WordPress · Acceso

Un directorio en el vestíbulo: los usuarios de su WordPress

En 56% de los sitios WordPress que pudimos comprobar, la lista de usuarios estaba abierta a cualquier visitante. 139 de 247. No es una intrusión: es información pública que facilita el siguiente paso.

Qué se ve

La mitad de una llave

Para entrar a un panel hacen falta dos cosas: un usuario y una contraseña. Cambie entre los dos escenarios y vea qué queda por adivinar.


                        

Lo que debe adivinar quien quiere entrar

Ilustración con datos ficticios.

Usuario
ContraseñaPor adivinarSolo usted la conoce
Lo que vimos

Cuatro patrones que se repiten

Ningún caso es identificable. Describimos lo que aparece en la lista, no de quién es.

01

El usuario por defecto

El nombre “admin” apareció en muchos sitios. Es el primero que prueba cualquier programa automático de adivinación de contraseñas.

02

Nombre de persona o del negocio

A veces la lista muestra el nombre real de quien administra el sitio, o su rol, como “marketing”. Son datos personales de una persona real.

03

Cuentas del hosting o del proveedor

Nombres autogenerados por el servicio de hosting, o el usuario de la agencia que construyó el sitio. Suelen olvidarse y quedar activos con contraseñas antiguas.

04

Dos puertas para lo mismo

Cerrar la lista no basta si la dirección de archivo de autor sigue mostrando el mismo usuario. Hay que comprobar las dos rutas.

Un matiz importante. Esto no significa que el sitio haya sido vulnerado. Es la combinación de un usuario conocido, una contraseña débil y la ausencia de verificación en dos pasos lo que abre la puerta. Reservar la lista es una capa más, no la solución completa.
Su sitio

Compruébelo y ciérrelo en cuatro pasos

Una listaHay usuarios visibles. Conviene reservarla.
401 o 403La lista está reservada.
404Probablemente no usa WordPress.

El enlace se abre en una pestaña nueva y no se envía ningún dato a Lunith. Revise solo sitios que le pertenecen.

  1. Separe nombre visible y usuario de accesoEn el perfil de cada usuario, elija un “nombre público” distinto del nombre de usuario.
  2. Retire “admin” y las cuentas que no usaCree un administrador con otro nombre, reasigne el contenido y elimine las cuentas antiguas o del proveedor.
  3. Active verificación en dos pasosPara todos los administradores y editores, y limite los intentos de inicio de sesión.
  4. Reserve la lista para visitantesCon un plugin de seguridad o con el código de abajo. Pruebe después que todo el sitio funcione.
functions.php
// Oculta la lista de usuarios a visitantes que no han iniciado sesión
add_filter('rest_endpoints', function ($endpoints) {
    if (!is_user_logged_in()) {
        unset($endpoints['/wp/v2/users']);
        unset($endpoints['/wp/v2/users/(?P<id>[\d]+)']);
    }
    return $endpoints;
});

Haga una copia de seguridad y pruebe primero en un entorno de prueba. Si usa un tema hijo, pegue el código allí para no perderlo en una actualización.

Preguntas frecuentes

Lo que suelen preguntar primero

¿Que se vea el nombre de usuario es una falla grave?

No por sí sola. WordPress muestra por diseño el nombre de los autores que publicaron entradas. Pero le ahorra trabajo a quien intenta entrar a su panel, porque ya conoce el nombre de usuario. Por eso conviene combinarlo con contraseñas largas, verificación en dos pasos y un límite de intentos.

¿Cómo sé si mi sitio usa WordPress?

La herramienta de esta página le arma las dos direcciones a revisar. Si la primera responde con una lista de nombres, su sitio usa WordPress y la lista está abierta. Si responde con un error 404, probablemente no usa WordPress.

Tengo un usuario “admin”. ¿Puedo cambiarle el nombre?

WordPress no permite renombrar un usuario. Lo habitual es crear un nuevo administrador con otro nombre, reasignarle el contenido del usuario antiguo y luego eliminar “admin”. Haga una copia de seguridad antes.

¿Bloquear la lista puede romper algo en mi sitio?

Puede, si algún plugin o el tema usa esa ruta para visitantes. Por eso conviene probar el cambio en un entorno de prueba, o revisar el sitio completo después de aplicarlo. La lista sigue disponible para quienes inician sesión.

¿Qué más conviene hacer para proteger el acceso?

Verificación en dos pasos para los administradores, límite de intentos de inicio de sesión, actualizaciones al día, copias de seguridad probadas y, si es posible, cambiar la dirección habitual del panel. Ninguna medida es suficiente sola.

¿Quién figura en el directorio de su sitio?

Lo comprobamos desde afuera, sin intentar entrar, y le decimos qué cerrar primero.

Contenido informativo y de divulgación general, actualizado el 5 de octubre de 2026. No constituye asesoría legal. Las cifras describen la muestra revisada y no identifican a ningún negocio. Los ejemplos mostrados son ilustraciones con datos ficticios. La cifra corresponde a los sitios WordPress donde fue posible comprobar la ruta.

Escríbenos