🎨 Sysprovider Code
Sysprovider LogoWiki
🇪🇸Hosting español para ecommerce

WordPress: Cómo proteger el archivo wp-config.php (Guía paso a paso)

Actualizado el 24 de octubre de 2025

¿Por qué es tan importante el archivo wp-config.php?

Imagina que tu sitio web es una casa. La puerta principal es tu página de inicio, las ventanas son las páginas interiores y el jardín es tu blog. Ahora bien, el archivo wp-config.php es como la caja fuerte donde guardas las llaves de todas las habitaciones, el mapa del tesoro y la combinación de la alarma. Si un ladrón la encuentra, no necesita forzar la puerta: tiene acceso directo a todo.

Este pequeño archivo es el corazón técnico de WordPress. Contiene información crítica como las credenciales de tu base de datos, las claves secretas de autenticación y el prefijo de las tablas. Si un atacante logra leerlo, podría tomar el control total de tu sitio, robar información de tus usuarios o incluso redirigir tu web a páginas maliciosas.

Por eso, proteger wp-config.php no es una opción, es una necesidad básica dentro de cualquier estrategia de seguridad WordPress. En esta guía paso a paso, te enseñaré métodos prácticos, desde los más simples hasta técnicas de hardening WordPress más avanzadas, para que tu archivo esté blindado contra miradas indiscretas.


¿Dónde se encuentra el archivo y por qué es un objetivo claro?

El archivo wp-config.php se encuentra en la raíz de tu instalación de WordPress, es decir, en la misma carpeta donde están las carpetas wp-admin, wp-content y wp-includes. Su nombre es tan predecible que los bots maliciosos lo buscan automáticamente en cuanto detectan un sitio WordPress.

Los atacantes utilizan herramientas automatizadas que escanean millones de sitios por hora. Estas herramientas prueban rutas comunes como www.tusitio.com/wp-config.php o intentan acceder mediante vulnerabilidades en plugins. Si tu servidor no está bien configurado, podrían visualizar el contenido del archivo en texto plano, lo que sería un desastre total.

¿Qué contiene exactamente? Aquí tienes un desglose de lo que hay dentro:

  • Nombre de la base de datos, usuario y contraseña: La llave maestra de tus datos.
  • Claves secretas de autenticación (salts): Se usan para cifrar las cookies de sesión.
  • Prefijo de la tabla de base de datos: Por defecto es wp_, pero se recomienda cambiarlo.
  • Configuraciones de depuración (debug): Si están activadas, muestran errores internos.

Ahora que entiendes su valor, vamos a por la acción. Sigue estos pasos para evitar ataques y asegurar tu instalación.


Método 1: Bloquear el acceso desde el navegador (HTTPS y reglas de servidor)

El primer paso es impedir que el archivo sea accesible desde un navegador web. Aunque WordPress normalmente no muestra el contenido directamente, una mala configuración del servidor o un plugin con errores podría exponerlo.

### Para servidores Apache (los más comunes)

Apache utiliza un archivo llamado .htaccess para controlar el acceso. Debes añadir las siguientes líneas al final de tu archivo .htaccess que está en la raíz de WordPress:

<Files wp-config.php>
Order Allow,Deny
Deny from all
</Files>

Explicación: Esta regla le dice al servidor que rechace cualquier petición externa que intente acceder directamente a wp-config.php. El usuario verá un error 403 Forbidden.

### Para servidores Nginx

Si tu hosting usa Nginx, la configuración es un poco diferente. Debes añadir esta regla dentro del bloque server de tu configuración:

location ~* wp-config.php {
    deny all;
}

Después de aplicar el cambio, recuerda reiniciar Nginx para que surta efecto.

[TIP] Si usas un panel de control como cPanel o un gestor como Syspanel (accesible por el puerto 2106), busca la sección "Administrador de archivos" o "Configuración del servidor" para localizar los archivos .htaccess o la configuración de Nginx. En Syspanel, es tan fácil como navegar a la pestaña "Sitios Web" y luego en "Editar configuración".


Método 2: Cambiar la ubicación del archivo (técnica avanzada)

¿Sabías que WordPress te permite mover el archivo wp-config.php a una carpeta superior? Es como esconder la caja fuerte en el sótano en lugar de dejarla en la entrada. Este es un paso clásico de hardening WordPress que muchos expertos recomiendan.

### Paso a paso para mover el archivo

  1. Accede a tu servidor mediante FTP o el administrador de archivos de tu hosting.
  2. Crea una carpeta fuera de la raíz pública (por ejemplo, una carpeta llamada configuracion-secreta en el nivel superior de tu cuenta, justo donde está la carpeta public_html).
  3. Mueve el archivo wp-config.php a esa carpeta. No lo renombres, solo muévelo.
  4. Verifica que WordPress lo encuentra: WordPress automáticamente busca el archivo en la raíz, pero si no lo encuentra, buscará en el directorio padre. Para que funcione, debes asegurarte de que la carpeta donde lo moviste sea accesible por el servidor (normalmente lo es si está dentro del mismo usuario de hosting).
  5. Comprueba tu sitio web. Debería cargar perfectamente. Si no, revisa los permisos de la carpeta.

[WARNING] No todos los hostings permiten este movimiento. Algunos entornos muy restrictivos o con servidores compartidos pueden bloquear el acceso a carpetas fuera de public_html. Si tu sitio da error 500 después del cambio, revierte el movimiento inmediatamente.

### ¿Por qué funciona?

WordPress busca wp-config.php en la raíz y, si no lo encuentra, busca en la carpeta inmediatamente superior. Al moverlo fuera de la raíz pública, el archivo no es accesible por URL, pero el sistema aún puede leerlo desde el servidor.


Método 3: Cambiar las claves de autenticación (salts)

Las claves secretas de wp-config.php son cadenas de texto aleatorias que se utilizan para cifrar las cookies de inicio de sesión y aumentar la seguridad de las sesiones. Si estas claves se filtran, un atacante podría secuestrar sesiones de administradores.

### Cómo cambiarlas de forma segura

  1. Ve al generador oficial de claves de WordPress: https://api.wordpress.org/secret-key/1.1/salt/.
  2. Copia las nuevas claves que te genera la página.
  3. Abre tu archivo wp-config.php en un editor de texto.
  4. Busca las líneas que dicen define('AUTH_KEY', ...), define('SECURE_AUTH_KEY', ...), etc.
  5. Reemplaza todas las claves antiguas por las nuevas que copiaste.
  6. Guarda el archivo y súbelo de nuevo al servidor (si lo editaste localmente).

Este proceso invalida todas las sesiones activas, lo que significa que tú y tus usuarios deberán volver a iniciar sesión. Es una medida excelente si sospechas que tu sitio ha sido comprometido.

[INFO] No es necesario cambiar estas claves con frecuencia, pero es recomendable hacerlo al menos una vez al año o después de un incidente de seguridad.


Método 4: Desactivar la edición de archivos desde el panel

WordPress incluye un editor de archivos de temas y plugins desde el panel de administración (Apariencia -> Editor de archivos). Si un atacante obtiene acceso de administrador, podría usar esta función para inyectar código malicioso en tu wp-config.php o en otros archivos críticos.

### Cómo desactivar el editor

Añade esta línea al final de tu archivo wp-config.php (justo antes de la línea que dice /* That's all, stop editing! Happy blogging. */):

define('DISALLOW_FILE_EDIT', true);

Esto desactiva el editor de archivos en todo el panel de administración, tanto para temas como para plugins. Es una capa extra de seguridad WordPress que evitará que un atacante con acceso al panel modifique tu código.


Método 5: Configurar correctamente los permisos de archivo

Los permisos de archivo determinan quién puede leer, escribir o ejecutar un archivo. Si tu wp-config.php tiene permisos demasiado abiertos (como 666 o 777), cualquier usuario del servidor podría modificarlo.

### Los permisos recomendados

  • Para wp-config.php: Debe ser 600 o 640. Esto significa que solo el propietario (y quizás el grupo) puede leerlo y escribirlo.
  • Para carpetas: Normalmente 755.
  • Para otros archivos: 644.

### Cómo cambiar los permisos

  1. Accede a tu servidor por FTP o mediante el administrador de archivos.
  2. Localiza wp-config.php.
  3. Haz clic derecho y selecciona "Permisos de archivo" (o "CHMOD").
  4. Introduce el valor numérico 600 (o 640 si tu hosting lo requiere).
  5. Guarda los cambios.

[WARNING] Si cambias los permisos a 600 y tu sitio deja de funcionar, es porque tu servidor necesita que el grupo tenga acceso de lectura. Prueba con 640 antes de volver a 644. Nunca uses 777 ya que cualquiera podría modificar el archivo.


Método 6: Activar la autenticación de dos factores (2FA) y limitar intentos de acceso

Aunque esto no protege directamente el archivo, es una medida complementaria crucial. Si un atacante no puede acceder a tu panel de administración, no podrá llegar a tu wp-config.php a través de vulnerabilidades del panel.

### Pasos recomendados

  1. Instala un plugin de seguridad como Wordfence, iThemes Security o Sucuri. Estos plugins ofrecen protección en tiempo real, escaneo de malware y bloqueo de IPs maliciosas.
  2. Activa la autenticación de dos factores para todos los usuarios administradores.
  3. Limita los intentos de inicio de sesión a 3 o 5 intentos antes de bloquear la IP temporalmente.
  4. Cambia la URL de inicio de sesión (por ejemplo, de /wp-login.php a /acceso-seguro). Esto confunde a los bots automatizados.

Estas acciones forman parte de un buen hardening WordPress general y reducen drásticamente las posibilidades de que alguien llegue a manipular tu archivo de configuración.


Método 7: Mantener todo actualizado

Parece obvio, pero es la regla de oro. Un WordPress desactualizado, con plugins antiguos o temas sin parches, es una puerta abierta a los atacantes. Las vulnerabilidades conocidas se explotan en cuestión de horas después de hacer públicas.

### Buenas prácticas de actualización

  • Actualiza el núcleo de WordPress siempre que haya una nueva versión.
  • Actualiza todos los plugins y temas regularmente.
  • Elimina los plugins y temas que no uses. Cada elemento extra es una superficie de ataque.
  • Haz copias de seguridad automáticas diarias o semanales.

[TIP] Si tu hosting usa Syspanel (puerto 2106), puedes programar copias de seguridad automáticas desde el panel de control. Ve a la sección "Backups" y selecciona la frecuencia que prefieras. Es una función muy útil y sencilla de configurar.


Preguntas frecuentes (FAQ)

¿Qué pasa si ya he sido hackeado?

Si sospechas que tu wp-config.php ha sido comprometido, actúa rápido:

  1. Cambia las contraseñas de la base de datos y del administrador.
  2. Cambia las claves de autenticación (salts) como vimos antes.
  3. Restaura una copia de seguridad limpia.
  4. Escanea tu sitio con un plugin de seguridad.
  5. Revisa los usuarios administradores en tu base de datos.

¿Es necesario mover el archivo si tengo un hosting muy seguro?

No es obligatorio, pero es una capa extra. Los hostings de calidad ya tienen medidas de seguridad, pero mover el archivo y bloquearlo con .htaccess son prácticas que elevan tu nivel de protección considerablemente.

¿Puedo renombrar el archivo wp-config.php?

No. El nombre debe ser exactamente wp-config.php para que WordPress lo encuentre. Lo que sí puedes hacer es moverlo o bloquear su acceso, pero no renombrarlo.

¿Qué hago si mi servidor no permite cambios en .htaccess?

Algunos hostings gestionados (como WordPress.com) no permiten modificar .htaccess. En ese caso, usa un plugin de seguridad que ofrezca protección de archivos críticos. También puedes intentar mover el archivo a una carpeta superior.

¿Cada cuánto debo revisar la seguridad de mi wp-config.php?

Te recomiendo hacer una auditoría de seguridad completa de tu WordPress al menos una vez al mes. Revisa los permisos, las claves y verifica que no haya archivos extraños en tu servidor.


Conclusión: La seguridad es un proceso, no un destino

Proteger wp-config.php es una de las tareas más importantes que puedes hacer por tu sitio. No existe una solución mágica, sino un conjunto de buenas prácticas que, aplicadas juntas, crean una barrera sólida. Desde bloquear el acceso por navegador hasta cambiar las claves de autenticación, cada paso que hemos visto hoy reduce la superficie de ataque.

Recuerda que la seguridad WordPress es un proceso continuo. Los atacantes evolucionan, así que tu defensa también debe hacerlo. Mantén todo actualizado, revisa los permisos, usa plugins de confianza y, sobre todo, no subestimes el poder de un archivo tan pequeño como wp-config.php.

[INFO] Si tienes dudas sobre cómo aplicar estos cambios, contacta con el soporte de tu hosting. Si usas Syspanel, su equipo de soporte está acostumbrado a ayudar con este tipo de configuraciones. Solo recuerda acceder por el puerto 2106 y busca la sección de ayuda o tickets.

Ahora que ya sabes cómo blindar tu archivo de configuración, tómate unos minutos hoy mismo para aplicar estos cambios. Tu yo del futuro (y tus visitantes) te lo agradecerán.

¿Necesitas ayuda?Son dos de nuestros técnicos, Agustín y Mikel, y están disponibles para resolver cualquier problema.

Hablar con ellos ahora
Agustín y Mikel