URL de inicio de sesión de WordPress: cómo encontrarla y cambiarla, y cómo proteger wp-login.php

Cuando instalas WordPress, se configura automáticamente una página de inicio de sesión para tu sitio web. Esa página te permite acceder al panel de administración. Por eso, conocer la URL de inicio de sesión de WordPress es esencial si quieres hacer cualquier cambio en tu sitio web.

El CMS de WordPress (el sistema de gestión de contenidos) utiliza una URL de inicio de sesión estándar para la mayoría de los sitios web (a menos que tu proveedor de hosting la cambie), por lo que normalmente es bastante sencillo. Sin embargo, es posible cambiar el enlace de inicio de sesión de WordPress y ocultarlo para que nadie más pueda acceder al panel de administración. Si lo pierdes, las cosas pueden complicarse un poco.

En esta guía, te explicaremos cómo encontrar, cambiar y proteger la URL de inicio de sesión de WordPress.

Cómo encontrar la URL de inicio de sesión de WordPress

Respuesta rápida:

URL predeterminadas de inicio de sesión de WordPress:

  • Principal: yoursite.com/wp-login.php
  • Alternativa: yoursite.com/wp-admin
  • Subdominio: subdomain.yoursite.com/wp-login.php
  • Subcarpeta: yoursite.com/blog/wp-login.php

Alerta de seguridad: Estas URL predeterminadas son un objetivo de los ataques de fuerza bruta. Considera cambiarlas utilizando los métodos que se explican más adelante en esta guía.

Respuesta detallada:

Encontrar la URL de inicio de sesión de WordPress es un proceso relativamente sencillo. De forma predeterminada, el CMS utiliza una estructura de enlace de administración estándar para sus instalaciones.

Sin embargo, algunos proveedores de hosting cambian automáticamente las URL de inicio de sesión de WordPress para mejorar la seguridad. Veamos cómo encontrar la URL en ambos casos.

¿Cuál es la URL de inicio de sesión predeterminada de WordPress?

WordPress utiliza una URL de inicio de sesión estándar para las instalaciones, a menos que modifiques el código. El enlace debería tener un aspecto similar a este:

yourwebsite.com/wp-login.php

Si añades el sufijo /wp-login.php a tu dominio, irás directamente a la página de inicio de sesión de WordPress. La misma estructura básica se aplica si utilizas subdominios o subdirectorios como estos:

shop.yourwebsite.com/wp-login.php

yourwebsite.com/shop/wp-login.php

Sin embargo, esa no es la única forma de acceder a la página de inicio de sesión. WordPress te redirigirá a ella si intentas acceder directamente al panel de administración sin haber iniciado sesión.

De forma predeterminada, puedes encontrar el inicio de sesión de administración de WordPress en:

tusitio.com/wp-admin

Si ninguna de esas URL funciona, es posible que tu proveedor de hosting utilice direcciones personalizadas de inicio de sesión y administración de WordPress. Algunos proveedores de hosting utilizan esta configuración para dificultar el acceso de los atacantes a tu sitio.

Cómo encontrar una URL de inicio de sesión personalizada de WordPress

Como quizá ya sepas, algunos proveedores de hosting pueden configurar automáticamente WordPress por ti. Estos proveedores de hosting de WordPress también pueden cambiar automáticamente la estructura predeterminada de la URL de inicio de sesión. Si sucede, probablemente incluirán un enlace a la página de inicio de sesión en un correo electrónico o en el panel de control de tu hosting.

Según el proveedor de hosting, también es posible que puedas omitir por completo el proceso de inicio de sesión de WordPress. Algunos paneles de control de hosting incluyen enlaces de acceso con un solo clic al panel de administración de WordPress.

acceso a WordPress con un solo clic a través de un portal de hosting

Si tu proveedor de hosting no ofrece esa opción, quizá tengas que localizar manualmente la URL de inicio de sesión. La forma más sencilla de hacerlo es conectarte a tu sitio web mediante el Protocolo de transferencia de archivos (FTP). Después, puedes abrir el archivo principal de WordPress que especifica el enlace de inicio de sesión.

Necesitarás unas credenciales de FTP y un cliente como FileZilla para conectarte al servidor. Si no tienes claras tus credenciales de FTP, deberías poder encontrarlas a través de tu proveedor de hosting.

credenciales de SFTP de un proveedor de hosting

Una vez que te conectes al servidor mediante FTP, ve a la carpeta de instalación de WordPress, es decir, la carpeta raíz. Debería tener un nombre como public, public_html, www o el nombre de tu sitio.

Dentro encontrarás un archivo llamado wp-login.php.

buscar wp-login.php mediante el gestor de archivos

Abre el archivo con un editor de texto y ten cuidado de no modificar ningún código. Utiliza la herramienta de búsqueda del editor para buscar una cadena que diga site_url. Eso debería llevarte a una línea de código que especifica la URL de inicio de sesión personalizada de tu sitio.

encontrar la URL de inicio de sesión personalizada de WordPress

En el ejemplo anterior, la dirección de inicio de sesión personalizada es login-page.php. Si tomas esa dirección y la añades a tu dominio, tendrás una URL con este aspecto:

yourwebsite.com/login-page.php

Puedes usar el archivo wp-login.php para cambiar manualmente la URL de inicio de sesión de tu sitio web. Más adelante te mostraremos cómo hacerlo. Por ahora, recuerda guardar en favoritos la página de inicio de sesión de WordPress por si olvidas su URL.

Cómo acceder a la página de inicio de sesión de WordPress desde la portada

Si quieres facilitarte el acceso a la página de inicio de sesión a ti y a otros usuarios, puedes enlazarla desde cualquier otra página de tu sitio web.

Si utilizas el Editor de bloques, puedes añadir el bloque Iniciar sesión/cerrar sesión a cualquier página que quieras.

añadir el bloque de inicio/cierre de sesión a una página

El bloque Iniciar sesión/cerrar sesión añade un enlace sencillo que puedes utilizar para iniciar o cerrar sesión en tu sitio. Una desventaja de este método es que puede dejar tu sitio más vulnerable ante atacantes que quieran abrirse paso por la fuerza a través de la página de inicio de sesión.

Siempre que apliques buenas medidas de seguridad, como exigir contraseñas seguras y utilizar la autenticación en dos pasos (2FA), no debería haber ningún problema en enlazar la página de inicio de sesión. No obstante, la decisión es tuya.

Cómo cambiar la URL de inicio de sesión predeterminada de WordPress

En este tutorial, te mostraremos cómo cambiar la URL de inicio de sesión de administración de WordPress utilizando dos métodos: manualmente o con un plugin. Empezaremos con el método del plugin, que es la opción recomendada en la mayoría de los casos.

1. Utiliza un plugin para cambiar la URL de inicio de sesión predeterminada de WordPress

La forma más sencilla de cambiar la URL de inicio de sesión de WordPress es utilizar un plugin. Varias herramientas pueden hacerlo, pero en este tutorial trabajaremos con WPS Hide Login.

El plugin puede ayudarte a ocultar la página de inicio de sesión de WordPress y la dirección /wp-admin, que es la URL de administración. Para ello, sustituye el enlace de inicio de sesión de WordPress por una URL nueva. También redirige cualquier intento de acceder a las páginas de inicio de sesión y administración mediante sus direcciones predeterminadas.

Para cambiar la URL de inicio de sesión, activa el plugin y ve a Ajustes → WPS Hide Login. También puedes encontrar los ajustes del plugin al final de la página de configuración Ajustes → General.

En esta sección encontrarás un campo para introducir una nueva URL de inicio de sesión de WordPress. También puedes configurar qué página debe cargarse si otro usuario intenta acceder a las direcciones predeterminadas de administración o de inicio de sesión.

ajustes para cambiar la URL de inicio de sesión de WordPress

Haz clic en Guardar cambios, y listo. Si intentas acceder a la dirección de inicio de sesión predeterminada de WordPress, debería redirigirte a la página que acabas de configurar. Para volver a iniciar sesión, tendrás que usar la nueva URL, así que asegúrate de guardarla.

2. Cambiar manualmente la URL de inicio de sesión predeterminada de WordPress

Te recomendamos usar un plugin para cambiar la URL de inicio de sesión de WordPress, porque es más fácil y seguro. Si editas manualmente la página de inicio de sesión de WordPress, corres el riesgo de dañar una función esencial de tu web, ya que estarás trabajando con varios archivos importantes.

Otra desventaja de cambiar manualmente la URL de inicio de sesión es que el cambio puede revertirse al actualizar WordPress. La única forma de evitarlo es crear una página de inicio de sesión nueva y utilizar un tema hijo.

Si decides hacerlo manualmente, cambiar la URL de inicio de sesión implica editar una copia del archivo wp-login.php que gestiona el acceso.

Conéctate a tu sitio web mediante FTP y ve al directorio de WordPress, en su raíz, para localizar ese archivo. Busca el archivo wp-login.php y descarga una copia en tu ordenador.

Primero, abre la copia local de wp-login.php con un editor de texto. Lo ideal es utilizar un editor de texto que incluya una herramienta de «buscar y reemplazar». Esta función puede cambiar todas las instancias existentes de la URL de inicio de sesión de WordPress en el archivo (¡y hay muchísimas!).

Usa la herramienta de búsqueda para encontrar todas las instancias de la cadena wp-login.php y cámbiala por el nombre que quieras utilizar para la nueva página de inicio de sesión.

Por ejemplo, puedes sustituir esa cadena por «access.php»:

sustituyendo la URL de wp-login

Este proceso tiene como objetivo conservar la estructura y la funcionalidad de la página de inicio de sesión de WordPress y cambiar su URL. Después de sustituir todas las instancias de wp-login.php, guarda los cambios en el archivo y ciérralo.

Ahora cambia el nombre del archivo por el de la nueva URL que hayas elegido. En nuestro caso, el archivo se llamaría access.php.

Sube ese archivo al directorio de instalación de WordPress, es decir, al directorio raíz. Allí deberían estar tanto el archivo wp-login.php como el archivo de la nueva página de inicio de sesión.

A continuación, ve a wp-content/themes y busca la carpeta del tema hijo que estás usando. Es importante reiterar que necesitas usar un tema hijo, a menos que quieras que tus personalizaciones desaparezcan cuando se actualice el tema.

Abre la carpeta del tema hijo y localiza el archivo functions.php dentro. Ábrelo.

buscando el archivo function.php

Añade el siguiente «hook» de WordPress en su interior, antes de la línea que dice // END ENQUEUE PARENT ACTION:

add_filter( ‘login_url’, ‘custom_login_url’, PHP_INT_MAX );
function custom_login_url( $login_url ) {
$login_url = site_url( ‘access.php’, ‘login’ );
return $login_url;
}

Sustituye la cadena access.php por el nombre del nuevo archivo de inicio de sesión de WordPress. Ese código indica a WordPress que utilice un archivo específico para su página de inicio de sesión, siempre que contenga un formulario de inicio de sesión estándar.

Guarda los cambios en functions.php e intenta acceder a la URL de inicio de sesión personalizada que acabas de configurar. Debería reproducir el comportamiento del archivo wp-login.php original. Además, si utilizas un bloque Iniciar/cerrar sesión en el editor de bloques, ahora apuntará a esa nueva página.

En este punto, puedes volver al directorio de instalación de WordPress, es decir, al directorio raíz y eliminar el archivo wp-login.php original. Si en algún momento cambias de tema, recuerda que tendrás que añadir ese hook al archivo functions.php del nuevo tema para que funcione la página de inicio de sesión personalizada.

Qué hacer si tu URL de inicio de sesión personalizada de WordPress no funciona

Si intentas acceder a la URL de inicio de sesión personalizada y no funciona, puede deberse a varias causas. Vamos a repasar las más habituales.

1. Qué hacer si has cambiado con un plugin la URL de inicio de sesión de WordPress

Si configuraste una URL de inicio de sesión personalizada mediante un plugin, la nueva dirección no debería dejar de funcionar a menos que desactives el plugin.

WPS Hide Login, por ejemplo, revierte la dirección de inicio de sesión a su URL original si desactivas el plugin. En ese caso, deberías poder acceder al panel de administración mediante el enlace de inicio de sesión predeterminado.

Si el plugin está activo, es posible que haya un problema de compatibilidad con WordPress u otro plugin. En ese caso, lo mejor podría ser desactivar temporalmente el plugin para poder acceder al panel de administración de WordPress y seguir actualizando tu sitio.

Para desactivar un plugin sin acceder al panel de administración, tendrás que usar FTP. Conéctate a tu sitio web mediante FTP y ve a wp-content/download/

Identifica la carpeta correspondiente al plugin que cambió la URL de inicio de sesión (debería tener un nombre similar) y cámbiale el nombre o elimínala.

desactivando un plugin mediante FTP

Al eliminar la carpeta del plugin, lo desinstalarás, mientras que al cambiarle el nombre lo desactivarás temporalmente. En ambos casos, desactivar el plugin debería resolver el problema de compatibilidad. La página de inicio de sesión de WordPress volverá a la URL original y podrás acceder al panel de administración.

2. Qué hacer si has cambiado manualmente la URL de inicio de sesión de WordPress

Hay varios motivos por los que una URL de inicio de sesión personalizada puede dejar de funcionar si cambiaste la dirección manualmente. Editar la dirección de inicio de sesión de WordPress suele implicar los siguientes pasos:

  1. Crear una nueva página de inicio de sesión para sustituir wp-login.php
  2. Modificar el archivo functions.php de tu tema activo para que reconozca la nueva página de inicio de sesión

En algunos casos, al actualizar WordPress podría eliminarse la nueva página de inicio de sesión que añadiste al directorio raíz de la instalación. Por otro lado, si no utilizas un tema hijo y actualizas el tema activo, se sobrescribirán todos los cambios que hayas realizado en el archivo functions.php del tema.

Antes de nada, intenta acceder a la dirección de inicio de sesión predeterminada de WordPress. Si funciona, tendrás que volver a cambiar la dirección manualmente. Puedes hacerlo siguiendo las instrucciones de la sección anterior de esta guía de solución de problemas.

3. Qué hacer si tu proveedor de hosting ha cambiado tu URL de inicio de sesión de WordPress

Si utilizas un proveedor de hosting que te proporciona de forma predeterminada una URL de inicio de sesión personalizada de WordPress, no debería dejar de funcionar de repente. Si ocurre, recomendamos revisar la base de datos de tu sitio o el archivo wp-login.php para comprobar si la URL personalizada ha cambiado.

En algunos casos, la URL de inicio de sesión personalizada puede dejar de funcionar debido a problemas del proveedor de hosting. Si ocurre, tu única opción será ponerte en contacto con su equipo de soporte para que te ayude a solucionar el problema.

Solución de otros errores habituales tras cambiar la URL de inicio de sesión

Cambiar tu URL de inicio de sesión puede dar lugar a problemas frustrantes. Estos son dos de los problemas más comunes y cómo solucionarlos:

El bucle de redirecciones

Esto ocurre cuando tu sitio se queda redirigiendo sin parar. A menudo se debe a una configuración incorrecta de URL en tu archivo wp-config.php o a un conflicto con otro plugin. Para solucionarlo:

  • Conéctate a tu sitio mediante FTP.
  • Cambia temporalmente el nombre de la carpeta de plugins a plugins_old para desactivar todos los plugins.
  • Intenta acceder a la página predeterminada de wp-login.php. Si funciona, la causa era un plugin.

El error 404 «No encontrado»

Normalmente, esto significa que WordPress no encuentra tu nueva página de inicio de sesión. Para solucionarlo:

  • Asegúrate de haber vuelto a guardar tus enlaces permanentes desde Ajustes → Enlaces permanentes y haciendo clic en Guardar cambios. Esto actualiza las reglas de reescritura.
  • Si has cambiado manualmente la URL, comprueba de nuevo que el nombre del archivo coincida exactamente con la URL especificada en tu archivo functions.php.

Cómo mejorar y proteger tu página de inicio de sesión de WordPress

Cambiar la URL de inicio de sesión es un excelente primer paso para proteger tu página de inicio de sesión. Pero incluso con un enlace personalizado, tu página de inicio de sesión puede seguir siendo vulnerable a los atacantes.

la pantalla de inicio de sesión de WordPress

No es raro que los atacantes obtengan credenciales de inicio de sesión a partir de filtraciones. Otros actores maliciosos también podrían intentar abrirse paso mediante ataques de fuerza bruta en la página de inicio de sesión.

Si quieres reducir las probabilidades de que las personas equivocadas accedan al panel de administración de WordPress, aquí tienes algunas medidas que puedes tomar:

  • Usa un plugin de 2FA. Activar este tipo de plugin de seguridad dificulta mucho que los atacantes entren, ya que requiere que los usuarios tengan un dispositivo físico específico, además de las credenciales de inicio de sesión correctas.
  • Incluye direcciones IP en la lista de permitidas. Puedes usar el .htaccess para incluir en la lista de permitidas las direcciones IP que deban tener acceso al panel de administración de WordPress. Cualquier IP que no esté en la lista no podrá iniciar sesión.
  • Implementa un CAPTCHA. Usar un CAPTCHA sencillo puede ser una excelente forma de proteger la página de inicio de sesión frente a bots y ataques de fuerza bruta.
  • Limita el número de intentos de inicio de sesión posibles. Limitar el número de intentos de inicio de sesión que alguien puede realizar en un periodo determinado es una forma fantástica de disuadir a los atacantes de intentar adivinar las credenciales.
  • Obliga a usar contraseñas seguras. Por desgracia, muchas personas reutilizan contraseñas o utilizan credenciales débiles. Exigir contraseñas seguras puede molestar a algunos usuarios, pero ayuda a proteger tu sitio web frente a los atacantes.

Simplemente cambiar la URL de inicio de sesión de WordPress dificulta que los hackers accedan a tu sitio web. Para acceder a la página de inicio de sesión, primero tendrán que encontrarla. Mientras la nueva dirección no sea obvia, deberías estar a salvo.

Te interesa proteger tu página de inicio de sesión todo lo posible. Esta regla se aplica especialmente si gestionas un sitio que almacena cualquier tipo de datos confidenciales de los usuarios.

Jetpack cuenta con muchas herramientas excelentes de seguridad de WordPress, incluida una muy potente que te ayuda a defenderte de los ataques de fuerza bruta. También incluye herramientas que te ayudan a incluir direcciones IP en la lista de permitidos y bloquear los comentarios de spam.

Preguntas frecuentes sobre la página de inicio de sesión de WordPress

Si todavía tienes preguntas sobre las páginas de inicio de sesión de WordPress y sus URL, en esta sección encontrarás las respuestas.

¿Por qué no funciona mi inicio de sesión de WordPress?

Si puedes acceder a la página de inicio de sesión de WordPress, pero no puedes entrar en el panel de administración, probablemente haya un problema con tus credenciales. WordPress te permite recuperar contraseñas perdidas si tienes acceso a la dirección de correo electrónico asociada a la cuenta.

Si la propia página de inicio de sesión no funciona y estás usando una URL personalizada, podría haber un problema con su implementación. Tenemos instrucciones sobre qué hacer si has cambiado la URL de inicio de sesión con un plugin o manualmente, ¡así que puedes consultarlas más arriba!

¿A qué debería cambiar la URL de inicio de sesión predeterminada de WordPress?

Puedes cambiar la URL de inicio de sesión de WordPress por cualquier dirección que quieras. Si valoras la facilidad de uso, quizá prefieras cambiarla por una dirección fácil de recordar para ti y para otros usuarios.

También puedes elegir una dirección de inicio de sesión única de WordPress que otras personas no puedan adivinar. Puedes añadir fácilmente la página de inicio de sesión a tus marcadores y compartir el enlace con los miembros de confianza de tu equipo. Este enfoque puede ser acertado desde el punto de vista de la seguridad.

Protege tu página de inicio de sesión de WordPress frente a los ataques

Una de las principales ventajas de usar WordPress es que puedes gestionar todos los aspectos de tu sitio web desde el panel de administración. Sin embargo, primero debes acceder a la página de inicio de sesión de WordPress. Si utilizas la URL de inicio de sesión predeterminada, cualquiera puede encontrar la página e intentar acceder por la fuerza. Cambiar la URL de inicio de sesión de WordPress es una forma sencilla de protegerte contra intrusiones.

La mejor forma de cambiar la URL de inicio de sesión de WordPress es usar un plugin como WPS Hide Login. También puedes modificar manualmente el enlace de inicio de sesión. Sin embargo, este proceso requiere editar los archivos del núcleo de WordPress, por lo que no lo recomendamos.

Crear una página de inicio de sesión personalizada de WordPress es solo una opción para proteger tu sitio web. El plugin Jetpack también puede ayudarte haciendo copias de seguridad de los archivos de tu sitio, realizando comprobaciones de seguridad y protegiéndolo frente al spam. ¡Échale un vistazo a las funciones de seguridad de Jetpack para obtener más información!

Protegemos tu sitio.
Tú diriges tu negocio.

Jetpack Security ofrece una seguridad completa y fácil de usar para sitios de WordPress, con copias de seguridad en tiempo real, un firewall de aplicaciones web, análisis de malware y protección contra el spam.

Protege tu sitio

¿Tienes alguna pregunta?

La sección de comentarios está cerrada para este artículo, pero seguimos aquí para ayudarte. ¡Visita el foro de soporte y estaremos encantados de responder a tus preguntas!

Ver foro de soporte