¿Te preocupa que las credenciales de WordPress estén expuestas o que un fallo en wp-config rompa la web? El archivo wp-config.php contiene las claves que permiten a WordPress conectarse a la base de datos y controlar opciones críticas. Proteger (hardening) ese archivo es una de las medidas más efectivas y simples para reducir riesgos sin complejidad técnica.
Hardening del archivo wp-config: pasos seguros, comprobaciones y alternativas con plugins ligeros para quienes prefieren no tocar código directamente.
Puntos clave: Lo que debes saber en 1 minuto
El wp-config.php contiene credenciales y claves secretas , por lo que debe limitarse su acceso y evitarse su exposición pública.
Medidas simples y reversibles : copia de seguridad antes de tocar, uso de reglas .htaccess/nginx, permisos correctos y desactivación de edición en el panel.
Plugins ligeros pueden automatizar comprobaciones pero no sustituyen configuraciones de servidor (mover archivo fuera de la web, variables de entorno).
Evitar plugins pesados : elegir soluciones específicas para wp-config o aplicar cambios manualmente si se dispone de hosting con panel.
Probar y revertir : siempre comprobar la web tras cambios y tener acceso al FTP/SFTP para restaurar.
✉
¿Quieres más información? Escríbenos y te orientamos
Guía simple de plugins para hardening del archivo wp-config pensada para principiantes
Cómo elegir un plugin si no se quiere editar wp-config manualmente
Buscar plugins con enfoque específico en seguridad y opciones para bloquear edición de archivos, gestionar claves y comprobar permisos. Ejemplos ligeros recomendados: plugins que solo añaden comprobaciones o reglas sin firewall completo.
Priorizar: buena valoración, actualizaciones recientes, baja cantidad de funcionalidades superfluas y compatibilidad con el hosting.
Evitar: paquetes de seguridad que cambian muchas cosas automáticamente sin control, ya que pueden generar conflictos o carga adicional.
Plugins recomendados por tipo de web
Web personal o blog básico: plugin que verifique permisos y desactive edición de archivos, por ejemplo soluciones de hardening ligero.
Tienda pequeña (WooCommerce): plugin que permita gestión de salts y bloqueo de acceso a archivos, pero combinar con reglas de servidor y backups frecuentes.
Multisite o entornos con varios dominios: evitar mover wp-config fuera del public_html sin consultar al hosting; preferir comprobaciones y variables de entorno.
Ejemplo práctico de plugin ligero (flujo para instalar y comprobar)
Instalar plugin de seguridad ligero desde el repositorio oficial.
Ejecutar comprobación de permisos y recomendaciones sobre wp-config en su panel.
Activar la opción de desactivar edición de archivos (DISALLOW_FILE_EDIT) si está disponible.
Hacer copia de seguridad completa antes de aplicar recomendaciones.
Enlaces útiles: documentación oficial de WordPress sobre editar wp-config Editar wp-config.php (WordPress.org) .
Proteger wp-config paso a paso: checklist técnico con ejemplos seguros
Paso 1: copia de seguridad y acceso de emergencia
Hacer copia de seguridad del archivo wp-config.php y de la base de datos antes de cualquier cambio.
Asegurarse de tener acceso por FTP/SFTP o panel del hosting para revertir si la web deja de funcionar.
Paso 2: desactivar edición de temas y plugins desde WordPress
Añadir o confirmar la constante en wp-config:
define('DISALLOW_FILE_EDIT', true);
Esto evita que cuentas con acceso a panel puedan editar archivos y reducir el riesgo si hay usuarios comprometidos.
Paso 3: proteger el archivo con .htaccess (Apache)
Añadir regla para bloquear acceso desde la web:
<Files wp-config.php >
Order allow,deny
Deny from all
</Files>
Alternativa más compatible moderna:
<FilesMatch "wp-config.php$" >
Require all denied
</FilesMatch>
Comprobar que el hosting permite .htaccess. Si no, usar reglas del servidor (Nginx) como se indica más abajo.
Paso 4: reglas Nginx para bloquear wp-config
Añadir dentro del bloque server:
location ~ * /wp-config.php {
deny all ;
return 404 ;
}
Reiniciar Nginx o aplicar cambios según panel de hosting.
Paso 5: ajustar permisos y propietario (chmod/chown)
Permisos seguros recomendados para wp-config:
> Archivo wp-config.php
chmod 640 wp-config.php
> Si 640 no funciona por permisos del servidor, 600
chmod 600 wp-config.php
Propietario: el archivo debe pertenecer al usuario del sistema que ejecuta PHP/FPM. Cambiar chown solo si se sabe cuál es el usuario del servicio web:
chown www-data:www-data wp-config.php
Riesgos: cambiar chown con usuario incorrecto puede bloquear acceso al sitio. Siempre comprobar con copia previa.
Paso 6: mover wp-config fuera de public_html (opcional y reversible)
WordPress carga wp-config.php si está en un nivel superior al public root. Moverlo a la carpeta padre aumenta seguridad.
Procedimiento:
Mover el archivo por FTP a la carpeta superior.
Probar la web; si hay error, restaurar desde la copia.
Compatibilidades: en algunos hostings compartidos o con paneles gestionados, este movimiento puede no ser posible.
Paso 7: usar variables de entorno y no almacenar credenciales en repositorios
En entornos con control de versiones, evitar subir wp-config con credenciales.
Opciones: cargar DATABASE_* desde variables de entorno y mantener un wp-config.php mínimo que lea getenv(). Esto requiere acceso al panel de hosting o a la configuración de contenedor.
Paso 8: gestionar salts y rotación de claves
Regenerar las claves de seguridad (AUTH_KEY, SECURE_AUTH_KEY, etc.) desde generador oficial y reemplazar en wp-config.
Para rotación, cambiar y forzar logout de usuarios si se desea invalidad sesiones.
Paso 9: comprobar cambios y monitorizar
Tras cada cambio, comprobar front-end y acceso al panel.
Revisar logs de errores del servidor en busca de problemas.
✉
¿Quieres más información? Escríbenos y te orientamos
Mejor plugin para wp-config: opciones ligeras y por qué elegirlas
Criterios de selección para principiantes
Funcionalidad limitada y clara (no crear opciones confusas).
Buen soporte y valoraciones recientes.
No duplicar funciones del hosting (firewall, copias automatizadas) para evitar sobrecarga.
Comparativa práctica de plugins específicos
Plugin
Qué hace
Ideal para
Hardening Light (ej.)
Comprueba permisos, añade DISALLOW_FILE_EDIT y sugiere reglas .htaccess
Principiantes que no quieren editar código
Config Guard (ej.)
Monitoreo de cambios en wp-config y alertas por correo
Web de negocio que necesita auditoría
Security Suite (completo)
Firewall, escaneo, endurecimiento general (puede ser pesado)
Sitios con múltiples amenazas y recursos para optimizar
Recomendación: para un principiante, elegir el plugin más sencillo que ofrezca comprobaciones y opciones reversibles. Evitar packs completos si el hosting ya ofrece firewall.
Cómo solucionar o reemplazar un plugin que gestiona wp-config sin romper la web
Señales de que el plugin está causando problemas
Errores 500 tras activación o tras aplicar cambios.
Pérdida de acceso al panel (wp-admin) o al sitio público.
Cambios automáticos en wp-config que no se entienden.
Proceso seguro para desactivar o reemplazar
Hacer copia de seguridad de wp-config y de la base de datos.
Desactivar el plugin vía panel; si no es posible, renombrar la carpeta del plugin por FTP para forzar desactivación.
Restaurar la versión anterior de wp-config si el plugin la modificó y causó fallo.
Revisar logs de errores y documentación del plugin para identificar pasos de migración.
Alternativas si el plugin rompió el sitio
Restaurar la copia de seguridad y aplicar cambios manuales controlados.
Reemplazar por plugin más simple o por configuración del servidor si el hosting lo permite.
Alternativas gratuitas y manuales para proteger wp-config sin plugins
Aplicar reglas .htaccess o Nginx manualmente.
Mover wp-config fuera del public_html.
Usar chmod 600/640 y ajustar chown al usuario correcto.
Desactivar edición con DISALLOW_FILE_EDIT en wp-config.
Generar y actualizar salts con el generador oficial.
Estas alternativas son gratuitas y efectivas, aunque requieren acceso al servidor o SFTP. Para quien no maneja comandos, pedir soporte al proveedor de hosting es la opción segura.
Flujo de hardening del wp-config
🔒 Paso 1 → Haz copia de seguridad
🛠️ Paso 2 → Desactiva edición y revisa permisos
📁 Paso 3 → Aplica .htaccess / Nginx
🔑 Paso 4 → Rota salts y considera variables de entorno
✅ Resultado → wp-config protegido y controlado
✉
¿Quieres más información? Escríbenos y te orientamos
Ventajas, riesgos y errores comunes
Beneficios / cuándo aplicar ✅
Evitar exposición de credenciales y reducir riesgo de explotación por bots.
Aplicable siempre: imprescindible en cualquier web con acceso público.
Especialmente útil antes de lanzar un sitio o después de detectar actividad sospechosa.
Errores que debes evitar / riesgos ⚠️
No hacer copia de seguridad antes de editar wp-config.
Cambiar chown/chmod sin conocer el usuario del servicio web.
Aplicar plugins de seguridad pesados sin comprobar compatibilidad con el hosting.
Subir wp-config con credenciales a repositorios Git.
Preguntas frecuentes
¿Qué es el hardening del archivo wp-config?
El hardening del wp-config consiste en aplicar medidas para reducir la superficie de ataque sobre el archivo que contiene credenciales y claves de WordPress: permisos, reglas en el servidor, desactivar edición y rotación de claves.
¿Puedo mover wp-config fuera del public_html en cualquier hosting?
No siempre. Muchos hostings permiten moverlo, pero en entornos gestionados o con paneles restringidos puede no ser posible. Consultar al proveedor.
¿Qué permisos son seguros para wp-config.php?
Permisos recomendados: 640 o 600 . El propietario debería ser el usuario que ejecuta PHP/FPM. Si no hay certeza, probar 600 y revisar funcionamiento.
¿Desactivar DISALLOW_FILE_EDIT rompe algo?
No. Definir DISALLOW_FILE_EDIT a true solo impide editar plugins/temas desde el panel; no afecta al funcionamiento del sitio.
¿Los plugins sustituyen las reglas del servidor como .htaccess o Nginx?
No. Los plugins pueden sugerir o escribir reglas, pero las defensas más robustas se aplican a nivel de servidor o hosting.
¿Cómo rotar los salts sin perder usuarios?
Rotar salts terminará sesiones activas y cerrará sesión a todos los usuarios. Hacerlo si se sospecha de compromiso; informar a los usuarios si es un sitio con cuentas.
¿Es seguro almacenar credenciales en variables de entorno?
Sí, es una práctica recomendable siempre que el hosting soporte variables de entorno y no se suban al repositorio.
¿Hay comprobaciones automáticas para verificar que wp-config está protegido?
Sí, algunos plugins y herramientas de auditoría revisan permisos, presencia de DISALLOW_FILE_EDIT, reglas en .htaccess y exposición del archivo. También se puede usar un escaneo externo en busca de exposición pública.
TU PRÓXIMO PASO:
Hacer copia de seguridad completa del sitio (archivos y base de datos).
Implementar DISALLOW_FILE_EDIT en wp-config y aplicar regla .htaccess/Nginx para bloquear acceso.
Comprobar permisos (chmod 600/640) y, si es posible, mover wp-config fuera del public_html o usar variables de entorno.