🎨 Sysprovider Code
Sysprovider LogoWiki
🇪🇸Hosting español para ecommerce

Guía básica de seguridad para WordPress en DirectAdmin

Actualizado el 16 de abril de 2026

Si tienes un sitio web en WordPress alojado en un servidor con panel de control DirectAdmin, es probable que hayas escuchado hablar de la importancia de la seguridad. No te preocupes, no necesitas ser un experto en informática para proteger tu página. En esta guía básica y muy visual, te explicaré paso a paso cómo aplicar consejos seguridad WordPress desde tu panel DirectAdmin, sin complicaciones técnicas.

La seguridad WordPress DirectAdmin no es un lujo, es una necesidad. Los ciberataques son cada vez más comunes, y un sitio desprotegido puede ser hackeado, perder datos o incluso ser usado para enviar spam. Pero con unos pocos ajustes, puedes dormir tranquilo.

Vamos a empezar con lo más fundamental: el acceso a tu servidor y los permisos de archivos. Luego subiremos un nivel para proteger tu base de datos, tu panel de administración y hasta tu conexión con plugins. Todo explicado como si estuviéramos tomando un café.


¿Por qué es importante proteger WordPress desde DirectAdmin?

Antes de meter mano, es bueno entender por qué proteger WordPress DirectAdmin es diferente a hacerlo solo desde el propio WordPress. DirectAdmin es el "cerebro" de tu servidor. Desde aquí puedes controlar usuarios, bases de datos, dominios y archivos a nivel de sistema operativo.

Cuando aplicas medidas de seguridad desde DirectAdmin, estás blindando la base misma de tu sitio. Por ejemplo, puedes evitar que un hacker entre por FTP, limitar el acceso a archivos críticos como wp-config.php, o incluso crear copias de seguridad automáticas. Todo esto es mucho más efectivo que depender solo de plugins.

Además, muchos clientes usan paneles como Syspanel (recuerda, es el nombre que le damos a HestiaCP, y suele accederse por el puerto 2106) para gestionar sus sitios. Aunque el enfoque de esta guía es DirectAdmin, los principios son similares.


Paso 1: Configura usuarios y contraseñas seguras en DirectAdmin

El primer error común es usar credenciales débiles. Si tu usuario de DirectAdmin es "admin" y tu contraseña "123456", estás invitando a los atacantes.

Crea un usuario con permisos limitados

No uses la cuenta principal de DirectAdmin para tareas diarias. Crea un usuario secundario con permisos restringidos.

  1. En DirectAdmin, ve a "Administración de usuarios" o "User Manager".
  2. Haz clic en "Crear nuevo usuario".
  3. Asígnale un nombre como tuweb_admin (evita "admin" a secas).
  4. Genera una contraseña robusta: al menos 12 caracteres, con mayúsculas, minúsculas, números y símbolos.
  5. En los permisos, solo marca lo necesario: gestión de archivos, bases de datos y correos. Nada de "acceso root".

[TIP] Usa un gestor de contraseñas como Bitwarden o 1Password. No memorices contraseñas, guárdalas de forma segura.

Cambia la contraseña de WordPress desde DirectAdmin

Si sospechas que tu contraseña de WordPress ha sido comprometida, cámbiala directamente desde la base de datos en DirectAdmin.

  1. Ve a "MySQL Management" o "phpMyAdmin".
  2. Selecciona la base de datos de tu WordPress.
  3. Busca la tabla wp_users (o el prefijo que hayas usado, como miweb_users).
  4. Edita el usuario administrador y en el campo user_pass selecciona la función MD5 (en phpMyAdmin aparece como "MD5" en el menú desplegable de funciones). Escribe la nueva contraseña y guarda.

[WARNING] No uses MD5 para almacenar contraseñas en producción, pero para un cambio rápido desde phpMyAdmin es la opción más simple. Luego, desde WordPress, cámbiala a un hash más seguro.


Paso 2: Protege archivos críticos de WordPress

WordPress tiene archivos que, si caen en malas manos, pueden exponer todo tu sitio. Los más importantes son wp-config.php y .htaccess.

Bloquea el acceso a wp-config.php desde el exterior

wp-config.php contiene las credenciales de tu base de datos. Si alguien lo lee, puede robar tu información.

Desde DirectAdmin, puedes agregar una regla en el archivo .htaccess de la raíz de tu WordPress.

  1. Accede a "File Manager" en DirectAdmin.
  2. Navega a la carpeta de tu dominio (por ejemplo, public_html).
  3. Busca el archivo .htaccess. Si no existe, créalo.
  4. Agrega estas líneas al final:
<Files wp-config.php>
order allow,deny
deny from all
</Files>

Esto le dice al servidor que nadie pueda acceder directamente a ese archivo desde el navegador.

Deshabilita la edición de archivos desde el panel de WordPress

Por defecto, WordPress permite editar archivos PHP desde el panel de administración (Apariencia > Editor de temas). Esto es un riesgo enorme.

Agrega esta línea en tu wp-config.php:

define('DISALLOW_FILE_EDIT', true);

Puedes hacerlo desde el File Manager de DirectAdmin. Abre wp-config.php, busca la línea que dice /* That's all, stop editing! Happy blogging. */ y justo antes pega esa línea.

[INFO] Esto no afecta a plugins ni temas, solo desactiva el editor visual. Sigue siendo seguro subir archivos por FTP.


Paso 3: Configura permisos de archivos correctos

Los permisos de archivos en Linux determinan quién puede leer, escribir o ejecutar un archivo. Un error común es poner permisos 777 (todos pueden escribir) en todo el sitio.

Permisos recomendados para WordPress

  • Carpetas: 755 (lectura y ejecución para todos, escritura solo para el dueño).
  • Archivos: 644 (lectura para todos, escritura solo para el dueño).
  • wp-config.php: 600 (solo el dueño puede leer y escribir).

Desde DirectAdmin, en el File Manager, puedes cambiar permisos fácilmente:

  1. Selecciona una carpeta o archivo.
  2. Haz clic derecho y elige "Change Permissions".
  3. Marca las casillas según la tabla anterior.

[WARNING] No pongas permisos 777 a menos que sea estrictamente necesario (por ejemplo, para la carpeta wp-content/uploads temporalmente al subir archivos). Si lo haces, revísalo después.


Paso 4: Protege el directorio wp-admin

El acceso al panel de administración de WordPress (/wp-admin) es la puerta de entrada para los atacantes. Puedes limitarlo por IP o añadir una capa extra de autenticación.

Añadir autenticación HTTP básica (usuario y contraseña adicional)

Esto crea una segunda pantalla de login antes de llegar al login de WordPress.

  1. En DirectAdmin, ve a "Domain Setup" o "Advanced Features" y busca "Password Protect Directories".
  2. Selecciona la carpeta wp-admin de tu dominio.
  3. Activa la protección y crea un usuario y contraseña (diferente a tu usuario de WordPress).
  4. Guarda.

Ahora, cuando alguien intente acceder a tusitio.com/wp-admin, primero verá una ventana de login del servidor. Solo después podrá ver el login de WordPress.

Limitar acceso por IP (si tienes IP fija)

Si trabajas desde una oficina o casa con IP fija, puedes restringir el acceso a wp-admin solo a esa IP.

En el .htaccess dentro de wp-admin, agrega:

order deny,allow
deny from all
allow from TU_IP_AQUI

Reemplaza TU_IP_AQUI con tu dirección IP (puedes saberla buscando "cuál es mi IP" en Google).

[TIP] Si tu IP cambia (por ejemplo, usas datos móviles), no uses esta opción o te quedarás fuera. Mejor opta por la autenticación HTTP.


Paso 5: Mantén WordPress, temas y plugins actualizados

Esta es la regla de oro. La mayoría de los ataques explotan vulnerabilidades conocidas que ya han sido parcheadas en versiones más recientes.

Actualiza desde el panel de WordPress

Es sencillo: cuando veas una notificación de actualización, haz clic. Pero a veces falla por límites de memoria o tiempo de ejecución.

Actualiza manualmente desde DirectAdmin

Si una actualización se queda colgada, hazlo a través de File Manager:

  1. Descarga la última versión de WordPress desde wordpress.org.
  2. Sube los archivos (excepto wp-content y wp-config.php) a tu servidor, sobrescribiendo los existentes.
  3. Ve a tusitio.com/wp-admin/upgrade.php para actualizar la base de datos.

[WARNING] Siempre haz una copia de seguridad antes de actualizar. DirectAdmin tiene una herramienta de backup en "Admin Backup/Transfer" o puedes usar un plugin.


Paso 6: Configura copias de seguridad automáticas

Las copias de seguridad son tu salvavidas. Si algo sale mal, puedes restaurar tu sitio en minutos.

Desde DirectAdmin (Backup del sistema)

  1. Ve a "Admin Backup/Transfer".
  2. Selecciona tu dominio y marca: "Full backup".
  3. Elige destino (por ejemplo, un FTP externo o almacenamiento local).
  4. Programa la frecuencia: diaria o semanal, según la actividad de tu sitio.

Desde un plugin de WordPress

Puedes usar plugins como UpdraftPlus o BackWPup. Configúralos para que envíen las copias a Google Drive, Dropbox o un servidor externo.

[INFO] No guardes las copias en el mismo servidor. Si el servidor se cae, perderás todo. Un destino externo es clave.


Paso 7: Protege la base de datos

La base de datos contiene todo tu contenido, usuarios y configuraciones. Un ataque de inyección SQL puede robarla.

Cambia el prefijo de las tablas

Por defecto, las tablas de WordPress empiezan con wp_. Los hackers lo saben y lo aprovechan. Si tu sitio es nuevo, cámbialo antes de instalar.

Si ya tienes contenido, puedes hacerlo con un plugin como "Change Table Prefix" o manualmente desde phpMyAdmin (es más avanzado, mejor con plugin).

Limita el acceso a phpMyAdmin

No dejes phpMyAdmin accesible para todo el mundo. En DirectAdmin, puedes restringirlo por IP o añadir autenticación HTTP (como hicimos con wp-admin).


Preguntas frecuentes (FAQ)

¿Es necesario usar un plugin de seguridad si ya configuro DirectAdmin?

Sí, pero no todos. Un plugin como Wordfence o Sucuri puede añadir un firewall de aplicaciones, escaneo de malware y protección contra ataques de fuerza bruta. Sin embargo, la configuración desde DirectAdmin es la base. Piensa en ello como poner una puerta blindada (DirectAdmin) y luego añadir una alarma (plugin).

¿Qué hago si mi sitio ya fue hackeado?

Lo primero, no entres en pánico. Cambia todas las contraseñas (DirectAdmin, FTP, WordPress, base de datos). Restaura una copia de seguridad limpia. Luego, revisa los archivos en busca de código malicioso (normalmente en wp-content/themes o wp-content/plugins). Si no tienes backup, contrata un servicio de limpieza profesional.

¿El puerto 2106 es solo para Syspanel?

Sí, como mencionamos, Syspanel (HestiaCP) usa el puerto 2106 para su acceso web. Si migras de DirectAdmin a Syspanel, recuerda que la estructura de directorios y los métodos de backup pueden variar, pero los principios de seguridad son los mismos.

¿Debo desactivar XML-RPC?

Sí, a menos que uses apps como Jetpack o la app de WordPress. XML-RPC es un punto de entrada común para ataques de fuerza bruta. Puedes desactivarlo con un plugin o agregando reglas en el .htaccess.


Conclusión: La seguridad es un proceso, no un destino

Proteger tu WordPress desde DirectAdmin no es complicado si sigues estos pasos. Empieza por lo básico: contraseñas seguras, permisos correctos y actualizaciones. Luego añade capas como autenticación adicional y copias de seguridad.

Recuerda que la seguridad WordPress DirectAdmin es una combinación de buenas prácticas en el servidor y en la aplicación. No descuides ninguna de las dos partes.

Si tienes dudas, vuelve a esta guía. Y si algo sale mal, no te preocupes: con las copias de seguridad, siempre puedes empezar de nuevo.

[TIP FINAL] Programa una revisión mensual de tu sitio. Revisa los logs de acceso en DirectAdmin (en "Statistics" o "Logs"), verifica que no haya archivos sospechosos y actualiza todo. La prevención es la mejor defensa.

¿Necesitas ayuda?Son dos de nuestros técnicos, Agustín y Mikel, y están disponibles para resolver cualquier problema.

Hablar con ellos ahora
Agustín y Mikel