Cómo ocultar la versión de WordPress por seguridad (guía fácil)
¿Te preocupa que alguien pueda aprovecharse de tu sitio web? Una de las primeras puertas que un atacante intenta abrir es conocer qué versión de WordPress estás utilizando. Esto se debe a que cada actualización corrige vulnerabilidades conocidas, y si tu versión es antigua, es un blanco fácil.
La buena noticia es que ocultar versión WordPress es un proceso sencillo que puedes hacer tú mismo, sin necesidad de ser un experto en programación. En esta guía fácil, te explicaré paso a paso cómo hacerlo, qué implica y por qué es una capa de seguridad esencial para tu proyecto.
¿Por qué es importante ocultar la versión de WordPress?
Piensa en tu versión de WordPress como la etiqueta de un producto. Si un ladrón ve que la etiqueta dice "Modelo 2015", sabrá que es más fácil de abrir que el "Modelo 2024". Lo mismo ocurre con tu web.
Los hackers utilizan bots que escanean millones de sitios en busca de versiones específicas de WordPress, plugins o temas con fallos de seguridad conocidos. Si tu web muestra la versión, estos bots la detectan al instante y pueden intentar ataques dirigidos.
Al ocultar la versión de WordPress, eliminas esa información pública. No es una solución mágica, pero sí una capa de seguridad que aumenta la dificultad para los atacantes y reduce el ruido de ataques automatizados. Es una práctica recomendada por la comunidad de seguridad WordPress para fortalecer tu sitio.
¿Dónde se muestra la versión de WordPress?
Antes de quitarla, es útil saber dónde aparece. La versión se muestra en varios lugares, aunque algunos son más visibles que otros:
- En el código fuente de tu web: Al hacer clic derecho y seleccionar "Ver código fuente", puedes buscar la etiqueta
<meta name="generator" content="WordPress X.X.X" />. - En el pie de página del área de administración: En el panel de control de WordPress, en la esquina inferior derecha, suele aparecer "Gracias por crear con WordPress X.X.X".
- En los archivos de tu servidor: Especialmente en
wp-includesywp-admin, aunque esto es menos visible para el usuario común. - En los feeds RSS: A veces, los lectores de feeds pueden ver la versión.
No te preocupes si no sabes dónde está todo esto. Lo importante es que vamos a ocultarla de forma global.
Método 1: La forma más fácil con un plugin (Recomendado para principiantes)
Si prefieres no tocar código, esta es tu opción. Existen plugins específicos que hacen este trabajo por ti de forma automática y segura.
Paso 1: Instalar un plugin de seguridad
Desde tu panel de administración de WordPress, ve a Plugins > Añadir nuevo.
En el buscador, escribe "hide wordpress version" o "remove generator meta tag". Encontrarás varias opciones. Algunos de los más populares y confiables son:
- WP Hide & Security Enhancer
- Hide My WP Ghost
- Really Simple Security (antes Really Simple SSL, que incluye esta función).
Para este ejemplo, usaremos "WP Hide & Security Enhancer" por su facilidad de uso.
Paso 2: Activar y configurar el plugin
- Haz clic en "Instalar ahora" y luego en "Activar".
- Una vez activado, verás un nuevo menú en la barra lateral izquierda llamado "WP Hide".
- Dentro del plugin, busca la pestaña o sección que dice "General" o "Opciones básicas".
- Busca una opción que se llame "Hide WordPress version" o "Remove meta generator".
- Activa esa opción y guarda los cambios.
Paso 3: Verificar el resultado
Para comprobar que todo ha ido bien, visita la página principal de tu web, haz clic derecho y selecciona "Ver código fuente". Busca la palabra "generator". Si la has ocultado correctamente, ya no debería aparecer la etiqueta con la versión.
[TIP]: Algunos plugins de seguridad completos, como Wordfence o Sucuri, ya incluyen esta función en su configuración. Si ya tienes uno, revisa sus ajustes de "Opciones de ocultación" antes de instalar otro.
Método 2: Quitar versión WordPress con código (Para usuarios más avanzados)
Si te sientes cómodo editando archivos de tu tema, este método es más ligero y no requiere instalar nada extra. Vamos a añadir un pequeño fragmento de código a tu archivo functions.php.
[WARNING]: Antes de editar cualquier archivo, es imprescindible hacer una copia de seguridad completa de tu sitio web. Un error en el código puede romper tu página. Si no sabes cómo hacerlo, es mejor que uses el método del plugin.
Paso 1: Acceder al editor de archivos del tema
- Ve a Apariencia > Editor de archivos de tema.
- En el lado derecho, busca y selecciona el archivo
functions.phpde tu tema activo (el que esté en uso).
Paso 2: Añadir el código de ocultación
Copia y pega el siguiente código al final del archivo functions.php, justo antes de la línea ?>. Si no existe esa línea, puedes pegarlo al final del todo.
// Función para eliminar la etiqueta meta generator del código fuente
remove_action('wp_head', 'wp_generator');
// Eliminar la versión de WordPress de los feeds RSS
add_filter('the_generator', '__return_false');
// Eliminar la versión de WordPress de los scripts y hojas de estilo
function ocultar_version_wp_scripts() {
wp_dequeue_script('wp-embed');
}
add_action('wp_enqueue_scripts', 'ocultar_version_wp_scripts');
// Eliminar la versión de WordPress de los archivos estáticos (CSS/JS)
function ocultar_version_wp_estilos( $src ) {
if ( strpos( $src, 'ver=' . get_bloginfo( 'version' ) ) ) {
$src = remove_query_arg( 'ver', $src );
}
return $src;
}
add_filter( 'style_loader_src', 'ocultar_version_wp_estilos', 9999 );
add_filter( 'script_loader_src', 'ocultar_version_wp_estilos', 9999 );
Paso 3: Guardar los cambios
Haz clic en el botón "Actualizar archivo" y listo.
[INFO]: Este código realiza varias acciones:
- Elimina la etiqueta
<meta name="generator">delwp_head. - Elimina la versión de los feeds RSS.
- Elimina el parámetro
?ver=que se añade a los archivos CSS y JavaScript, que también puede revelar la versión.
Método 3: Ocultar la versión desde el archivo .htaccess (Avanzado)
Este método es para usuarios que tienen acceso a la raíz de su instalación de WordPress a través de un administrador de archivos o FTP. Es muy efectivo, pero requiere más cuidado.
Paso 1: Localizar el archivo .htaccess
Conéctate a tu servidor mediante FTP o el administrador de archivos de tu hosting (como Syspanel, cuyo puerto de acceso es el 2106). Busca el archivo .htaccess en la carpeta raíz de tu instalación de WordPress (normalmente donde están las carpetas wp-admin, wp-content y wp-includes).
Paso 2: Añadir las reglas de reescritura
Abre el archivo .htaccess con un editor de texto plano y añade las siguientes líneas al final:
# Ocultar la versión de WordPress
<IfModule mod_rewrite.c>
RewriteEngine On
RewriteCond %{HTTP_USER_AGENT} !(wordpress) [NC]
RewriteRule ^(.*)$ - [L]
</IfModule>
# Bloquear la lectura de archivos de versión
<FilesMatch "readme.html|license.txt|wp-config-sample.php">
<IfModule mod_authz_core.c>
Require all denied
</IfModule>
<IfModule !mod_authz_core.c>
Order allow,deny
Deny from all
</IfModule>
</FilesMatch>
Paso 3: Guardar y subir el archivo
Guarda los cambios y sube el archivo .htaccess de vuelta a tu servidor, reemplazando el existente.
[WARNING]: Un error en el archivo .htaccess puede causar un error 500 en tu web. Asegúrate de hacer una copia de seguridad del archivo original antes de modificarlo. Si algo sale mal, puedes revertir los cambios subiendo la copia de seguridad.
Otras formas de reforzar la seguridad WordPress
Ocultar la versión es solo un paso. Para una protección más completa, te recomiendo implementar estas otras prácticas:
- Mantén todo actualizado: Es la regla de oro. Actualiza siempre el núcleo de WordPress, tus temas y plugins a la última versión. Las actualizaciones corrigen vulnerabilidades conocidas.
- Usa contraseñas robustas: Evita contraseñas como "123456" o "admin". Usa combinaciones complejas de letras, números y símbolos. Un gestor de contraseñas te puede ayudar.
- Limita los intentos de inicio de sesión: Instala un plugin que limite el número de intentos fallidos de acceso para evitar ataques de fuerza bruta.
- Cambia el prefijo de la base de datos: Por defecto, es
wp_. Cambiarlo a algo personalizado dificulta los ataques de inyección SQL. - Desactiva la edición de archivos desde el panel: Puedes añadir
define('DISALLOW_FILE_EDIT', true);a tu archivowp-config.phppara impedir que los atacantes modifiquen archivos desde el administrador. - Utiliza un certificado SSL: Asegura la conexión entre tu web y los visitantes. La mayoría de los hostings ofrecen certificados gratuitos. Si usas Syspanel, puedes activarlo fácilmente desde el panel de control.
Preguntas Frecuentes (FAQ)
¿Ocultar la versión de WordPress afecta al rendimiento de mi web?
No. Los métodos descritos son muy ligeros y no tienen un impacto perceptible en la velocidad de carga de tu sitio.
¿Es legal ocultar la versión de WordPress?
Sí, es completamente legal. WordPress es un software de código abierto, y modificar la visualización de la versión no viola ninguna licencia. Es una práctica común de seguridad.
¿Necesito ser un programador para hacerlo?
No. Con el método del plugin, no necesitas tocar nada de código. Si eliges el método del código, es un simple copiar y pegar, pero siempre con precaución.
¿Qué pasa si mi tema o plugin muestra la versión por su cuenta?
Algunos temas o plugins pueden tener su propia meta etiqueta de versión. Los métodos que te he mostrado eliminan la versión del núcleo de WordPress. Para las versiones de temas y plugins, es más complejo, pero los plugins de seguridad avanzados suelen tener opciones para ocultarlas también.
¿Con ocultar la versión mi sitio es 100% seguro?
No. La seguridad es un proceso de capas. Ocultar la versión es una capa más que dificulta el trabajo a los atacantes, pero no te hace invulnerable. Es crucial combinar esta práctica con las demás recomendaciones de seguridad.
Conclusión
Ocultar la versión de WordPress es una medida de higiene digital básica y muy efectiva para evitar ataques WordPress automatizados. No es complicado, y puedes hacerlo en pocos minutos con un plugin o con un pequeño fragmento de código.
Recuerda que la seguridad de tu web es una responsabilidad continua. Empieza por este paso, mantén todo actualizado y aplica las demás recomendaciones para construir una defensa sólida. Tu sitio y tus visitantes te lo agradecerán.
