Configurar el archivo wp-config.php correctamente en WordPress
¿Qué es el archivo wp-config.php y por qué es tan importante?
Si alguna vez has explorado los archivos de tu WordPress a través del panel de archivos de tu hosting o por FTP, habrás visto un archivo llamado wp-config.php. Este archivo es el corazón técnico de tu instalación. Sin él, WordPress no puede conectarse a la base de datos, no puede iniciar sesión y, en resumen, no puede funcionar.
Piénsalo como el manual de instrucciones que le dice a WordPress cómo comportarse. Este archivo contiene información crítica como el nombre de la base de datos, el usuario, la contraseña, el prefijo de las tablas y, muy importante, las claves de seguridad.
Configurar el archivo wp-config.php correctamente no es solo un requisito para que tu web funcione, sino que es una barrera de seguridad fundamental. Un archivo mal configurado puede exponer tu web a ataques o, simplemente, dejarla inaccesible.
En esta guía, vamos a explicarte paso a paso cómo configurarlo, editarlo y protegerlo, incluso si no tienes experiencia técnica previa. Vamos a ello.
¿Dónde se encuentra el archivo wp-config.php?
El archivo wp-config.php se encuentra en la raíz de tu instalación de WordPress. Es decir, en la carpeta principal donde están las carpetas wp-admin, wp-content y wp-includes.
Para acceder a él, tienes dos opciones principales:
-
A través del Administrador de Archivos de tu hosting (recomendado para principiantes): Entra en el panel de control de tu hosting (cPanel, Plesk, o el que uses). Busca la sección "Archivos" o "Administrador de Archivos". Navega hasta la carpeta pública (normalmente
public_htmlowww) y ahí lo verás. -
A través de un cliente FTP (como FileZilla): Conecta con las credenciales FTP que te dio tu proveedor de hosting y navega hasta la raíz de tu sitio. Ahí está, con el nombre
wp-config.php.
[INFO] Si usas un panel como Syspanel (accesible a través del puerto 2106), el proceso es similar. Entra en el administrador de archivos desde tu panel y localiza la carpeta raíz de tu dominio.
¿Cómo configurar el archivo wp-config.php correctamente?
Configurarlo correctamente significa asegurarse de que los datos de conexión a la base de datos son correctos y que las claves de seguridad son únicas y robustas. Aquí te mostramos los pasos clave.
1. Configurar los datos de la base de datos (MySQL)
Esta es la parte más básica y esencial. Si estos datos son incorrectos, WordPress no podrá conectarse y verás un error de "Error al conectar con la base de datos".
Dentro del archivo wp-config.php, busca una sección que dice algo como esto:
// ** Ajustes de MySQL ** //
define( 'DB_NAME', 'nombre_base_de_datos' );
define( 'DB_USER', 'usuario_base_de_datos' );
define( 'DB_PASSWORD', 'contraseña_base_de_datos' );
define( 'DB_HOST', 'localhost' );
Debes reemplazar estos valores con los que te proporcionó tu proveedor de hosting o los que creaste en tu panel de control (como Syspanel o cPanel).
- DB_NAME: Es el nombre exacto de la base de datos que creaste para WordPress.
- DB_USER: Es el usuario que tiene permisos para acceder a esa base de datos.
- DB_PASSWORD: Es la contraseña de ese usuario. Es muy común olvidarla, así que asegúrate de tenerla a mano.
- DB_HOST: Normalmente es
localhost, pero a veces tu hosting puede tener un host específico (comomysql.tudominio.com). Si no estás seguro, consulta la documentación de tu hosting.
[WARNING] No utilices comillas simples dentro de los valores si no es para delimitar la cadena. Por ejemplo, si tu contraseña es
mi'pass, deberías usar comillas dobles o escapar la comilla simple para evitar errores de sintaxis.
2. Cambiar el prefijo de las tablas de la base de datos
Por defecto, WordPress usa wp_ como prefijo para todas sus tablas. Esto es un objetivo fácil para los atacantes, ya que saben que las tablas se llaman wp_users, wp_options, etc.
Cambiar este prefijo es una práctica de seguridad muy recomendada. Si estás configurando un sitio nuevo, puedes hacerlo directamente aquí.
Busca la línea:
$table_prefix = 'wp_';
Y cámbiala por algo más difícil de adivinar. Por ejemplo:
$table_prefix = 'x7k9p_';
[TIP] Si tu sitio ya tiene contenido, NO cambies el prefijo directamente en el archivo
wp-config.phpsin antes cambiar el nombre de las tablas en la base de datos. Esto rompería tu sitio por completo. Si necesitas hacerlo en un sitio existente, usa un plugin de migración o seguridad que lo haga automáticamente.
3. Configurar las claves de seguridad de WordPress (Salts)
Este es un punto crucial y a menudo ignorado. Las claves de seguridad de WordPress son un conjunto de constantes que se utilizan para cifrar la información almacenada en las cookies de los usuarios.
Si no las configuras, WordPress usará valores por defecto, que son públicos y conocidos. Esto significa que un atacante podría forjar cookies y suplantar la identidad de un usuario, incluido un administrador.
En el archivo wp-config.php, verás una sección con líneas como estas:
define( 'AUTH_KEY', 'coloca tu frase única aquí' );
define( 'SECURE_AUTH_KEY', 'coloca tu frase única aquí' );
define( 'LOGGED_IN_KEY', 'coloca tu frase única aquí' );
define( 'NONCE_KEY', 'coloca tu frase única aquí' );
define( 'AUTH_SALT', 'coloca tu frase única aquí' );
define( 'SECURE_AUTH_SALT', 'coloca tu frase única aquí' );
define( 'LOGGED_IN_SALT', 'coloca tu frase única aquí' );
define( 'NONCE_SALT', 'coloca tu frase única aquí' );
Debes reemplazar las frases "coloca tu frase única aquí" con cadenas de texto aleatorias y complejas. No inventes tus propias claves, ya que no serán lo suficientemente seguras.
La forma más fácil y segura de obtenerlas es usando el generador oficial de WordPress. Solo tienes que visitar la página https://api.wordpress.org/secret-key/1.1/salt/ y copiar el bloque completo que te da. Luego, pégalo en tu archivo, reemplazando las líneas existentes.
[INFO] Estas claves no son contraseñas que tengas que recordar. Son cadenas aleatorias que WordPress usa internamente. Puedes cambiarlas cuando quieras, pero al hacerlo, se cerrarán las sesiones de todos los usuarios (lo cual es una buena práctica si sospechas que tu sitio ha sido comprometido).
4. Configurar el modo de depuración de WordPress (WP_DEBUG)
El modo de depuración (o debug mode) es una herramienta esencial para desarrolladores y para solucionar problemas. Cuando está activado, WordPress muestra errores de PHP en la pantalla, lo que te ayuda a identificar qué está fallando.
Sin embargo, en un sitio en producción (público), nunca debe estar activado, ya que puede mostrar información sensible a los visitantes.
Por defecto, WordPress no incluye la línea de depuración en el wp-config.php. Debes añadirla tú mismo. Busca una zona donde puedas añadir código, normalmente justo antes de la línea que dice /* ¡Eso es todo, deja de editar! ¡Feliz blog! */.
Añade estas líneas:
define( 'WP_DEBUG', false );
define( 'WP_DEBUG_LOG', true );
define( 'WP_DEBUG_DISPLAY', false );
- WP_DEBUG: Lo ponemos en
falsepara desactivar la visualización de errores en el sitio. - WP_DEBUG_LOG: Lo ponemos en
truepara que los errores se guarden en un archivo de registro (wp-content/debug.log). Así puedes revisarlos sin exponerlos al público. - WP_DEBUG_DISPLAY: Lo ponemos en
falsepara asegurar que los errores no se muestren en pantalla.
[TIP] Si estás desarrollando un sitio y necesitas ver los errores en pantalla, pon
WP_DEBUGentrueyWP_DEBUG_DISPLAYentrue. Pero recuerda cambiarlos afalseantes de que el sitio sea público.
5. Configurar la URL del sitio (WP_HOME y WP_SITEURL)
A veces, cuando mueves un sitio de un dominio a otro, WordPress puede tener problemas para cargar los estilos o las páginas. Esto se debe a que las URLs están guardadas en la base de datos.
Para forzar a WordPress a usar las URLs correctas, puedes añadir estas líneas al archivo wp-config.php:
define( 'WP_HOME', 'https://tudominio.com' );
define( 'WP_SITEURL', 'https://tudominio.com' );
Reemplaza https://tudominio.com con tu dominio real. No incluyas una barra inclinada al final (/).
[WARNING] Esta es una solución muy efectiva, pero debes asegurarte de que la URL sea exactamente la correcta. Un error aquí puede hacer que tu sitio sea inaccesible temporalmente. Si cometes un error, solo tendrás que editar el archivo de nuevo para corregirlo.
¿Cómo proteger el archivo wp-config.php?
Además de configurarlo, es vital protegerlo. Este archivo contiene las credenciales de tu base de datos, así que es un objetivo principal para los atacantes.
1. Moverlo a un directorio de nivel superior
WordPress permite que el archivo wp-config.php se encuentre en un directorio por encima de la raíz del sitio. Es decir, si tu sitio está en public_html, puedes moverlo a public_html/../ (es decir, al directorio padre, que no es accesible públicamente).
Para que WordPress lo encuentre, puedes usar una constante en un archivo index.php o simplemente probar si funciona. La forma más sencilla es moverlo y ver si tu sitio sigue funcionando. WordPress es lo suficientemente inteligente para buscarlo en el directorio padre.
[INFO] Esta es una técnica de seguridad avanzada. Si no estás seguro de cómo hacerlo, es mejor dejarlo en su lugar y protegerlo de otras maneras.
2. Bloquear el acceso por IP o por contraseña (a nivel de servidor)
Puedes proteger el archivo a nivel de servidor web (Apache o Nginx). Por ejemplo, si usas Apache, puedes crear un archivo .htaccess en la raíz de tu sitio con reglas para denegar el acceso a wp-config.php.
A continuación, te mostramos un ejemplo de regla para .htaccess:
<Files wp-config.php>
Order Allow,Deny
Deny from all
</Files>
Esto denegará el acceso a cualquier persona que intente acceder al archivo directamente a través de su navegador (por ejemplo, tudominio.com/wp-config.php).
[TIP] Si usas Nginx, la configuración es un poco más compleja y normalmente se realiza en el archivo de configuración del servidor. Si no estás seguro, consulta la documentación de tu hosting o contacta con su soporte. En Syspanel (puerto 2106), a menudo puedes añadir estas reglas en la sección de "Configuración de servidor" o "Apache".
Errores comunes y cómo solucionarlos
Configurar el wp-config.php puede dar lugar a errores. Aquí tienes algunos de los más comunes y sus soluciones.
Error: "Error al conectar con la base de datos"
Este es el error más típico. Significa que los datos de DB_NAME, DB_USER, DB_PASSWORD o DB_HOST son incorrectos.
- Solución: Revisa cada valor cuidadosamente. Asegúrate de que no hay espacios en blanco alrededor de los valores. Vuelve a crear la base de datos y el usuario en tu panel de control (como Syspanel, puerto 2106) o contacta con tu proveedor de hosting.
Error: "El sitio está teniendo problemas técnicos"
Este error suele aparecer cuando hay un problema con el código PHP del archivo, como un error de sintaxis o una constante mal definida.
- Solución: Revisa el archivo
wp-config.phpen busca de errores de sintaxis. Asegúrate de que todas las líneas terminan con punto y coma (;). Si añadiste nuevas líneas, comprueba que estén bien escritas. Si tienes acceso al archivo de registro de errores (wp-content/debug.log), revísalo para obtener más información.
Error: "No se puede acceder al sitio" o "Demasiadas redirecciones"
Este error puede deberse a una configuración incorrecta de WP_HOME y WP_SITEURL.
- Solución: Revisa que las URLs que has definido sean exactamente las correctas. A veces, el problema es que has añadido
http://en lugar dehttps://, o viceversa. También puede ser que hayas añadido una barra inclinada al final.
Preguntas Frecuentes (FAQ)
¿Necesito editar el archivo wp-config.php si ya tengo WordPress funcionando?
No necesariamente. Si tu sitio funciona correctamente, no tienes que tocarlo. Sin embargo, es una buena práctica revisar que las claves de seguridad estén configuradas correctamente. Si ves las frases por defecto ("coloca tu frase única aquí"), deberías cambiarlas.
¿Puedo usar el mismo wp-config.php para dos sitios web?
No. Cada sitio web tiene su propia base de datos y sus propias claves de seguridad. Usar el mismo archivo en dos sitios causará conflictos y problemas de seguridad.
¿Qué pasa si olvido mi contraseña de la base de datos?
Puedes restablecerla desde el panel de control de tu hosting (como Syspanel, puerto 2106). Una vez restablecida, tendrás que actualizar el valor de DB_PASSWORD en tu archivo wp-config.php.
¿Cómo sé si mi archivo wp-config.php es seguro?
Puedes comprobar si las claves de seguridad son únicas. Si las has generado desde el sitio oficial de WordPress, son seguras. También puedes verificar que el prefijo de las tablas no sea el predeterminado (wp_) y que el archivo no sea accesible públicamente.
¿Qué es la constante WP_MEMORY_LIMIT?
Es una constante que define la cantidad máxima de memoria que WordPress puede usar. Si tu sitio tiene problemas de memoria, puedes aumentarla añadiendo una línea como:
define( 'WP_MEMORY_LIMIT', '256M' );
Ponla justo antes de la línea "¡Eso es todo, deja de editar!".
Conclusión
Configurar el archivo wp-config.php correctamente es una de las tareas más importantes para el buen funcionamiento y la seguridad de tu sitio WordPress. Aunque pueda parecer técnico, con esta guía y un poco de paciencia, puedes hacerlo sin problemas.
Recuerda los puntos clave:
- Datos de la base de datos: Asegúrate de que son correctos.
- Prefijo de tablas: Cámbialo si es un sitio nuevo.
- Claves de seguridad: Usa el generador oficial de WordPress.
- Modo de depuración: Desactívalo en producción.
- Protección: Bloquea el acceso directo al archivo.
Con estos pasos, tu WordPress estará mucho más seguro y estable. Si tienes alguna duda, no dudes en consultar la documentación de tu hosting o preguntar en los foros de soporte. ¡Buena suerte con tu sitio!
