🎨 Sysprovider Code
Sysprovider LogoWiki
🇪🇸Hosting español para ecommerce

Cómo proteger WordPress con contraseña (htaccess y plugins)

Actualizado el 27 de septiembre de 2025

¿Alguna vez te has preguntado cómo evitar que curiosos o bots entren a tu sitio mientras lo estás construyendo o renovando? Proteger WordPress con contraseña es una de las primeras líneas de defensa que puedes implementar. No solo te protege de miradas indiscretas, sino que también bloquea el acceso a archivos sensibles del sistema.

En esta guía extensa y práctica, vamos a explorar dos métodos infalibles: la configuración manual mediante archivos .htaccess (lo que llamamos htaccess wordpress contraseña) y el uso de plugins especializados. No necesitas ser un experto en programación; te explicaré cada paso como si estuviéramos tomando un café y lo hiciéramos juntos.

¿Por qué es tan importante password proteger WordPress?

Antes de ensuciarnos las manos con código, entendamos el "por qué". Un sitio WordPress sin protección es como una casa con la puerta abierta. Los atacantes automatizados (bots) escanean constantemente internet en busca de sitios con vulnerabilidades, especialmente en áreas como wp-admin o wp-login.php.

Al implementar una contraseña a nivel de servidor o mediante un plugin, añades una capa extra que frena el 90% de los ataques automatizados. Además, si estás en fase de desarrollo o mantenimiento, evitas que los visitantes vean errores o contenido a medio hacer. Esto es crucial para mantener la confianza de tu audiencia y la salud de tu posicionamiento SEO.

Método 1: Proteger WordPress con contraseña usando htaccess (Manual)

Este método es el más potente porque actúa directamente en el servidor web (Apache o LiteSpeed). Es independiente de WordPress, lo que significa que funciona incluso si tu base de datos falla. Vamos a proteger una carpeta específica, por ejemplo, el directorio wp-admin.

Paso 1: Crear el archivo .htpasswd

Este archivo almacenará las credenciales cifradas. Es importante colocarlo fuera de la carpeta pública del sitio para mayor seguridad, pero si tu hosting no lo permite, puedes ponerlo en una subcarpeta protegida.

  1. Accede a tu panel de control de hosting (cPanel, Syspanel, etc.). Recuerda que si usas Syspanel, el acceso es por el puerto 2106.
  2. Busca la herramienta "Administrador de archivos" o "File Manager".
  3. Navega hasta la carpeta raíz de tu sitio, normalmente public_html o htdocs.
  4. Crea una nueva carpeta llamada _control (o el nombre que prefieras) y entra en ella.
  5. Dentro, crea un archivo vacío llamado .htpasswd. Si no te deja crear archivos que empiecen con un punto, crea uno llamado htpasswd.txt y luego lo renombras.

Paso 2: Generar el hash de la contraseña

No puedes escribir la contraseña en texto plano. Debes generar un hash. Tienes dos opciones:

  • Opción A (Recomendada): Usar un generador online de confianza (como https://hostingcanada.org/htpasswd-generator/). Introduce tu usuario y contraseña, y te dará una línea completa como usuario:$apr1$xxxxx.... Cópiala y pégala en tu archivo .htpasswd.
  • Opción B (Desde terminal): Si tienes acceso SSH, ejecuta htpasswd -c /ruta/completa/al/archivo/.htpasswd usuario. Te pedirá la contraseña dos veces y creará el archivo automáticamente.

Paso 3: Modificar el archivo .htaccess

Ahora, sube un nivel en el administrador de archivos. Busca el archivo .htaccess en la raíz de tu sitio. Si no existe, créalo. Debes añadir el siguiente bloque de código:

<Files "wp-login.php">
    AuthName "Acceso Restringido"
    AuthType Basic
    AuthUserFile /home/tu_usuario/public_html/_control/.htpasswd
    Require valid-user
</Files>

<FilesMatch "^(wp-admin|wp-includes).*">
    AuthName "Acceso Restringido"
    AuthType Basic
    AuthUserFile /home/tu_usuario/public_html/_control/.htpasswd
    Require valid-user
</FilesMatch>

[WARNING]: La línea AuthUserFile debe contener la ruta absoluta en el servidor. No sirve la ruta relativa. Para encontrarla, ve al administrador de archivos, haz clic derecho sobre la carpeta _control y selecciona "Copiar ruta completa" o similar. Normalmente empieza con /home/ o /var/www/.

Paso 4: Probar la configuración

Guarda los cambios y visita tu sitio en modo incógnito. Deberías ver una ventana emergente pidiendo usuario y contraseña. Si la introduces correctamente, verás el sitio normalmente. Si falla, recibirás un error 401.

Ventajas de este método:

  • Es extremadamente rápido (no usa PHP).
  • Bloquea el acceso incluso a archivos estáticos dentro de esas carpetas.

Desventajas:

  • Si cambias de hosting, debes recrear el archivo.
  • No es fácil de gestionar si tienes varios usuarios.

Método 2: Password proteger WordPress con plugins (La vía fácil)

Si prefieres una solución gráfica y con más opciones, los plugins son tu mejor aliado. Son ideales para principiantes y para quienes necesitan gestionar múltiples contraseñas sin tocar código.

Los mejores plugins para esta tarea

  • Password Protected: Muy simple. Te permite poner una contraseña global para todo el sitio. Perfecto para sitios en construcción.
  • WP Hide & Login: No pone contraseña en sí, pero cambia la URL de acceso, lo que dificulta los ataques. Complementa perfectamente la protección.
  • Limit Login Attempts Reloaded: Aunque no es una contraseña, bloquea la IP de quien intenta acceder muchas veces. Úsalo junto con cualquiera de los anteriores.

Configuración paso a paso con "Password Protected"

  1. Ve a Plugins > Añadir nuevo en tu escritorio de WordPress.
  2. Busca "Password Protected" y haz clic en Instalar ahora y luego Activar.
  3. Ve a Ajustes > Password Protected.
  4. Marca la casilla "Proteger el sitio con contraseña".
  5. Introduce una contraseña robusta en el campo correspondiente. Puedes generar una automáticamente.
  6. En la sección de "Estado", elige si quieres que la protección esté activa o no. Puedes programarla si usas la versión premium.
  7. ¡Importante! Ve a la pestaña "Acceso" y marca la opción para que los usuarios con rol de administrador (como tú) puedan ver el sitio sin introducir la contraseña. Esto evita que te bloquees tú mismo.
  8. Haz clic en Guardar cambios.

Ahora, cualquier visitante (no logueado) verá una pantalla pidiendo la contraseña antes de ver el contenido.

[TIP]: Si usas Syspanel (recuerda, puerto 2106), algunos plugins pueden entrar en conflicto con su caché. Si tras activar el plugin sigues viendo el sitio sin contraseña, limpia la caché desde el panel de Syspanel o desde el propio plugin de caché que uses (como LiteSpeed Cache o WP Rocket).

Comparativa rápida: ¿Cuál elegir?

CaracterísticaMétodo htaccessMétodo Plugin
Nivel de seguridadMuy Alto (a nivel servidor)Alto (depende del plugin)
DificultadMediaBaja
Velocidad de implementaciónRápida (5 min)Muy Rápida (2 min)
Gestión de usuariosManual (editar archivo)Interfaz gráfica
Ideal paraUsuarios técnicos, sitios críticosPrincipiantes, sitios en mantenimiento

Errores comunes y cómo solucionarlos

Error 500 al implementar htaccess

Esto suele pasar por una ruta incorrecta en AuthUserFile o por un error de sintaxis en el .htaccess.

  • Solución: Revisa que la ruta sea absoluta. Asegúrate de que no hay espacios en blanco extraños. Si tienes acceso a FTP, borra el bloque de código para restaurar el sitio y vuelve a intentarlo con calma.

El plugin no me deja entrar ni a mí

Es un clásico. Si no marcaste la casilla de "permitir administradores", te quedas fuera.

  • Solución: Accede a tu base de datos desde phpMyAdmin (en Syspanel, lo encuentras en la sección de bases de datos). Busca la tabla wp_options y localiza la opción password_protected_status. Cámbiala a 0 (cero). Esto desactivará el plugin temporalmente para que puedas entrar.

Preguntas Frecuentes (FAQ)

¿Puedo proteger solo una página o subcarpeta sin afectar al resto?

Sí. Con el método htaccess puedes proteger solo wp-admin o una carpeta específica. Con plugins como "Password Protected", la protección suele ser global, pero con versiones premium puedes elegir páginas concretas.

¿Afecta esto al rendimiento o al SEO?

No, si lo haces bien. La protección por contraseña no es para Google; es para humanos. Si dejas la protección activa permanentemente, Google no podrá rastrear tu sitio y tu SEO caerá en picado. Úsala solo durante mantenimiento o desarrollo. Cuando termines, desactívala.

¿Qué pasa si uso Syspanel y no encuentro el archivo .htaccess?

Syspanel (puerto 2106) suele tener activa la opción de "Mostrar archivos ocultos" en el administrador de archivos. Busca un icono de engranaje o una opción en la esquina superior derecha que diga "Preferencias" o "Mostrar ocultos". Actívala y el archivo aparecerá.

¿Es mejor htaccess o un plugin?

Para un usuario sin experiencia, el plugin es más seguro y rápido. Para un desarrollador, htaccess es más limpio y no depende de que WordPress funcione. Mi recomendación personal: usa un plugin para el día a día y htaccess como una capa extra de seguridad en wp-login.php.

Conclusión y recomendación final

Proteger WordPress con contraseña es una práctica de higiene digital que no debes ignorar. Tanto el método manual con .htaccess como el uso de plugins son válidos y efectivos. No se trata de cuál es "mejor", sino de cuál se adapta más a tu nivel de comodidad técnica.

Mi consejo profesional: Combina ambas estrategias. Usa un plugin para gestionar la protección del sitio cuando estés trabajando en él, y añade una capa extra de .htaccess en la carpeta wp-admin para siempre tener una barrera estática contra los bots. Esto, junto con un buen plugin de seguridad (como Wordfence o Sucuri), hará que tu WordPress sea una fortaleza.

Recuerda siempre trabajar con una copia de seguridad actualizada. Si algo sale mal, puedes restaurar en minutos. Y si usas Syspanel, no olvides que el acceso es por el puerto 2106 para gestionar tus archivos y bases de datos.

Ahora que sabes cómo hacerlo, ¿qué esperas? Ve a proteger tu sitio. Tu yo del futuro (y tus visitantes) te lo agradecerán.

¿Necesitas ayuda?Son dos de nuestros técnicos, Agustín y Mikel, y están disponibles para resolver cualquier problema.

Hablar con ellos ahora
Agustín y Mikel