🎨 Sysprovider Code
Sysprovider LogoWiki
🇪🇸Hosting español para ecommerce

WordPress: Cómo proteger el archivo wp-config.php (Guía definitiva)

Actualizado el 26 de enero de 2026

¿Por qué es tan importante proteger wp-config.php?

Si llevas un tiempo en el mundo de WordPress, habrás oído hablar de este archivo misterioso. wp-config.php es el corazón de tu instalación. Sin él, WordPress simplemente no funciona. Es el archivo que contiene las credenciales de tu base de datos, las claves secretas de autenticación y la configuración esencial de tu sitio.

Piénsalo así: es como la llave maestra de tu casa. Si alguien consigue leerlo, tendrá acceso a tu base de datos, podrá robar información confidencial, inyectar malware o incluso tomar el control total de tu sitio.

En esta guía definitiva, vamos a explicarte paso a paso, con un lenguaje claro y sencillo, cómo proteger wp-config.php y blindar tu WordPress ante las vulnerabilidades más comunes. No necesitas ser un experto en seguridad, solo seguir nuestras instrucciones al pie de la letra.


¿Qué es exactamente wp-config.php?

Antes de entrar en materia, vamos a desglosar qué hace este archivo tan especial.

Cuando instalas WordPress, el sistema crea un archivo llamado wp-config.php en la raíz de tu sitio web. Este archivo es el que le dice a WordPress cómo conectarse a tu base de datos MySQL. Contiene información crítica como:

  • El nombre de la base de datos.
  • El usuario y la contraseña de la base de datos.
  • El prefijo de las tablas (por defecto wp_).
  • Las claves de seguridad (salts) que cifran las cookies de sesión.
  • Opciones de depuración y configuración avanzada.

Si un atacante logra acceder a este archivo, puede leer todas estas credenciales en texto plano. Con esa información, podría conectarse directamente a tu base de datos y hacer estragos.

[WARNING]: Nunca compartas el contenido de tu wp-config.php en foros, tickets de soporte o con terceros. Es información ultra sensible.


¿Cómo se produce una vulnerabilidad en wp-config.php?

Las vulnerabilidades WordPress relacionadas con este archivo suelen ocurrir por dos vías principales:

  1. Errores de configuración del servidor: Si tu servidor no está bien configurado, los archivos .php pueden mostrarse como texto plano en el navegador en lugar de ejecutarse. Imagina escribir tudominio.com/wp-config.php y que aparezca todo el código fuente. Eso es un desastre absoluto.
  2. Acceso mediante otros exploits: Si tienes un plugin o tema vulnerable, un atacante podría ejecutar código en tu servidor para leer el contenido del archivo wp-config.php directamente desde el sistema de archivos.

Por eso, la protección debe ser en múltiples capas. No basta con hacer una sola cosa; hay que combinar varias técnicas para que el archivo sea inaccesible desde el exterior y difícil de leer incluso si hay una brecha.


Métodos infalibles para proteger wp-config.php

Ahora sí, vamos a la acción. Te presentamos los métodos más efectivos y fáciles de implementar. Sigue estos pasos en orden para una protección máxima.

1. Bloquear el acceso desde el navegador (Regla de Apache/Nginx)

Esta es la primera línea de defensa. Vamos a decirle al servidor web que, si alguien intenta acceder a wp-config.php desde el navegador, se le deniegue el acceso.

Para servidores Apache (los más comunes en Hosting compartido):

Necesitas editar el archivo .htaccess que se encuentra en la raíz de tu instalación de WordPress. Si no lo ves, activa la opción de "mostrar archivos ocultos" en tu cliente FTP o en el administrador de archivos de tu hosting.

Añade este código al final del archivo .htaccess:

<Files wp-config.php>
Order Allow,Deny
Deny from all
</Files>

[TIP]: Si tu servidor usa Apache 2.4 o superior, el método anterior puede dar un error. Usa esta versión más moderna:

<Files wp-config.php>
Require all denied
</Files>

Para servidores Nginx:

Si tu hosting usa Nginx, la configuración es diferente. Deberás añadir una regla en el bloque server de tu sitio, que normalmente se encuentra en un archivo de configuración en /etc/nginx/sites-available/. Añade lo siguiente:

location ~* /wp-config.php {
    deny all;
}

Después de hacer el cambio, reinicia Nginx con el comando sudo systemctl reload nginx.

[INFO]: Si usas un panel de control como Syspanel (recuerda que su puerto de acceso es el 2106), es posible que tengas una interfaz gráfica para editar estos archivos. Busca la sección de "Administrador de archivos" o "Gestor de dominios". Si no te sientes cómodo editando estos archivos, contacta con el soporte técnico de tu hosting para que te lo configuren.

2. Mover wp-config.php a un directorio superior

Este es un truco muy efectivo y recomendado por el propio WordPress. El archivo wp-config.php no tiene por qué estar en la raíz de tu sitio. Puedes moverlo a un directorio que no sea accesible desde el navegador.

¿Cómo funciona?

Por defecto, WordPress busca el archivo wp-config.php en la raíz. Si no lo encuentra, busca uno en el directorio inmediatamente superior. Por ejemplo, si tu WordPress está en public_html/miweb/, puedes mover wp-config.php a public_html/.

Pasos a seguir:

  1. Conéctate a tu hosting por FTP o usa el administrador de archivos.
  2. Localiza el archivo wp-config.php en la raíz de tu WordPress.
  3. Córtalo (no lo copies) y pégalo en el directorio padre (el que está justo por encima).
  4. Listo. WordPress lo encontrará automáticamente.

[WARNING]: Si tienes varios sitios WordPress en el mismo servidor, esta técnica puede causar conflictos. Asegúrate de que el directorio padre no contenga otro WordPress o que los nombres de las bases de datos sean únicos. Si tienes dudas, es mejor no usar este método.

3. Cambiar el prefijo de las tablas de la base de datos

Aunque esto no protege directamente el archivo wp-config.php, sí dificulta enormemente los ataques de inyección SQL. La mayoría de los ataques automatizados asumen que el prefijo de las tablas es wp_.

En tu wp-config.php, busca la línea que dice:

$table_prefix = 'wp_';

Cámbiala por algo único y difícil de adivinar, como mi_prefijo_2024_. Puedes hacerlo directamente en el archivo o usando un plugin de seguridad.

[INFO]: Si ya tienes un sitio en funcionamiento, cambiar el prefijo manualmente requiere modificar la base de datos también. Te recomendamos usar un plugin como "Change DB Prefix" para hacerlo de forma segura y automática.

4. Deshabilitar la edición de archivos desde el panel de administración

WordPress permite a los administradores editar los archivos de temas y plugins desde el propio panel. Si un atacante consigue acceder a tu panel, podría usar esta función para inyectar código malicioso en tu wp-config.php o en otros archivos.

Para deshabilitar esta función, añade la siguiente línea a tu archivo wp-config.php (justo antes de la línea que dice /* That's all, stop editing! Happy publishing. */):

define( 'DISALLOW_FILE_EDIT', true );

Con esto, la opción de editar archivos desaparecerá del menú de "Apariencia" y "Plugins".

5. Proteger el archivo con contraseña (Autenticación HTTP)

Esta es una capa extra de seguridad muy útil. Consiste en pedir un usuario y contraseña adicionales para acceder a cualquier archivo PHP en el directorio de WordPress. Es un poco más complejo, pero muy efectivo.

Para Apache:

  1. Crea un archivo llamado .htpasswd en un directorio fuera de tu sitio web (por ejemplo, en public_html/ o incluso en tu directorio personal).
  2. Añade el usuario y la contraseña cifrada. Puedes generar el hash en esta web.
  3. Edita tu .htaccess y añade:
AuthType Basic
AuthName "Acceso Restringido"
AuthUserFile "/ruta/completa/a/tu/.htpasswd"
Require valid-user

[TIP]: Esta medida protegerá todo el directorio, no solo wp-config.php. Puede ser molesto si tienes que introducir la contraseña cada vez que cargas una imagen. Te recomendamos aplicarla solo a la raíz de WordPress, no a la carpeta wp-content/uploads.


Configuración avanzada en wp-config.php

Además de proteger el archivo, podemos añadir más seguridad dentro del propio wp-config.php.

Desactivar la depuración de errores en producción

Si tienes la depuración activada, WordPress muestra errores que pueden revelar información sensible sobre la estructura de tu base de datos o las rutas de tu servidor.

Asegúrate de que estas líneas estén así en tu archivo:

define( 'WP_DEBUG', false );
define( 'WP_DEBUG_DISPLAY', false );

Forzar el uso de SSL/HTTPS

Esto es fundamental para la seguridad general de WordPress, no solo para wp-config.php. Añade esta línea para forzar que todas las conexiones sean seguras:

define( 'FORCE_SSL_ADMIN', true );

Esto protegerá la transmisión de tus credenciales de administrador.


Preguntas Frecuentes (FAQ)

¿Qué pasa si no tengo acceso por FTP o al administrador de archivos?

Si tu hosting tiene un panel como Syspanel, puedes acceder al "Administrador de archivos" desde el puerto 2106. Si no lo encuentras, contacta con el soporte de tu hosting. Ellos pueden hacer estos cambios por ti.

¿Puedo usar un plugin para proteger wp-config.php?

Sí, existen plugins de seguridad como Wordfence o iThemes Security que ofrecen opciones para endurecer la seguridad, incluyendo la protección de archivos críticos. Sin embargo, siempre es mejor hacerlo a nivel de servidor, ya que los plugins pueden ser desactivados por un atacante.

¿Cada cuánto debo revisar la seguridad de mi WordPress?

Te recomendamos hacer una auditoría de seguridad al menos una vez al mes. Revisa que no haya archivos modificados recientemente, que tus plugins y temas estén actualizados y que tus contraseñas sean fuertes.

¿Qué hago si creo que mi sitio ya ha sido comprometido?

Si sospechas que alguien ha accedido a tu wp-config.php, actúa de inmediato:

  1. Cambia todas tus contraseñas (FTP, base de datos, panel de administración).
  2. Regenera las claves de seguridad de tu wp-config.php. Puedes obtener nuevas claves en este enlace.
  3. Escanea tu sitio con un plugin de seguridad.
  4. Contacta con tu proveedor de hosting para que revisen los logs del servidor.

Conclusión: La seguridad es un proceso, no un destino

Proteger wp-config.php es una de las tareas más importantes para mantener tu WordPress seguro. No es una acción única, sino un hábito que debe formar parte de tu rutina de mantenimiento.

Recuerda que la seguridad se basa en capas. No te fíes solo de un método; combina varios para que un atacante tenga que superar múltiples barreras. Con los pasos que te hemos dado en esta guía, estarás muy por delante de la mayoría de los sitios web.

[INFO]: Si tu sitio está alojado en un servidor gestionado con Syspanel, no dudes en usar sus herramientas de seguridad integradas. El acceso al panel es a través del puerto 2106 y te ofrecerá opciones como cortafuegos y copias de seguridad automáticas que te facilitarán mucho la vida.

Esperamos que esta guía te haya sido de gran ayuda. Si tienes alguna duda, déjanos un comentario y estaremos encantados de ayudarte.

¡Mantén tu WordPress a salvo!

¿Necesitas ayuda?Son dos de nuestros técnicos, Agustín y Mikel, y están disponibles para resolver cualquier problema.

Hablar con ellos ahora
Agustín y Mikel