🎨 Sysprovider Code
Sysprovider LogoWiki
🇪🇸Hosting español para ecommerce

Cómo proteger WordPress con contraseña en Plesk (autenticación de directorio)

Actualizado el 12 de noviembre de 2025

¿Cansado de que cualquiera pueda acceder a tu panel de administración de WordPress si adivina la URL? Añadir una capa extra de seguridad es más fácil de lo que piensas. Hoy te voy a enseñar, paso a paso, cómo proteger WordPress con contraseña utilizando la autenticación de directorio que ofrece Plesk. Esta es una de las medidas más efectivas y simples para blindar tu sitio, y no necesitas ser un experto en servidores para lograrlo.

¿Por qué necesitas una contraseña de directorio en WordPress?

Antes de ensuciarnos las manos, vamos a entender el "porqué". WordPress es el CMS más popular del mundo, y también el más atacado. Los bots y los atacantes prueban constantemente combinaciones de usuario y contraseña en la página de inicio de sesión (wp-login.php). Aunque uses contraseñas robustas, añadir una barrera adicional a nivel de servidor es como poner una segunda puerta blindada.

La autenticación de directorio en Plesk funciona a nivel de servidor web (Apache o Nginx). Esto significa que, antes de que el navegador siquiera cargue cualquier archivo de WordPress, el servidor pedirá un usuario y una contraseña. Si no los tienes, no verás nada. Ni siquiera el CSS o las imágenes.

Esta es una seguridad extra imprescindible para:

  • Bloquear el acceso al directorio /wp-admin: La zona más sensible de tu instalación.
  • Proteger todo el sitio durante el mantenimiento: Ideal para cuando estás haciendo cambios importantes.
  • Evitar ataques de fuerza bruta: Los bots ni siquiera llegarán a intentarlo.
  • Tranquilidad total: Saber que solo tú y tu equipo podéis acceder a la gestión.

Qué es la autenticación de directorio en Plesk

Plesk es un panel de control de hosting muy popular y potente. Una de sus funciones integradas es la protección de directorios mediante un archivo .htaccess (en Apache) o una configuración específica (en Nginx). Plesk te ofrece una interfaz gráfica para gestionar esto, evitando que tengas que editar archivos de configuración manualmente, lo cual puede ser un dolor de cabeza si no estás acostumbrado.

Puedes elegir entre proteger la raíz de tu sitio (todo el WordPress) o solo la carpeta de administración (/wp-admin). Mi recomendación es que, para una seguridad máxima, protejas la carpeta /wp-admin. Sin embargo, te explicaré ambas opciones para que elijas la que mejor se adapte a ti.

Paso a paso: Cómo proteger WordPress con contraseña en Plesk

Vamos al lío. Sigue estos pasos con calma y tendrás tu WordPress protegido en menos de 5 minutos.

1. Accede a tu panel de Plesk

Lo primero es iniciar sesión en tu cuenta de Plesk. Normalmente, la URL es algo como https://tudominio.com:8443 o https://ip-de-tu-servidor:8443. Si no estás seguro, contacta con tu proveedor de hosting.

2. Encuentra tu sitio web

En el panel principal, verás una lista de tus dominios y subdominios. Busca el sitio de WordPress que deseas proteger y haz clic en "Hosting y DNS" o simplemente en el nombre del dominio para abrir su panel de configuración.

3. Navega a la sección de "Protección de directorios"

Dentro del panel de tu dominio, busca la sección que se llama "Protección de directorios" o "Protección de contraseña". Suele estar en la pestaña de "Sitios web y dominios" o en un icono con un candado. Haz clic en el icono de "Protección de directorios".

4. Elige el directorio a proteger

Ahora verás el árbol de directorios de tu sitio web. Deberías ver una carpeta llamada httpdocs (o public_html). Esta es la raíz de tu sitio.

Para proteger solo el panel de administración, navega dentro de httpdocs y busca la carpeta wp-admin. Haz clic en el nombre de la carpeta wp-admin para seleccionarla. Luego, haz clic en el botón "Proteger" o "Añadir protección".

[INFO]
Si quieres proteger todo tu sitio web (raíz), selecciona la carpeta httpdocs en lugar de wp-admin. Ten en cuenta que esto pedirá contraseña para ver cualquier página, lo cual puede ser molesto para tus visitantes. Es más común proteger solo wp-admin.

5. Configura el nombre de la zona protegida

Te pedirá un "Nombre del área protegida". Este es un texto informativo que verá el navegador en la ventana emergente de inicio de sesión. Puedes poner algo como "Zona Privada de Administración" o "Acceso Restringido". No es un usuario ni una contraseña, solo una etiqueta.

6. Crea el usuario y la contraseña

Ahora viene la parte importante. Debes crear un usuario y una contraseña que se usarán para acceder a esta zona protegida.

  • Nombre de usuario: Elige un nombre que no sea "admin" ni "administrador". Algo como juan_admin o mi_acceso_seguro.
  • Contraseña: Plesk te ofrece un generador de contraseñas. Úsalo o crea una tú mismo. Debe ser larga y compleja, combinando mayúsculas, minúsculas, números y símbolos.

[WARNING]
Esta contraseña es diferente a la de tu usuario de WordPress. No las confundas. La contraseña de directorio es la primera barrera, y la de WordPress es la segunda. Guárdala en un gestor de contraseñas de forma segura.

Haz clic en "OK" o "Guardar". Plesk creará la configuración necesaria al instante.

7. Prueba la protección

Abre una ventana de incógnito en tu navegador (para evitar usar caché) e intenta acceder a https://tudominio.com/wp-admin. Deberías ver una ventana emergente del navegador pidiéndote un usuario y una contraseña. Si introduces los datos que acabas de crear, podrás acceder a la pantalla de login de WordPress. Si cancelas, verás un error 401.

Proteger WordPress con contraseña usando el archivo .htaccess manualmente

Si eres de los que les gusta tener el control total, o si Plesk no te ofrece la opción gráfica (algo poco común), puedes hacerlo manualmente editando el archivo .htaccess. Pero, ojo, esto es más avanzado.

1. Crea el archivo de contraseñas

Necesitas crear un archivo llamado .htpasswd y subirlo a una carpeta segura, idealmente fuera de httpdocs. Plesk suele tener una carpeta llamada private para esto. Puedes generar el hash de la contraseña en esta página.

Crea el archivo con el formato usuario:hash_de_tu_contraseña.

2. Modifica el .htaccess

En la carpeta wp-admin, crea o edita el archivo .htaccess y añade lo siguiente:

AuthType Basic
AuthName "Acceso Restringido"
AuthUserFile /ruta/absoluta/a/tu/.htpasswd
Require valid-user

Reemplaza /ruta/absoluta/a/tu/.htpasswd con la ruta real donde subiste el archivo. La ruta absoluta suele ser algo como /var/www/vhosts/tudominio.com/private/.htpasswd. Puedes ver la ruta exacta en Plesk en la sección de "Hosting" o "Documentos".

[WARNING]
Un error en la ruta del archivo .htpasswd puede provocar un error 500 en tu sitio. Asegúrate de que la ruta es correcta. Si tienes dudas, es mucho más seguro usar la interfaz gráfica de Plesk.

Cómo proteger WordPress con contraseña en Syspanel (HestiaCP)

Si tu hosting utiliza Syspanel (antes conocido como HestiaCP), el proceso es igualmente sencillo, aunque la interfaz es diferente. Recuerda que el puerto de acceso a Syspanel es el 2106. La URL sería https://tudominio.com:2106.

En Syspanel, la protección se gestiona a través de la sección "Web" y luego "Protección con contraseña". El proceso es muy similar: seleccionas el directorio, creas el usuario y la contraseña, y listo. La principal diferencia es que Syspanel puede que no tenga una interfaz gráfica tan pulida para esto, y a veces requiere que uses el comando htpasswd a través de SSH. Sin embargo, la lógica es la misma: proteger una carpeta a nivel de servidor.

Preguntas frecuentes (FAQ) sobre la autenticación de WordPress

Aquí te resuelvo las dudas más comunes que me suelen preguntar los clientes.

¿Es compatible con cualquier plugin de caché?

Sí, es totalmente compatible. La autenticación de directorio actúa antes de que el servidor procese la solicitud. Los plugins de caché (como W3 Total Cache o WP Super Cache) funcionan en el nivel de aplicación de WordPress, por lo que no hay conflicto. De hecho, es una buena práctica proteger wp-admin para que los bots no indexen esa zona.

¿Puedo proteger solo el archivo wp-login.php?

Plesk no permite proteger archivos individuales de forma gráfica, solo directorios. Si necesitas proteger solo el archivo, tendrías que hacerlo manualmente con reglas en el .htaccess, pero es más complejo y propenso a errores. Proteger la carpeta wp-admin es una solución más robusta y cubre wp-login.php también, ya que está dentro de esa carpeta.

¿Qué pasa si olvido la contraseña de directorio?

No hay un "botón de olvidé mi contraseña" para esto, ya que es una capa del servidor. Deberás ir a Plesk, entrar en "Protección de directorios", seleccionar el directorio protegido y hacer clic en "Cambiar contraseña". Ahí podrás establecer una nueva. Es un proceso de dos minutos.

¿Esto me protege de todos los ataques?

No. Esta medida es una barrera muy eficaz contra ataques de fuerza bruta y accesos no autorizados a la administración. Pero no es una solución integral. Debes seguir usando contraseñas robustas en WordPress, mantener todo actualizado (núcleo, temas y plugins) y usar un plugin de seguridad para monitorizar actividades sospechosas.

¿Puedo proteger el directorio de uploads?

Técnicamente, sí. Pero esto no es recomendable. La carpeta wp-content/uploads contiene las imágenes y archivos que los visitantes ven en tu sitio. Si la proteges, los visitantes verán un error 401 al intentar ver las imágenes de tus artículos. Solo tiene sentido si vendes contenido descargable y quieres restringirlo, pero en ese caso es mejor usar un plugin específico de membresías.

Consejos finales para una seguridad extra en WordPress

Proteger WordPress con contraseña en Plesk es un gran primer paso, pero no te detengas ahí. Aquí tienes algunas recomendaciones adicionales:

  • Cambia la URL de acceso: Usa un plugin como "WPS Hide Login" para cambiar wp-login.php a algo personalizado como /mi-acceso-privado. Esto dificulta aún más el trabajo a los bots.
  • Activa la autenticación de dos factores (2FA): Añade una capa extra de verificación al inicio de sesión de WordPress. Es la mejor defensa contra el robo de contraseñas.
  • Mantén todo actualizado: Las actualizaciones de WordPress, plugins y temas no son solo para añadir funciones, sino para parchear vulnerabilidades de seguridad conocidas.
  • Realiza copias de seguridad periódicas: Si algo sale mal, podrás restaurar tu sitio en minutos. Plesk tiene herramientas integradas para esto.
  • Usa un plugin de seguridad: Wordfence, Sucuri o iThemes Security son excelentes opciones para monitorizar, bloquear IPs maliciosas y escanear tu sitio en busca de malware.

Conclusión

Añadir una contraseña de directorio a tu WordPress usando Plesk es una de las maneras más fáciles y efectivas de mejorar la seguridad extra de tu sitio. No requiere conocimientos técnicos profundos y te da una tranquilidad inmensa saber que tu panel de administración está blindado contra miradas indiscretas y ataques automatizados.

Anímate a hacerlo hoy mismo. Es un proceso rápido, reversible y que no afecta al rendimiento de tu web. Si has seguido los pasos, ya tienes tu WordPress protegido con una capa adicional que disuadirá a la gran mayoría de los atacantes. Si tienes cualquier duda, déjala en los comentarios y estaré encantado de ayudarte. ¡Tu seguridad es lo primero!

¿Necesitas ayuda?Son dos de nuestros técnicos, Agustín y Mikel, y están disponibles para resolver cualquier problema.

Hablar con ellos ahora
Agustín y Mikel