
🔧 Cómo solucionar el error "Lo sentimos, este tipo de archivo no está permitido por razones de seguridad" en WordPress
Sube un archivo a la biblioteca multimedia de WordPress y recibe una advertencia en rojo: «Sorry, this file type is not permitted for security reasons.» Una fuente.woff para un diseño personalizado, un icono SVG para un logotipo, un libro.epub para los usuarios: WordPress simplemente se niega a aceptarlos.
El problema no es su archivo. WordPress, tal cual viene, filtra estrictamente los tipos de datos que se pueden subir. Es un mecanismo de seguridad integrado que protege su sitio de archivos potencialmente peligrosos. Pero también bloquea formatos perfectamente legítimos que usted necesita para su trabajo.
A continuación, tres métodos efectivos para saltar la restricción: uno rápido usando código en wp-config.php, otro flexible mediante un plugin y uno especializado para gráficos SVG. Sin modificar el núcleo, sin riesgos para su sitio.
💡 Resumen rápido:
- Elimine las restricciones de WordPress usando la constante ALLOW_UNFILTERED_UPLOADS en wp-config.php.
- Instale el plugin Add MIME Types para añadir formatos precisos desde el panel de administración.
- Para gráficos SVG, use Safe SVG con su desinfectante integrado.
Por qué WordPress bloquea la subida de archivos
WordPress admite docenas de formatos de serie, pero no todos. El sistema comprueba el tipo MIME de cada archivo subido contra una lista predefinida de tipos permitidos. Si el tipo no aparece, usted ve el mensaje «Sorry, this file type is not permitted for security reasons.»

Por defecto, WordPress permite subir las siguientes categorías:
Categoría | Extensiones permitidas |
|---|---|
Imágenes | .jpg,.jpeg,.png,.gif,.ico,.webp |
Vídeo | .mp4,.m4v,.mov,.wmv,.avi,.mpg,.ogv,.3gp,.3g2 |
Documentos | .pdf,.doc,.docx,.ppt,.pptx,.pps,.ppsx,.odt,.xls,.xlsx,.psd |
Audio | .mp3,.m4a,.ogg,.wav |
Todo lo que no está en la tabla (.woff/.woff2 para fuentes,.svg para gráficos vectoriales,.epub para libros electrónicos,.json,.xml,.csv) WordPress lo bloquea.
Un ejemplo típico: está añadiendo una fuente personalizada a su tema e intenta subir un archivo .woff a través de la biblioteca multimedia. El resultado:

El archivo está en el servidor, la extensión es correcta, el contenido es seguro, pero WordPress no reconoce el tipo MIME font/woff y lo rechaza. Hay tres soluciones.
Método 1: Código en wp-config.php (rápido, para cualquier formato)
El camino más corto es añadir una línea al archivo de configuración de WordPress. La constante ALLOW_UNFILTERED_UPLOADS desactiva la comprobación de tipo MIME, permitiéndole subir archivos de cualquier formato.
Antes de empezar, haga una copia de seguridad de su sitio. Editar wp-config.php directamente es una operación de bajo riesgo, pero el archivo es crítico para que WordPress funcione.
Conéctese a su servidor por FTP/SFTP (FileZilla, WinSCP o el gestor de archivos de su alojamiento). El archivo wp-config.php se encuentra en la carpeta raíz, en el mismo lugar que los directorios wp-admin y wp-includes.

Abra wp-config.php y añada la siguiente línea antes del comentario /* That's all, stop editing! Happy blogging. */:
1 define('ALLOW_UNFILTERED_UPLOADS', true);

Guarde el archivo y súbalo de nuevo al servidor si lo editó localmente. Luego cierre sesión en el panel de administración de WordPress y vuelva a iniciarla. Este paso es obligatorio; de lo contrario, la configuración modificada no se aplicará.
Tras volver a iniciar sesión, intente subir el archivo. La restricción habrá desaparecido.

Ventajas de este método: es instantáneo, no requiere plugins y funciona con cualquier formato. Desventaja: abre las subidas a absolutamente todo. ALLOW_UNFILTERED_UPLOADS no distingue entre un .woff seguro y un archivo ejecutable potencialmente peligroso. Si hay otros administradores o autores en el sitio, es mejor no usar este método.
Método 2: plugin Add MIME Types (flexible, desde el panel de administración)
Si no quiere tocar wp-config.php o necesita un control preciso (solo .woff y .svg, pero no .exe), use el plugin Add MIME Types en WordPress.org.
El plugin se mantiene activamente (versión 3.2.0, compatible con PHP 8.5 y WordPress 7.0) y no modifica archivos del núcleo. Solo añade los tipos MIME necesarios a través del filtro estándar de WordPress.
Instale y active el plugin, luego vaya a Ajustes → Add MIME Types. Verá una lista de formatos ya permitidos; el plugin los muestra en rojo al final de la lista.

Para añadir un tipo nuevo, introduzca la extensión y el tipo MIME correspondiente en el campo. Por ejemplo:
1 woff = font/woff 2 woff2 = font/woff2 3 svg = image/svg+xml 4 epub = application/epub+zip
Haga clic en Guardar cambios y el formato se añadirá. Verifíquelo subiendo un archivo del tipo requerido a la biblioteca de medios. WordPress lo aceptará sin errores.
Ventajas: más seguro que la constante ALLOW_UNFILTERED_UPLOADS (añade solo lo que necesita), gestión desde el panel de administración, los ajustes se conservan durante las actualizaciones del núcleo. Desventaja: un paso más que editar código.
Alternativa para SVG: plugin Safe SVG
Si el único formato «no permitido» en su sitio es SVG, existe una solución especializada. Safe SVG del equipo 10up no solo permite subir gráficos vectoriales; sanea cada archivo al subirlo, eliminando código XML/JavaScript potencialmente malicioso.

Tras la instalación, el plugin funciona sin configuración adicional: no se requiere ningún ajuste. Los archivos SVG están disponibles de inmediato para subir y se muestran correctamente en la biblioteca de medios (incluidas las vistas previas, que WordPress no proporciona para SVG por defecto).
El plugin está activo en más de un millón de sitios, es compatible con WordPress 7.0 y se actualiza con regularidad. Si SVG es todo lo que necesita, Safe SVG resuelve la tarea de forma más limpia que un plugin MIME universal.
Aquí tiene un breve video sobre el tema que muestra claramente los tres métodos para corregir el error en el panel de administración de WordPress:
⁉️🤔 Preguntas frecuentes
¿Es seguro usar ALLOW_UNFILTERED_UPLOADS en un sitio en producción?
Con reservas. La constante desactiva por completo la verificación de tipos MIME. Cualquier usuario con permisos para subir archivos puede subir cualquier cosa a la biblioteca de medios, incluidos scripts ejecutables. En un sitio en producción con varios autores, use el segundo método (Add MIME Types) o al menos limite quién tiene acceso a la biblioteca de medios.
¿Por qué WordPress no permite SVG por defecto?
SVG es un documento XML, no una imagen binaria. Dentro de un archivo SVG puede haber JavaScript, manejadores de eventos y etiquetas
<foreignObject>, lo que abre una vía para ataques XSS. Es precisamente por esto que el núcleo de WordPress bloquea SVG, y plugins como Safe SVG pasan los archivos por un saneador, eliminando todo el código potencialmente peligroso y dejando solo los gráficos.
Después de añadir el código a wp-config.php, el error persiste. ¿Qué debo hacer?
Hay tres causas probables. Primera: no cerró sesión y volvió a iniciarla en el panel de administración. La configuración se almacena en caché por la sesión, por lo que se requiere un nuevo inicio de sesión. Segunda: el archivo se subió a la ubicación incorrecta.
wp-config.phpdebe estar en la raíz del sitio, no en/wp-content/ni en/wp-admin/. Tercera: hay un plugin de seguridad activo en el sitio (Wordfence, Solid Security) que intercepta las subidas independientemente de la constante. Revise sus ajustes.
¿Puedo permitir las subidas solo para un usuario?
No mediante
ALLOW_UNFILTERED_UPLOADS; la constante es global. El plugin Add MIME Types también se aplica a todos los roles con la capacidadupload_files. Para un acceso selectivo, use el filtroupload_mimesenfunctions.phpcon una comprobacióncurrent_user_can(), pero esto ya es desarrollo a medida.
¿Qué debo hacer si el plugin Add MIME Types no funciona para mi formato?
Algunos formatos requieren una coincidencia exacta del tipo MIME que la función PHP
finfo_filedetermina en su servidor. Este puede diferir del tipo «estándar». En los ajustes del plugin, active la opción «Enable to debug output for file types recognized by WordPress», suba el archivo y vea qué tipo MIME determinó realmente el servidor. Luego introduzca exactamente ese tipo. Tras la comprobación, desactive el modo de depuración.
Eliminar el bloqueo: qué método elegir
Lógica de selección en tres pasos:
¿Necesita subir un archivo ahora mismo? Edite
wp-config.php. Toma 30 segundos y la restricción desaparece. No olvide eliminar o comentar la línea después si el sitio es público.¿Sube formatos específicos con regularidad? Add MIME Types es más seguro, más visual y no se restablece cuando se actualiza el núcleo de WordPress.
¿Trabaja solo con SVG? Safe SVG es una herramienta especializada con un desinfectante que no solo «permite», sino que también limpia. Para todo lo demás, use el primer o segundo método.
El error «Lo sentimos, este tipo de archivo no está permitido» no es un fallo, sino una restricción intencional. Sin embargo, WordPress ha dejado formas legítimas de sortearla. Elija la adecuada y vuelva al trabajo. 🔗 Add MIME Types en WordPress.org | 🔗 Safe SVG en WordPress.org



