Two developers working next to each other, one sharing something with the other.

Cómo desactivar la edición de archivos en WordPress (DISALLOW_FILE_EDIT)

Tener acceso directo a los archivos de WordPress desde el panel de control resulta práctico. Puedes entrar, modificar el código y guardar los cambios al instante. Sin embargo, esta comodidad tiene una desventaja: si un hacker obtiene acceso de administrador, el editor de archivos se convierte en una forma sencilla de inyectar código malicioso.

Por eso, muchos propietarios de sitios web optan por desactivar por completo la edición de archivos.

En esta guía, aprenderás a desactivar la edición de archivos en WordPress, por qué es fundamental para proteger tu sitio y qué debes comprobar después para que todo siga funcionando correctamente.

Por qué la edición de archivos de WordPress supone un riesgo de seguridad

WordPress incluye dos editores integrados que permiten a los administradores abrir y editar archivos de PHP directamente desde el panel de control. Según el tipo de tema que uses, los encontrarás en lugares ligeramente diferentes:

Editor clásico:

  • Apariencia → Editor de archivos de temas
  • Plugins → Editor de archivos de plugins

Temas de bloques (Editor del sitio):

  • Herramientas → Editor de archivos de temas
  • Herramientas → Editor de archivos de plugins

A primera vista, parece práctico: puedes modificar el código sin salir de tu sitio. Pero aquí está el problema: ese mismo poder está disponible para cualquiera que tenga acceso de administrador. Si un atacante entra en una cuenta de administrador, puede inyectar código malicioso, crear puertas traseras o incluso dejar el sitio fuera de línea.

Desactivar los editores no significa que pierdas la capacidad de hacer cambios. Tú (o tu desarrollador) aún puedes acceder directamente a todos los archivos de temas y plugins a través de tu servidor web, SFTP o el panel de control de tu alojamiento. Lo único que haces es eliminar un atajo innecesario que supone un riesgo de seguridad considerable.

Método 1: Desactivar la edición de archivos mediante wp-config.php

En wp-config.php, el archivo de configuración de WordPress, se almacenan los ajustes que controlan cómo se ejecuta WordPress. Cualquier cambio que hagas aquí se mantendrá, incluso después de que WordPress se actualice. Además, si alguna vez necesitas restaurar los editores del panel, puedes simplemente eliminar el código que añadiste.

Para editar este archivo, necesitarás acceder a la carpeta raíz de tu instalación de WordPress mediante SFTP, SSH o el administrador de archivos de tu proveedor de alojamiento. Esta carpeta suele llamarse public_html, o puede ser una subcarpeta dentro de ella. Si no estás seguro de dónde se encuentra tu instalación, consulta el panel de control de tu alojamiento o pregunta a tu proveedor web.

Así es como puedes desactivar la edición de archivos:

  1. Busca el archivo llamado wp-config.php en la carpeta raíz de tu sitio.
  2. Ábrelo y busca la línea que dice: /* That’s all, stop editing! Happy blogging. */
  3. Justo encima de esa línea, añade: define(‘DISALLOW_FILE_EDIT’, true);
  4. Guarda el archivo (y vuelve a subirlo si usaste SFTP).

¡Eso es todo! Has desactivado la edición de archivos desde el panel de control de WordPress.

Método 2: Usar la constante DISALLOW_FILE_MODS

Si quieres una configuración aún más estricta, WordPress también admite DISALLOW_FILE_MODS. Esta opción resulta útil para sitios de producción con altos requisitos de seguridad, donde la estabilidad es más importante que la comodidad.

Esta constante va más allá de eliminar la edición de archivos del panel de control. Una vez añadida, bloquea la instalación y actualización de plugins, temas y el núcleo de WordPress desde el panel de administración.

Añade esta línea al archivo wp-config.php en su lugar:

define('DISALLOW_FILE_MODS', true);

Al igual que con la constante DISALLOW_FILE_EDIT, aún puedes actualizar todo manualmente mediante SFTP o el panel de control de tu alojamiento. Estas opciones te proporcionan un control total mientras protegen tu sitio frente a cambios accidentales o no autorizados.

Cómo comprobar si la edición de archivos está desactivada

Después de añadir el código a wp-config.php, inicia sesión en el panel de control de WordPress y comprueba dónde se encuentran el Editor de archivos del tema y el Editor de archivos de plugins, según el tema que uses (consulta la información anterior).

Si ambos enlaces han desaparecido, los cambios se realizaron correctamente.

Si los editores siguen visibles, prueba estos pasos de solución de problemas:

  • Borra la caché del navegador y del sitio.
  • Asegúrate de haber editado el archivo correcto.
  • Comprueba de nuevo la sintaxis: la falta de un punto y coma o una comilla incorrecta puede romper el código.

Cuando todo sea correcto, ya no podrás acceder a estos editores desde el panel de control de WordPress.

Cómo volver a activar la edición de archivos de WordPress

Una ventaja de eliminar la edición de archivos mediante el archivo wp-config.php es lo fácil que resulta volver a activarla. Si alguna vez necesitas restaurar la edición de archivos, solo tienes que eliminar las constantes.

En lugar de eliminar la línea, considera la posibilidad de comentarla. De este modo, puedes volver a desactivar fácilmente la edición de archivos quitando las barras diagonales (//), lo que ayuda a mantener la seguridad de tu sitio. Para hacerlo:

  1. Abre wp-config.php, el archivo de configuración de tu sitio.
  2. Elimina o comenta la línea que añadiste: // define(‘DISALLOW_FILE_EDIT’, true);
  3. Guarda el archivo y vuelve a cargar el panel de control de WordPress.

Una vez guardado, volverán a aparecer los enlaces de los editores, lo que te permitirá realizar los cambios necesarios.

Hombre trabajando con su laptop en una oficina con mucha luz natural.

Otras formas de proteger tu sitio

Reforzar la seguridad de tu sitio de WordPress con varias capas de protección dificulta que los hackers lo vulneren. Desactivar la edición de archivos es un buen comienzo, pero solo debería ser una parte de una estrategia de seguridad más amplia.

Estos son algunos pasos sencillos que pueden marcar una gran diferencia:

  • Usa contraseñas seguras: Hazlas largas y únicas; considera usar un administrador de contraseñas para ayudarte a recordarlas.
  • Activa la autenticación de dos factores (2FA): Un segundo paso de verificación hace que los inicios de sesión sean mucho más seguros.
  • Mantén todo actualizado: Esto incluye los temas, los plugins y el núcleo de WordPress.
  • Limita el acceso de administrador: Concede privilegios de administrador únicamente a los usuarios que realmente los necesiten.
  • Usa un plugin de seguridad: Busca malware, supervisa la actividad y bloquea los inicios de sesión sospechosos.
  • Haz copias de seguridad de tu sitio con regularidad: Esto te permite restaurarlo rápidamente si algo sale mal.

Combinados con la desactivación de la edición de archivos, estos pasos proporcionan a tu sitio de WordPress una sólida defensa.

Cómo llevar la seguridad de tu sitio al siguiente nivel

Desactivar la edición de archivos es solo una parte de la protección de tu sitio. Para proteger tu sitio de WordPress de forma integral, necesitas herramientas que detecten los problemas a tiempo, los solucionen rápidamente y protejan tus datos.

Ahí es donde Jetpack Security entra en juego. Es un conjunto de herramientas creado específicamente para WordPress que refuerza tu sitio en todos los aspectos.

Jetpack Security incluye:

  • Jetpack VaultPress Backup, que realiza copias de seguridad de tu sitio en tiempo real. Si algo sale mal, puedes restaurarlo todo con un solo clic.
  • Jetpack Scan, que supervisa tu sitio en busca de malware, problemas de seguridad y cambios sospechosos. Envía alertas automáticas para que puedas actuar antes de que los visitantes encuentren problemas.
  • Akismet, que bloquea el spam en los comentarios y formularios de contacto. Los atacantes suelen utilizar el spam para inyectar enlaces o scripts dañinos, y Akismet lo filtra sin ralentizar tu sitio.
  • Un cortafuegos de aplicaciones web, que bloquea el tráfico sospechoso para que no llegue a tu sitio.

Estas herramientas funcionan silenciosamente en segundo plano y puedes acceder a todas ellas desde el panel de control de Jetpack. Esto te permite gestionar copias de seguridad, análisis de seguridad y protección contra el spam sin tener que alternar entre varias cuentas o plugins.

Si quieres una configuración de seguridad fiable y completa que proteja tu sitio a diario, Jetpack Security lo reúne todo en un solo paquete. Funciona perfectamente con la mayoría de los temas y plugins y te da tranquilidad con un esfuerzo mínimo.

Preguntas frecuentes

¿Puedo eliminar la edición de temas y mantener la edición de plugins?

No existe una forma integrada de bloquear un editor y mantener el otro. WordPress no separa los editores de temas y plugins. Cuando utilizas DISALLOW_FILE_EDIT, ambos editores desaparecen. 

¿Puedo controlar esto según los roles de usuario?

Aunque es posible, puede complicarse. Podrías crear un rol personalizado que elimine las capacidades de edición de archivos mediante un plugin, pero WordPress no tiene una capacidad específica para editar archivos.

El editor depende de permisos generales como edit_themes o edit_plugins, y eliminarlos puede impedir que funcionen otras funciones de administración. Deshabilitar la edición de archivos mediante wp-config.php es el enfoque más sencillo y seguro para la mayoría de los sitios.

¿Puedo seguir editando archivos de otra forma?

Sí. Deshabilitar el editor del panel de control no te impide editar archivos mediante clientes SFTP como FileZilla o Cyberduck, el administrador de archivos de tu proveedor de alojamiento web, implementaciones con Git o entornos de desarrollo locales. Estás eliminando una función que podría suponer un riesgo si un atacante obtiene acceso a un inicio de sesión de administrador.

Protegemos tu sitio.
Tú diriges tu negocio.

Jetpack Security ofrece una seguridad completa y fácil de usar para sitios de WordPress, con copias de seguridad en tiempo real, un firewall de aplicaciones web, análisis de malware y protección contra el spam.

Protege tu sitio

¿Tienes alguna pregunta?

La sección de comentarios está cerrada para este artículo, pero seguimos aquí para ayudarte. ¡Visita el foro de soporte y estaremos encantados de responder a tus preguntas!

Ver foro de soporte