Plugins Preguntas frecuentes Guías Blog Soporte Contacto Ver los plugins

Cómo cambiar la URL de login de WordPress sin quedarte fuera

WP Plus+Actualizado el 30 de septiembre de 20268 min de lectura

WP Plus+

Para cambiar la URL de login de WordPress, mueves la página de acceso de /wp-login.php a una dirección que solo conocéis tú y tu equipo. WordPress no tiene ningún ajuste para hacerlo, así que se hace con un plugin (o con un módulo dentro de uno), y en unos cinco minutos está listo. Frena a los bots automáticos que prueban contraseñas sin parar en la dirección de siempre, pero no es una medida de seguridad completa, y tienes que probar la nueva dirección antes de cerrar la sesión.

Dónde está por defecto la página de acceso de WordPress

Todas las webs WordPress tienen la página de acceso en el mismo sitio: tusitio.com/wp-login.php. Si no has iniciado sesión, tusitio.com/wp-admin también te lleva allí, y en la mayoría de las webs las direcciones cortas como tusitio.com/login y tusitio.com/admin redirigen a ella.

Esa previsibilidad es el problema. Los bots que adivinan contraseñas no necesitan buscar tu página de acceso: ya saben dónde está en cualquier WordPress, así que lanzan intentos contra /wp-login.php en una web tras otra. Si mueves la página, esas peticiones llegan a una dirección que ya no lleva a ninguna parte.

Qué protege cambiar la URL de login de WordPress y qué no

Conviene tener claro qué consigues. La documentación oficial de WordPress sobre seguridad lo dice sin rodeos: ocultar la URL de acceso puede reducir el ruido, pero no debería ser tu única defensa. En la práctica, esto significa lo siguiente.

Amenaza¿Ayuda una nueva URL de acceso?
Bots que prueban contraseñas en /wp-login.phpSí. En la dirección antigua no encuentran nada.
Contraseñas probadas a través de xmlrpc.phpNo. XML-RPC es otra puerta que acepta accesos; hay que cerrarla por separado.
Contraseñas débiles o repetidasMuy poco. Quien conozca la nueva dirección puede seguir probándolas.
Alguien que ya conoce la dirección (un antiguo colaborador, un correo reenviado)No.
Un plugin o un tema sin actualizar con un fallo de seguridadNo. Esos ataques normalmente ni siquiera pasan por la página de acceso.

Así que piensa en una dirección de acceso privada como una forma de cortar el ruido de fondo de los intentos automáticos. Lo que de verdad detiene a un atacante decidido son las contraseñas robustas, la autenticación en dos pasos y el software actualizado, de lo que hablamos más abajo.

Cuatro formas de cambiar la URL de login de WordPress

1. Renombrar o editar wp-login.php (mejor no)

Algunos tutoriales antiguos proponen renombrar wp-login.php o copiarlo con otro nombre. No lo hagas. Las actualizaciones de WordPress sustituyen los archivos del núcleo, así que el cambio no dura, y WordPress sigue escribiendo enlaces a wp-login.php en sitios como el correo para restablecer la contraseña o el enlace para salir, que dejan de funcionar.

2. Usar la opción de un plugin de seguridad

Muchos plugins de seguridad todo en uno incluyen un ajuste para ocultar el acceso o personalizar su URL, junto al cortafuegos, el escáner y la autenticación en dos pasos. Es una buena opción si ya usas uno. El inconveniente es el peso: instalas un plugin grande con decenas de ajustes para cambiar una sola dirección.

3. Usar un plugin pequeño o un módulo que solo haga esto

En WordPress.org hay plugins de acceso con una única función, y los plugins multiherramienta como WP Plus+ lo incluyen como un módulo que activas por separado. Para la web de una pyme suele ser el camino más sencillo: un campo, una dirección y nada más que aprender.

4. Restringir la página de acceso en el servidor

Si tu oficina tiene una IP fija, tu hosting puede permitir /wp-login.php solo desde esa dirección, o poner delante una contraseña adicional. La documentación de WordPress enlazada arriba incluye ejemplos de configuración del servidor. Es más sólido que esconder la página, pero necesitas la ayuda de tu hosting y se complica cuando la gente accede desde casa o de viaje.

Elijas el camino que elijas, usa una sola herramienta para mover la página de acceso. Dos plugins que reescriben la dirección de acceso a la vez pueden estorbarse entre sí, y es una forma fácil de quedarte fuera.

Paso a paso: cambiar la dirección de acceso con WP Plus+

Estos pasos siguen la guía Módulos de acceso y usuarios. Si todavía no tienes el plugin, mira antes Instalar la versión gratuita: instalarlo no cambia nada hasta que activas un módulo.

  1. Elige la nueva dirección y apúntala en un lugar seguro, por ejemplo en tu gestor de contraseñas, junto a tu contraseña de WordPress.
  2. En el administrador de WordPress, ve a WP Plus+ > Modules y escribe login en la casilla de búsqueda.
  3. En la tarjeta Change the login address (cambia la dirección de acceso), haz clic en el botón Off. Cambia a On y las opciones aparecen debajo de la tarjeta.
  4. En New address (nueva dirección), escribe solo la última parte: oficina se convierte en tusitio.com/oficina. Usa letras, números y guiones. No se aceptan palabras como admin, wp-admin ni wp-login.
  5. En Someone opens the old address (alguien abre la dirección antigua), elige Show a 404, as if nothing was there (mostrar un 404, la opción predeterminada) o Send them to the home page (mandarlo a la página de inicio). Haz clic en Save.
  6. Antes de cerrar la sesión, abre una ventana privada (de incógnito) del navegador, ve a tusitio.com/tu-nueva-direccion y comprueba que puedes acceder ahí.
  7. Solo entonces cierra la sesión en tu ventana normal.
La tarjeta Change the login address de WP Plus+, activada y en funcionamiento, con el campo New address en team-access y la dirección antigua configurada para mostrar un 404
La tarjeta muestra la dirección de acceso completa mientras el módulo funciona.

La nueva dirección sirve toda la página de acceso: acceder, cerrar sesión, ¿Has olvidado tu contraseña?, el enlace para restablecerla que llega por correo y la ventana de acceso que abre WordPress cuando caduca una sesión. Todos los enlaces que escribe WordPress, también los de los correos, usan la nueva dirección, y las páginas protegidas con contraseña siguen funcionando para los visitantes. Mientras el campo New address esté vacío, el módulo no hace nada, así que no puedes activarlo configurado a medias.

La versión gratuita de WP Plus+ ejecuta hasta cinco módulos a la vez, y este es uno de ellos. Una licencia o la prueba de 7 días quitan el límite.

Cómo no quedarte fuera y cómo volver a entrar

Quedarse fuera suele pasar por motivos corrientes: una dirección olvidada, un compañero que usa un marcador antiguo. Unos pocos hábitos lo evitan.

  • Avisa a todos los que acceden. Redactores, el cliente, quien gestiona la tienda: todo el que tenga una cuenta necesita la nueva dirección. Sus marcadores antiguos a wp-admin dejarán de funcionar.
  • Guárdala con la contraseña. La mayoría de los gestores de contraseñas guardan la dirección junto con el acceso, así siempre se abre la página correcta.
  • Consúltala mientras puedas. Mientras tengas una sesión iniciada en algún sitio, la tarjeta del módulo muestra Your login address is ... con la dirección completa.

Si te quedas fuera, no necesitas un desarrollador. Conéctate a la web por FTP o con el gestor de archivos de tu hosting, abre wp-content/plugins/ y cambia el nombre de la carpeta wp-plus, por ejemplo a wp-plus-off. WordPress desactiva el plugin y /wp-login.php vuelve a funcionar. Accede, devuelve a la carpeta su nombre, reactiva el plugin en Plugins y consulta o borra la dirección en la tarjeta del módulo. La página de preguntas frecuentes de WP Plus+ describe los mismos pasos.

Qué añadir después: las protecciones que importan más

Una dirección de acceso privada es un buen primer paso, no el último. Si solo vas a hacer tres cosas más, que sean estas:

  • Contraseñas largas y únicas para cada administrador, guardadas en un gestor de contraseñas.
  • Autenticación en dos pasos para los administradores, con un plugin específico. WordPress la recomienda para todos los usuarios con privilegios.
  • Actualizaciones de WordPress, plugins y temas, y eliminar los plugins que ya no usas.

WP Plus+ tiene otros tres módulos que cierran puertas relacionadas, descritos en la guía Módulos para desactivar y en la de acceso. Limit failed login attempts (limita los intentos de acceso fallidos) bloquea una IP tras varias contraseñas erróneas (5 intentos y 20 minutos por defecto); en una oficina donde todos comparten la misma conexión, no lo pongas demasiado bajo. Switch off XML-RPC (desactiva XML-RPC) cierra la otra puerta de acceso, pero déjalo desactivado si alguien publica con la app móvil de WordPress. Close the REST API to strangers (cierra la REST API a desconocidos) impide que los visitantes sin sesión lean tu lista de usuarios; después, prueba tus formularios de contacto y el pago de la tienda.

Para ser claros con los límites: WP Plus+ no es un plugin de seguridad. Hace que molestar a tu web cueste más, pero no busca malware ni filtra el tráfico. Si necesitas eso, mantén tu plugin de seguridad y usa uno de los dos para la dirección de acceso.

Qué opción encaja con tu web

Cambiar la URL de login de WordPress es rápido, barato y merece la pena en casi cualquier web de empresa, siempre que lo veas como una forma de reducir el ruido y no como una protección. No edites nunca el propio wp-login.php.

  • Ya usas un plugin de seguridad completo: usa su ajuste de acceso personalizado y tenlo todo en un mismo sitio.
  • Quieres una web ligera y algún otro arreglo (comentarios desactivados, un administrador más ordenado, una página de mantenimiento): un plugin por módulos como WP Plus+ lo hace sin más plugins. Desde el mismo panel puedes también desactivar los comentarios en toda la web.
  • Todos accedéis desde una misma oficina: pide a tu hosting que restrinja la página de acceso por IP.

Elijas lo que elijas, apunta la dirección, pruébala en una ventana privada antes de cerrar la sesión y añade la autenticación en dos pasos para los administradores.

Preguntas frecuentes

¿Cuál es la URL de login de WordPress por defecto?

Es tusitio.com/wp-login.php. Si no has iniciado sesión, tusitio.com/wp-admin redirige allí, y en la mayoría de las webs también lo hace tusitio.com/login.

¿Cambiar la URL de login de WordPress detiene a los hackers?

Detiene a los bots automáticos que prueban contraseñas en la dirección por defecto, lo que reduce mucho el ruido. No frena los accesos por XML-RPC, los ataques a plugins sin actualizar ni a quien descubra la nueva dirección, así que usa también contraseñas robustas y autenticación en dos pasos.

¿Se puede cambiar la URL de login de WordPress sin plugin?

No de forma segura. WordPress no tiene un ajuste para ello, y renombrar wp-login.php rompe enlaces y se deshace con las actualizaciones. Sin plugin, la alternativa es pedir a tu hosting que limite la página de acceso a la IP de tu oficina.

¿Qué ve quien abre la dirección de acceso antigua?

Depende de la herramienta. En WP Plus+ eliges tú: ve una página 404, como si no hubiera nada, o se le manda a la página de inicio.