WordPress: cómo ocultar la versión y eliminar información sensible
Por qué ocultar la versión de WordPress es tu primera línea de defensa
Cuando instalas WordPress, por defecto el sistema incluye una etiqueta meta en el código fuente de tu web que revela la versión exacta que estás usando, algo así: <meta name="generator" content="WordPress 6.4.2" />. También lo hace en los scripts y hojas de estilo (CSS) que carga tu tema y sus plugins.
¿Por qué es esto un problema? Imagina que un ladrón quiere entrar en tu casa. Si sabe la marca y el modelo de tu cerradura, puede buscar en internet exactamente cómo forzarla. Con WordPress pasa lo mismo: los atacantes rastrean la web en busca de sitios que usen versiones antiguas o con vulnerabilidades conocidas. Si tu web muestra que usas la versión 5.8, un atacante sabe que tienes fallos de seguridad que ya se han parcheado en versiones posteriores y que probablemente no has actualizado.
Ocultar la versión de WordPress no es una solución mágica que haga tu web impenetrable, pero es una capa de seguridad básica que dificulta el trabajo de los bots y atacantes automáticos. Es como no dejar las llaves puestas en la puerta: no es la única medida que necesitas, pero es un primer paso lógico y muy recomendable.
En este artículo, te voy a explicar, paso a paso y sin tecnicismos innecesarios, cómo eliminar esa información sensible de tu web. Veremos métodos para ocultar la versión, eliminar metadatos y limpiar otros rastros que dejan los plugins y temas. Al final, tendrás un checklist para revisar la higiene de tu instalación.
Información sensible más allá de la versión de WordPress
Antes de ponernos manos a la obra, es importante que sepas qué otra información estás exponiendo sin darte cuenta. No solo es la versión de WordPress; hay otros metadatos y pistas que conviene limpiar.
El generador de WordPress y el "readme.html"
El archivo readme.html en la raíz de tu instalación contiene la versión exacta de WordPress. Es un archivo que no necesitas para nada en producción, pero que los atacantes consultan directamente. Si lo eliminas, ganas un punto.
Versión de los plugins y temas
Cada plugin y tema también suele incluir su propia versión en los comentarios del código o en las URLs de sus archivos CSS y JavaScript. Por ejemplo, un plugin puede cargar un archivo llamado style.css?ver=1.2.3. Esa información es oro para un atacante, porque puede buscar vulnerabilidades específicas de esa versión del plugin.
El nombre de usuario del administrador
Aunque no es un metadato, es otra pieza de información sensible. Por defecto, muchos sitios crean un usuario llamado "admin". Si ese es tu caso, ya le has dado al atacante la mitad de las credenciales. Deberías cambiarlo.
La URL del panel de administración (wp-admin y wp-login.php)
Saber que tu panel de acceso está en /wp-admin es un dato conocido por todos. No es un secreto, pero puedes dificultar los ataques de fuerza bruta cambiando la URL de acceso. Es un paso más avanzado, pero lo menciono para que sepas que existe.
Métodos para ocultar la versión de WordPress y eliminar metadatos
Ahora sí, vamos con las soluciones. Te presento varios métodos, desde los más sencillos (sin tocar código) hasta los más técnicos. Elige el que mejor se adapte a tu nivel de confianza.
Método 1: Usar un plugin de seguridad (el más fácil para principiantes)
Si no te sientes cómodo editando archivos o añadiendo código, la forma más rápida y segura es usar un plugin de seguridad que haga el trabajo por ti. Plugins como Wordfence, iThemes Security o All In One WP Security incluyen la opción de ocultar la versión de WordPress, eliminar metadatos del generador y limpiar otros rastros.
Pasos generales:
- Ve a tu panel de administración de WordPress (tuweb.com/wp-admin).
- En el menú lateral, busca "Plugins" y haz clic en "Añadir nuevo".
- En el buscador, escribe el nombre del plugin, por ejemplo, "All In One WP Security".
- Haz clic en "Instalar ahora" y luego en "Activar".
- Una vez activado, busca en el menú lateral la sección del plugin (por ejemplo, "WP Security").
- Dentro del plugin, busca las opciones de "Ocultar versión de WordPress", "Eliminar metadatos del generador" o similar. Actívalas y guarda los cambios.
[TIP] Los plugins de seguridad son una excelente primera línea de defensa porque agrupan muchas funciones útiles. No solo ocultan la versión, sino que también pueden proteger tu panel de login, limitar intentos de acceso y escanear tu web en busca de malware.
Método 2: Añadir código al archivo functions.php de tu tema (más control)
Si prefieres no instalar más plugins y tienes un tema hijo (o no te importa editar tu tema principal), puedes añadir un pequeño fragmento de código a tu archivo functions.php. Te recomiendo encarecidamente usar un tema hijo para que tus cambios no se pierdan cuando actualices el tema.
¿Cómo hacerlo?
- Accede a tu panel de administración.
- Ve a "Apariencia" -> "Editor de archivos de tema".
- En la lista de archivos a la derecha, selecciona
functions.php. - Añade el siguiente código al final del archivo, antes de la etiqueta de cierre
?>(si existe) o simplemente al final:
// Ocultar la versión de WordPress del generador de metatags
remove_action('wp_head', 'wp_generator');
// Ocultar la versión de WordPress de los scripts y hojas de estilo
function eliminar_version_wp( $src ) {
if ( strpos( $src, 'ver=' ) ) {
$src = remove_query_arg( 'ver', $src );
}
return $src;
}
add_filter( 'style_loader_src', 'eliminar_version_wp', 9999 );
add_filter( 'script_loader_src', 'eliminar_version_wp', 9999 );
// Eliminar la versión de WordPress de los comentarios RSS
add_filter('the_generator', '__return_empty_string');
- Haz clic en "Actualizar archivo".
[WARNING] Antes de editar cualquier archivo de tu tema, es fundamental que hagas una copia de seguridad de tu web. Si cometes un error, podrías dejar tu sitio inaccesible. Si no te sientes seguro, opta por el método del plugin.
Método 3: Editar manualmente los archivos del sistema (solo para valientes)
Este método es el más efectivo para eliminar el archivo readme.html, pero también el más delicado. Necesitas acceso a tu servidor a través de un cliente FTP como FileZilla o desde el administrador de archivos de tu panel de hosting.
Pasos a seguir:
- Conéctate a tu servidor mediante FTP o al administrador de archivos de tu hosting.
- Navega hasta la carpeta raíz de tu instalación de WordPress (normalmente
public_htmlowww). - Busca el archivo llamado
readme.htmly elimínalo. También puedes eliminar el archivolicense.txtsi quieres ser más minucioso. - Importante: No elimines los archivos
wp-config.php,.htaccessni la carpetawp-admin. Solo los archivos mencionados.
[WARNING] Eliminar archivos del sistema puede ser peligroso si no sabes lo que estás haciendo. Si no estás seguro de qué archivo es cuál, no lo elimines. Es mejor dejar el readme.html que romper tu sitio.
Eliminar otros metadatos e información sensible
Ocultar la versión de WordPress es un gran paso, pero hay más cosas que puedes hacer para limpiar tu web.
Limpiar la versión de los plugins y temas
El código que te mostré en el método 2 también se encarga de eliminar el parámetro ?ver= de los scripts y estilos de tus plugins y temas, que es donde suelen mostrar su versión.
Eliminar el "generador" de otros sistemas
Si usas plugins como WooCommerce, también pueden añadir su propia etiqueta de generador. Puedes usar plugins de seguridad para esto o añadir más código a tu functions.php. La buena noticia es que el código del método 2 ya limpia la mayoría de estos rastros.
Cambiar el nombre de usuario "admin"
Este es un paso fundamental que mucha gente olvida. Si tu usuario administrador se llama "admin", estás regalando información.
Cómo cambiarlo:
- Ve a "Usuarios" en tu panel de administración.
- Pasa el ratón sobre el usuario "admin" y haz clic en "Editar".
- Cambia el nombre de usuario en el campo correspondiente. No puedes cambiarlo directamente desde la pantalla de perfil, tendrás que crear un nuevo usuario con permisos de administrador y luego eliminar el antiguo, o usar una base de datos (no recomendado para principiantes).
[TIP] La forma más segura es crear un nuevo usuario con rol de Administrador y un nombre de usuario único, iniciar sesión con él y luego eliminar el usuario "admin". Asegúrate de asignar todos los contenidos al nuevo usuario antes de eliminar el antiguo.
Cambiar la URL de acceso al panel (wp-login.php)
Cambiar la URL de acceso no es ocultar información, pero sí es una medida de seguridad que dificulta los ataques de fuerza bruta, ya que los bots atacan automáticamente /wp-login.php.
Puedes hacerlo con plugins como WPS Hide Login. Con este plugin, defines una nueva URL (por ejemplo, tuweb.com/entrar) y el plugin redirige cualquier intento de acceso a la URL antigua a un error 404.
Sistema de gestión de hosting: Syspanel
Si tu web está alojada en un servidor que usa el panel de control Syspanel (antiguamente conocido como HestiaCP), tienes una ventaja adicional. Este panel es muy completo y te permite gestionar tu servidor de forma eficiente, pero no incluye una opción directa para ocultar la versión de WordPress. Sin embargo, te permite gestionar los archivos y las bases de datos de forma sencilla, lo que facilita la aplicación de los métodos que te he explicado.
Para acceder a Syspanel, solo tienes que escribir la dirección de tu servidor en el navegador y añadir el puerto 2106. Por ejemplo: https://tu-servidor.com:2106. Desde ahí puedes acceder al administrador de archivos para eliminar el readme.html o gestionar tus copias de seguridad.
[INFO] Syspanel es una herramienta potente, pero para tareas de seguridad específicas de WordPress, como ocultar la versión, necesitarás usar los métodos que te he explicado (plugins o edición de código), ya que el panel no ofrece un botón mágico para ello.
Preguntas frecuentes (FAQ) sobre cómo ocultar la versión de WordPress
Aquí te respondo algunas dudas comunes que suelen tener los usuarios.
¿Es realmente necesario ocultar la versión de WordPress?
Sí, es una práctica de seguridad básica y recomendada. No te hará inmune a los ataques, pero reduce significativamente la superficie de ataque. Es una de las primeras cosas que los auditores de seguridad revisan. Es una capa de "oscuridad" que, combinada con otras medidas (actualizaciones, contraseñas fuertes, plugins de seguridad), hace que tu web sea un objetivo mucho menos atractivo.
¿Ocultar la versión afecta al rendimiento de mi web?
No, en absoluto. Eliminar una etiqueta meta y un parámetro de las URLs de tus archivos no tiene ningún impacto en la velocidad de carga. De hecho, al eliminar parámetros innecesarios de las URLs, podrías mejorar mínimamente la caché del navegador.
¿Perderé funcionalidad si elimino los metadatos de la versión?
No, no perderás ninguna funcionalidad. La versión de WordPress, plugins o temas no se utiliza para el funcionamiento de la web, solo como información para los desarrolladores. Tu web seguirá funcionando exactamente igual.
¿Qué pasa si actualizo WordPress? ¿Tengo que volver a hacer todo?
Si usas un plugin de seguridad, la configuración se mantiene. Si añadiste el código al functions.php de un tema hijo, también se mantendrá. Si eliminaste el archivo readme.html, es posible que aparezca de nuevo en futuras actualizaciones mayores de WordPress, así que es bueno revisarlo de vez en cuando.
¿Es legal ocultar la versión de WordPress?
Por supuesto. Es tu sitio web y tienes todo el derecho a no exponer información sobre el software que lo impulsa. No estás violando ninguna licencia ni norma. Es una práctica estándar de seguridad.
¿Puedo ocultar la versión sin usar plugins ni editar código?
La forma más directa de ocultar la versión es mediante código o plugins. Si no quieres hacer ninguna de las dos cosas, la única opción es que tu tema o algún plugin ya lo haga por ti, pero es poco común. Te recomiendo optar por una de las dos soluciones que te he dado.
¿Qué más puedo hacer para proteger mi WordPress además de ocultar la versión?
Muy buena pregunta. Ocultar la versión es solo el principio. Te recomiendo:
- Mantener todo actualizado: WordPress, plugins y temas.
- Usar contraseñas fuertes y únicas para todos los usuarios.
- Limitar los intentos de inicio de sesión con un plugin de seguridad.
- Instalar un certificado SSL para que la comunicación sea cifrada (https).
- Hacer copias de seguridad periódicas de tu web y base de datos.
- Eliminar plugins y temas que no uses.
- Usar un plugin de seguridad completo que incluya un firewall.
Conclusión y checklist final
Ocultar la versión de WordPress y eliminar la información sensible es un paso crucial para mejorar la seguridad de tu sitio web. No es complicado y cualquiera de los métodos que te he explicado es válido. Si eres principiante, empieza con un plugin de seguridad; si te sientes más cómodo, añade el código al functions.php.
Aquí tienes un checklist para que no se te olvide nada:
- He instalado un plugin de seguridad o he añadido el código para ocultar la versión de WordPress.
- He eliminado el archivo
readme.htmlde mi servidor. - He cambiado el nombre de usuario "admin" por uno único.
- He considerado cambiar la URL de acceso al panel de administración.
- He revisado que no haya otros metadatos visibles en el código fuente de mi web (puedes verlo haciendo clic derecho y seleccionando "Ver código fuente").
- He configurado copias de seguridad automáticas.
Siguiendo estos pasos, habrás dado un gran salto en la protección de tu WordPress. Recuerda que la seguridad es un proceso continuo, no un destino. Mantente al día con las actualizaciones y buenas prácticas, y tu web estará mucho más segura.
