🎨 Sysprovider Code
Sysprovider LogoWiki
🇪🇸Hosting español para ecommerce

Cómo configurar correctamente wp-config.php para optimizar WordPress

Actualizado el 12 de abril de 2026

¿Qué es wp-config.php y por qué es tan importante?

Cuando instalas WordPress, uno de los archivos más críticos que se generan es wp-config.php. Este archivo actúa como el "cerebro de configuración" de tu sitio: contiene las claves de acceso a la base de datos, las claves de seguridad, el prefijo de las tablas y muchísimas opciones avanzadas que controlan el comportamiento global de WordPress.

A diferencia de otros archivos del núcleo, wp-config.php no se actualiza cuando actualizas WordPress, así que cualquier cambio que hagas ahí permanece intacto. Esto lo convierte en el lugar perfecto para aplicar optimizaciones, endurecer la seguridad y ajustar el rendimiento sin temor a perder configuraciones.

En este artículo te voy a enseñar, paso a paso y con un lenguaje muy sencillo, cómo configurar correctamente wp-config.php para optimizar WordPress. No necesitas ser un experto en programación: con copiar y pegar los fragmentos que te mostraré, tendrás un sitio más rápido, seguro y estable.

Localiza tu archivo wp-config.php

Antes de empezar, necesitas encontrar el archivo. Normalmente está en la raíz de tu instalación de WordPress, es decir, en la misma carpeta donde están las carpetas wp-admin, wp-content y wp-includes.

Para acceder a él, tienes dos caminos:

  • A través del panel de control de tu hosting: Si usas un panel como cPanel, Syspanel o Plesk, busca el administrador de archivos y navega hasta la carpeta pública de tu sitio (normalmente public_html o www).
  • A través de FTP: Con un cliente como FileZilla, conecta a tu servidor y busca el archivo en la raíz.

[WARNING] Antes de modificar cualquier cosa, haz una copia de seguridad del archivo original. Descárgalo a tu ordenador o, si puedes, haz una copia con otro nombre (por ejemplo, wp-config.backup.php). Así, si algo sale mal, podrás restaurarlo fácilmente.

Configuración básica: base de datos y prefijo

Cuando instalas WordPress por primera vez, el archivo wp-config.php ya contiene los datos de conexión a tu base de datos. Pero es buena idea revisarlos y, sobre todo, cambiar el prefijo de las tablas por defecto.

Cambia el prefijo de la base de datos

Por defecto, WordPress usa el prefijo wp_ para todas sus tablas. Esto es un riesgo de seguridad conocido: los atacantes ya saben cómo se llaman las tablas y pueden intentar inyecciones SQL.

Para cambiarlo, solo tienes que modificar esta línea:

$table_prefix = 'wp_';

Cámbiala por algo único y difícil de adivinar, como:

$table_prefix = 'm1Sit10_';

[INFO] Si tu sitio ya tiene contenido, no basta con cambiar esta línea. Tendrás que renombrar las tablas en la base de datos (por ejemplo, con phpMyAdmin) y actualizar las referencias. Si estás empezando, hazlo antes de instalar nada.

Verifica los datos de conexión

Asegúrate de que estas líneas sean correctas:

define( 'DB_NAME', 'tu_base_de_datos' );
define( 'DB_USER', 'tu_usuario' );
define( 'DB_PASSWORD', 'tu_contraseña' );
define( 'DB_HOST', 'localhost' );

Si tu hosting usa un puerto diferente para MySQL, puedes añadirlo al host, por ejemplo: localhost:3307.

Optimiza la seguridad en wp-config.php

La seguridad es uno de los aspectos que más puedes mejorar desde este archivo. WordPress ya viene con algunas protecciones, pero aquí puedes llevarlas al siguiente nivel.

Activa las claves de seguridad (salts)

Las claves de seguridad (o salts) son cadenas de texto aleatorias que WordPress usa para encriptar las cookies y las contraseñas de los usuarios. Si no las tienes definidas, tu sitio es mucho más vulnerable a ataques de suplantación de identidad.

En tu archivo verás líneas como estas:

define( 'AUTH_KEY',         'pon tu frase única aquí' );
define( 'SECURE_AUTH_KEY',  'pon tu frase única aquí' );
define( 'LOGGED_IN_KEY',    'pon tu frase única aquí' );
define( 'NONCE_KEY',        'pon tu frase única aquí' );
define( 'AUTH_SALT',        'pon tu frase única aquí' );
define( 'SECURE_AUTH_SALT', 'pon tu frase única aquí' );
define( 'LOGGED_IN_SALT',   'pon tu frase única aquí' );
define( 'NONCE_SALT',       'pon tu frase única aquí' );

Reemplaza los valores por cadenas aleatorias. Puedes generarlas gratis en la página oficial de WordPress: https://api.wordpress.org/secret-key/1.1/salt/

[TIP] No necesitas memorizarlas ni entenderlas. Solo copia, pega y guarda. Si algún día sospechas que tu sitio fue comprometido, genera unas nuevas y todos los usuarios tendrán que volver a iniciar sesión.

Desactiva la edición de archivos desde el panel

Por defecto, WordPress permite editar los archivos de temas y plugins desde el escritorio (Apariencia > Editor de archivos). Si un atacante consigue acceso a tu panel, podría inyectar código malicioso.

Para desactivarlo, añade esta línea:

define( 'DISALLOW_FILE_EDIT', true );

Limita las revisiones de entradas

WordPress guarda revisiones de cada entrada o página que editas. Con el tiempo, esto puede llenar tu base de datos y ralentizar el sitio. Puedes limitar el número de revisiones:

define( 'WP_POST_REVISIONS', 5 );

O desactivarlas por completo (no recomendado si editas mucho):

define( 'WP_POST_REVISIONS', false );

Desactiva el modo de depuración en producción

El modo de depuración muestra errores de PHP en pantalla. En un sitio en producción, esto es un peligro: cualquier visitante podría ver rutas internas, nombres de tablas o mensajes de error confidenciales.

Asegúrate de tener esto:

define( 'WP_DEBUG', false );

Y para guardar los errores en un archivo de log (sin mostrarlos), añade:

define( 'WP_DEBUG_LOG', true );
define( 'WP_DEBUG_DISPLAY', false );

Optimiza el rendimiento desde wp-config.php

Además de la seguridad, desde este archivo puedes mejorar notablemente la velocidad de tu sitio.

Activa la caché de WordPress (si tu plugin lo requiere)

Muchos plugins de caché, como W3 Total Cache o WP Super Cache, te piden que definas una constante específica para funcionar correctamente. Por ejemplo:

define( 'WP_CACHE', true );

Esto habilita el sistema de caché de WordPress, que reduce el tiempo de carga al servir versiones estáticas de tus páginas.

Aumenta la memoria PHP asignada a WordPress

Si tu sitio se queda sin memoria al cargar el panel o al instalar plugins, puedes subir el límite. Por defecto, WordPress usa 40 MB, pero puedes subirlo a 128 MB o incluso 256 MB si tu hosting lo permite:

define( 'WP_MEMORY_LIMIT', '256M' );

[INFO] Este límite es solo para WordPress. Si tu hosting tiene un límite global de PHP, ese prevalecerá. Consulta con tu proveedor si no estás seguro.

Configura la ruta de subida de archivos

Si has movido tu instalación de WordPress a otra carpeta o usas un CDN, puedes definir la ruta de subida:

define( 'UPLOADS', 'wp-content/uploads' );

Desactiva los scripts y estilos de emojis

WordPress carga por defecto los emojis de los navegadores antiguos, lo que añade peticiones HTTP innecesarias. Puedes desactivarlos con:

remove_action( 'wp_head', 'print_emoji_detection_script', 7 );
remove_action( 'wp_print_styles', 'print_emoji_styles' );

Pero esta no es una línea de wp-config.php, sino de tu archivo functions.php. Si quieres hacerlo desde wp-config.php, necesitarías un plugin o un mu-plugin.

Configuraciones avanzadas útiles

Aquí tienes otras opciones que pueden ser muy útiles según tu caso.

Forzar HTTPS en el panel y en el sitio

Si ya tienes un certificado SSL instalado, puedes forzar que WordPress use siempre HTTPS:

define( 'FORCE_SSL_ADMIN', true );

Y para forzar en todo el sitio, añade en tu .htaccess o en el archivo de configuración del servidor las reglas correspondientes. Desde wp-config.php no se puede forzar todo el sitio directamente, pero sí el panel.

Configurar la URL del sitio y de la página de inicio

Si cambias de dominio o de servidor, puedes forzar las URLs para evitar redirecciones extrañas:

define( 'WP_HOME', 'https://tudominio.com' );
define( 'WP_SITEURL', 'https://tudominio.com' );

[WARNING] Solo usa estas constantes si sabes lo que haces. Si las pones mal, puedes dejar tu sitio inaccesible. Siempre prueba en un entorno de desarrollo primero.

Desactivar el cron de WordPress

WordPress tiene un cron interno que se ejecuta cuando alguien visita tu sitio. Si tu sitio recibe poco tráfico, las tareas programadas (como publicaciones programadas o backups) pueden retrasarse.

Puedes desactivar el cron de WordPress y usar el cron del sistema:

define( 'DISABLE_WP_CRON', true );

Luego, en tu panel de control (Syspanel, cPanel, etc.) añade una tarea cron que ejecute:

wget -q -O - http://tudominio.com/wp-cron.php?doing_wp_cron >/dev/null 2>&1

[TIP] Si usas Syspanel para gestionar tu servidor, recuerda que el puerto de acceso es el 2106. Desde ahí puedes configurar las tareas cron de forma visual.

Errores comunes al modificar wp-config.php

Es muy fácil cometer errores al editar este archivo. Estos son los más habituales:

  • Dejar un espacio o carácter extra antes de <?php: Esto genera un error de "headers already sent". El archivo debe empezar exactamente con <?php, sin espacios ni líneas en blanco antes.
  • No cerrar la etiqueta PHP: Al final del archivo, no hace falta cerrar la etiqueta ?>. De hecho, es mejor no ponerla para evitar espacios en blanco accidentales.
  • Usar comillas incorrectas: Las constantes deben usar comillas simples o dobles correctamente. Si mezclas tipos, PHP puede fallar.
  • Olvidar el punto y coma al final: Cada línea de definición debe terminar con ;.

[WARNING] Si después de editar el archivo tu sitio muestra una pantalla blanca o un error, vuelve a subir la copia de seguridad que hiciste al principio. No intentes "arreglar" a ciegas: revisa línea por línea lo que cambiaste.

Preguntas frecuentes (FAQ)

¿Dónde está el archivo wp-config.php en Syspanel?

Dentro de Syspanel, ve al administrador de archivos y navega hasta la carpeta raíz de tu sitio (normalmente public_html). El archivo está ahí. Recuerda que el acceso a Syspanel es por el puerto 2106.

¿Qué pasa si no tengo wp-config.php?

Si no existe, puedes crearlo copiando el archivo wp-config-sample.php y renombrándolo. Luego edítalo con tus datos de base de datos.

¿Puedo usar wp-config.php para ocultar el panel de administración?

No directamente. Para eso necesitas plugins de seguridad o reglas en el servidor. wp-config.php solo define constantes, no reglas de redirección.

¿Cada cuánto debo cambiar las claves de seguridad?

Si sospechas de un ataque o después de una brecha de seguridad, es buena idea regenerarlas. También puedes hacerlo cada 6-12 meses como práctica preventiva.

¿Estas configuraciones funcionan en cualquier hosting?

La mayoría sí, pero algunas (como aumentar la memoria PHP) dependen de los límites de tu servidor. Si tu hosting es muy restrictivo, puede que no tengan efecto.

Conclusión

Configurar correctamente wp-config.php es una de las tareas más importantes para tener un WordPress optimizado, seguro y rápido. No necesitas ser un experto: con las líneas que te he mostrado, puedes marcar una gran diferencia en el rendimiento y la protección de tu sitio.

Empieza por lo básico: cambia el prefijo, añade claves de seguridad robustas, desactiva la edición de archivos y limita las revisiones. Luego, si te atreves, pasa a las opciones de rendimiento como la caché y la memoria.

[TIP] Guarda siempre una copia de seguridad antes de tocar el archivo y prueba cada cambio en un entorno de desarrollo si es posible. La paciencia es tu mejor aliada.

Ahora ya sabes cómo configurar wp-config.php para optimizar WordPress. Si tienes dudas, déjalas en los comentarios y te ayudaré a resolverlas. ¡Buena suerte con tu sitio!

¿Necesitas ayuda?Son dos de nuestros técnicos, Agustín y Mikel, y están disponibles para resolver cualquier problema.

Hablar con ellos ahora
Agustín y Mikel