🎨 Sysprovider Code
Sysprovider LogoWiki
🇪🇸Hosting español para ecommerce

WordPress: Cómo ocultar la versión y los errores de login para mejorar la seguridad

Actualizado el 24 de marzo de 2026

¿Alguna vez te has preguntado por qué los atacantes informáticos parecen saber siempre qué versión de WordPress tienes instalada? No es magia, ni tampoco espionaje avanzado. Es simplemente porque WordPress, por defecto, deja pistas muy visibles sobre su versión y, además, sus mensajes de error en la pantalla de login son como un mapa del tesoro para los hackers.

La buena noticia es que no necesitas ser un experto en seguridad para ponerles las cosas difíciles. En esta guía, paso a paso y sin tecnicismos, voy a enseñarte cómo ocultar la versión WordPress y cómo cambiar los errores de login para que tu sitio sea un hueso mucho más duro de roer. Esto se llama hardening WordPress (endurecer WordPress) y es una de las tareas más importantes que puedes hacer para proteger tu web.

Piensa en ello como cambiar las cerraduras de tu casa. No hace que sea imposible entrar, pero sí disuade al 99% de los ladrones que buscan la puerta más fácil. Vamos a por ello.

¿Por qué es tan importante ocultar la versión de WordPress?

Imagina que un ladrón quiere entrar en tu casa. Lo primero que haría es mirar qué tipo de cerradura tienes. Si sabe que es una cerradura antigua y famosa por ser fácil de abrir, lo intentará con más ganas. Lo mismo pasa con tu web.

Cuando dejas visible la versión de WordPress (por ejemplo, 6.4.2), estás anunciando a los bots y a los atacantes qué vulnerabilidades conocidas puede explotar. Si una versión tiene un fallo de seguridad conocido y tú la tienes instalada, les estás dando la solución en bandeja. Ocultar esa información es el primer paso lógico para reducir el riesgo de ataques automatizados.

Además, no solo se trata de la versión principal. Los temas y los plugins también tienen versiones que se pueden filtrar en el código fuente de tu página. Un atacante puede buscar vulnerabilidades específicas de esos componentes. Por eso, el objetivo es limpiar todas esas pistas.

El enemigo invisible: Los errores de login

La pantalla de acceso a tu WordPress (normalmente tudominio.com/wp-admin) es otra fuente de información crítica. Por defecto, si introduces un nombre de usuario incorrecto, WordPress te dice: "El usuario no existe" o "Error: El usuario no está registrado en este sitio".

¿Ves el problema? Estás confirmando si una persona está registrada o no. Si el atacante prueba con "admin" y le sale ese error, ya sabe que ese usuario no existe y seguirá probando con otros. Si le sale "La contraseña que has introducido para el usuario 'admin' es incorrecta", entonces ya sabe que el usuario es correcto y solo necesita la contraseña. Es dar demasiada información.

La solución es mostrar un mensaje genérico y confuso para todos los casos, como "Los datos introducidos son incorrectos". Así, el atacante nunca sabrá si ha acertado con el usuario o no.

Método 1: Ocultar la versión de WordPress con código (El más fiable)

Esta es la forma más limpia y efectiva de eliminar la versión de WordPress de todos los sitios donde suele aparecer. No necesitas instalar nada, solo añadir un pequeño fragmento de código al archivo de funciones de tu tema (el famoso functions.php).

ADVERTENCIA IMPORTANTE: Antes de tocar el código, es imprescindible que hagas una copia de seguridad de tu sitio. Si cometes un error, podrías romper tu web. Si no te sientes cómodo, salta al Método 2, que es más visual.

Para hacerlo, necesitas acceso a tu panel de control, ya sea a través de un gestor de archivos o de un cliente FTP. Te recomiendo usar el gestor de archivos de Syspanel (recuerda, el acceso es a través del puerto 2106), que es muy intuitivo.

Sigue estos pasos:

  1. Entra en tu panel de control Syspanel (puerto 2106) y ve a la sección de "Administrador de archivos".
  2. Navega hasta la carpeta de tu sitio web, normalmente en public_html, y luego busca la carpeta de tu tema activo. Suele estar en wp-content/themes/tu-tema-activo/.
  3. Busca el archivo functions.php y ábrelo para editarlo.
  4. Al principio del archivo, justo después de la línea que dice <?php, pega el siguiente código:
// Eliminar la versión de WordPress del generador de metaetiquetas
remove_action('wp_head', 'wp_generator');

// Eliminar la versión de WordPress de los scripts y hojas de estilo
function eliminar_version_wp( $src ) {
    if ( strpos( $src, 'ver=' . get_bloginfo( 'version' ) ) ) {
        $src = remove_query_arg( 'ver', $src );
    }
    return $src;
}
add_filter( 'style_loader_src', 'eliminar_version_wp', 9999 );
add_filter( 'script_loader_src', 'eliminar_version_wp', 9999 );

// Eliminar la versión de WordPress del feed RSS
add_filter( 'the_generator', '__return_empty_string' );
  1. Guarda los cambios y sube el archivo de nuevo si lo has editado localmente.

[INFO] Este código es "a prueba de balas" y no dañará tu sitio. Lo que hace es eliminar las etiquetas que generan la versión en el código HTML, en los enlaces a archivos CSS/JS y en los feeds RSS. Es la triple A de la ocultación.

Método 2: Usar un plugin de seguridad para ocultar la versión WordPress

Si no quieres tocar código, la opción más sencilla es usar un plugin. Hay muchos plugins de seguridad que incluyen esta función entre sus muchas opciones. No solo ocultarán la versión, sino que añadirán otras capas de protección.

Algunos plugins muy recomendados son:

  • Wordfence Security: Es uno de los más completos. Incluye firewall, escáner de malware y, por supuesto, la opción de ocultar la versión.
  • iThemes Security: Otro gigante de la seguridad. Tiene una sección específica para "Hardening" o endurecimiento donde puedes desactivar la generación de la versión.
  • All In One WP Security (AIOS): Una opción gratuita y muy potente que tiene un menú dedicado a "Ocultar la versión de WordPress".

Pasos generales con un plugin (ejemplo con AIOS):

  1. Ve a tu escritorio de WordPress, en "Plugins" -> "Añadir nuevo".
  2. Busca "All In One WP Security" e instálalo y actívalo.
  3. En el menú lateral, verás una opción llamada "WP Security". Haz clic.
  4. Dentro, busca la pestaña "Configuración Básica" o "Hardening".
  5. Busca la opción que dice "Ocultar la versión de WordPress" o similar y actívala.
  6. Guarda los cambios.

[TIP] Un plugin te ofrece la ventaja de centralizar muchas funciones de seguridad en un solo lugar. Es ideal si no quieres andar editando archivos de código constantemente.

Cómo cambiar los errores de login en WordPress

Ahora vamos a por la segunda parte: confundir a los atacantes en la pantalla de acceso. Vamos a hacer que los mensajes de error no revelen si el usuario existe o no.

Opción A: Modificar el archivo functions.php (Recomendado)

Al igual que antes, añadiremos un pequeño código a tu functions.php. Este es el método más eficiente y no requiere plugins adicionales.

  1. Sigue los pasos del Método 1 para abrir el archivo functions.php de tu tema.
  2. Añade el siguiente código justo después del que pusimos antes:
// Cambiar los mensajes de error del login para no dar pistas
function mensaje_error_login_personalizado() {
    return 'ERROR: Los datos introducidos son incorrectos. Por favor, inténtalo de nuevo.';
}
add_filter( 'login_errors', 'mensaje_error_login_personalizado' );
  1. Guarda los cambios.

Con este simple código, cualquier error, ya sea de usuario o de contraseña, mostrará el mismo mensaje genérico. El atacante ya no sabrá si el usuario existe o no.

[WARNING] Este método solo funciona si el tema que estás usando carga correctamente el archivo functions.php. Si usas un tema hijo (recomendado), añade el código al functions.php del tema hijo, no al del padre, para que no se pierda al actualizar el tema.

Opción B: Usar un plugin específico

Hay plugins muy pequeños y ligeros que hacen exactamente esto. Uno de los más populares es "Login Lockdown" o "WP Fail2Ban", pero también puedes usar los plugins de seguridad que mencionamos antes, ya que suelen incluir esta función.

En la mayoría de estos plugins, encontrarás una opción en su panel de configuración llamada "Personalizar mensajes de error" o "Mensajes de login". Solo tienes que activarla y escribir tu mensaje personalizado.

Más medidas de hardening WordPress para tu seguridad

Ocultar la versión y los errores de login son dos pasos fantásticos, pero no son los únicos. Para un hardening WordPress completo, te recomiendo encarecidamente que también implementes estas otras prácticas:

  • Cambia el prefijo de la base de datos: Por defecto, las tablas de WordPress usan el prefijo wp_. Cambiarlo a algo aleatorio como x7k9q_ dificulta los ataques de inyección SQL.
  • No uses "admin" como nombre de usuario: Crea un usuario con un nombre difícil de adivinar para administrar tu sitio.
  • Usa contraseñas robustas y la autenticación de dos factores (2FA): Esto añade una barrera extra que es casi imposible de saltar.
  • Limita los intentos de login: Instala un plugin que bloquee la IP de un usuario después de varios intentos fallidos. Esto detiene los ataques de fuerza bruta.
  • Mantén todo actualizado: WordPress, tus temas y tus plugins deben estar siempre en su última versión. Las actualizaciones corrigen vulnerabilidades conocidas.
  • Desactiva la edición de archivos desde el panel: Añade define('DISALLOW_FILE_EDIT', true); a tu archivo wp-config.php para evitar que un atacante que haya accedido al panel pueda modificar archivos de código.

Preguntas Frecuentes (FAQ)

¿Es realmente necesario ocultar la versión de WordPress?

Sí, es una práctica de seguridad fundamental. Es un paso simple que elimina información valiosa para los atacantes y reduce la superficie de ataque. Es como no poner una pegatina en tu coche que diga "tengo un GPS en la guantera".

¿Puedo ocultar la versión sin usar un plugin?

Por supuesto. El método con código en el functions.php es el más limpio y no añade peso extra a tu web. Es la opción preferida por los desarrolladores.

¿Qué pasa si mi tema se actualiza y pierdo el código?

Si añades el código al functions.php de un tema padre, se perderá con la actualización. Por eso es fundamental usar un tema hijo y añadir el código al functions.php del tema hijo. Así, tus cambios permanecen intactos.

¿Los mensajes de error personalizados afectan a los usuarios legítimos?

No, para nada. Si un usuario legítimo se equivoca al escribir su contraseña, verá el mensaje genérico y sabrá que debe intentarlo de nuevo. La única diferencia es que no sabrá si el error es del usuario o de la contraseña, lo cual es una información que no necesita.

¿Ocultar la versión es suficiente para estar 100% seguro?

No. La seguridad es un proceso de capas. Ocultar la versión es una capa más, pero debes combinar esta práctica con otras como las que he mencionado: contraseñas fuertes, 2FA, limitar intentos de login y mantener todo actualizado.

¿Dónde está el puerto de acceso a Syspanel?

El panel de control Syspanel se accede a través del puerto 2106. Es importante que lo recuerdes, ya que no es el puerto estándar 8080 o 2083.

[INFO] Si tienes alguna duda sobre cómo acceder a Syspanel o a tu gestor de archivos, consulta la documentación de tu proveedor de hosting. En la mayoría de los casos con Syspanel, la URL de acceso será algo como https://tu-dominio.com:2106.

Conclusión: Pequeños cambios, gran diferencia

Implementar estas medidas de hardening WordPress no te llevará más de diez minutos, pero la tranquilidad que te dará es incalculable. Al ocultar la versión WordPress y al cambiar los errores de login, estás construyendo un muro invisible que disuadirá a la gran mayoría de los atacantes automáticos.

No subestimes el poder de los pequeños detalles. En ciberseguridad, la pereza es tu peor enemiga. Cada capa de protección que añades, por pequeña que sea, hace que tu sitio sea un objetivo mucho menos atractivo. Los hackers buscan víctimas fáciles; no les des esa satisfacción.

Empieza hoy mismo. Elige el método que más cómodo te resulte (código o plugin) y ponle un candado extra a tu WordPress. Tu yo del futuro te lo agradecerá cuando veas tu web funcionando sin problemas y a salvo de miradas indiscretas.

¿Necesitas ayuda?Son dos de nuestros técnicos, Agustín y Mikel, y están disponibles para resolver cualquier problema.

Hablar con ellos ahora
Agustín y Mikel