🎨 Sysprovider Code
Sysprovider LogoWiki
🇪🇸Hosting español para ecommerce

WordPress: Cómo proteger el panel de administración (wp-admin)

Actualizado el 22 de septiembre de 2025

¿Por qué es tan importante proteger wp-admin?

El panel de administración de WordPress, conocido como wp-admin, es el cerebro de tu sitio web. Desde ahí gestionas entradas, páginas, plugins, usuarios y el diseño completo. Si un atacante consigue acceder a esta zona, podría robar información, inyectar malware, redirigir a tus visitantes a webs fraudulentas o incluso borrar todo tu contenido.

Piénsalo así: si tu web fuera una casa, wp-admin sería la puerta principal con todas las llaves dentro. Proteger esta entrada es una de las primeras medidas de seguridad WordPress que debes implementar, sin importar si tienes una tienda online o un blog personal.

La buena noticia es que no necesitas ser un experto en informática para blindar tu acceso. En esta guía te explico, paso a paso y con un lenguaje sencillo, las mejores estrategias para proteger wp-admin y mantener a los intrusos fuera.


¿Qué es exactamente wp-admin y wp-login?

Antes de entrar en materia, aclaremos dos términos que verás constantemente:

  • wp-admin: Es el directorio (carpeta) donde se encuentra todo el panel de control. La URL típica es tudominio.com/wp-admin.
  • wp-login.php: Es el archivo que muestra el formulario para introducir tu usuario y contraseña. La URL típica es tudominio.com/wp-login.php.

Ambos son la puerta de entrada a tu sitio, y por eso son el objetivo número uno de los bots y atacantes automáticos. Cada minuto, miles de intentos de acceso se lanzan contra webs WordPress en todo el mundo. La mayoría son ataques de fuerza bruta: programas que prueban millones de combinaciones de usuario y contraseña hasta dar con una válida.


1. Cambia la URL de acceso por defecto

El primer paso para proteger wp-admin es hacer que los atacantes no sepan dónde está tu puerta. Si dejas la URL por defecto (tudominio.com/wp-login.php), cualquier bot la encontrará al instante.

Opción A: Usar un plugin de seguridad

La forma más sencilla para principiantes es instalar un plugin que cambie la URL de acceso. Algunos muy populares son:

  • WPS Hide Login: Te permite cambiar wp-login.php por cualquier otra palabra, por ejemplo tudominio.com/acceso-secreto.
  • iThemes Security: Además de cambiar la URL, ofrece protección contra fuerza bruta, copias de seguridad y más.
  • Wordfence: Un clásico con cortafuegos (firewall) y muchas opciones de endurecimiento.

Pasos con WPS Hide Login:

  1. Ve a Plugins > Añadir nuevo en tu panel de administración.
  2. Busca "WPS Hide Login" e instálalo.
  3. Actívalo y ve a Ajustes > WPS Hide Login.
  4. En el campo "Login URL", escribe una palabra secreta (ejemplo: mi-acceso-privado).
  5. Guarda los cambios. A partir de ahora, tu acceso será tudominio.com/mi-acceso-privado.

[TIP] Elige una palabra difícil de adivinar: evita nombres como "admin", "login" o "entrar". Usa combinaciones con números y guiones, por ejemplo: v3rde-acceso.

Opción B: Modificar el archivo .htaccess (avanzado)

Si te sientes cómodo editando archivos, puedes hacerlo manualmente. Accede a tu hosting vía FTP o desde el Administrador de Archivos del cPanel, busca el archivo .htaccess en la raíz y añade estas líneas al final:

# PROTEGER WP-ADMIN
<Files wp-login.php>
Order Deny,Allow
Deny from all
Allow from 123.456.789.000
</Files>

Sustituye 123.456.789.000 por tu IP pública. Para conocer tu IP, busca en Google "cuál es mi IP". Esto permitirá el acceso solo desde tu conexión.

[WARNING] Si tu IP cambia con frecuencia (IP dinámica), te quedarás fuera de tu propio panel. En ese caso, mejor usa un plugin o configura una regla más flexible.


2. Refuerza tus contraseñas y usuarios

Una contraseña débil es como dejar la llave puesta en la cerradura. Los ataques de fuerza bruta funcionan porque muchos usuarios usan contraseñas del tipo "123456" o "admin".

Reglas básicas para una contraseña fuerte:

  • Mínimo 12 caracteres.
  • Combina mayúsculas, minúsculas, números y símbolos (por ejemplo: K7#mP2!xQ9$v).
  • No uses información personal (nombre, fecha de nacimiento).
  • No reutilices la contraseña de tu correo u otros servicios.

Usuario administrador: evita "admin"

Si tu usuario se llama "admin", estás dando media pista a los atacantes. Crea un nuevo usuario con permisos de administrador y elimina el antiguo.

Cómo hacerlo:

  1. Ve a Usuarios > Añadir nuevo.
  2. Crea un usuario con un nombre difícil de adivinar (ejemplo: juan_editor_2024).
  3. Asígnale el rol "Administrador".
  4. Desconéctate y entra con el nuevo usuario.
  5. Ve a Usuarios > Todos los usuarios y borra el usuario "admin".

[INFO] También puedes instalar el plugin "Limit Login Attempts Reloaded". Bloquea automáticamente la IP de quien falle varias veces la contraseña, frenando los ataques de fuerza bruta.


3. Activa la autenticación en dos pasos (2FA)

La autenticación en dos pasos añade una barrera extra: aunque alguien robe tu contraseña, necesitará un código que solo tú tienes en tu móvil.

Cómo activarla con Google Authenticator:

  1. Instala el plugin "Google Authenticator – WordPress Two Factor Authentication" o "WP 2FA".
  2. Actívalo y ve a Usuarios > Tu perfil.
  3. Busca la sección de autenticación en dos pasos y escanea el código QR con la app de Google Authenticator (disponible en Play Store y App Store).
  4. A partir de ese momento, al hacer login te pedirá tu contraseña y un código de 6 dígitos que cambia cada 30 segundos.

[TIP] Guarda los códigos de recuperación que te da el plugin en un lugar seguro. Si pierdes el móvil, podrás recuperar el acceso.


4. Bloquear wp-login por IP o país

Otra forma eficaz de proteger wp-admin es restringir el acceso según tu ubicación. Si siempre entras desde el mismo lugar, puedes permitir solo tu IP.

Bloquear por IP con un plugin:

El plugin "iThemes Security" tiene una opción llamada "Ban Users" donde puedes añadir IPs concretas o rangos. También puedes bloquear países con "Wordfence" (en la pestaña "Firewall > Opciones avanzadas").

Bloquear por IP manualmente con Syspanel

Si tu hosting usa Syspanel (antes conocido como HestiaCP), el proceso es muy sencillo. Recuerda que Syspanel se accede a través del puerto 2106 (por ejemplo: https://tu-dominio.com:2106).

Pasos con Syspanel:

  1. Entra a tu panel de control de Syspanel usando el puerto 2106.
  2. Ve a la sección "Web" y busca tu dominio.
  3. Haz clic en "Configuración" o "Editar" junto a tu sitio.
  4. Busca la opción "Protección por IP" o "Access Control".
  5. Añade tu IP pública y guarda los cambios.

Esto generará una regla en el servidor que solo permite el acceso a wp-admin desde tu IP.

[WARNING] Si tu IP cambia (por ejemplo, al conectarte desde otro lugar), perderás el acceso. Asegúrate de tener una vía alternativa, como acceso por FTP para desactivar la regla, o mejor, combina esta medida con un plugin que te permita gestionar IPs dinámicas.


5. Oculta la versión de WordPress y errores

Los atacantes suelen buscar versiones antiguas de WordPress con vulnerabilidades conocidas. Si ocultas la versión, les quitas esa información.

Cómo ocultar la versión:

Añade este código al archivo functions.php de tu tema hijo (si usas tema hijo, nunca modifiques el tema principal):

remove_action('wp_head', 'wp_generator');
add_filter('the_generator', '__return_empty_string');

También puedes instalar el plugin "Remove WP Version" que hace esto automáticamente.

Ocultar errores de login:

Cuando alguien introduce mal el usuario, WordPress dice "Usuario incorrecto" y si falla la contraseña dice "Contraseña incorrecta". Esto da pistas a los atacantes. Para evitarlo, añade este código al functions.php:

add_filter('login_errors', function() {
    return 'Credenciales incorrectas.';
});

Con esto, el mensaje será genérico y no revelará si el usuario existe o no.


6. Cambia el prefijo de las tablas de la base de datos

Por defecto, WordPress usa el prefijo wp_ en sus tablas (por ejemplo, wp_users, wp_options). Los atacantes lo saben y lo usan para inyectar SQL malicioso. Cambiarlo añade una capa extra de seguridad.

Cómo cambiarlo (solo si te sientes cómodo):

  1. Haz una copia de seguridad completa de tu base de datos.
  2. Accede a tu base de datos desde Syspanel (puerto 2106) o phpMyAdmin.
  3. Selecciona todas las tablas que empiecen por wp_ y renómbralas a un prefijo personalizado (por ejemplo, miweb_).
  4. Edita el archivo wp-config.php y cambia la línea:
    $table_prefix = 'wp_';
    
    por
    $table_prefix = 'miweb_';
    

[WARNING] Si te equivocas, puedes romper tu web. Si no tienes experiencia, usa el plugin "Broken Link Checker" o mejor, contrata a un profesional. También hay plugins como "Change Table Prefix" que lo hacen automáticamente, pero siempre con copia de seguridad previa.


7. Mantén todo actualizado

La seguridad WordPress depende en gran medida de mantener el núcleo, los temas y los plugins al día. Cada actualización corrige fallos de seguridad conocidos.

Rutina recomendada:

  • Activa las actualizaciones automáticas para versiones menores.
  • Revisa cada semana si hay actualizaciones de plugins y temas.
  • Elimina cualquier plugin o tema que no uses. Cuanto menos código, menos puertas de entrada.

[INFO] Antes de actualizar un plugin importante, haz una copia de seguridad. Puedes usar "UpdraftPlus" o la herramienta de copias de tu hosting.


8. Usa un cortafuegos (Firewall) a nivel de servidor

Un firewall filtra el tráfico antes de que llegue a WordPress. Bloquea IPs maliciosas, bots y ataques comunes.

Opciones:

  • Cloudflare: Gratuito y muy eficaz. Activa el modo "Under Attack" cuando sufras ataques.
  • Wordfence: Incluye un firewall de aplicación web (WAF).
  • ModSecurity en tu servidor: La mayoría de paneles como Syspanel (puerto 2106) permiten activarlo fácilmente.

Cómo activar ModSecurity en Syspanel:

  1. Accede a Syspanel con el puerto 2106.
  2. Ve a "Servidor" o "Seguridad".
  3. Busca "ModSecurity" y actívalo.
  4. Elige el nivel de reglas (OWASP es una buena opción).

Esto bloqueará automáticamente muchos intentos de explotación.


9. Protege los archivos sensibles

Además de wp-login.php, hay otros archivos que debes proteger:

  • wp-config.php: Contiene las claves de la base de datos.
  • xmlrpc.php: A menudo usado para ataques de fuerza bruta.

Proteger wp-config.php

Añade esto al .htaccess:

<Files wp-config.php>
Order Allow,Deny
Deny from all
</Files>

Desactivar xmlrpc.php

Añade al .htaccess:

<Files xmlrpc.php>
Order Deny,Allow
Deny from all
</Files>

O usa el plugin "Disable XML-RPC" si prefieres no tocar archivos.


10. Haz copias de seguridad periódicas

Aunque protejas todo, nunca está de más tener un plan B. Si un atacante logra colarse, una copia de seguridad te permite restaurar tu web en minutos.

Dónde guardarlas:

  • En la nube (Google Drive, Dropbox).
  • En otro servidor (por ejemplo, un hosting de respaldo).
  • En tu ordenador (y mejor en un disco externo).

Plugins recomendados:

  • UpdraftPlus: Muy fácil de usar, copias programadas.
  • BackWPup: Más avanzado, permite guardar en varios destinos.
  • Duplicator: Ideal para migrar o duplicar sitios.

[TIP] Programa copias diarias si actualizas contenido a menudo, o al menos semanales para blogs con menos actividad.


Preguntas frecuentes (FAQ)

¿Qué hago si me dejan fuera de mi propio wp-admin?

Si cambiaste la URL con un plugin y olvidaste la nueva, puedes acceder por FTP y desactivar el plugin. Busca la carpeta wp-content/plugins y renombra la carpeta del plugin (por ejemplo, wps-hide-login a wps-hide-login-desactivado). Esto lo desactivará y podrás volver a usar wp-login.php.

¿Es seguro usar plugins de seguridad?

Sí, siempre que los descargues de fuentes oficiales (el repositorio de WordPress o el sitio del desarrollador). Los plugins populares como Wordfence, iThemes Security o WPS Hide Login son mantenidos por equipos profesionales y reciben actualizaciones constantes.

¿Puedo proteger wp-admin sin plugins?

Sí, con las reglas de .htaccess que te mostré antes, cambiando la contraseña y manteniendo todo actualizado. Sin embargo, los plugins facilitan mucho la tarea y añaden capas de protección que manualmente serían muy complejas de configurar.

¿Qué es un ataque de fuerza bruta?

Es un método donde el atacante prueba miles de combinaciones de usuario y contraseña en segundos. Los plugins de límite de intentos y el 2FA son la mejor defensa.

¿Debo usar un tema hijo para modificar functions.php?

Sí, siempre. Si modificas el tema principal y luego lo actualizas, perderás los cambios. Con un tema hijo, tus modificaciones permanecen intactas.


Resumen final: tu checklist de seguridad

Para proteger wp-admin de forma efectiva, sigue esta lista:

  1. Cambia la URL de login con un plugin como WPS Hide Login.
  2. Usa contraseñas largas y únicas.
  3. Elimina el usuario "admin" y crea uno con nombre difícil.
  4. Activa la autenticación en dos pasos (2FA).
  5. Limita los intentos de acceso con un plugin.
  6. Bloquea por IP o país si es posible.
  7. Oculta la versión de WordPress y los errores de login.
  8. Cambia el prefijo de las tablas de la base de datos.
  9. Mantén todo actualizado y elimina lo que no uses.
  10. Activa un firewall (Cloudflare, Wordfence o ModSecurity).
  11. Protege wp-config.php y desactiva xmlrpc.php.
  12. Realiza copias de seguridad periódicas.

No necesitas implementar todo de golpe. Empieza por los pasos más sencillos (contraseñas, actualizaciones y límite de intentos) y ve añadiendo más capas con calma. Cada medida que tomes hace que tu sitio sea más difícil de vulnerar.

La seguridad WordPress es un proceso continuo, no un destino. Dedica unos minutos al mes a revisar tus ajustes y estarás muy por delante del 90% de las webs que no hacen nada.

Si tu hosting usa Syspanel, recuerda que puedes gestionar muchas de estas opciones (como el firewall o la protección por IP) desde su interfaz accesible en el puerto 2106. No dudes en consultar la documentación de tu proveedor si tienes dudas.

Ahora sí, con esta guía ya tienes todas las herramientas para blindar tu panel de administración. Ponlas en

¿Necesitas ayuda?Son dos de nuestros técnicos, Agustín y Mikel, y están disponibles para resolver cualquier problema.

Hablar con ellos ahora
Agustín y Mikel