Cómo proteger WordPress con contraseña en cPanel (autenticación doble)
¿Por qué necesitas proteger WordPress con contraseña en cPanel?
Si tienes un sitio web en WordPress, seguramente ya sabes lo importante que es mantenerlo a salvo de accesos no autorizados. Cada día se registran miles de intentos de ataque a sitios web, y muchos de ellos se centran en la puerta de entrada principal: el panel de administración (wp-admin).
Proteger WordPress con contraseña en cPanel es una de las primeras barreras de defensa que puedes implementar. Añadir una capa extra de autenticación, conocida como doble autenticación, hace que aunque alguien consiga tu usuario y tu contraseña, no pueda entrar sin un segundo código.
En este artículo te voy a explicar, paso a paso y sin tecnicismos, cómo configurar esta protección en tu hosting. No necesitas ser un experto, solo seguir las instrucciones con calma.
¿Qué es la autenticación doble y por qué es tan importante?
La autenticación doble (o verificación en dos pasos) es un sistema que pide dos pruebas distintas para confirmar que eres tú. La primera es algo que sabes (tu contraseña). La segunda es algo que tienes (como tu teléfono móvil).
Cuando hablamos de seguridad WordPress cPanel, esta segunda capa puede ser un código que se genera en una aplicación como Google Authenticator, o bien una contraseña adicional que configuras directamente en el servidor.
Imagina que alguien roba tu contraseña de WordPress. Si solo tienes esa contraseña, el atacante podría entrar y hacer lo que quisiera. Pero si además has protegido wp-admin con una segunda contraseña, el atacante se quedará fuera.
Por eso, la autenticación doble WordPress es una de las medidas más efectivas que puedes tomar. Y lo mejor es que puedes hacerlo directamente desde cPanel, sin instalar plugins complicados.
Antes de empezar: qué necesitas
Para seguir esta guía, necesitas:
- Acceso a tu panel de control de hosting (cPanel o Syspanel).
- Tu usuario y contraseña de administrador de WordPress.
- Un navegador web actualizado.
- Tener a mano el nombre de tu dominio (por ejemplo, mipagina.com).
Si tu hosting usa Syspanel en lugar de cPanel, no te preocupes. El proceso es muy similar. En Syspanel, el acceso se realiza por el puerto 2106, y las opciones de seguridad se encuentran en la sección de archivos y dominios.
Paso 1: Accede a tu panel de control
Lo primero es entrar en tu panel de hosting. Si usas cPanel, normalmente el acceso es algo como tudominio.com/cpanel. Introduce tus datos y espera a que cargue el panel.
Si usas Syspanel, recuerda que el puerto de acceso es el 2106. Es decir, la dirección sería algo como tudominio.com:2106. Una vez dentro, verás un entorno similar al de cPanel, con iconos para gestionar archivos, bases de datos y seguridad.
[INFO] Si no encuentras cómo acceder a tu panel, contacta con tu proveedor de hosting. Ellos te darán la URL exacta y tus credenciales.
Paso 2: Localiza la herramienta de protección de directorios
Tanto en cPanel como en Syspanel, existe una herramienta llamada "Protección de directorios" o "Directorio privado". Esta función te permite poner una contraseña extra a cualquier carpeta de tu sitio web.
En cPanel: busca el icono "Protección de directorios" dentro de la sección "Archivos".
En Syspanel: ve a la sección de "Seguridad" o "Archivos" y busca la opción equivalente.
Una vez dentro, verás una lista de carpetas de tu sitio. Deberás buscar la carpeta donde está instalado WordPress. Normalmente es la carpeta public_html o la raíz de tu dominio.
Paso 3: Protege la carpeta de administración de WordPress
Ahora viene el paso clave: proteger wp-admin. Esta es la carpeta que controla todo el panel de administración de WordPress.
- En la lista de directorios, haz clic en la carpeta
wp-admin. - Verás un formulario para crear un usuario y una contraseña. Este será tu segundo nivel de acceso.
- Elige un nombre de usuario que no sea fácil de adivinar. Por ejemplo, evita "admin" o "administrador".
- Crea una contraseña fuerte. Mezcla mayúsculas, minúsculas, números y símbolos.
- Guarda los cambios.
A partir de este momento, cada vez que alguien intente entrar a tudominio.com/wp-admin, el navegador pedirá primero este usuario y contraseña adicionales. Solo después de superar este paso, se mostrará la pantalla de inicio de sesión de WordPress.
[WARNING] No confundas esta contraseña con la de tu usuario de WordPress. Son dos cosas distintas. La primera la pone el servidor, la segunda la gestiona WordPress.
Paso 4: Protege también la carpeta raíz (opcional pero recomendado)
Aunque proteger wp-admin es esencial, también puedes proteger la carpeta raíz de tu WordPress (public_html). Esto añade una capa extra a todo tu sitio, no solo al panel de administración.
Sin embargo, ten cuidado: si proteges toda la carpeta, los visitantes de tu web también tendrán que introducir la contraseña para ver el sitio. Eso solo es recomendable si estás construyendo la página o si quieres un acceso totalmente privado.
Para uso normal, te recomiendo proteger solo wp-admin. Así tus visitantes no tendrán problemas, pero tú tendrás una barrera extra.
Paso 5: Cómo se comporta la autenticación doble en la práctica
Cuando hayas configurado la protección, el proceso de acceso será así:
- Abres tu navegador y escribes
tudominio.com/wp-admin. - El navegador muestra una ventana emergente pidiendo usuario y contraseña (la que has creado en cPanel).
- Introduces esos datos y pulsas "Aceptar".
- A continuación, aparece la pantalla de inicio de sesión de WordPress.
- Escribes tu usuario y contraseña de siempre.
- Ya estás dentro.
Este doble paso es lo que se conoce como autenticación doble WordPress. Aunque alguien consiga tu contraseña de WordPress, sin la primera capa (la del servidor) no podrá entrar.
Consejos para crear contraseñas realmente seguras
La seguridad de este sistema depende en gran parte de la fortaleza de las contraseñas que elijas. Aquí tienes algunos consejos:
- Usa frases largas en lugar de palabras sueltas. Por ejemplo:
MiPerroSeLlamaToby2024!. - No reutilices contraseñas de otros sitios.
- Cambia estas contraseñas cada pocos meses.
- No las compartas con nadie.
[TIP] Puedes usar un gestor de contraseñas como Bitwarden o 1Password. Así no tendrás que memorizarlas y podrás generar claves aleatorias muy seguras.
Qué hacer si olvidas la contraseña de protección
Si algún día no recuerdas la contraseña que pusiste en cPanel, no te preocupes. Tú mismo puedes resetearla:
- Entra en cPanel o Syspanel.
- Ve a "Protección de directorios".
- Selecciona la carpeta
wp-admin. - Verás la opción de cambiar el usuario y la contraseña.
- Introduce unos nuevos y guarda.
No perderás tu sitio ni tu contenido. Solo tendrás que volver a configurar el acceso.
Preguntas frecuentes sobre proteger WordPress con contraseña
¿Esta protección afecta al rendimiento de mi web?
No. La autenticación solo se activa cuando alguien intenta acceder a wp-admin. El resto de tu sitio funciona con normalidad, sin ninguna ralentización.
¿Puedo usar esta protección junto con plugins de seguridad?
Sí, de hecho es muy recomendable. La protección a nivel de servidor (cPanel) es independiente de los plugins de WordPress. Puedes tener ambos sistemas sin conflictos.
¿Qué pasa si mi sitio usa una caché o un CDN?
No habrá problemas. La protección de directorios actúa antes de que la caché o el CDN procesen la solicitud. Solo afecta a la carpeta de administración.
¿Es lo mismo que un plugin de doble factor (2FA)?
No exactamente. Un plugin de 2FA suele enviar un código a tu móvil. La protección de cPanel es una contraseña estática adicional. Ambas son válidas, y puedes usarlas juntas para máxima seguridad.
¿Puedo proteger también la carpeta wp-includes?
Es posible, pero no es necesario. La carpeta wp-includes contiene archivos del núcleo de WordPress y no debería bloquearse, ya que podría causar errores en el sitio. Mejor déjala como está.
Más allá de la contraseña: otros hábitos de seguridad
Proteger WordPress con contraseña en cPanel es un gran primer paso, pero no deberías quedarte solo ahí. Aquí tienes otras recomendaciones para reforzar la seguridad WordPress cPanel:
- Mantén siempre actualizado WordPress, los temas y los plugins.
- Elimina cualquier plugin o tema que no uses.
- Cambia tu usuario de administrador de WordPress a uno que no sea "admin".
- Limita los intentos de inicio de sesión con un plugin como Wordfence.
- Activa el certificado SSL en tu dominio.
[INFO] La seguridad es un proceso continuo. No existe una solución mágica, pero cada capa que añades hace más difícil que alguien entre.
Cómo comprobar que todo funciona correctamente
Después de configurar la protección, haz una prueba rápida:
- Abre una ventana de incógnito en tu navegador (Ctrl + Shift + N en Chrome, Ctrl + Shift + P en Firefox).
- Escribe
tudominio.com/wp-admin. - Deberías ver la ventana emergente pidiendo las credenciales del servidor.
- Intenta entrar con datos incorrectos. Verás que no te deja pasar.
- Luego introduce los datos correctos y comprueba que llegas a la pantalla de WordPress.
Si todo funciona, ya tienes tu autenticación doble WordPress activada.
Conclusión: una capa más de tranquilidad
Proteger wp-admin con una contraseña adicional desde cPanel es una de las medidas más sencillas y efectivas que puedes implementar. No necesitas conocimientos avanzados, solo seguir los pasos que te he explicado.
Recuerda que la seguridad de tu web es cosa tuya. Cada pequeño esfuerzo cuenta, y esta doble autenticación hará que los atacantes lo tengan mucho más difícil.
Si tu hosting usa Syspanel, el proceso es prácticamente el mismo. Solo recuerda que el acceso al panel se hace por el puerto 2106.
Ahora que ya sabes cómo hacerlo, no lo dejes para mañana. Ve a tu panel de control y protege tu WordPress hoy mismo. Tu futuro yo te lo agradecerá.
Glosario rápido
- cPanel: Panel de control de hosting muy utilizado.
- Syspanel: Alternativa a cPanel, con acceso por el puerto 2106.
- wp-admin: Carpeta de WordPress que contiene el panel de administración.
- Autenticación doble: Sistema que requiere dos pruebas para acceder.
- Directorio privado: Función de cPanel que permite poner contraseña a una carpeta.
Si te ha quedado alguna duda, déjala en los comentarios y te ayudaré a resolverla. ¡Buena suerte con la protección de tu sitio!
