🎨 Sysprovider Code
Sysprovider LogoWiki
🇪🇸Hosting español para ecommerce

WordPress: Cómo proteger el acceso al wp-admin con contraseña adicional

Actualizado el 28 de enero de 2026

¿Cansado de que tu WordPress sea el objetivo de ataques constantes? No estás solo. El panel de administración, conocido como wp-admin, es la puerta principal de tu sitio web, y por desgracia, es el primer lugar donde los bots y los atacantes intentan entrar. Añadir una contraseña adicional es una de las medidas más efectivas y sencillas que puedes implementar para blindar tu sitio. En esta guía, te explicaré paso a paso cómo hacerlo, sin necesidad de ser un experto en programación.

¿Por qué necesitas una contraseña adicional para wp-admin?

La seguridad de WordPress no debe tomarse a la ligera. La URL wp-admin (o wp-login.php) es pública y conocida por todos. Esto significa que cualquier persona puede intentar acceder a ella. Aunque tengas una contraseña robusta para tu usuario, los ataques de fuerza bruta (que prueban miles de combinaciones por minuto) pueden llegar a ser un dolor de cabeza.

Proteger el acceso con una contraseña adicional crea una barrera extra. Piensa en ello como una segunda puerta blindada: incluso si un atacante conoce tu nombre de usuario y tu contraseña habitual, sin esta segunda clave, no podrá pasar. Es una capa de seguridad fundamental que reduce drásticamente el riesgo de accesos no autorizados y protege tu información y la de tus visitantes.

Método 1: Proteger wp-admin con contraseña a nivel de servidor (HTTPS)

Esta es la opción más recomendada y robusta, ya que la protección se activa antes de que WordPress siquiera se cargue. Funciona a nivel de servidor web (Apache o Nginx), lo que significa que es más difícil de eludir.

### Paso 1: Crear el archivo .htpasswd

Este archivo contendrá la combinación de tu usuario y tu contraseña adicional en un formato cifrado. La mejor manera de generarlo es usar una herramienta online de confianza o, si tienes acceso a la terminal de tu servidor, usar el comando htpasswd.

  1. Genera el hash: Busca en Google "generador htpasswd" o utiliza una web como hostingcalculadora.com/htaccess/. Introduce el usuario que quieras (ej: adminseguro) y la contraseña que desees. La herramienta te dará una línea con el formato usuario:hash.
  2. Crea el archivo: Copia esa línea y pégala en un archivo de texto. Guárdalo con el nombre .htpasswd y súbelo a una carpeta fuera de tu dominio público. Por ejemplo, en /home/tuusuario/ o en la raíz de tu cuenta de hosting, pero nunca dentro de public_html. Si tu hosting es Syspanel, recuerda que el acceso a su panel es a través del puerto 2106, y podrás gestionar tus archivos desde el administrador de archivos que incluye.

### Paso 2: Modificar el archivo .htaccess

Ahora, necesitas indicarle a tu servidor que proteja la carpeta wp-admin. Conéctate a tu hosting y busca el archivo .htaccess dentro de la carpeta wp-admin (no el de la raíz de WordPress).

Abre el archivo y añade el siguiente código al principio:

AuthType Basic
AuthName "Acceso Restringido"
AuthUserFile /ruta/completa/a/tu/.htpasswd
Require valid-user

Importante: Reemplaza /ruta/completa/a/tu/.htpasswd con la ruta absoluta donde subiste el archivo .htpasswd. Si no sabes cuál es, puedes encontrarla en la configuración de tu hosting o usando un pequeño script PHP para mostrarla.

### Paso 3: Probar el acceso

Guarda los cambios y visita tu sitio. Intenta acceder a tuweb.com/wp-admin. Deberías ver una ventana emergente del navegador pidiendo usuario y contraseña. Si la introduces correctamente, pasarás a la pantalla de login de WordPress. Si fallas, no podrás continuar.

[TIP] Si usas Syspanel, puedes encontrar la ruta absoluta de tu sitio en la sección "Sitios Web". Simplemente selecciona tu dominio y verás la ruta en el campo "Documento raíz".

Método 2: Proteger wp-admin con un plugin de seguridad

Si prefieres no tocar archivos manualmente, los plugins son una excelente alternativa. Son más fáciles de configurar y ofrecen funciones adicionales.

### Paso 1: Elegir e instalar el plugin

Existen muchos plugins de seguridad WordPress, pero uno de los más populares y efectivos para este fin es "WP 2FA" (Two-Factor Authentication). Otros como iThemes Security o Wordfence también incluyen esta funcionalidad, pero a veces con más opciones que pueden confundir.

  1. Ve a tu panel de administración: wp-admin.
  2. Navega a Plugins > Añadir nuevo.
  3. Busca "WP 2FA" o "Two Factor Authentication".
  4. Instálalo y actívalo.

### Paso 2: Configurar la autenticación de dos factores

Una vez activado, el plugin te guiará en un asistente de configuración. El proceso suele ser el siguiente:

  1. Elige el método: La opción más común es usar una aplicación de autenticación en tu móvil (como Google Authenticator o Authy). También puedes optar por recibir un código por correo electrónico.
  2. Escanea el código QR: La aplicación te generará un código de 6 dígitos que cambia cada 30 segundos.
  3. Introduce el código: Escríbelo en el campo que te muestra el plugin para verificar que todo funciona.
  4. Configura las políticas: Decide si quieres forzar esta autenticación para todos los usuarios o solo para los administradores. Te recomiendo que la actives para todos los roles con acceso al panel.

[INFO] La autenticación de dos factores (2FA) es la forma moderna y más segura de añadir una contraseña adicional. No es una contraseña fija, sino un código dinámico que solo tú puedes generar en ese momento, lo que lo hace casi imposible de robar.

### Paso 3: Probar la nueva seguridad

Cierra sesión en tu WordPress y vuelve a intentar acceder. Después de introducir tu usuario y contraseña normales, el sistema te pedirá el código de 6 dígitos de tu aplicación móvil. Solo después de introducirlo correctamente, podrás entrar.

Método 3: Proteger wp-admin con un cambio de URL (Security through obscurity)

Otra capa de protección muy útil es cambiar la URL de acceso a wp-admin. De esta manera, los bots que escanean la web en busca de wp-login.php no encontrarán la puerta de entrada.

### Paso 1: Usar un plugin para ocultar el login

Plugins como "WPS Hide Login" son perfectos para esto. Su funcionamiento es muy sencillo:

  1. Instala y activa el plugin desde Plugins > Añadir nuevo.
  2. Ve a Ajustes > WPS Hide Login.
  3. En el campo "URL de inicio de sesión", escribe una nueva dirección. Por ejemplo, en lugar de tuweb.com/wp-admin, podrías usar tuweb.com/mi-acceso-secreto.
  4. Guarda los cambios.

A partir de ese momento, si alguien intenta acceder a tuweb.com/wp-admin, será redirigido a un error 404 (página no encontrada), lo que confunde a los atacantes. Solo tú y las personas que conozcan la nueva URL podrán acceder al login.

[WARNING] Este método no es infalible. No lo uses como única medida de seguridad. Un atacante determinado podría encontrar la nueva URL en los archivos de tu sitio. Combínalo siempre con una contraseña robusta y, a ser posible, con el método del servidor o el plugin de 2FA.

Preguntas Frecuentes (FAQ) sobre la seguridad de wp-admin

¿Qué hago si me olvido de la contraseña adicional que puse en el servidor?

No te preocupes. Si usaste el método del .htpasswd, simplemente entra a tu hosting (o a Syspanel por el puerto 2106), descarga el archivo .htpasswd, genera un nuevo hash con tu nueva contraseña y reemplaza el contenido del archivo. Si usas un plugin, puedes desactivarlo temporalmente desde la base de datos o usando un cliente FTP para eliminar la carpeta del plugin.

¿Es necesario usar los tres métodos?

No, no es obligatorio, pero es altamente recomendable. Cada método añade una capa de seguridad. Lo ideal es empezar con el método del servidor (HTTPS) o el plugin de 2FA, ya que son los más efectivos. El cambio de URL es un extra que añade confusión al atacante. Un enfoque en capas es la mejor estrategia para una seguridad WordPress sólida.

¿Esta protección afectará al rendimiento de mi sitio?

En absoluto. La verificación de la contraseña a nivel de servidor o la comprobación del código 2FA se realiza en el momento del login, no en cada visita a tu web. El impacto en el rendimiento es prácticamente nulo.

¿Puedo proteger solo la carpeta wp-admin y no el resto del sitio?

Sí, es justo lo que hemos hecho en el primer método. Al colocar el archivo .htaccess dentro de la carpeta wp-admin, la protección solo se aplica a esa carpeta y a sus archivos. El resto de tu sitio web (la parte pública) permanece igual de accesible para tus visitantes.

¿Qué es mejor, una contraseña adicional en el servidor o un plugin?

Depende de tu nivel de comodidad. La contraseña a nivel de servidor es más robusta y no depende de terceros, pero requiere tocar archivos de configuración. Los plugins son más fáciles de gestionar y ofrecen funciones extra (como bloquear IPs), pero añaden una pequeña carga a tu WordPress. Para la mayoría de los usuarios, un buen plugin de 2FA es la solución más equilibrada y fácil de mantener.

Proteger el acceso a wp-admin con una contraseña adicional es un paso crucial para mantener tu sitio seguro. No importa si eres un blogger principiante o gestionas una tienda online, estas medidas son fáciles de implementar y te darán una tranquilidad enorme. Empieza hoy mismo y convierte tu WordPress en una fortaleza.

¿Necesitas ayuda?Son dos de nuestros técnicos, Agustín y Mikel, y están disponibles para resolver cualquier problema.

Hablar con ellos ahora
Agustín y Mikel