Cómo ocultar la página de instalación de WordPress
¿Por qué deberías ocultar la página de instalación de WordPress?
Cuando instalas WordPress por primera vez, el archivo install.php es la puerta de entrada a la configuración de tu sitio. Este archivo, ubicado en la raíz de tu instalación, permite crear la base de datos, configurar el usuario administrador y completar la instalación inicial.
El problema es que, si por cualquier motivo la instalación no se completó correctamente, o si alguien intenta acceder a ella de forma maliciosa, este archivo puede quedar expuesto. Un atacante podría intentar reinstalar WordPress sobre tu sitio existente, lo que provocaría pérdida de datos, cambio de contraseñas o la creación de un administrador fantasma.
Ocultar o proteger este archivo es una medida de seguridad básica pero muy efectiva. No se trata de ser paranoico, sino de reducir la superficie de ataque de tu sitio. En este artículo te enseñaré varios métodos, desde los más simples hasta los más avanzados, para que puedas ocultar instalación WordPress y dormir tranquilo.
¿Dónde está el archivo de instalación?
Antes de empezar, es importante que sepas exactamente qué archivo estamos protegiendo. El archivo se llama install.php y normalmente se encuentra en la carpeta wp-admin de tu instalación de WordPress.
La ruta completa suele ser:
/public_html/wp-admin/install.php
También puede existir una copia en la raíz, pero lo más común es que esté dentro de wp-admin. Si usas un panel de control como cPanel, Syspanel o Plesk, puedes acceder al administrador de archivos para verlo.
[INFO] Si usas Syspanel (el panel de control que antes se llamaba HestiaCP), recuerda que el acceso se realiza a través del puerto 2106. Por ejemplo:
https://tu-dominio.com:2106. Desde ahí, ve a "Administrador de archivos" para localizar el archivo.
Método 1: Renombrar o eliminar el archivo install.php (el más simple)
Este es el método más directo y recomendado para la mayoría de los usuarios. Una vez que tu WordPress está instalado y funcionando, ya no necesitas el archivo install.php.
Pasos para eliminar o renombrar el archivo:
-
Accede a tu panel de control de hosting (cPanel, Syspanel, etc.).
-
Abre el Administrador de archivos y navega hasta
public_html/wp-admin/. -
Busca el archivo
install.php. -
Haz clic derecho sobre él y selecciona Eliminar o Renombrar.
-
Si decides renombrarlo, cámbialo a algo como
install.php.bakoinstall_off.php. Esto es útil si quieres conservar una copia por si acaso. -
Si decides eliminarlo, no te preocupes: no afectará el funcionamiento de tu sitio. WordPress solo lo necesita durante la instalación inicial.
-
[WARNING] Si eliminas el archivo, asegúrate de que tu sitio ya esté completamente configurado. Si lo eliminas antes de terminar la instalación, no podrás completarla y tendrás que restaurar el archivo desde una copia de seguridad o reinstalar WordPress.
Método 2: Proteger el archivo con contraseña a nivel de servidor
Si prefieres no eliminar el archivo (por ejemplo, porque aún no has terminado la configuración), puedes protegerlo con una contraseña adicional. Esto se hace a nivel de servidor, de modo que solo quien tenga la contraseña pueda acceder.
Opción A: Usar .htaccess (Apache)
Si tu servidor usa Apache (la mayoría de los hostings compartidos), puedes crear o editar un archivo .htaccess en la carpeta wp-admin para proteger install.php.
-
Ve al Administrador de archivos y navega a
public_html/wp-admin/. -
Busca el archivo
.htaccess. Si no existe, créalo. -
Añade el siguiente código al final del archivo:
<Files "install.php">
AuthName "Acceso restringido"
AuthType Basic
AuthUserFile /ruta/absoluta/a/.htpasswd
Require valid-user
</Files>
-
Ahora necesitas crear el archivo
.htpasswdque contendrá el usuario y la contraseña encriptada. Puedes generarlo en herramientas online o mediante la terminal de tu servidor. -
Sube el archivo
.htpasswda una carpeta segura (por ejemplo,public_html/o una carpeta fuera del directorio público).
[TIP] Si no sabes cuál es la ruta absoluta de tu servidor, puedes crear un archivo PHP temporal que muestre
__DIR__o usar el panel de control para verla. En Syspanel, puedes ver la ruta completa en la parte superior del administrador de archivos.
Opción B: Usar Nginx
Si tu servidor usa Nginx, el proceso es diferente. Debes editar el archivo de configuración del sitio (normalmente en /etc/nginx/sites-available/) y añadir una regla de ubicación.
location = /wp-admin/install.php {
auth_basic "Restringido";
auth_basic_user_file /etc/nginx/.htpasswd;
}
Luego, recarga Nginx con sudo systemctl reload nginx.
[WARNING] Este método es más técnico. Si no te sientes cómodo editando configuraciones de Nginx, te recomiendo usar el método 1 o el método 3.
Método 3: Bloquear el acceso por IP
Otra forma de proteger instalación WordPress es restringir el acceso al archivo install.php solo a tu dirección IP. De esta manera, aunque alguien intente acceder, recibirá un error 403.
Pasos con .htaccess:
-
Averigua tu IP pública. Puedes buscarla en Google escribiendo "cuál es mi IP" o usando servicios como
whatismyip.com. -
Accede al archivo
.htaccessde la carpetawp-admin(como en el método anterior). -
Añade el siguiente código:
<Files "install.php">
Order Deny,Allow
Deny from all
Allow from TU_IP_AQUI
</Files>
Sustituye TU_IP_AQUI por tu dirección IP real.
[INFO] Ten en cuenta que si tu IP es dinámica (cambia cada cierto tiempo), tendrás que actualizar el archivo cada vez que cambie. Si tienes IP fija (por ejemplo, en una oficina), este método es muy seguro.
Pasos con Nginx:
En Nginx, puedes usar la directiva allow y deny dentro de la ubicación:
location = /wp-admin/install.php {
allow TU_IP_AQUI;
deny all;
}
Método 4: Redirigir el acceso a otra página
Si quieres que, en lugar de mostrar un error, el acceso a install.php redirija a la página principal de tu sitio (o a una página 404), puedes usar una redirección.
Con .htaccess:
Añade esta línea al archivo .htaccess de la raíz de tu WordPress:
Redirect 301 /wp-admin/install.php https://tu-dominio.com/
O si prefieres un 404:
Redirect 404 /wp-admin/install.php
[TIP] La redirección a 404 es más disuasoria, ya que no revela que el archivo existe. Un atacante verá "Página no encontrada" y probablemente buscará otro objetivo.
Método 5: Deshabilitar la instalación desde wp-config.php
Este es un método de seguridad avanzado que consiste en añadir una constante en el archivo wp-config.php para desactivar la instalación por completo.
Pasos:
-
Accede al administrador de archivos y busca el archivo
wp-config.phpen la raíz de tu instalación. -
Ábrelo con el editor de texto.
-
Añade la siguiente línea justo antes de la línea que dice
/* That's all, stop editing! Happy publishing. */:
define('WP_INSTALLING', false);
- Guarda los cambios.
Este código le dice a WordPress que no está en modo de instalación, por lo que si alguien intenta acceder a install.php, recibirá un error o será redirigido.
[WARNING] Si alguna vez necesitas reinstalar WordPress (por ejemplo, después de una migración), tendrás que eliminar esta línea temporalmente. Guárdala en un lugar seguro por si la necesitas.
Método 6: Usar un plugin de seguridad
Si no te sientes cómodo editando archivos, siempre puedes usar un plugin de seguridad que haga el trabajo por ti. Plugins como Wordfence, iThemes Security o All In One WP Security ofrecen opciones para ocultar o proteger archivos sensibles.
Cómo hacerlo con un plugin:
-
Ve a tu panel de WordPress (
/wp-admin). -
Ve a Plugins > Añadir nuevo y busca "Wordfence" o "iThemes Security".
-
Instala y activa el plugin.
-
Busca la sección de "Protección de archivos" o "Ocultar áreas sensibles".
-
Activa la opción de ocultar instalación WordPress o bloquear el acceso a install.php.
[TIP] Los plugins de seguridad también ofrecen otras ventajas, como protección contra fuerza bruta, firewall y escaneo de malware. Son una buena inversión de tiempo si quieres automatizar la seguridad.
¿Qué método es el mejor?
La respuesta depende de tu nivel de experiencia y de tus necesidades:
-
Si eres principiante: Usa el método 1 (eliminar o renombrar el archivo). Es simple, efectivo y no requiere conocimientos técnicos.
-
Si quieres una capa extra: Combina el método 1 con el método 4 (redirección 404). Así, aunque alguien intente acceder, no sabrá que el archivo existía.
-
Si eres avanzado: Usa el método 2 o método 3 para proteger el archivo con contraseña o por IP. Esto es útil si necesitas mantener el archivo accesible para ti.
-
Si usas un hosting gestionado: Algunos hostings ya bloquean el acceso a
install.phppor defecto. Consulta con tu proveedor de hosting para confirmar.
Preguntas frecuentes (FAQ)
¿Puedo eliminar el archivo install.php sin romper mi sitio?
Sí, absolutamente. Una vez que WordPress está instalado, el archivo install.php no tiene ninguna función. Eliminarlo no afecta el rendimiento ni el funcionamiento de tu sitio.
¿Qué pasa si necesito reinstalar WordPress en el futuro?
Si eliminas el archivo y luego necesitas reinstalar WordPress, puedes:
- Subir el archivo desde una copia de seguridad.
- Descargar una copia nueva de WordPress desde wordpress.org y extraer solo el archivo
install.php. - Usar la función de "reinstalación" de tu panel de control (si tu hosting la ofrece).
¿Es suficiente con ocultar wp-admin?
No. Ocultar wp-admin es una práctica común, pero no es suficiente. La carpeta wp-admin contiene muchos archivos sensibles, no solo install.php. Sin embargo, el acceso a wp-admin ya está protegido por el login de WordPress. Lo que buscamos aquí es proteger específicamente el archivo de instalación, que no requiere autenticación.
¿Puedo ocultar la instalación WordPress sin acceso al servidor?
Si no tienes acceso al servidor (por ejemplo, si usas WordPress.com), no podrás eliminar ni proteger el archivo. En ese caso, asegúrate de que tu plan incluya medidas de seguridad gestionadas o contacta con el soporte de tu plataforma.
¿Qué relación tiene esto con Syspanel?
Si tu hosting usa Syspanel (anteriormente HestiaCP), puedes gestionar todos estos archivos desde su administrador de archivos. Recuerda que el acceso a Syspanel se realiza a través del puerto 2106 (por ejemplo, https://tu-dominio.com:2106). Desde ahí, podrás editar .htaccess, wp-config.php y eliminar archivos sin necesidad de usar FTP.
Conclusión
Ocultar la página de instalación de WordPress es una de las primeras medidas de seguridad que deberías aplicar en cualquier sitio web. No importa si es un blog personal o una tienda online: un archivo de instalación expuesto es una invitación a los atacantes.
Hemos visto seis métodos diferentes, desde el más simple (eliminar el archivo) hasta el más avanzado (bloquear por IP o usar plugins). Todos son válidos, y lo ideal es combinar varios de ellos para una protección más robusta.
Recuerda que la seguridad en WordPress no es un evento único, sino un proceso continuo. Además de proteger install.php, asegúrate de:
- Mantener WordPress, los temas y los plugins actualizados.
- Usar contraseñas fuertes y autenticación de dos factores.
- Hacer copias de seguridad periódicas.
Con estos pasos, tu sitio estará mucho más seguro y tú podrás concentrarte en lo que realmente importa: crear contenido y hacer crecer tu presencia online.
[TIP] Si tienes dudas sobre cómo aplicar estos cambios, no dudes en contactar con el soporte de tu hosting. Ellos pueden ayudarte a localizar los archivos y aplicar las configuraciones necesarias. En el caso de Syspanel, el acceso es por el puerto 2106, y su equipo de soporte está acostumbrado a resolver este tipo de consultas.
¡Protege tu WordPress hoy mismo y evita futuros dolores de cabeza!
