TL;DR: Cómo Cambiar tu URL de Inicio de Sesión de WordPress
Hay dos maneras de cambiar tu URL de inicio de sesión de WordPress, y resuelven diferentes problemas. Esto es lo que hace cada una realmente.
- Por qué importa – Cada escáner ya conoce wp-admin y wp-login.php, por lo que tu formulario de inicio de sesión es la primera puerta que intentan los bots.
- Sin plugin – Copia wp-login.php, renómbralo, y luego apunta WordPress al nuevo archivo usando tres ganchos de filtro.
- Mantén el código en un archivo de plugin – Los ganchos de filtro añadidos a un tema padre se borran en la próxima actualización del tema.
- Con SeedProd – Crea una página de inicio de sesión de marca y envíale wp-login.php. Bueno para el diseño, no un control de seguridad.
- Una nueva URL no es protección – Combínala con un limitador de intentos de inicio de sesión y autenticación de dos factores.
Añade wp-admin al final de cualquier sitio de WordPress y aterrizarás en su formulario de inicio de sesión. Todos los bots que escanean la web lo saben, por eso tu página de inicio de sesión es la primera puerta que intentan.
Cambiar tu URL de inicio de sesión de WordPress elimina ese objetivo fácil. Te mostraré ambas maneras de hacerlo, y cuál hace lo que la gente asume que hace.
¿Por qué cambiar la URL de inicio de sesión de WordPress?
Porque la dirección predeterminada es de conocimiento público. Cualquiera puede encontrar tu página de inicio de sesión predeterminada añadiendo "wp-admin" o "wp-login.php" a tu dominio.
Eso hace que tu formulario de inicio de sesión sea lo más fácil de atacar en Internet. Los escáneres automatizados recorren una lista de sitios, acceden a las mismas dos rutas y comienzan a adivinar.
Mover ese formulario a otro lugar significa que los escáneres no encuentran nada en la dirección esperada. Es una de las primeras cosas que configuro en cualquier sitio con más de un usuario, junto con el resto de lo básico.
He estado trabajando con WordPress durante más de 15 años, y este es el cambio que la gente más a menudo hace a medias. Mueven la URL, asumen que han terminado y se saltan la parte que realmente detiene un ataque.
- ¿Por qué cambiar la URL de inicio de sesión de WordPress?
- ¿Qué método deberías usar?
- ¿Cómo cambio la URL de inicio de sesión de WordPress sin un plugin?
- ¿Cómo creo una página de inicio de sesión personalizada de WordPress con SeedProd?
- ¿Qué debo hacer si mi URL de inicio de sesión personalizada deja de funcionar?
- ¿Cómo aseguro mi página de inicio de sesión de WordPress aún más?
- Preguntas frecuentes sobre la URL de inicio de sesión de WordPress
¿Qué método deberías usar?
Depende de si quieres ocultar el formulario de inicio de sesión o rediseñarlo. Esos suenan como el mismo trabajo y no lo son.
| Lo que quieres | Usa esto | ¿Por qué? |
|---|---|---|
| El formulario de inicio de sesión desaparecido de wp-login.php | El método manual | Es la única opción aquí que evita que el archivo predeterminado sirva tu formulario de inicio de sesión. |
| Una página de inicio de sesión de marca para clientes o miembros | SeedProd | Una página diseñada sin código, y las visitas a wp-login.php se redirigen a ella. |
| Protección real contra el adivinar contraseñas | Un limitador de inicio de sesión más autenticación de dos factores | Una dirección diferente ralentiza a los escáneres. No evita que alguien adivine las credenciales. |
Si viniste aquí por seguridad, comienza con el método manual a continuación, luego agrega el limitador de inicio de sesión y la autenticación de dos factores. Si viniste aquí porque la pantalla de inicio de sesión predeterminada de WordPress no se parece en nada a tu marca, salta al método SeedProd.
¿Cómo cambio la URL de inicio de sesión de WordPress sin un plugin?
Copias wp-login.php, lo renombras y luego le dices a WordPress que use el nuevo archivo. Es la ruta más avanzada, así que tómala solo si te sientes cómodo con un administrador de archivos y un poco de PHP.
Haz una copia de seguridad de tu sitio antes de tocar nada. Puedes usar esta guía para hacer copias de seguridad de WordPress, o la herramienta de copia de seguridad de tu propio host. Estoy usando Bluehost aquí, que incluye un administrador de archivos para editar archivos principales.
También querrás un editor de texto plano. Estoy usando VS Code, pero Notepad++ funciona igual de bien.
Paso 1. Descarga tu archivo wp-login.php
Tu archivo wp-login.php contiene el código que construye tu página de inicio de sesión, por lo que este es el archivo que necesitas cambiar.
Abre el administrador de archivos de tu host y busca la carpeta llamada "public_html". En Bluehost, abre tu sitio, haz clic en la pestaña Configuración y luego en el botón Administrador de archivos.

En la barra lateral izquierda del administrador de archivos, haz clic en la carpeta public_html. Busca wp-login.php y descárgalo a tu computadora.

Paso 2. Busca y reemplaza la URL de inicio de sesión antigua
Abre wp-login.php en tu editor de texto. Busca cada instancia de "wp-login" y reemplázala con tu nueva cadena de inicio de sesión.
La mía es "wp-new-signin", pero elige algo único para tu sitio que recuerdes. Evita las conjeturas obvias como "login" o "admin".

Guarda el archivo, luego renómbralo para que coincida con la cadena que acabas de usar. En mi caso, es wp-new-signin.php.

Paso 3. Carga tu nuevo archivo de inicio de sesión
Vuelve a tu administrador de archivos, carga un nuevo archivo y elige el archivo renombrado del último paso.

Paso 4. Registra tu nueva URL de inicio de sesión usando ganchos de filtro
WordPress todavía genera enlaces a la antigua dirección, por lo que necesitas informarle sobre la nueva con el hook del filtro login_url.
Añade también los hooks logout_url y lostpassword_url. Sin ellos, WordPress envía a la gente de vuelta a wp-login.php cuando cierran sesión o restablecen una contraseña, lo que anula todo el ejercicio.
Pon este código en un plugin específico del sitio: crea un archivo en /wp-content/plugins/ con un comentario de cabecera de plugin, por ejemplo my-login-config.php, pega el código de abajo y actívalo en tu lista de plugins. Los archivos de plugin sobreviven a las actualizaciones de WordPress y del tema. El functions.php de un tema hijo también funciona, pero nunca el de un tema padre.
/*
* Change the WP login file URL using the "login_url" filter hook
* https://developer.wordpress.org/reference/hooks/login_url/
*/
add_filter( 'login_url', 'custom_login_url', PHP_INT_MAX );
function custom_login_url( $login_url ) {
$login_url = site_url( 'wp-new-signin.php', 'login' );
return $login_url;
}
/*
* Also send logout and lost password back to the new login URL
*/
add_filter( 'logout_url', 'custom_logout_url', PHP_INT_MAX );
function custom_logout_url( $logout_url ) {
return site_url( 'wp-new-signin.php', 'login' ) . '?action=logout&_wpnonce=' . wp_create_nonce( 'log-out' );
}
add_filter( 'lostpassword_url', 'custom_lostpassword_url', PHP_INT_MAX );
function custom_lostpassword_url( $lostpassword_url ) {
return site_url( 'wp-new-signin.php', 'login' ) . '?action=lostpassword';
}
Guarda el archivo y activa el plugin.
Paso 5. Prueba tu nueva URL de inicio de sesión
Prueba la nueva dirección antes de cambiar nada más. Escribe tu dominio en el navegador y añade tu nuevo slug de inicio de sesión al final.
Así que la URL completa se vería así: startupyourwpsite.com/wp-new-signin.php

Si ves el formulario de inicio de sesión, funciona. Inicia sesión, cierra sesión y realiza un restablecimiento de contraseña antes de seguir adelante, porque esas son las rutas que la gente más a menudo rompe.
Paso 6. Deja el wp-login.php original en paz
La mayoría de las guías te dicen que elimines wp-login.php en este punto. No lo hagas. WordPress incluye ese archivo como parte del núcleo, por lo que la próxima actualización del núcleo lo devolverá directamente.
Así que pasas unas semanas creyendo que el archivo ha desaparecido, una actualización lo devuelve y nadie te lo dice. Eso es peor que saber que está ahí.
Hay un segundo problema con este método que nadie menciona. Tu copia renombrada de wp-login.php está congelada en la versión que descargaste, por lo que deja de recibir las correcciones que el núcleo envía para ese archivo.
Anota esto: después de cada actualización del núcleo de WordPress, comprueba que tu página de inicio de sesión personalizada todavía se carga y compara tu archivo renombrado con el nuevo wp-login.php. Este método necesita esa comprobación para mantenerse seguro, que es el coste real de hacerlo sin un plugin.
Así que trata la nueva URL como una capa más, no como la línea de meta. Los pasos adicionales más abajo son lo que realmente impide que alguien adivine cómo entrar.
¿Cómo creo una página de inicio de sesión personalizada de WordPress con SeedProd?
Usas el modo de página de inicio de sesión de SeedProd para diseñar una página de inicio de sesión en una URL que elijas, y luego rediriges las visitas a wp-login.php a ella. Sin código involucrado.
SeedProd es un constructor de sitios web de arrastrar y soltar para WordPress utilizado por más de 1 millón de propietarios de sitios. Su modo de página de inicio de sesión reemplaza la pantalla de inicio de sesión gris y simple de WordPress con algo que se parece a tu marca.

Es la herramienta adecuada para una página de inicio de sesión de marca. Es la herramienta incorrecta si tu objetivo es ocultar el formulario de inicio de sesión a los bots.
Vale la pena saberlo antes de confiar en él: leí cómo funciona esta redirección en SeedProd Pro 6.20.9. Solo se ejecuta en solicitudes que no llevan datos de formulario, y un intento de inicio de sesión es datos de formulario, por lo que un bot que envía credenciales directamente a wp-login.php nunca es redirigido. Eso es por diseño, ya que bloquear esas solicitudes rompería el inicio de sesión.
La propia documentación de SeedProd dice lo mismo con palabras más amables: la redirección cubre la mayoría de las visitas, y la página predeterminada todavía maneja los restablecimientos de contraseña, los errores de inicio de sesión, los cierres de sesión y el registro. Así que úsalo para el diseño, y usa el método manual o un limitador de inicio de sesión para la seguridad. Aquí te explicamos cómo configurarlo.
Paso 1. Instalar y Activar SeedProd
El modo "Página de inicio de sesión" es una función de pago, por lo que necesitarás SeedProd Basic o superior. Consigue una copia aquí, luego instálalo y actívalo en tu sitio. Si no lo has hecho antes, aquí te explicamos cómo instalar un plugin de WordPress.
SeedProd te pedirá tu clave de licencia al iniciarlo por primera vez. La encontrarás en la sección de descargas de tu cuenta de SeedProd. Pégala y haz clic en Activar clave.

Paso 2. Configurar una página de inicio de sesión
Ve al panel de SeedProd, donde verás cuatro modos de página que puedes activar y desactivar con un clic:
- Modo "Próximamente"
- Modo de Mantenimiento
- Página de Inicio de Sesión
- Página 404

Haz clic en Configurar una página de inicio de sesión para empezar.

SeedProd filtra su biblioteca de plantillas para mostrar solo plantillas de página de inicio de sesión, para que no tengas que buscar entre cientos de diseños. Pasa el ratón sobre una y haz clic en la marca de verificación para seleccionarla.

Una ventana emergente te pedirá el nombre y la URL de tu página. Aquí es donde estableces la dirección personalizada, así que elige algo que no sea una suposición alejada de "login".

Haz clic en Guardar y empezar a editar la página para abrir la plantilla en el editor visual.
Paso 3. Personaliza tu página de inicio de sesión
Los bloques están a la izquierda, tu página en vivo a la derecha. Arrastra un bloque a la página y verás el cambio inmediatamente.

Haz clic en cualquier elemento para abrir su configuración. Añadir un bloque de texto debajo del titular es un buen lugar para las instrucciones de inicio de sesión, que es el tipo de pequeño detalle que los clientes notan.

El panel Configuración global, detrás del icono del engranaje en la parte inferior izquierda, cambia tus fuentes, colores y fondo a la vez en lugar de bloque por bloque.

Cambia la imagen de fondo en la pestaña "Fondo", luego establece los colores de los enlaces, texto, botones y titulares desde la pestaña "Colores".

Haz clic en Guardar en la parte superior derecha cuando estés satisfecho.
Paso 4. Publica tu página de inicio de sesión
Abre el menú desplegable junto al botón "Guardar" y haz clic en Publicar.

Paso 5. Activar el modo "Página de inicio de sesión"
De vuelta en el panel de SeedProd, busca el modo "Página de inicio de sesión" y cambia el interruptor de Inactivo a Activo. Tu página personalizada ya está en vivo en la URL que elegiste.

Hay una configuración separada llamada Redirigir la página de inicio de sesión predeterminada. Actívala y alguien que escriba wp-login.php será enviado a tu página en lugar de la gris predeterminada.

Tu pantalla de inicio de sesión ahora se ve como tu sitio, y nadie tuvo que abrir un gestor de archivos. Solo recuerda lo que ese redireccionamiento hace y no cubre.
¿Qué debo hacer si mi URL de inicio de sesión personalizada deja de funcionar?
Tres cosas rompen esto, y las tres son recuperables. Aquí te explicamos cómo solucionar cada una.
Olvidé mi URL de inicio de sesión personalizada
Abre el archivo específico de tu sitio, o el archivo functions.php de tu tema hijo, y busca la función custom_login_url. Tu URL está dentro de la llamada site_url().
¿Bloqueado completamente? Conéctate por FTP, busca el archivo y léelo allí. Como último recurso, renombra tu carpeta /wp-content/plugins/ a plugins-disabled, lo que desactivará todo y restaurará la dirección predeterminada wp-login.php.
Obtener un error 404 después de cambiar la URL
Un 404 significa una de dos cosas: el nombre del archivo en tu código no coincide con el archivo que subiste, o tus permalinks necesitan ser actualizados.
Ve a Ajustes » Permalinks y haz clic en "Guardar cambios" sin editar nada. Luego, comprueba el nombre del archivo en tu archivo de plugin carácter por carácter con el archivo subido.
Atrapado en un bucle de redirección
Un bucle casi siempre significa un conflicto de plugins. Conéctate por FTP, ve a wp-content/ y renombra la carpeta plugins a plugins-disabled para desactivar todo a la vez.
Inicia sesión en la dirección predeterminada, renombra la carpeta de nuevo y luego reactiva los plugins uno por uno hasta que el bucle regrese. El último que activaste es el culpable.
¿Cómo aseguro mi página de inicio de sesión de WordPress aún más?
Al agregar las capas que detienen la adivinación de credenciales, porque mover la URL no lo hace. Una vez que un escáner encuentra tu nueva dirección, vuelves a donde empezaste.
Estas cuatro valen más que el cambio de URL por sí solo:
- Limita los intentos de inicio de sesión. WordPress permite intentos ilimitados de fábrica. Un limitador corta un ataque después de un puñado de intentos, sin importar la dirección donde se encuentre el formulario. Si solo haces una cosa de esta lista, haz esta.
- Activa la autenticación de dos factores. Alguien con tu contraseña todavía no puede entrar. Varios plugins de seguridad de WordPress la incluyen gratis.
- Usa contraseñas seguras y únicas. Una URL personalizada no vale nada detrás de una contraseña que alguien pueda adivinar. Deja que un gestor de contraseñas las genere.
- Mantén WordPress y tus plugins actualizados. Las correcciones de seguridad se envían dentro de las actualizaciones, por lo que ejecutar código antiguo deja agujeros conocidos abiertos. Eso deshace todo lo demás en esta lista.
Para una visión más amplia, consulta nuestra guía de 11 formas de asegurar tu sitio web WordPress contra hackers.
Preguntas frecuentes sobre la URL de inicio de sesión de WordPress
¿Cambiar la URL de inicio de sesión de WordPress realmente detiene los ataques de fuerza bruta?
No, los reduce. Mover la URL oculta tu formulario de inicio de sesión de los escáneres que trabajan a través de las rutas estándar, lo que reduce mucho el ruido en tus registros. Pero cualquiera que encuentre la nueva dirección aún puede adivinar contraseñas, y algunos métodos hacen que wp-login.php siga respondiendo a las solicitudes. Combina el cambio de URL con un limitador de intentos de inicio de sesión y autenticación de dos factores.
¿Cuál es la diferencia entre wp-admin y wp-login.php?
wp-login.php es el archivo que construye tu formulario de inicio de sesión. /wp-admin es tu panel de control. Cuando visitas /wp-admin sin haber iniciado sesión, WordPress te envía a wp-login.php y luego de vuelta al panel de control. Por eso ambas direcciones parecen ser tu página de inicio de sesión, y por qué cambiar la URL de inicio de sesión significa cambiar lo que hace wp-login.php.
¿Cambiar mi URL de inicio de sesión afecta el SEO de mi sitio?
No. Tu página de inicio de sesión no está indexada y no tiene valor de ranking, por lo que moverla no cambia nada en la búsqueda. Lo único a tener en cuenta es que tu slug personalizado choque con la URL de una página o publicación real. Elige algo que no sea una palabra que usarías para contenido y nunca la alcanzarás.
¿Puedo cambiar la URL de inicio de sesión en WordPress.com?
No en los planes gratuitos o inferiores. WordPress.com maneja los inicios de sesión a través de su propio sistema de cuentas, por lo que no hay un archivo wp-login.php para que lo muevas y no se instalan plugins en esos niveles. Necesitarías un plan que permita plugins, o un sitio WordPress autohospedado.
Esos son ambos métodos. Si quieres que el formulario de inicio de sesión desaparezca de su dirección predeterminada, toma la ruta manual y anota esa verificación posterior a la actualización. Si quieres una página de inicio de sesión que se parezca a tu marca, configúrala con SeedProd hoy mismo y no tocarás ni un solo archivo.
Consulta las siguientes guías para obtener más consejos sobre páginas de inicio de sesión y registro:
- 14 impresionantes ejemplos de páginas de inicio de sesión para inspirar tu próximo diseño
- Cómo crear una página de inicio de sesión de cliente en WordPress (2 métodos)
- 11 Mejores Plugins de WordPress para Bloqueo de Contenido
- Cómo proteger con contraseña una página de WordPress (paso a paso)
- Cómo crear una página de inicio de sesión personalizada de WordPress (pasos sencillos)
¡Gracias por leer! Nos encantaría conocer tu opinión, así que únete a la conversación en YouTube, X y Facebook para obtener más consejos y contenido útil para hacer crecer tu negocio.