/wp-admin y /wp-login.php son las dos URL más atacadas de cualquier sitio WordPress. Las redes de bots prueban allí de forma permanente combinaciones de usuario y contraseña. En un sitio sin protección, unos cuantos miles de intentos de fuerza bruta al día son lo normal — y muy pocas veces son inofensivos. El primer mecanismo de protección más sencillo y eficaz: mover la URL de acceso. En este artículo le muestro cómo hacerlo sin configuración del servidor y sin riesgo de quedarse fuera.

¿Por qué cambiar la URL de acceso?
Tres efectos:
- Los intentos de fuerza bruta se pierden en el vacío. Los bots siguen probando
/wp-login.php— su URL de acceso real no la conocen. - Baja la carga del servidor. Cada intento de fuerza bruta consume recursos de PHP y de la base de datos. En alojamiento compartido eso se nota.
- El registro de seguridad queda más limpio. Verá ataques reales en lugar de un 99 % de ruido de bots.
No es una protección completa — un atacante profesional encuentra la nueva URL con escáneres o huellas digitales (estructuras del formulario de acceso). Pero elimina el 95 % de la presión automatizada.
Método 1 (recomendado): el plugin «WPS Hide Login»
El plugin hace exactamente una cosa, la hace bien y no necesita permisos de servidor. Más de un millón de instalaciones activas y mantenimiento continuo.
Así se procede:
- Plugins → Añadir nuevo → buscar «WPS Hide Login» → instalar y activar.
- En Ajustes → WPS Hide Login, introducir el nuevo slug de acceso, por ejemplo
mi-accesooestrella-42. Evite palabras como «admin», «login» o «secret», que están en las listas de los escáneres. - Definir la URL de redirección — adónde se redirige a los visitantes no identificados cuando abren
/wp-admin. Por defecto: página 404. Yo recomiendo en su lugar la página de inicio o una página propia. - Guardar.

Importante — antes de guardar: anote el nuevo slug en un lugar seguro, idealmente en el gestor de contraseñas. Si lo olvida, tendrá que desactivar el plugin por FTP (véase la sección de emergencia más abajo).
Después de guardar, pruebe de inmediato:
https://su-dominio.at/wp-admin→ debería llevar al destino de la redirección.https://su-dominio.at/wp-login.php→ igual.https://su-dominio.at/mi-acceso→ aparece el formulario de acceso.
Si todo encaja: actualice también los marcadores del gestor de contraseñas.
Método 2: como función integrada del plugin de seguridad
Si ya usa Solid Security (antes iThemes Security) o Wordfence, no necesita un plugin adicional. Ambos ofrecen «Hide Backend»/«Hide Login URL» como función integrada.
Ventaja: un plugin menos. Desventaja: al cambiar de plugin hay que prestar atención a que la nueva URL de acceso se conserve o se cambie de forma consciente.
En Solid Security: Solid → Settings → Hide Backend → activar → definir URL → guardar.
Más sobre la comparativa de plugins de seguridad en mi artículo pilar Plugins de WordPress 2026 y en Medidas de seguridad en WordPress.
Método 3: en el servidor mediante .htaccess (Apache)
Para usuarios con experiencia y alojamiento Apache. La URL de acceso se mueve sin plugin:
<IfModule mod_rewrite.c>
RewriteEngine On
RewriteRule ^mi-acceso/?$ /wp-login.php [L]
RewriteCond %{REQUEST_URI} ^/wp-login\.php [NC]
RewriteCond %{HTTP_REFERER} !mi-acceso [NC]
RewriteRule ^.*$ - [F,L]
</IfModule>
Ventajas: sin carga de plugins y muy temprano en el procesamiento de la petición. Desventajas: si otra herramienta reescribe el .htaccess durante una actualización de tema o plugin, la regla suele sobrescribirse. El esfuerzo de mantenimiento es mayor.
Con Nginx (en lugar de Apache) esto no funciona — allí hace falta tocar la configuración de Nginx, algo que la mayoría de proveedores no permite. La solución con plugin es entonces el camino pragmático.
La URL de acceso por sí sola no basta — los tres complementos
Ya que está en modo seguridad, añada estas tres cosas:
1. Autenticación de dos factores (2FA)
La medida de seguridad individual más importante. Incluso con la contraseña correcta, la 2FA protege el acceso.
Plugins recomendados:
- WP 2FA (gratuito)
- Two-Factor (código abierto, de desarrolladores del núcleo de WordPress)
- Solid Security Pro (integrado)
Se escanea un código QR con una aplicación de autenticación (Google Authenticator, Authy, 1Password, Bitwarden) y, al acceder, se introduce tras la contraseña un código de 6 dígitos.

2. Eliminar el nombre de usuario estándar «admin»
Si su usuario administrador todavía se llama «admin», la primera mitad del intento de fuerza bruta ya está adivinada. Cree un nuevo usuario administrador con otro nombre, quite los permisos al antiguo usuario «admin», acceda con el nuevo usuario y borre el antiguo. Al borrarlo, los contenidos del usuario antiguo se asignan a otro usuario — no hay pérdida de datos.
3. Limitar los intentos de acceso
Incluso con la URL movida: si algún día se llega a encontrar la nueva URL, el atacante debe quedar bloqueado durante una hora tras 5 intentos fallidos.
Plugins: Limit Login Attempts Reloaded (gratuito); Solid Security y Wordfence lo llevan integrado.
¿Quiere aprender la seguridad en WordPress no a retazos, sino como un sistema coherente? En mi curso online le muestro la pila de capas de seguridad que configuro en cada sitio nuevo — desde el acceso hasta el cortafuegos. → Al curso online
Emergencia: fuera del sitio por haber olvidado la URL
Pasa. Sobre todo tras un cambio de alojamiento o cuando el plugin restablece temporalmente la URL después de una actualización. Así vuelve a entrar:
- Entre por FTP/SFTP al directorio
wp-content/plugins/wps-hide-login/. - Renombre la carpeta a
wps-hide-login-desactivado. - Con eso WordPress desactiva el plugin automáticamente.
/wp-login.phpvuelve a estar disponible en la ruta estándar.- Acceda, defina el nuevo valor de la URL o reconfigure el plugin.
Si no tiene acceso FTP: abra la misma ruta desde el gestor de archivos del alojamiento (cPanel, Plesk, ISPConfig, etc.).
Caso particular: cuentas de WooCommerce
Los clientes de WooCommerce no acceden por /wp-login.php, sino por /mein-konto. El plugin WPS Hide Login deja esa ruta en paz — el acceso de WooCommerce sigue funcionando con normalidad. Es importante probarlo explícitamente antes de activar el plugin.
Caso particular: plugins de membresía (Paid Memberships Pro, Restrict Content Pro)
Estos plugins suelen crear sus propios formularios de acceso. Como con WooCommerce: las rutas de acceso propias no se ven afectadas. Usted solo mueve el acceso al escritorio de administración.
Efecto en el SEO: positivo
Mover la URL de acceso no tiene un efecto SEO directo — pero sí indirecto:
- Baja la carga del servidor → mejor TTFB → mejores Core Web Vitals (véase WordPress Page Speed 2026).
- Menos ataques exitosos → ningún bloqueo en Google Safe Browsing, ninguna pérdida de reputación.
Más trasfondo de SEO en Fundamentos de SEO en WordPress.
Preguntas frecuentes
¿Funciona con Multisite?
Sí, WPS Hide Login admite Multisite explícitamente. Se puede definir una URL distinta por cada subsitio.
¿Puedo cambiar la URL más adelante?
En cualquier momento. Introduzca el nuevo valor en los ajustes del plugin y guarde. La URL antigua queda muerta al instante.
¿Qué pasa con los clics en marcadores antiguos?
Acaban en la URL de destino de la redirección (página de inicio o 404, según los ajustes).
¿Los escáneres detectan igualmente la nueva URL?
Los escáneres profesionales sí, con tiempo suficiente. Los bots estándar: normalmente no. Mover la URL de acceso es defensa en profundidad, no una bala de plata.
¿Debería cambiar también el prefijo estándar de la base de datos wp_?
En instalaciones nuevas: sí, no hace daño. En instalaciones existentes: la relación esfuerzo-beneficio no suele justificarlo — el riesgo de romper la base de datos es real.
¿Funciona con la REST API y las contraseñas de aplicación?
Sí. Los accesos a la REST API van por /wp-json/, no por la URL de acceso — no se ven afectados.
Conclusión
Instalado en 5 minutos, desactiva el 95 % de la presión automatizada de fuerza bruta. Añadiendo 2FA, el cambio de nombre de usuario y el límite de intentos, tendrá un sitio WordPress que para la inmensa mayoría de atacantes es sencillamente demasiado caro.
Si quiere aprender la seguridad en WordPress como un concepto coherente — y no como diez consejos sueltos —, mi curso online es el camino directo. → Al curso online
Fuente de las imágenes destacada e insertadas: ilustraciones propias en el diseño de pletzenauer (sin fotos de stock).
Etiquetas
