
🔒 Cómo desactivar la visualización del código fuente en WordPress: plugins y configuración
Usted publica un artículo y, una semana después, su texto ya está en el sitio de otra persona. Cambian los enlaces por los suyos, configuran redirecciones y se llevan su tráfico. El botón «Ver código fuente» del navegador convierte el robo de contenido en cuestión de un par de clics: Ctrl+U y todo el HTML con el texto queda al descubierto.
Pero el problema es más amplio que la simple copia. A través de Ver código fuente, un atacante ve la versión de WordPress, los nombres de los plugins instalados y sus directorios, y eso ya es un vector de ataque listo. Un escáner de vulnerabilidades encuentra un exploit en minutos si sabe qué y dónde buscar.
WordPress en sí no ofrece una opción integrada para «desactivar la visualización del código». Necesita un plugin, y no hay muchos si contamos los que realmente funcionan. A continuación examinamos dos herramientas que bloquean Ver código fuente, más un método adicional para enmascarar los rastros de WordPress.
💡 Resumen rápido:
- Aprenderá qué información revela Ver código fuente y por qué es peligrosa
- Veremos la instalación de WPShield Content Protector con 16 módulos de protección
- Configuraremos WP Content Copy Protection para desactivar el código fuente
- Ocultaremos el hecho de usar WordPress a los bots y escáneres de vulnerabilidades
Qué revela Ver código fuente y por qué es peligroso
El código fuente de la página no es solo marcado HTML. Muestra:
- Versión exacta de WordPress. Los escáneres de hackers recopilan automáticamente la versión del CMS y seleccionan exploits para vulnerabilidades conocidas.
- Nombres y rutas de plugins. Cada
wp-content/plugins/<slug>en el código informa qué extensiones están instaladas en el sitio, y cada una de ellas puede tener su propio CVE. - Estructura del tema. Nombres de archivos de plantilla, tipos de contenido personalizados, campos meta, todo esto facilita la ingeniería inversa.
- Comentarios del desarrollador.
<!-- TODO: fix auth -->o claves de API comentadas en HTML todavía se encuentran, y Ver código fuente las hace públicas.
Bloquear el código fuente no es paranoia, sino una capa estándar de defensa en profundidad, que complementa las medidas básicas: contraseñas seguras, autenticación de dos factores, actualizaciones oportunas y un firewall a nivel de servidor web.
1. WPShield Content Protector, suite de protección premium

WPShield Content Protector (anteriormente Content Protector Pack de BetterStudio) pasó de ser un plugin de protección de código a un kit completo de 16 módulos. Cada módulo es un interruptor independiente para un vector de ataque específico:
- View Source Protector, desactiva la apertura del código fuente mediante Ctrl+U, clic derecho y F12.
- Developer Tools Protector, bloquea DevTools no solo con F12, sino también con Ctrl+Shift+I, Ctrl+Shift+J y Ctrl+Shift+C.
- Right Click Menu Disabler, desactiva completamente el menú contextual, incluyendo «Guardar imagen» e «Imprimir».
- Right Click Menu Limiter (pro), el menú se muestra, pero los elementos «Copiar» y «Ver código» no están disponibles.
- Feeds Protector, elimina los feeds RSS/Atom que los autoblogs usan para el parseo.
- Hotlinking Protector, prohíbe la inserción directa de sus imágenes en otros sitios.
El plugin es de pago. El precio depende del número de sitios, la licencia incluye actualizaciones y soporte. Al comprar, obtiene acceso a los 16 módulos a la vez, sin cargos ocultos por funciones individuales.
Instalación y activación de la protección
- Descargue el archivo zip del plugin desde su cuenta personal en wpshield.com.
- En el administrador de WordPress: Plugins → Añadir nuevo → Subir plugin.
- Seleccione el archivo y haga clic en «Instalar», luego en «Activar».

- Tras la activación, aparece una sección WPShield en el menú izquierdo. Vaya a Content Protector.

- Busque el módulo View Source Protector y cambie el interruptor a Activado.
- Guarde los cambios.
A partir de este momento, Ctrl+U, clic derecho y «Ver código» no funcionan para los usuarios no conectados. Los motores de búsqueda ven el contenido completo, el plugin no afecta al renderizado del lado del servidor, solo al lado del cliente.
2. WP Content Copy Protection, forma gratuita de bloquear el código

WP Content Copy Protection de Tyche Softwares funciona según el principio de «activar y olvidar»: sin páginas de configuración, tras la activación la protección se habilita de inmediato.
Qué se bloquea en la versión gratuita: visualización del código fuente mediante Ctrl+U, clic derecho y tecla F, selección de texto con ratón y arrastrar y soltar, guardado de imágenes mediante el menú contextual, combinaciones Ctrl+A, Ctrl+C, Ctrl+X, Ctrl+S, Ctrl+P, acceso directo al directorio /wp-content/uploads/.
Sin ventanas emergentes, la protección funciona de forma silenciosa sin degradar la experiencia del usuario. El plugin es compatible con WooCommerce y la mayoría de los temas.
Matiz importante: la última actualización se publicó en junio de 2023, y la ficha de WordPress.org muestra una advertencia «no probado con las últimas tres versiones principales de WP». En versiones recientes de WordPress el plugin funciona, pero no se añaden nuevas funciones, el desarrollador está centrado en productos comerciales. Si necesita compatibilidad futura garantizada, mire hacia WPShield.
La versión premium añade protección de Imprimir Pantalla, máscaras CSS avanzadas para imágenes, desactivación de feeds RSS y desactivación selectiva de la protección para usuarios registrados.
Extra: cómo ocultar que el sitio funciona con WordPress

Desactivar Ver código fuente está bien. Pero hay otro nivel: asegurarse de que un escáner ni siquiera entienda que está frente a un sitio WordPress.
- Eliminar la metaetiqueta generator. En
functions.phpañada:remove_action('wp_head', 'wp_generator');. La etiqueta<meta name="generator" content="WordPress X.X">desaparecerá del head. - Ocultar la versión de WP. Además de la metaetiqueta, la versión es visible en los parámetros de consulta de scripts y estilos (
?ver=X.X). Fragmento para eliminarlo:add_filter('style_loader_src', 'remove_version_query', 999); add_filter('script_loader_src', 'remove_version_query', 999); function remove_version_query($src) { return remove_query_arg('ver', $src); }. - Renombrar directorios. Las rutas estándar
wp-content,wp-includesywp-admindelatan el sitio ante los escáneres pasivos. Plugins como Hide My WP Ghost las cambian por otras personalizadas. - Cambiar la estructura de enlaces permanentes. La predeterminada
?p=123es otro marcador de WordPress. Las URL amigables como/post-name/resuelven este problema.
Ninguno de estos métodos proporciona anonimato absoluto, un especialista experimentado identificará el CMS por signos indirectos. Pero elimina a los bots y escáneres automáticos, y son ellos quienes generan el principal flujo de ataques a sitios WordPress.
Vídeo: configuración completa de la protección de contenido
Este vídeo muestra el proceso de instalación y configuración de plugins de protección de contenido, desde desactivar el clic derecho hasta ocultar el código fuente. Todos los pasos desde la pantalla, en un sitio WordPress real.
⁉️🤔 Preguntas frecuentes
¿Desactivar Ver código fuente protege contra hackeos?
No, por sí solo no protege. Es una capa de seguridad por oscuridad: un atacante no ve la versión de WP ni la lista de plugins, por lo que no puede seleccionar automáticamente un exploit. Pero si el sitio tiene un plugin vulnerable con un agujero, lo encontrará por otros métodos. La protección de Ver código fuente funciona solo en conjunto con actualizaciones regulares, un firewall y un conjunto mínimo de plugins.
¿Bloquear el clic derecho afecta al SEO?
No. Los bots de búsqueda obtienen el HTML directamente del servidor, y la protección JavaScript solo funciona en el navegador del usuario. Google, Yandex y Bing ven el contenido completo. En la práctica, el posicionamiento de los sitios con la protección activada no difiere del normal.
¿Se puede eludir la protección de Ver código fuente?
Sí. La forma más sencilla es desactivar JavaScript en el navegador o usar las herramientas de desarrollo abiertas antes de que cargue la página. La protección no está diseñada para la elusión deliberada por un especialista, su tarea es cortar la copia masiva y los escáneres automáticos de vulnerabilidades.
¿Qué elegir: WPShield o WP Content Copy Protection?
Si necesita un interruptor de «activar y olvidar» sin coste, WP Content Copy Protection. Si necesita un escudo integral con protección de Imprimir Pantalla, DevTools, feeds RSS y la capacidad de configurar de forma flexible por roles de usuario, WPShield Content Protector.
¿Un plugin de protección de contenido ralentiza el sitio?
Ambos plugins tienen un impacto mínimo en la velocidad. WP Content Copy Protection añade un archivo JS (aproximadamente 5 KB comprimido). WPShield carga scripts solo para los módulos activos, si solo activó View Source Protector, los otros 15 módulos no cargan ni una sola línea de código.
¿Necesito desactivar la caché al usar plugins de protección?
No. Los plugins de protección de contenido inyectan código JavaScript que se ejecuta en el navegador del visitante independientemente de la caché del servidor. Almacene en caché las páginas como de costumbre, esto no afecta al funcionamiento de la protección. Después de instalar o actualizar el plugin, limpie la caché para que los nuevos scripts lleguen garantizados a todas las páginas.
Vale la pena bloquear el código fuente y qué instalar
Desactivar Ver código fuente no es una bala de plata, sino uno de los ladrillos en el muro de seguridad del sitio. Por sí solo no detendrá un ataque dirigido, pero elimina la mayor parte de los escáneres automáticos y hace que el parseo masivo de contenido no tenga sentido.
Si el presupuesto no permite soluciones de pago, comience con WP Content Copy Protection. Gratuito, activación instantánea, configuración mínima. Solo tenga en cuenta que el plugin no se ha actualizado desde mediados de 2023.
Si la protección de contenido es crítica para usted (monetización mediante artículos únicos, cursos de pago, materiales cerrados), adquiera WPShield Content Protector. 16 módulos proporcionan una cobertura que no se puede lograr con un conjunto de plugins gratuitos separados, y cada módulo se actualiza para las versiones actuales de WordPress y navegadores.
Y no olvide el enmascaramiento básico de WP en functions.php: cinco líneas de código de la sección extra cuestan cero $ y eliminan a la mayoría de los escáneres automáticos incluso antes de que intenten abrir Ver código fuente.



