menos de 5 minutos. Si usas el método manual, unos 15 minutos si nunca has editado archivos de WordPress.

¿Qué hago si rompo mi web al editar el código?

No te preocupes, tiene solución. Si has editado el functions.php y tu web da error, accede por FTP y elimina las líneas que añadiste. Si no puedes acceder al panel, contacta con tu proveedor de hosting para que te ayuden a restaurar el archivo.

¿Es suficiente con ocultar la versión para estar seguro?

No. Es una medida más dentro de un conjunto. La seguridad de tu web depende de mantener todo actualizado, usar contraseñas fuertes y tener un buen firewall. Ocultar la versión reduce el riesgo, pero no lo elimina por completo.

¿Los plugins de seguridad ralentizan mi web?

Algunos pueden tener un impacto leve, pero los buenos plugins están optimizados para no afectar el rendimiento. Si notas que tu web va lenta, revisa qué plugins tienes y desactiva los que no uses.

¿Qué pasa cuando actualizo WordPress? ¿Vuelve a aparecer la versión?

Si usas un plugin de seguridad, normalmente mantiene las configuraciones después de las actualizaciones. Si usas el método manual con el functions.php, puede que pierdas los cambios si tu tema se actualiza. Por eso te recomiendo usar un tema hijo o un plugin.

Conclusión

Ocultar la versión de WordPress es una de esas medidas sencillas que no deberías ignorar. No necesitas ser un experto para hacerlo, y los beneficios son claros: reduces la información que un atacante puede usar contra ti.

Recuerda que esto es solo una pieza del puzle. La seguridad de tu web es un proceso continuo: actualiza todo con frecuencia, usa contraseñas robustas, limita los accesos y haz copias de seguridad. Con estas prácticas, tu WordPress estará mucho más protegido frente a ataques dirigidos.

Si tienes alguna duda o necesitas más ayuda, no dudes en contactar con soporte técnico de tu hosting. Es mejor preguntar que arriesgarse a cometer un error. ¡Tu web te lo agradecerá!

¿Necesitas ayuda?Son dos de nuestros técnicos, Agustín y Mikel, y están disponibles para resolver cualquier problema.

Hablar con ellos ahora
Agustín y Mikel