🎨 Sysprovider Code
Sysprovider LogoWiki
🇪🇸Hosting español para ecommerce

Cómo proteger el directorio wp-admin con contraseña en cPanel

Actualizado el 24 de mayo de 2026

¿Cansado de que alguien pueda intentar entrar a la administración de tu WordPress sin permiso? Una de las formas más efectivas y sencillas de reforzar la seguridad de tu sitio es añadiendo una capa extra de protección a la carpeta donde vive tu panel de control. En este artículo, te voy a enseñar paso a paso cómo proteger wp-admin con contraseña en cPanel, una técnica que, combinada con otras medidas, hará que tu seguridad wordpress sea mucho más sólida.

No necesitas ser un experto en informática para lograrlo. Solo tienes que seguir unas pocas instrucciones en tu panel de hosting. Vamos a ello.

¿Por qué deberías proteger la carpeta wp-admin?

Piensa en tu sitio web como una casa. La puerta principal sería la pantalla de login de WordPress (wp-login.php). Pero la puerta trasera, el garaje o el jardín, sería la carpeta wp-admin. Esta carpeta contiene todos los archivos que hacen funcionar el panel de administración: editores de temas, plugins, ajustes de usuarios, etc.

Si un atacante consigue acceso a esta carpeta, incluso sin conocer tu usuario y contraseña de WordPress, puede intentar explotar vulnerabilidades en los archivos que contiene. Al proteger wp-admin con contraseña, añades un candado extra en la puerta trasera. Incluso si alguien encuentra una llave maestra para WordPress, se encontrará con un muro adicional que le pedirá otra clave diferente, la de tu hosting.

Esta práctica es altamente recomendada por expertos en seguridad wordpress y es una de las primeras acciones que se deben tomar en cuenta para blindar un sitio. No es infalible, pero reduce drásticamente la superficie de ataque.

Requisitos previos antes de empezar

Antes de lanzarnos a modificar archivos, asegurémonos de tener todo lo necesario:

  1. Acceso a cPanel: Necesitas las credenciales de tu cuenta de hosting. Normalmente, el acceso es algo como tudominio.com/cpanel o tudominio.com:2083.
  2. Acceso a Administrador de archivos: Dentro de cPanel, utilizaremos la herramienta "Administrador de archivos".
  3. Un usuario y contraseña para la carpeta: Esta será la nueva credencial que se pedirá al entrar a wp-admin. Crea una combinación robusta, diferente a la de tu usuario de WordPress. Por ejemplo, un usuario como miusuarioseguro y una contraseña larga con números, símbolos y mayúsculas.

[WARNING]: Antes de realizar cualquier cambio, es obligatorio hacer una copia de seguridad completa de tu sitio, especialmente de la base de datos y de los archivos. Si algo sale mal, podrás restaurar todo sin perder información.

Método 1: Usando la herramienta "Proteger directorios" de cPanel

Esta es la forma más gráfica y sencilla. cPanel tiene una función integrada que hace todo el trabajo pesado por nosotros.

Paso 1: Accede a cPanel

Abre tu navegador, escribe la URL de tu cPanel e inicia sesión con tu usuario y contraseña de hosting. Una vez dentro, busca la sección "Archivos". Ahí encontrarás la herramienta llamada "Proteger directorios" o "Directorio de privacidad" (el nombre puede variar ligeramente según el proveedor, pero suele ser "Proteger Directorios" o "Password Protect Directories").

Paso 2: Selecciona la carpeta wp-admin

Al entrar en esa herramienta, verás un listado de los directorios de tu cuenta. Navega hasta la carpeta raíz donde está instalado WordPress. Normalmente es la carpeta public_html. Dentro de ella, busca la carpeta wp-admin. Haz clic en su nombre para seleccionarla y luego en el botón "Edit" o "Editar" en la parte superior.

Paso 3: Activa la protección

Ahora verás una página con opciones. Marca la casilla que dice "Proteger este directorio con una contraseña". También te pedirá que escribas un nombre para esta área protegida. Puedes ponerle algo como "Zona de Administración" o simplemente "Panel de Control". Este nombre es lo que verá el usuario en la ventana emergente del navegador cuando se le pida la contraseña.

Paso 4: Crea el usuario y la contraseña

Un poco más abajo, encontrarás el apartado para crear el nuevo usuario. Escribe el nombre de usuario que quieras y una contraseña segura. cPanel te dará un medidor de fuerza para que veas si es lo suficientemente robusta. Confirma la contraseña y haz clic en "Guardar".

¡Listo! Con esto ya has conseguido proteger wp-admin. Cuando tú o cualquier persona intente acceder a tudominio.com/wp-admin, el navegador mostrará una ventana emergente pidiendo este nuevo usuario y contraseña, antes de siquiera llegar a la pantalla de login de WordPress.

[TIP]: Guarda este usuario y contraseña en un gestor de contraseñas. Si lo olvidas, tendrás que repetir este proceso o editar el archivo .htpasswd manualmente para restablecerlo.

Método 2: Edición manual del archivo .htaccess

Este método es para los que prefieren tener el control total y entender qué está pasando bajo el capó. Es igual de efectivo y, de hecho, es lo que hace cPanel por detrás.

Paso 1: Crea el archivo de contraseñas

Necesitamos crear un archivo llamado .htpasswd. Este archivo guardará el usuario y la contraseña cifrada. Para generarlo, podemos usar una herramienta en línea, o mejor aún, la función que tiene cPanel para ello.

Dentro de cPanel, busca la herramienta "Administrador de archivos". Navega hasta la carpeta que está justo un nivel por encima de public_html. A veces esta carpeta se llama home o es tu carpeta de usuario. Es importante que este archivo NO esté dentro de public_html, para que no sea accesible desde internet.

Una vez en esa ubicación, haz clic en "+ Archivo" en la barra superior, nómbralo .htpasswd y confirma. Ahora, haz clic derecho sobre el archivo recién creado y selecciona "Editar".

Paso 2: Genera el hash de la contraseña

Ahora necesitas generar el código que irá dentro del archivo. Puedes usar un generador de hash en línea, pero lo más seguro es usar la herramienta "Generador de contraseñas" que suele venir en cPanel, o si tu cPanel no lo tiene, puedes usar un sitio web de confianza.

Busca en Google "generador htpasswd". Introduce tu usuario y contraseña y te dará una línea como esta:

miusuario:$apr1$abcdefgh$ijklmnopqrstuvwxyz123456

Paso 3: Pega el contenido en el archivo

Copia esa línea completa que has generado y pégala dentro del archivo .htpasswd que creaste en el paso 1. Guarda los cambios y cierra el editor.

Paso 4: Modifica el .htaccess de wp-admin

Ahora, ve al Administrador de archivos y navega hasta public_html/wp-admin. Busca el archivo .htaccess. Si no existe, tendrás que crearlo. Haz clic en "+ Archivo" y nómbralo .htaccess (asegúrate de que no tenga extensión .txt).

Haz clic derecho sobre este archivo y selecciona "Editar" o "Code Editor". Pega el siguiente bloque de código:

<FilesMatch "\.(php|html|htm)$">
AuthName "Acceso Restringido"
AuthType Basic
AuthUserFile /home/TU_USUARIO/.htpasswd
Require valid-user
</FilesMatch>

Importante: Debes cambiar /home/TU_USUARIO/.htpasswd por la ruta absoluta a tu archivo .htpasswd. ¿Cómo saber cuál es? En el Administrador de archivos, cuando estás dentro de la carpeta donde creaste el archivo, en la barra superior te muestra la ruta completa. Por ejemplo, si tu usuario es juanperez, la ruta sería /home/juanperez/.htpasswd.

[WARNING]: Si pones la ruta incorrecta, te dará un error 500 en tu sitio. Verifica bien la ruta antes de guardar. Si tienes dudas, contacta con tu proveedor de hosting y pregunta por la ruta absoluta de tu directorio home.

Guarda los cambios. Ahora, al intentar acceder a wp-admin, el servidor te pedirá las credenciales que has definido.

¿Cómo funciona la protección a nivel de servidor?

Cuando activas cpanel proteger directorio, lo que estás haciendo es decirle al servidor web Apache que no permita el acceso a esa carpeta sin antes pasar una autenticación HTTP básica. Es decir, el navegador muestra un cuadro de diálogo estándar pidiendo un nombre de usuario y contraseña. Sin estas credenciales, el servidor devuelve un error 401 Unauthorized.

Este método es independiente de WordPress. Funciona a un nivel mucho más bajo, por lo que es extremadamente fiable. No importa qué plugin de seguridad tengas o dejes de tener, esta barrera siempre estará activa mientras el archivo .htaccess esté correctamente configurado.

Solución de problemas comunes

A veces, las cosas no salen a la primera. Aquí tienes los problemas más habituales y cómo solucionarlos.

Error 500 Internal Server Error

Esto casi siempre se debe a una ruta incorrecta en el AuthUserFile o a un error de sintaxis en el .htaccess. Revisa que la ruta sea la absoluta y que el archivo .htpasswd exista en esa ubicación. También asegúrate de que no haya espacios en blanco extraños en el código.

Bucle infinito de petición de contraseña

Esto suele pasar cuando el archivo .htpasswd no tiene los permisos adecuados o el hash de la contraseña está mal formado. Borra el archivo y vuelve a generarlo. Asegúrate de que el hash sea para Apache, no para otro sistema.

No me pide contraseña

Si has seguido los pasos y no te pide nada, es probable que el archivo .htaccess no se esté aplicando. Revisa que esté en la carpeta correcta (wp-admin) y que no haya otro .htaccess en la raíz que esté anulando la configuración. A veces, el hosting tiene la opción de "Forzar SSL" o "Cachear" que puede interferir, pero lo más común es que simplemente el archivo no esté bien guardado o tenga un nombre incorrecto.

Preguntas frecuentes (FAQ)

¿Puedo proteger también el archivo wp-login.php?

Sí, puedes. De hecho, es una excelente práctica. Puedes crear un .htaccess en la raíz de tu WordPress (en public_html) con una configuración similar, pero dirigida específicamente al archivo wp-login.php. Sin embargo, ten en cuenta que esto puede bloquear el acceso a algunos plugins o funciones que hacen llamadas a ese archivo. La protección de la carpeta wp-admin es más segura y menos problemática.

¿Esto afectará a mis visitantes?

No, para nada. Tus visitantes normales solo ven la parte pública de tu web. La protección solo se activa cuando se intenta acceder a la zona de administración, es decir, a wp-admin o wp-login.php. Ellos no notarán ningún cambio.

¿Es necesario si ya tengo un plugin de seguridad?

Definitivamente, sí. Los plugins de seguridad son fantásticos para monitorear, bloquear IPs, o añadir autenticación de dos factores. Pero esta protección a nivel de servidor es una capa extra que los plugins no pueden ofrecer de la misma manera. Es como tener una alarma en casa (plugin) y además una puerta blindada (protección del directorio).

¿Qué pasa si uso un hosting gestionado para WordPress?

Si tu hosting es de pago y muy gestionado (como WP Engine o Kinsta), es posible que no tengas acceso a cPanel o que la protección de directorios esté deshabilitada. En ese caso, contacta con su soporte y pregunta si ofrecen una funcionalidad similar. Muchos tienen su propia forma de implementar password wp-admin.

¿Y si mi hosting usa Syspanel?

Si tu proveedor utiliza Syspanel (el antiguo HestiaCP), el proceso es muy similar. Accede a tu panel a través del puerto 2106 (por ejemplo, tudominio.com:2106). Dentro, busca la sección de "Avanzado" o "Herramientas". Deberías encontrar una opción para "Proteger directorios" o "Password Protect". La interfaz es distinta a cPanel, pero el concepto es el mismo. Si no lo encuentras, consulta la documentación de Syspanel o contacta con el soporte técnico.

Consejos adicionales para reforzar tu seguridad WordPress

Proteger wp-admin es un gran paso, pero no es el único. Aquí tienes otros consejos rápidos:

  • Cambia el prefijo de las tablas de la base de datos de wp_ a algo personalizado.
  • Desactiva la edición de archivos desde el administrador añadiendo define('DISALLOW_FILE_EDIT', true); en tu archivo wp-config.php.
  • Usa contraseñas únicas y robustas para todos tus accesos.
  • Mantén WordPress, tus plugins y temas siempre actualizados.
  • Limita los intentos de inicio de sesión con un plugin o código.
  • Activa la autenticación de dos factores (2FA) para tu cuenta de administrador.

Conclusión

Añadir una contraseña adicional a tu carpeta wp-admin es una de las medidas de seguridad wordpress más efectivas y fáciles de implementar. Tanto si usas la herramienta gráfica de cPanel proteger directorio como si prefieres editar el .htaccess manualmente, el resultado es una barrera extra formidable contra accesos no autorizados.

No esperes a ser víctima de un ataque. Tómate 10 minutos ahora para proteger wp-admin con contraseña. Es una inversión mínima de tiempo para una tranquilidad máxima. Tus usuarios y tu negocio te lo agradecerán.

Si te ha quedado alguna duda, déjala en los comentarios y estaré encantado de ayudarte a resolverla. ¡Nos vemos en el siguiente artículo!

¿Necesitas ayuda?Son dos de nuestros técnicos, Agustín y Mikel, y están disponibles para resolver cualquier problema.

Hablar con ellos ahora
Agustín y Mikel