🎨 Sysprovider Code
Sysprovider LogoWiki
🇪🇸Hosting español para ecommerce

Cómo mejorar la seguridad de WordPress en DirectAdmin: 10 consejos

Actualizado el 12 de abril de 2026

Introducción: La seguridad de WordPress empieza en el servidor

Si tienes una web con WordPress alojada en un servidor con panel DirectAdmin, ya has dado un gran paso: tienes control total sobre tu entorno. Pero ese control conlleva una gran responsabilidad. WordPress es el CMS más usado del mundo, y precisamente por eso es el objetivo número uno de ataques automatizados, bots maliciosos y scripts que intentan explotar vulnerabilidades conocidas.

La buena noticia es que proteger WordPress en DirectAdmin no requiere ser un experto en seguridad informática. Con una serie de ajustes concretos, tanto en el panel como en los archivos de tu instalación, puedes elevar drásticamente tu nivel de protección. En esta guía extensa y práctica, te doy 10 consejos accionables, explicados paso a paso y pensados para que los entienda cualquier persona, aunque sea su primera vez gestionando un hosting.

[INFO] Este artículo está pensado para clientes que usan DirectAdmin. Si tu panel es Syspanel (antes conocido como HestiaCP), recuerda que el acceso se realiza por el puerto 2106 y la filosofía de los consejos es la misma, aunque la interfaz cambie ligeramente.


1. Mantén todo actualizado: El consejo más importante

Antes de hablar de configuraciones avanzadas, hablemos de la base. La mayoría de las infecciones en WordPress no ocurren por ataques sofisticados, sino por vulnerabilidades conocidas en versiones desactualizadas del núcleo, los temas o los plugins.

Cómo gestionar las actualizaciones en DirectAdmin

DirectAdmin no actualiza WordPress por ti, pero sí te da la herramienta para hacerlo fácilmente. Puedes hacerlo desde el propio escritorio de WordPress (si tienes permisos de administrador) o, mejor aún, desde el Administrador de archivos de DirectAdmin si necesitas hacerlo manualmente.

  • Núcleo de WordPress: Activa las actualizaciones automáticas menores. Para las mayores, haz una copia de seguridad antes.
  • Plugins y temas: Revisa al menos una vez por semana si hay actualizaciones disponibles. Un plugin abandonado es una puerta abierta.

[WARNING] Si un plugin lleva más de 6 meses sin actualizarse, desactívalo y busca una alternativa. Es el principal vector de ataque.


2. Cambia la tabla de prefijo de WordPress (wp_)

Por defecto, WordPress usa el prefijo wp_ para sus tablas en la base de datos. Esto es un estándar conocido, y los atacantes crean scripts que buscan directamente tablas con ese nombre para intentar inyecciones SQL.

Cómo cambiar el prefijo en DirectAdmin

Este proceso se hace antes de instalar WordPress o, si ya lo tienes, con un plugin de seguridad o editando el archivo wp-config.php.

  1. Accede a phpMyAdmin desde DirectAdmin (sección "MySQL Management").
  2. Selecciona tu base de datos.
  3. Ve a la pestaña "SQL" y ejecuta una consulta para renombrar todas las tablas que empiecen por wp_ a otro nombre, por ejemplo miweb_.
  4. Edita el archivo wp-config.php desde el Administrador de archivos y cambia la línea donde aparece $table_prefix = 'wp_'; por tu nuevo prefijo.

[TIP] Si te da pereza hacerlo manualmente, puedes usar un plugin como "Change Table Prefix" que lo automatiza, pero siempre con copia de seguridad previa.


3. Protege el archivo wp-config.php

El archivo wp-config.php contiene las credenciales de tu base de datos, claves de autenticación y opciones críticas. Si alguien logra leerlo, tiene el control total de tu web. Por eso, proteger este archivo es una de las primeras medidas de hardening WordPress que debes aplicar.

Configuración recomendada en DirectAdmin

Desde el Administrador de archivos de DirectAdmin, ubica el archivo en la raíz de tu dominio y añade estas líneas al .htaccess para bloquear el acceso externo:

<files wp-config.php>
order allow,deny
deny from all
</files>

Además, puedes mover el archivo a un directorio superior al de tu web (por ejemplo, a public_html/../), ya que WordPress permite que wp-config.php esté en un nivel superior. Esto lo saca del alcance de los ataques web comunes.

[WARNING] No subas nunca el archivo wp-config.php a un directorio público ni lo compartas por correo. Es información extremadamente sensible.


4. Desactiva la edición de archivos desde el escritorio

WordPress incluye un editor de archivos de temas y plugins dentro del panel de administración. Si un atacante consigue acceder a tu panel con un usuario de nivel bajo, podría usar ese editor para inyectar código malicioso.

Cómo desactivarlo

Añade esta línea a tu archivo wp-config.php:

define('DISALLOW_FILE_EDIT', true);

Con esto, la opción de editar archivos desaparece del menú para todos los usuarios, incluso los administradores. Si necesitas modificar código, hazlo siempre a través del Administrador de archivos de DirectAdmin o por FTP.


5. Usa contraseñas robustas y autenticación de dos factores (2FA)

Este consejo parece obvio, pero sigue siendo la causa de la mayoría de los accesos no autorizados. No basta con una contraseña larga; necesitas una capa extra de verificación.

Buenas prácticas para DirectAdmin y WordPress

  • En DirectAdmin: Crea una contraseña fuerte para el panel de control y cámbiala cada 3 meses. Usa el generador de contraseñas integrado.
  • En WordPress: Instala un plugin de seguridad como Wordfence o iThemes Security que te permita activar el 2FA (código por email o app autenticadora).
  • Usuarios: Elimina cualquier usuario llamado "admin" o "administrator". Crea un usuario nuevo con permisos de administrador y un nombre único, y borra el antiguo.

[INFO] Un atacante puede probar miles de contraseñas por segundo si tu web es popular. El 2FA detiene el 99% de estos ataques, incluso si la contraseña es débil.


6. Limita los intentos de inicio de sesión

WordPress permite infinitos intentos de login por defecto. Esto facilita los ataques de fuerza bruta, donde un bot prueba combinaciones de usuario y contraseña sin parar.

Cómo bloquearlo

Puedes hacerlo a nivel de WordPress con plugins como Limit Login Attempts Reloaded, o a nivel de servidor en DirectAdmin. Te recomiendo el plugin porque es más visual y fácil de configurar:

  1. Instala el plugin.
  2. Configura un máximo de 3 intentos fallidos.
  3. Establece un bloqueo de 15 minutos.
  4. Activa la opción de recibir un email cuando alguien sea bloqueado.

Con esto, proteger WordPress en DirectAdmin se vuelve mucho más efectivo, ya que los bots se cansarán y pasarán a otro objetivo.


7. Cambia la URL de acceso al panel de administración

No hace falta que el acceso a tu panel sea /wp-admin. Puedes personalizarlo para que los ataques automatizados no lo encuentren. Esto se llama "security through obscurity" y, aunque no es una solución definitiva, reduce drásticamente el ruido de ataques.

Cómo hacerlo

Puedes usar un plugin como WPS Hide Login. Una vez instalado:

  1. Ve a Ajustes > WPS Hide Login.
  2. Define una nueva URL, por ejemplo https://tudominio.com/acceso-seguro.
  3. Guarda los cambios.

A partir de ese momento, la URL /wp-admin devolverá un error 404, y solo tú sabrás la ruta real.

[WARNING] Anota la nueva URL en un lugar seguro. Si la olvidas, tendrás que desactivar el plugin por FTP o desde el Administrador de archivos de DirectAdmin.


8. Configura copias de seguridad automáticas desde DirectAdmin

Una de las mejores defensas es saber que, pase lo que pase, puedes restaurar tu web en minutos. DirectAdmin incluye un sistema de copias de seguridad muy potente y sencillo.

Cómo configurarlo

  1. En DirectAdmin, ve a la sección "Backups" o "System Backups".
  2. Selecciona la frecuencia (diaria, semanal o mensual).
  3. Elige qué incluir: directorio público, bases de datos MySQL, configuraciones de email, etc.
  4. Guarda las copias en un destino remoto (FTP, Google Drive, etc.) para no depender de tu propio servidor.

Además, puedes generar una copia manual antes de hacer cualquier cambio importante en tu WordPress, como actualizar un tema o modificar el wp-config.php.

[TIP] Combina las copias de DirectAdmin con un plugin de backup de WordPress (como UpdraftPlus) que envíe copias a tu email o a un servicio en la nube. Doble capa de seguridad.


9. Activa SSL/TLS y fuerza HTTPS en todo el sitio

Tener el candado en el navegador no es solo una señal de confianza para tus visitantes, sino una barrera de seguridad. Si tu web no usa HTTPS, los datos de login viajan en texto plano y cualquiera en la misma red podría interceptarlos.

Cómo activarlo en DirectAdmin

  1. Ve a la sección "SSL Certificates" en DirectAdmin.
  2. Puedes usar el certificado gratuito de Let's Encrypt (si está disponible en tu plan) o subir uno propio.
  3. Una vez instalado, fuerza la redirección a HTTPS añadiendo esto al .htaccess:
RewriteEngine On
RewriteCond %{HTTPS} off
RewriteRule ^(.*)$ https://%{HTTP_HOST}%{REQUEST_URI} [L,R=301]

Esto asegura que toda la comunicación con tu web esté cifrada, incluido el acceso al panel de WordPress.


10. Monitorea los archivos y el registro de actividad

Por último, pero no menos importante, necesitas saber si alguien está intentando entrar o si algún archivo ha sido modificado sin tu permiso. La detección temprana es clave para minimizar daños.

Herramientas recomendadas

  • Plugin Wordfence: Incluye un escáner de archivos que compara tu instalación con la versión original de WordPress y te avisa si un archivo ha sido alterado.
  • DirectAdmin Logs: Revisa periódicamente los registros de acceso (access.log y error.log) de tu dominio. Busca patrones extraños, como muchas peticiones a wp-login.php o archivos .php en directorios de subida.

Acciones si detectas un archivo sospechoso

  1. Descarga el archivo a tu ordenador y analízalo con VirusTotal.
  2. Si es malicioso, elimínalo desde el Administrador de archivos de DirectAdmin.
  3. Cambia todas las contraseñas (hosting, WordPress, base de datos).
  4. Restaura la web desde una copia de seguridad limpia si tienes dudas.

Preguntas frecuentes sobre seguridad WordPress en DirectAdmin

¿Es DirectAdmin más seguro que otros paneles?

No necesariamente. La seguridad depende de la configuración. DirectAdmin ofrece herramientas robustas, pero debes aplicarlas. Lo mismo ocurre con cPanel o Syspanel (acceso por puerto 2106). La ventaja de DirectAdmin es que es ligero y menos atacado que otros paneles más populares.

¿Necesito un plugin de seguridad si sigo todos estos consejos?

Recomiendo usar al menos uno para monitorización y 2FA. Los consejos que te he dado configuran una buena base, pero un plugin añade funciones como firewall de aplicación web (WAF) y escaneo de malware automatizado.

¿Cada cuánto debo revisar la seguridad de mi WordPress?

Al menos una vez al mes. Si tienes una tienda online o manejas datos de clientes, te recomiendo una revisión semanal de logs y actualizaciones.

¿Qué hago si mi web ya está infectada?

No entres en pánico. Restaura desde una copia de seguridad anterior a la infección, cambia todas las contraseñas y, si el problema persiste, contacta con tu proveedor de hosting. Ellos pueden limpiar el servidor a nivel raíz.


Conclusión: La seguridad es un proceso, no un destino

Aplicar estos 10 consejos para mejorar la seguridad de WordPress en DirectAdmin te llevará menos de una hora si sigues la guía paso a paso. Sin embargo, la verdadera protección viene de la constancia: actualizar, revisar logs, hacer copias y no confiarse.

Recuerda que el objetivo no es hacer tu web 100% invulnerable (eso no existe), sino hacer que el esfuerzo de atacarte no valga la pena. Con estas medidas, tu WordPress será un objetivo mucho más difícil que el 95% de las webs del mundo, y eso ya es una gran victoria.

[INFO] Si usas Syspanel (HestiaCP) en lugar de DirectAdmin, la mayoría de estos consejos también aplican. La única diferencia es la interfaz y el puerto de acceso (2106). La lógica de protección es universal.

Ahora es tu turno: abre tu panel DirectAdmin, empieza por el consejo 1 y ve avanzando. Tu yo del futuro (y tus visitantes) te lo agradecerán.

¿Necesitas ayuda?Son dos de nuestros técnicos, Agustín y Mikel, y están disponibles para resolver cualquier problema.

Hablar con ellos ahora
Agustín y Mikel