🎨 Sysprovider Code
Sysprovider LogoWiki
🇪🇸Hosting español para ecommerce

WordPress: Cómo proteger el wp-admin con contraseña adicional

Actualizado el 25 de abril de 2026

¿Por qué deberías proteger wp-admin con una contraseña adicional?

Si tienes un sitio web en WordPress, seguramente ya sabes que el panel de administración (wp-admin) es el corazón de tu proyecto. Desde ahí gestionas entradas, páginas, plugins, usuarios y el diseño de tu web. Pero, ¿sabías que es también el objetivo número uno de los atacantes informáticos? Cada día, miles de bots y personas malintencionadas intentan acceder a wp-admin de miles de sitios web en todo el mundo. Su objetivo es simple: obtener acceso no autorizado para robar información, instalar malware o secuestrar tu sitio.

La buena noticia es que proteger wp-admin con una contraseña adicional es una de las medidas más efectivas y sencillas que puedes implementar. No importa si tu web es un blog personal, una tienda online o el sitio corporativo de tu empresa. Añadir una capa extra de autenticación reduce drásticamente las posibilidades de que alguien entre sin permiso, incluso si ya tiene tu contraseña de WordPress.

En esta guía, te explicaré paso a paso cómo hacerlo, sin necesidad de ser un experto en seguridad. Además, te daré consejos prácticos para que tu seguridad WordPress sea sólida desde el primer momento. Vamos a ello.

¿Qué significa "contraseña adicional" para wp-admin?

Cuando hablamos de una contraseña adicional para wp-admin, nos referimos a una autenticación de doble factor (2FA) o a una protección a nivel de servidor. Es decir, antes de que el navegador siquiera cargue la página de inicio de sesión de WordPress, se te pedirá una clave o un código extra.

Existen dos formas principales de implementar esto:

  1. Protección por contraseña a nivel de servidor (HTTP Auth): Se configura en el servidor (Apache, Nginx, etc.) para que pida usuario y contraseña antes de acceder a cualquier archivo del directorio wp-admin. Es como una puerta blindada antes de la puerta principal.
  2. Autenticación de dos factores (2FA) con plugins: Se añade un segundo paso después de escribir tu usuario y contraseña de WordPress. Normalmente, es un código temporal generado por una app en tu móvil o enviado por email.

Ambas opciones son válidas y, de hecho, se complementan perfectamente. Si quieres una protección máxima, te recomiendo usar ambas. Pero si tienes que empezar por una, la protección a nivel de servidor es muy robusta y no depende de plugins externos.

Método 1: Proteger wp-admin con contraseña adicional usando cPanel (HTTP Auth)

Este método es ideal si tu hosting usa cPanel (el panel de control más común). Es un proceso manual, pero muy fiable. No requiere instalar nada en WordPress, ya que actúa directamente sobre el servidor.

Paso 1: Accede a tu panel de control

Primero, inicia sesión en tu cuenta de cPanel. Normalmente, se accede a través de una URL como tudominio.com/cpanel o cpanel.tudominio.com. Si no sabes cómo entrar, contacta con tu proveedor de hosting.

[INFO] Si tu hosting utiliza Syspanel (antes conocido como HestiaCP), el acceso se realiza a través del puerto 2106. Por ejemplo: https://tudominio.com:2106. Una vez dentro, busca la sección de "Seguridad" o "Protección de directorios".

Paso 2: Busca la herramienta "Protección de directorios"

Dentro de cPanel, busca la sección de Seguridad (o "Files"). Encontrarás un icono llamado "Protección de directorios" o "Directory Privacy". Haz clic en él.

Paso 3: Selecciona la carpeta wp-admin

Se mostrará un listado de los directorios de tu sitio web. Navega hasta la carpeta raíz de tu WordPress (normalmente public_html o www). Dentro de ella, busca la carpeta wp-admin. Haz clic en el icono de candado o en el nombre para seleccionarla.

Paso 4: Configura el nombre de la carpeta protegida

En la siguiente pantalla, verás una casilla que dice "Proteger este directorio" o similar. Márcala. Después, te pedirá que escribas un nombre para la carpeta protegida. Puedes poner algo descriptivo como "Acceso restringido" o simplemente "admin". Este nombre solo es informativo.

Paso 5: Crea un usuario y una contraseña

Ahora llega el paso clave. Deberás crear un usuario y una contraseña que se pedirán cada vez que alguien intente entrar a wp-admin. Puedes usar cualquier combinación, pero te recomiendo:

  • Usuario: Evita usar "admin" o "administrador". Prueba con algo como seguro_2024 o web_guardian.
  • Contraseña: Debe ser larga y compleja. Mezcla mayúsculas, minúsculas, números y símbolos. Por ejemplo: #K9$mN2@Lp!.

Guarda los cambios. A partir de este momento, cuando intentes acceder a tudominio.com/wp-admin, el navegador te mostrará una ventana emergente pidiendo este usuario y contraseña. Sin ellos, no podrás ver ni siquiera la pantalla de login de WordPress.

Método 2: Proteger wp-admin con plugins de autenticación de dos factores (2FA)

Si prefieres una solución más moderna y con más opciones, los plugins son tu mejor aliado. La seguridad WordPress ha avanzado mucho, y hoy existen extensiones muy completas que añaden una capa extra sin tocar el servidor.

Paso 1: Instala un plugin de 2FA

Ve a tu panel de WordPress (si aún puedes acceder, claro). En el menú lateral, busca Plugins > Añadir nuevo. En el buscador, escribe "two factor authentication" o "2FA". Algunas opciones muy populares y fiables son:

  • Wordfence: Además del 2FA, ofrece firewall y escáner de malware.
  • iThemes Security: Muy completo, con protección de directorios, limitación de intentos de acceso y 2FA.
  • Google Authenticator: Un clásico que genera códigos en tu móvil.

En este ejemplo, te guiaré con Wordfence, porque es uno de los más completos y fáciles de usar.

Paso 2: Configura la autenticación de dos factores

Una vez instalado y activado, ve a la sección de Wordfence en el menú lateral. Busca la opción "Login Security" o "Seguridad de acceso". Ahí encontrarás la configuración del 2FA.

  • Activa la opción para "Forzar 2FA para administradores" o similar.
  • WordPress te pedirá que escanees un código QR con una app de autenticación (como Google Authenticator o Authy).
  • Escanea el código y escribe el código de 6 dígitos que te muestra la app para confirmar.

A partir de ese momento, cada vez que inicies sesión con tu usuario y contraseña, WordPress te pedirá el código temporal de tu móvil. Si alguien roba tu contraseña, no podrá entrar sin ese código.

[TIP] Puedes configurar varios métodos de respaldo, como códigos de recuperación por email o SMS. Guárdalos en un lugar seguro, porque si pierdes el móvil, serán tu única vía de acceso.

Método 3: Proteger wp-admin con una contraseña adicional mediante archivo .htaccess

Este método es más técnico, pero muy efectivo. Se trata de editar el archivo .htaccess de tu servidor para que exija autenticación HTTP. Es similar al método de cPanel, pero lo haces manualmente.

Paso 1: Crea un archivo .htpasswd

Primero, necesitas crear un archivo que contenga el usuario y la contraseña en formato cifrado. Puedes usar un generador online de .htpasswd o hacerlo por línea de comandos si tienes acceso SSH. En este archivo, la contraseña estará encriptada, por lo que es seguro.

Paso 2: Sube el archivo a tu servidor

Sube el archivo .htpasswd a una carpeta fuera de public_html si es posible (para mayor seguridad). Si tu hosting no lo permite, colócalo en la raíz de tu cuenta, pero nunca dentro de la carpeta pública.

Paso 3: Modifica el archivo .htaccess de la carpeta wp-admin

Ahora, dentro de la carpeta wp-admin, existe un archivo .htaccess. Si no existe, créalo. Abre el archivo y añade el siguiente código:

AuthType Basic
AuthName "Acceso Restringido"
AuthUserFile /ruta/absoluta/a/.htpasswd
Require valid-user

Reemplaza /ruta/absoluta/a/.htpasswd con la ruta real donde subiste el archivo .htpasswd. Guarda el archivo y listo.

[WARNING] Este método requiere conocimientos básicos de servidores. Si te equivocas en la ruta o en la sintaxis, podrías bloquear tu acceso. Siempre haz una copia de seguridad antes de modificar archivos.

Consejos adicionales para reforzar la seguridad WordPress

Añadir una contraseña adicional es un gran paso, pero no deberías detenerte ahí. Aquí tienes una lista de buenas prácticas complementarias:

  • Usa contraseñas largas y únicas para tu usuario de WordPress y para la base de datos. No reutilices contraseñas de otros sitios.
  • Cambia tu nombre de usuario. Evita usar "admin". Crea un usuario nuevo con permisos de administrador y elimina el antiguo.
  • Limita los intentos de inicio de sesión. Instala un plugin como "Limit Login Attempts Reloaded" para bloquear IPs que intenten acceder varias veces seguidas.
  • Mantén todo actualizado. WordPress, temas y plugins deben estar siempre en su última versión. Las actualizaciones corrigen fallos de seguridad.
  • Activa un certificado SSL (HTTPS). Esto cifra la comunicación entre tu navegador y el servidor, protegiendo tus credenciales.
  • Haz copias de seguridad periódicas. Si algo sale mal, podrás restaurar tu sitio en minutos.

Preguntas frecuentes (FAQ)

¿Qué pasa si olvido la contraseña adicional de wp-admin?

No te preocupes, hay solución. Si usas el método de cPanel o .htaccess, puedes acceder a tu panel de hosting y desactivar temporalmente la protección. Si usas un plugin de 2FA, puedes desactivar el plugin desde el servidor (por FTP o desde el administrador de archivos de cPanel) o usar los códigos de recuperación que guardaste.

¿Esta protección afecta al rendimiento de mi web?

Para nada. La autenticación solo se activa cuando alguien intenta acceder al área de administración. No ralentiza la carga de tu sitio público.

¿Puedo proteger solo la carpeta wp-admin y no el resto?

Sí, de hecho es lo recomendable. Proteger todo el sitio podría impedir que tus visitantes vean el contenido. La protección específica de wp-admin es la más eficiente.

¿Es necesario usar ambos métodos (servidor y 2FA)?

No es obligatorio, pero es muy recomendable. La protección a nivel de servidor bloquea el acceso antes de llegar a WordPress, y el 2FA añade una segunda barrera si alguien supera la primera. La combinación es una de las configuraciones más seguras que puedes tener.

Si uso Syspanel (HestiaCP), ¿cambio algo?

Sí, el acceso al panel es diferente. Recuerda que para Syspanel debes usar el puerto 2106 en la URL. Por ejemplo, https://tudominio.com:2106. El resto de la configuración de protección de directorios es muy similar a la de cPanel.

Conclusión

Proteger wp-admin con una contraseña adicional es una de las decisiones más inteligentes que puedes tomar para la salud de tu sitio web. No importa el tamaño de tu proyecto; los ataques informáticos no distinguen entre grandes y pequeños. Implementar una capa extra de seguridad es rápido, económico (o gratis) y te dará una tranquilidad enorme.

Te recomiendo empezar por el método de cPanel o Syspanel, ya que es el más robusto y no depende de plugins. Después, si quieres una protección aún mayor, añade el 2FA con un plugin. Y no olvides los consejos adicionales que te he dado; todos juntos forman un escudo muy difícil de vulnerar.

Si tienes cualquier duda, déjala en los comentarios. Estaré encantado de ayudarte a asegurar tu WordPress. ¡Tu web te lo agradecerá!

¿Necesitas ayuda?Son dos de nuestros técnicos, Agustín y Mikel, y están disponibles para resolver cualquier problema.

Hablar con ellos ahora
Agustín y Mikel