,

Por qué el acceso de administrador de WordPress nunca debería estar en /wp-admin

Por qué mantener el acceso de administrador de WordPress fuera de /wp-admin saca tu sitio del grupo de ataques automatizados, y la forma correcta de cambiarlo.

Fingerprint biometric

Mantener el acceso de administrador de WordPress fuera de /wp-admin es el cambio de seguridad de mayor impacto que la mayoría de los sitios puede hacer. La URL predeterminada es la primera línea del manual de todo atacante. Cambiarla no mejora la seguridad por sí sola, pero saca al sitio por completo del grupo de ataques automatizados. Esta guía explica por qué y cómo.

Cómo te encuentran los ataques automatizados

Las redes de bots rastrean la web accediendo a /wp-login.php en cada dominio. Los sitios que responden entran en la cola de ataque. Los que devuelven un 404 no. La elección es binaria.

O bien indicas que eres un sitio de WordPress, o no lo haces. Cambiar la URL es ese cambio binario.

Cómo cambiar la URL

Un plugin de seguridad de acceso se encarga de esto. Defyn Security Manager reemplaza /wp-admin y /wp-login.php por una URL personalizada que tú elijas. Las URL antiguas devuelven un 404, una redirección o una página de acceso señuelo que hace perder tiempo a los bots.

El plugin Defyn Security Manager también registra cada intento en la URL antigua, para que puedas ver tu defensa en acción.

Recuperación si olvidas la URL

El plugin incluye una desactivación de emergencia mediante una constante en wp-config.php. Editas wp-config.php para añadir la constante, el plugin se desactiva y las URL originales vuelven a funcionar. Inicias sesión con normalidad y lo reconfiguras.

Para sitios sin acceso al servidor, cambiar el nombre de una carpeta por SFTP logra lo mismo. Documenta el procedimiento en la wiki de tu equipo.

Combínalo con otras defensas de acceso

Ocultar la URL detiene el ruido automatizado. El bloqueo por fuerza bruta, la 2FA y los registros de auditoría atrapan lo que logra pasar. Cada capa se refuerza con la siguiente.

Ocultar la URL es necesario, pero no suficiente por sí solo.

Vigila la URL antigua

Cualquier actividad en la URL antigua es, por definición, no deseada. El registro de auditoría muestra las direcciones IP que siguen accediendo a ella. Muchas de esas IP merecen un bloqueo permanente en el firewall.

Esos datos son inteligencia accionable.

Preguntas frecuentes

¿Mantener el acceso de administrador de WordPress fuera de /wp-admin es seguro por sí solo?

No. Es una primera capa importante. Combínalo con 2FA y bloqueo por fuerza bruta para lograr una seguridad real.

¿Ocultar la URL interrumpirá mi flujo de trabajo?

No. Guarda la nueva URL en marcadores. Almacénala en tu gestor de contraseñas. Úsala como cualquier otra URL.

¿Y si olvido la nueva URL?

La desactivación de emergencia mediante wp-config.php restaura la predeterminada de forma temporal.

¿La nueva URL debería ser difícil de adivinar?

Sí. Las cadenas de aspecto aleatorio superan a /secret-login. Trata la URL como un secreto.

En Defyn ayudamos a las empresas australianas a proteger y mantener sus sitios de WordPress con defensas por capas que empiezan por lo básico y funcionan de verdad. Descubre cómo trabajamos en Defyn.

Avatar de Claire Smith
Sponsored Loved this story? Defyn turns articles like this into the websites your competitors wish they had. Talk to us → defyn.com.au