El usuario por defecto
El nombre “admin” apareció en muchos sitios. Es el primero que prueba cualquier programa automático de adivinación de contraseñas.
En 56% de los sitios WordPress que pudimos comprobar, la lista de usuarios estaba abierta a cualquier visitante. 139 de 247. No es una intrusión: es información pública que facilita el siguiente paso.
Para entrar a un panel hacen falta dos cosas: un usuario y una contraseña. Cambie entre los dos escenarios y vea qué queda por adivinar.
Ilustración con datos ficticios.
Ningún caso es identificable. Describimos lo que aparece en la lista, no de quién es.
El nombre “admin” apareció en muchos sitios. Es el primero que prueba cualquier programa automático de adivinación de contraseñas.
A veces la lista muestra el nombre real de quien administra el sitio, o su rol, como “marketing”. Son datos personales de una persona real.
Nombres autogenerados por el servicio de hosting, o el usuario de la agencia que construyó el sitio. Suelen olvidarse y quedar activos con contraseñas antiguas.
Cerrar la lista no basta si la dirección de archivo de autor sigue mostrando el mismo usuario. Hay que comprobar las dos rutas.
El enlace se abre en una pestaña nueva y no se envía ningún dato a Lunith. Revise solo sitios que le pertenecen.
// Oculta la lista de usuarios a visitantes que no han iniciado sesión add_filter('rest_endpoints', function ($endpoints) { if (!is_user_logged_in()) { unset($endpoints['/wp/v2/users']); unset($endpoints['/wp/v2/users/(?P<id>[\d]+)']); } return $endpoints; });
Haga una copia de seguridad y pruebe primero en un entorno de prueba. Si usa un tema hijo, pegue el código allí para no perderlo en una actualización.
No por sí sola. WordPress muestra por diseño el nombre de los autores que publicaron entradas. Pero le ahorra trabajo a quien intenta entrar a su panel, porque ya conoce el nombre de usuario. Por eso conviene combinarlo con contraseñas largas, verificación en dos pasos y un límite de intentos.
La herramienta de esta página le arma las dos direcciones a revisar. Si la primera responde con una lista de nombres, su sitio usa WordPress y la lista está abierta. Si responde con un error 404, probablemente no usa WordPress.
WordPress no permite renombrar un usuario. Lo habitual es crear un nuevo administrador con otro nombre, reasignarle el contenido del usuario antiguo y luego eliminar “admin”. Haga una copia de seguridad antes.
Puede, si algún plugin o el tema usa esa ruta para visitantes. Por eso conviene probar el cambio en un entorno de prueba, o revisar el sitio completo después de aplicarlo. La lista sigue disponible para quienes inician sesión.
Verificación en dos pasos para los administradores, límite de intentos de inicio de sesión, actualizaciones al día, copias de seguridad probadas y, si es posible, cambiar la dirección habitual del panel. Ninguna medida es suficiente sola.
Lo comprobamos desde afuera, sin intentar entrar, y le decimos qué cerrar primero.
Contenido informativo y de divulgación general, actualizado el 5 de octubre de 2026. No constituye asesoría legal. Las cifras describen la muestra revisada y no identifican a ningún negocio. Los ejemplos mostrados son ilustraciones con datos ficticios. La cifra corresponde a los sitios WordPress donde fue posible comprobar la ruta.