🎨 Sysprovider Code
Sysprovider LogoWiki
🇪🇸Hosting español para ecommerce

Cómo configurar el archivo wp-config.php en WordPress (con ejemplos)

Actualizado el 13 de mayo de 2026

¿Qué es el archivo wp-config.php y por qué es tan importante?

El archivo wp-config.php es, sin duda, uno de los archivos más críticos dentro de cualquier instalación de WordPress. Si el núcleo de WordPress es el cerebro, este archivo actúa como la columna vertebral que conecta tu sitio web con su base de datos. Sin él, WordPress simplemente no puede funcionar.

Piénsalo de esta manera: cada vez que alguien visita tu página, WordPress necesita saber dónde están almacenados tus artículos, páginas, comentarios y ajustes. Toda esa información vive en una base de datos MySQL o MariaDB, y el wp-config.php contiene las llaves maestras para acceder a ella. Pero su función va mucho más allá de la simple conexión.

Este archivo también controla aspectos avanzados como las claves de seguridad, el prefijo de las tablas de la base de datos, la memoria PHP disponible, la depuración de errores, la configuración de caché, el modo de mantenimiento, y hasta la reubicación del directorio wp-content. En resumen, es el archivo de configuración central donde puedes ajustar el comportamiento de tu WordPress a nivel de servidor.

Para la seguridad wordpress wp-config, este archivo es un objetivo prioritario para los atacantes, ya que contiene credenciales de acceso a la base de datos. Por eso, es fundamental saber cómo configurarlo correctamente y protegerlo. A lo largo de esta guía, te mostraré paso a paso, con ejemplos prácticos, cómo sacarle el máximo partido.

¿Dónde encuentro el archivo wp-config.php?

Antes de empezar a editarlo, necesitas saber dónde está. El archivo wp-config.php se encuentra en la raíz de tu instalación de WordPress, es decir, en la misma carpeta donde están las carpetas wp-admin, wp-includes y wp-content.

Si usas un panel de control como cPanel o Syspanel, puedes acceder a él mediante el administrador de archivos. Recuerda que si usas Syspanel, el acceso al panel se realiza a través del puerto 2106.

También puedes conectarte por FTP con un programa como FileZilla. Una vez que lo localices, es recomendable hacer una copia de seguridad antes de realizar cualquier cambio. Un simple error de sintaxis (como una coma o un punto y coma mal colocado) puede dejar tu sitio web completamente inaccesible.

La estructura básica del archivo wp-config.php

Un archivo wp-config.php típico tiene una estructura muy definida. Aunque tu archivo puede variar ligeramente según la configuración de tu hosting, la mayoría incluye las siguientes secciones:

  1. Definición de constantes de base de datos: DB_NAME, DB_USER, DB_PASSWORD, DB_HOST.
  2. Prefijo de la tabla: $table_prefix.
  3. Claves de seguridad: AUTH_KEY, SECURE_AUTH_KEY, LOGGED_IN_KEY, NONCE_KEY, etc.
  4. Configuración del idioma: WPLANG.
  5. Llamada al archivo wp-settings.php: Es la línea final que carga el resto de WordPress.

Vamos a ver cada parte en detalle.

Configuración de la base de datos en wp-config.php

Esta es la parte más esencial. Si estos datos son incorrectos, WordPress no podrá conectarse a la base de datos y verás un error de "Error al establecer una conexión con la base de datos".

A continuación, un ejemplo típico de esta sección:

// ** Ajustes de MySQL - Puedes obtener esta información de tu proveedor ** //
define( 'DB_NAME', 'nombre_de_tu_base_de_datos' );

/** Usuario de la base de datos */
define( 'DB_USER', 'tu_usuario_mysql' );

/** Contraseña de la base de datos */
define( 'DB_PASSWORD', 'tu_contrasena_super_secreta' );

/** Host de la base de datos */
define( 'DB_HOST', 'localhost' );

¿Qué significan estas constantes?

  • DB_NAME: Es el nombre exacto de la base de datos que creaste para WordPress. En la mayoría de los paneles de control, tendrá un prefijo con tu nombre de usuario (por ejemplo, usuario_wpdb).
  • DB_USER: Es el nombre de usuario de MySQL autorizado para acceder a la base de datos. A menudo, es el mismo que el de tu cuenta de hosting.
  • DB_PASSWORD: Es la contraseña correspondiente al usuario de MySQL. Debe ser robusta y no compartirse con nadie.
  • DB_HOST: Suele ser localhost en la mayoría de los servidores compartidos. Sin embargo, en algunos hostings gestionados o servidores VPS, puede ser una dirección IP o un nombre de host específico (por ejemplo, db.midominio.com). Si no estás seguro, consulta la documentación de tu proveedor.

[WARNING]: Nunca utilices el puerto en el host de la base de datos de esta manera: localhost:3306. Si necesitas especificar un puerto, debes usar localhost y luego definir una constante adicional llamada DB_PORT justo después de DB_HOST.

define( 'DB_HOST', 'localhost' );
define( 'DB_PORT', '3307' );

El prefijo de las tablas: un paso clave para la seguridad

El prefijo de las tablas es un valor que se añade al principio de cada tabla en tu base de datos. Por defecto, WordPress usa wp_, pero es uno de los primeros cambios que deberías hacer para mejorar la seguridad wordpress wp-config.

¿Por qué? Porque la mayoría de los ataques de inyección SQL automatizados asumen que las tablas se llaman wp_options, wp_posts, etc. Si cambias el prefijo, dificultas enormemente estos ataques.

Para cambiarlo, busca la línea que dice:

$table_prefix = 'wp_';

Y cámbiala por algo único y difícil de adivinar. Por ejemplo:

$table_prefix = 'x9k2m_';

[INFO]: Si estás instalando WordPress desde cero, este es el momento de cambiarlo. Si ya tienes un sitio en funcionamiento, cambiarlo es más complejo, ya que tendrás que renombrar todas las tablas en la base de datos manualmente o con un plugin. Para instalaciones nuevas, siempre es una buena práctica.

Claves de seguridad: tu escudo invisible

WordPress utiliza un sistema de "sales" y "claves" para cifrar las cookies y las contraseñas. Estas claves son cadenas de texto aleatorias que hacen que tu sitio sea mucho más seguro. Si no las configuras, WordPress las genera automáticamente, pero es recomendable definirlas manualmente.

En tu archivo wp-config.php, encontrarás una sección similar a esta:

define( 'AUTH_KEY',         'coloca aquí tu frase aleatoria' );
define( 'SECURE_AUTH_KEY',  'coloca aquí tu frase aleatoria' );
define( 'LOGGED_IN_KEY',    'coloca aquí tu frase aleatoria' );
define( 'NONCE_KEY',        'coloca aquí tu frase aleatoria' );
define( 'AUTH_SALT',        'coloca aquí tu frase aleatoria' );
define( 'SECURE_AUTH_SALT', 'coloca aquí tu frase aleatoria' );
define( 'LOGGED_IN_SALT',   'coloca aquí tu frase aleatoria' );
define( 'NONCE_SALT',       'coloca aquí tu frase aleatoria' );

Para generar estas claves de forma segura, WordPress ofrece un generador oficial en su sitio web. Solo tienes que visitar https://api.wordpress.org/secret-key/1.1/salt/. Copia el bloque completo que te da y pégalo en tu archivo, reemplazando las líneas existentes.

[TIP]: Cambiar estas claves no afecta al contenido de tu sitio, pero desconectará a todos los usuarios que estén logueados, incluyéndote a ti. Es una buena práctica hacerlo si sospechas que tu sitio ha sido comprometido.

Configuración avanzada: ejemplos de wp-config.php

Aquí es donde el archivo se vuelve realmente poderoso. Desde el wp-config.php puedes controlar aspectos que antes requerían la edición de otros archivos o plugins.

Aumentar la memoria PHP

Si tu sitio es pesado o usas muchos plugins, puede que te encuentres con el error "Memoria agotada". Para solucionarlo, añade esta línea:

define( 'WP_MEMORY_LIMIT', '256M' );

Esto aumenta el límite de memoria a 256 MB. La mayoría de los sitios funcionan bien con 128 MB o 256 MB. Si tienes un VPS o un servidor dedicado, puedes subirlo aún más, pero es raro necesitar más de 512 MB.

Activar el modo de depuración (Debug)

¿Estás viendo errores en blanco en tu pantalla? Activar el modo de depuración te mostrará los errores de PHP para que puedas identificarlos. Añade:

define( 'WP_DEBUG', true );

Para un desarrollo más cómodo, puedes combinar esto con mostrar los errores en pantalla:

define( 'WP_DEBUG', true );
define( 'WP_DEBUG_DISPLAY', true );

[WARNING]: Nunca dejes WP_DEBUG en true en un sitio en producción. Esto expondrá información sensible del servidor a los visitantes. Apágalo siempre cuando termines de depurar.

Desactivar la edición de archivos desde el panel

Por defecto, WordPress permite editar los archivos de temas y plugins desde el editor del panel de administración. Esto es un riesgo de seguridad. Para desactivarlo, añade:

define( 'DISALLOW_FILE_EDIT', true );

Activar el modo de mantenimiento

A veces necesitas hacer cambios en tu sitio y no quieres que los visitantes vean errores. Puedes activar un modo de mantenimiento simple con:

define( 'WP_MAINTENANCE_MODE', true );

Esto mostrará un mensaje de "Breve mantenimiento programado" a los visitantes. Recuerda ponerlo en false cuando termines.

Forzar el uso de SSL/HTTPS

Si ya has instalado un certificado SSL, es recomendable forzar el acceso a tu sitio a través de HTTPS. Añade esta línea:

define( 'FORCE_SSL_ADMIN', true );

Esto fuerza el uso de HTTPS en el panel de administración. Para forzarlo en todo el sitio, es mejor hacerlo desde el archivo .htaccess o desde la configuración de tu servidor, pero esta constante es un buen primer paso.

Cambiar el directorio de contenido (wp-content)

Si quieres mover tu carpeta wp-content a una ubicación más segura o personalizada, puedes hacerlo con:

define( 'WP_CONTENT_DIR', '/ruta/absoluta/a/tu/wp-content' );
define( 'WP_CONTENT_URL', 'https://tudominio.com/wp-content' );

Esto es útil si quieres separar el contenido del núcleo de WordPress para una gestión más limpia.

Cómo proteger el archivo wp-config.php

Este archivo contiene información crítica, así que debes protegerlo a nivel de servidor. La forma más común es mediante el archivo .htaccess (en servidores Apache) o nginx.conf (en Nginx).

Protección con .htaccess

Si tu servidor usa Apache, puedes añadir el siguiente código a tu archivo .htaccess en la raíz:

<Files wp-config.php>
Order Allow,Deny
Deny from all
</Files>

Protección con Nginx

Si usas Nginx, añade esta regla en la configuración de tu servidor:

location ~* wp-config.php {
    deny all;
}

Mover el archivo una carpeta arriba

Un truco avanzado es mover el archivo wp-config.php a la carpeta superior a la raíz de tu sitio (fuera del directorio público). WordPress lo detectará automáticamente. Esto lo hace inaccesible desde el navegador.

[INFO]: Si utilizas Syspanel como panel de control, recuerda que el acceso se realiza por el puerto 2106, y podrás gestionar los archivos de tu sitio desde el administrador de archivos que incluye.

Errores comunes y soluciones al configurar wp-config.php

Configurar este archivo puede dar lugar a errores. Aquí tienes los más comunes:

"Error al establecer una conexión con la base de datos"

Este es el error más habitual. Las causas suelen ser:

  • Credenciales incorrectas: Revisa DB_NAME, DB_USER y DB_PASSWORD una y otra vez. Asegúrate de que no haya espacios en blanco.
  • Host incorrecto: Si tu hosting usa un host especial para la base de datos, localhost no funcionará. Consulta la documentación.
  • Base de datos caída: A veces el servidor de base de datos está caído. Espera unos minutos y vuelve a intentarlo.

Página en blanco al editar

Si después de tus cambios ves una página en blanco, es casi seguro que hay un error de sintaxis. Revisa que no te falte ningún punto y coma ; al final de cada línea y que las comillas estén bien cerradas.

"No se pudo escribir en el archivo"

Esto suele pasar en servidores con permisos restrictivos. Asegúrate de que el archivo tiene permisos de escritura (normalmente 644 o 666 temporalmente) antes de editarlo.

Preguntas frecuentes (FAQ)

¿Puedo usar el mismo wp-config.php para dos sitios WordPress?

No, no es recomendable. Cada sitio necesita su propia base de datos y credenciales. Usar el mismo archivo para dos sitios causará conflictos y errores.

¿Cada cuánto tiempo debo cambiar las claves de seguridad?

No hay una regla fija, pero es una buena práctica hacerlo cada 6-12 meses, o inmediatamente después de un intento de ataque o si sospechas que tu sitio ha sido comprometido.

¿Qué pasa si borro el archivo wp-config.php?

WordPress no podrá funcionar. Verás un error de conexión a la base de datos. Para solucionarlo, tendrás que restaurarlo desde una copia de seguridad o recrearlo manualmente con los datos de tu base de datos.

¿Es necesario editar wp-config.php si uso un hosting gestionado?

En muchos hostings gestionados, el wp-config.php ya viene preconfigurado y optimizado por el proveedor. Aun así, es útil saber cómo editarlo para añadir funciones avanzadas como las que hemos visto.

¿Puedo añadir código personalizado en este archivo?

Sí, puedes añadir código PHP personalizado, pero debe ser cuidadoso. Un error aquí puede romper todo el sitio. Siempre es mejor usar un plugin de funcionalidad para código personalizado, pero para ajustes de configuración del núcleo, este es el lugar correcto.

Conclusión

El archivo wp-config.php es una pieza fundamental en la configuración de WordPress. Dominarlo te permite no solo conectar tu sitio a la base de datos, sino también optimizar el rendimiento, mejorar la seguridad wordpress wp-config y personalizar el comportamiento del sistema. Hemos visto desde la configuración básica de la base de datos hasta ajustes avanzados como la memoria PHP y el modo de depuración. Recuerda siempre hacer una copia de seguridad antes de editarlo y seguir los ejemplos al pie de la letra. Con estos conocimientos, ya puedes personalizar tu WordPress con confianza y resolver muchos problemas por ti mismo.

¿Necesitas ayuda?Son dos de nuestros técnicos, Agustín y Mikel, y están disponibles para resolver cualquier problema.

Hablar con ellos ahora
Agustín y Mikel