Saltar al contenido
← Blog
Blog · Seguridad WordPress

Por qué deberías eliminar el usuario "admin" en tu WordPress

WordPressSeguridadFuerza bruta

Si tu WordPress tiene un usuario llamado admin, es la primera pendiente de seguridad que te voy a señalar en cualquier auditoría. No es la única protección que necesitás, pero es de las más baratas de implementar y elimina un gran porcentaje del ruido automatizado que golpea tu sitio a diario.

Por qué “admin” es un problema

Los bots de fuerza bruta no adivinan el nombre de usuario: lo prueban directo. admin es el nombre elegido por defecto desde la instalación clásica y encabeza toda lista de usuarios probados contra wp-login.php. Una vez que el atacante conoce el usuario, el password es lo único que lo separa de un intento de acceso. Con usuarios como admin + 123456, la diferencia entre un sitio comprometido y uno intacto es cuestión de segundos.

Cómo cambiar el usuario correctamente

Hay dos caminos seguros:

Sin plugins: creá un usuario nuevo con rol Administrador y contraseña fuerte. Logueate con ese usuario y eliminá el viejo admin, asignándole su contenido (posts, páginas y medios) al nuevo usuario en el proceso de eliminación.

Con un plugin: herramientas como Change Username o WPS Hide Login lo resuelven en un par de clics. Cambiar el slug del usuario tiene el mismo efecto que renombrarlo, porque elimina el vector de enumeración /author/admin.

Lo que no debés hacer es renombrarlo a mano desde la base de datos sin tocar los metadatos asociados. Si no actualizás user_nicename, wp_usermeta y las referencias, podés romper enlaces y quemar caché de opciones.

Qué más blindar mientras tanto

  • Contraseña fuerte + 2FA en todos los usuarios con rol Administrador y Editor.
  • Límite de intentos de login (plugin de rate limiting) para cortar la fuerza bruta.
  • Cambiar el prefijo de tablas o al menos restringir wp-login.php por IP si es un equipo chico.
  • Mantener core, plugins y temas actualizados; la mayoría de los hacks entran por plugins viejos y vulnerables.

El resumen

Eliminar admin no te hace invulnerable, pero sí invisible para la mayoría de los ataques automatizados. Es un cambio de 10 minutos que vale la pena hacer hoy. Si no estás seguro de cómo realizarlo sin romper contenido, en un diagnóstico te lo dejo resuelto y verificado.

¿Tu WordPress está caído, hackeado o querés protegerlo antes de que pase? Te ayudo a recuperarlo y blindarlo.

Solicitar diagnóstico