🎨 Sysprovider Code
Sysprovider LogoWiki
🇪🇸Hosting español para ecommerce

WordPress: Cómo ocultar la versión y los directorios sensibles para evitar ataques

Actualizado el 27 de mayo de 2026

¿Por qué es importante ocultar la versión de WordPress y proteger tus directorios?

Imagina que tu sitio web es una casa. WordPress es la estructura, los cimientos y las puertas. Si un ladrón sabe exactamente qué modelo de cerradura tienes, le resultará mucho más fácil encontrar la llave maestra o la herramienta para forzarla. Lo mismo ocurre con tu sitio web.

Cada versión de WordPress, así como cada plugin o tema, tiene vulnerabilidades conocidas que los atacantes buscan explotar. Si un hacker descubre que estás usando, por ejemplo, la versión 6.4.2, puede buscar en internet "vulnerabilidades de WordPress 6.4.2" y encontrar guías específicas para atacar tu sitio. Por eso, el hardening WordPress (endurecer la seguridad) es una práctica esencial.

Ocultar la versión y proteger los directorios sensibles no hace tu sitio 100% invulnerable, pero sí elimina la información gratuita que le das a los atacantes. Es como poner una valla opaca en lugar de una verja transparente: dificultas la tarea y los haces buscar objetivos más fáciles.

Este artículo es una guía práctica, paso a paso, para que incluso sin conocimientos técnicos avanzados puedas aplicar estas medidas de seguridad WordPress. Vamos a ello.


1. Oculta la versión de WordPress (Métodos básicos y efectivos)

WordPress añade una etiqueta meta en el código de tu sitio que dice algo como <meta name="generator" content="WordPress 6.4.2" />. También lo muestra en el pie de página, en el código de los archivos CSS y JavaScript. Un atacante solo tiene que ver el código fuente de tu web para saber la versión exacta.

1.1. El método más fácil: Añadir código al archivo functions.php

Este es el método más común y no requiere instalar plugins adicionales (lo que a su vez reduce el riesgo de vulnerabilidades). Necesitas acceso al panel de administración de tu tema.

Paso a paso:

  1. Ve a Apariencia > Editor de archivos de tema en tu panel de WordPress.
  2. En la lista de archivos a la derecha, busca y haz clic en functions.php (el de tu tema activo, no el de un tema hijo si no lo tienes).
  3. Con mucho cuidado, al final del archivo (justo antes de la etiqueta ?> si existe, o al final del todo), pega el siguiente código:
// Ocultar la versión de WordPress
remove_action('wp_head', 'wp_generator');
add_filter('the_generator', '__return_empty_string');

// Ocultar la versión de los scripts y estilos
function ocultar_versiones_scripts_estilos($src) {
    if (strpos($src, 'ver=')) {
        $src = remove_query_arg('ver', $src);
    }
    return $src;
}
add_filter('style_loader_src', 'ocultar_versiones_scripts_estilos', 9999);
add_filter('script_loader_src', 'ocultar_versiones_scripts_estilos', 9999);
  1. Haz clic en Actualizar archivo y listo. Si cometes un error, WordPress te avisará y podrás corregirlo.

[WARNING]
Antes de editar functions.php, haz una copia de seguridad. Un error de sintaxis puede romper tu sitio. Si no te sientes seguro, usa el método del plugin más abajo, que es más seguro para principiantes.

1.2. El método visual: Usar un plugin de seguridad

Si editar código te da miedo, la opción más amigable es usar un plugin de seguridad. Muchos incluyen la opción de "ocultar la versión" con una simple casilla.

Recomendación: Instala un plugin de seguridad completo que incluya esta función. Algunos ejemplos populares son Wordfence, Sucuri Security o All In One WP Security.

Paso a paso (ejemplo con un plugin genérico):

  1. Ve a Plugins > Añadir nuevo.
  2. Busca "ocultar versión WordPress" o instala un plugin de seguridad conocido.
  3. Actívalo y busca en su panel de configuración una sección llamada "Seguridad básica", "Ocultar versión" o "Hardening".
  4. Activa la opción que diga "Ocultar la versión de WordPress".
  5. Guarda los cambios.

Este método es ideal si prefieres una interfaz gráfica y no tocar código.


2. Protege el directorio wp-admin (El corazón de tu sitio)

El directorio wp-admin es donde resides tú para gestionar tu web. Si un atacante accede, podría tomar el control total. Protegerlo es uno de los pilares del hardening WordPress.

2.1. Cambiar la URL de acceso (WPS Hide Login)

Una técnica muy efectiva es cambiar la URL de acceso. En lugar de tudominio.com/wp-admin o tudominio.com/wp-login.php, podrías usar tudominio.com/mi-acceso-secreto. Esto disuade a los bots que escanean la web en busca de la página de login estándar.

Paso a paso con el plugin "WPS Hide Login":

  1. Instala y activa el plugin WPS Hide Login desde el repositorio de WordPress.
  2. Ve a Ajustes > WPS Hide Login.
  3. En el campo "Login url", escribe la nueva ruta que quieras usar. Por ejemplo: mi-acceso-secreto.
  4. Guarda los cambios.

A partir de ahora, la URL de acceso será tudominio.com/mi-acceso-secreto. La antigua wp-login.php y wp-admin redirigirán a un error 404 (página no encontrada), confundiendo a los atacantes.

[TIP]
Elige una ruta que no sea obvia, como "entrar", "login", "acceso". Usa algo único y difícil de adivinar, como acceso-privado-2024 o una combinación de letras y números.

2.2. Proteger wp-admin con contraseña adicional (Autenticación HTTP)

Otra capa de seguridad es añadir una contraseña adicional a nivel de servidor para acceder a wp-admin. Esto se hace mediante un archivo .htaccess y uno .htpasswd. Es una barrera extra muy útil.

Paso a paso (método manual con cPanel o Syspanel):

  1. Accede al panel de control de tu hosting. Si usas Syspanel, recuerda que el acceso es a través del puerto 2106 (ej: tudominio.com:2106).
  2. Busca la herramienta "Protección de directorios" o "Password Protect Directories".
  3. Selecciona la carpeta public_html y dentro de ella, la carpeta wp-admin.
  4. Activa la opción "Proteger este directorio con una contraseña".
  5. Crea un nombre de usuario y una contraseña fuerte. Guárdala en un gestor de contraseñas.
  6. Guarda los cambios.

Ahora, cuando intentes acceder a tudominio.com/wp-admin, el navegador te pedirá un usuario y contraseña antes de mostrarte el login de WordPress. Es una doble barrera.

[INFO]
Si tu hosting no tiene esta opción gráfica, puedes hacerlo manualmente creando un archivo .htaccess en la carpeta wp-admin con el siguiente código, y un archivo .htpasswd con el usuario y la contraseña cifrada. Para generar la contraseña cifrada, puedes usar herramientas online como "htpasswd generator".


3. Bloquea el acceso a directorios sensibles (Listados y archivos críticos)

WordPress tiene una estructura de carpetas. Algunas, como wp-content/uploads, wp-includes o wp-config.php, son objetivos jugosos para los atacantes.

3.1. Deshabilitar el listado de directorios

Por defecto, si un atacante entra a tudominio.com/wp-content/uploads/ y no hay un index.php, el servidor podría mostrarle todos los archivos de esa carpeta. Esto es un grave problema de seguridad WordPress.

Solución: Añade una línea a tu archivo .htaccess (en la raíz de tu sitio, normalmente en public_html).

Paso a paso:

  1. Conéctate a tu hosting por FTP o usa el administrador de archivos de Syspanel (recuerda, puerto 2106).
  2. Busca el archivo .htaccess en la raíz de tu sitio (la carpeta public_html).
  3. Ábrelo con un editor de texto y añade esta línea al final:
Options -Indexes
  1. Guarda el archivo.

Ahora, si alguien intenta ver el listado de archivos de un directorio, verá un error 403 (Acceso prohibido).

3.2. Proteger el archivo wp-config.php

Este es el archivo más importante de WordPress. Contiene las claves de acceso a tu base de datos. Nunca debe ser accesible desde el navegador.

Paso a paso:

  1. En el mismo archivo .htaccess, añade este bloque de código al final:
<Files wp-config.php>
order allow,deny
deny from all
</Files>
  1. Guarda el archivo.

Esto le dice al servidor que niegue el acceso a ese archivo específico desde el exterior.

3.3. Bloquear la ejecución de PHP en carpetas de subida

Los atacantes a veces suben archivos maliciosos con extensión .php a la carpeta de uploads. Para evitarlo, puedes deshabilitar la ejecución de PHP en esa carpeta.

Paso a paso:

  1. Crea un archivo llamado .htaccess dentro de la carpeta wp-content/uploads/.
  2. En ese archivo, pega el siguiente código:
<Files *.php>
deny from all
</Files>
  1. Guarda el archivo.

Ahora, si alguien sube un archivo PHP malicioso a tus uploads, el servidor no lo ejecutará, simplemente lo descargará o mostrará un error, neutralizando la amenaza.


4. Medidas adicionales de hardening WordPress

Más allá de ocultar la versión y proteger directorios, aquí tienes otras prácticas esenciales para fortalecer tu sitio:

  • Mantén todo actualizado: WordPress, tus temas y plugins deben estar siempre en la última versión. Las actualizaciones corrigen vulnerabilidades conocidas.
  • Elimina plugins y temas que no uses: Cada elemento extra es una puerta de entrada potencial.
  • Usa contraseñas robustas: Para tu administrador, FTP y base de datos. Usa mayúsculas, minúsculas, números y símbolos.
  • Cambia el prefijo de la base de datos: Por defecto es wp_. Cambiarlo a algo como miweb_ dificulta los ataques de inyección SQL.
  • Instala un firewall: Un plugin como Wordfence o Cloudflare añade una capa de protección contra ataques DDoS y de fuerza bruta.
  • Haz copias de seguridad frecuentes: Si algo sale mal, podrás restaurar tu sitio rápidamente. Guárdalas en un lugar externo (Google Drive, Dropbox, etc.).

Preguntas Frecuentes (FAQ)

P: ¿Es ilegal ocultar la versión de WordPress?
R: No, es una práctica de seguridad estándar y recomendada. No violas ninguna licencia ni ley.

P: ¿Puedo romper mi sitio si añado código al functions.php?
R: Sí, si cometes un error de sintaxis, tu sitio podría mostrar un error fatal. Por eso siempre debes hacer una copia de seguridad antes y usar un editor de texto simple.

P: ¿Qué hago si olvido la contraseña adicional que puse en wp-admin?
R: Puedes desactivarla desde el panel de control de tu hosting (Syspanel o cPanel) o eliminando las líneas que añadiste al archivo .htaccess y el archivo .htpasswd.

P: ¿Los plugins de seguridad ralentizan mi sitio?
R: Algunos pueden tener un pequeño impacto, pero los buenos plugins están optimizados. El beneficio en seguridad supera con creces la mínima pérdida de rendimiento.

P: ¿Es necesario hacer todo esto si mi sitio es pequeño?
R: Sí. Los atacantes no distinguen entre sitios grandes y pequeños. De hecho, los sitios pequeños suelen ser objetivos fáciles precisamente porque sus dueños piensan que no son atractivos. La automatización de los ataques no discrimina.


Conclusión

Aplicar estas medidas de hardening WordPress es como ponerle varios candados a la puerta de tu casa. No es una garantía absoluta, pero sí una barrera formidable. Ocultar la versión WordPress, proteger el directorio wp-admin y bloquear el acceso a los directorios sensibles WordPress son pasos fundamentales que cualquier administrador de un sitio, sin importar su tamaño, debería implementar.

Empieza por lo más fácil: oculta la versión con el plugin o el código. Luego, continúa con la protección de directorios. Cada capa de seguridad que añades hace que tu sitio sea un objetivo mucho menos atractivo para los ciberdelincuentes. La seguridad no es un destino, es un proceso continuo. Mantente informado, actualiza tu sitio y aplica estas prácticas para mantener tu web y la confianza de tus visitantes a salvo.

¿Necesitas ayuda?Son dos de nuestros técnicos, Agustín y Mikel, y están disponibles para resolver cualquier problema.

Hablar con ellos ahora
Agustín y Mikel