
🔒 Oculta WordPress de bots y hackers con WP Ghost: análisis 2026
Los bots escanean millones de sitios por hora. Buscan rutas estándar de WordPress como /wp-admin, /wp-login.php y /wp-content/plugins/, señales que gritan: «esto es WordPress, atáquelo». Los plugins de seguridad tradicionales detectan el ataque cuando ya ha comenzado. Pero, ¿y si el bot ni siquiera se da cuenta de que está viendo WordPress?
WP Ghost (anteriormente Hide My WP Ghost) cambia las reglas del juego. En lugar de levantar un escudo y esperar el golpe, elimina la causa misma del ataque: las huellas digitales de WordPress. El bot ve un CMS desconocido sin rutas conocidas y sigue adelante para buscar un objetivo más fácil. No hay magia aquí: solo un enfoque arquitectónico de la seguridad que, según el desarrollador, reduce la superficie de ataque hasta en un 90% antes de que el ataque siquiera comience.
A continuación, le mostramos cómo WP Ghost protege su sitio WordPress, qué ofrece la versión gratuita y si vale la pena la versión Premium.
💡 Resumen rápido:
- Cambie
/wp-adminy/wp-login.phppor URL únicas para que los bots pierdan su punto de entrada - Active el firewall 8G integrado para bloquear inyecciones SQL y XSS
- Configure Passkey o autenticación de dos factores para un inicio de sesión sin contraseña
- Elimine los rastros de WordPress del código fuente, las metaetiquetas y las rutas de los plugins
- Complete el asistente de configuración en 5 minutos y obtenga una puntuación de seguridad de más de 80
Qué es WP Ghost y por qué ocultar WordPress
WP Ghost es un plugin de seguridad que funciona de forma proactiva. A diferencia de Wordfence o Solid Security, no espera a que se produzca un ataque para bloquearlo. Hace que su sitio sea invisible para los bots que buscan WordPress específicamente.
El principio es simple. Un bot de hacking recibe una lista de URL y las comprueba una por una. Encontró /wp-content/, WordPress confirmado. Encontró wp-login.php, ataque de fuerza bruta lanzado. Encontró /wp-json/wp/v2/users, nombres de usuario extraídos. Cada una de estas rutas es una señal para atacar.
WP Ghost renombra estas rutas a nivel de reglas del servidor. Los archivos permanecen físicamente en su lugar, pero desde fuera el sitio parece un CMS personalizado sin una sola pista de WordPress. El bot no encuentra rutas conocidas y se va.
El plugin se desarrolla desde 2014, evolucionando de una solución de nicho en CodeCanyon a una herramienta profesional en WordPress.org con una audiencia de más de 100.000 usuarios. En 2026, WP Ghost bloquea 10 millones de intentos de fuerza bruta y 100 millones de amenazas al mes.
Características principales
Ocultación de rutas y cambio de nombre de archivos
El núcleo del plugin es el módulo de Seguridad de Rutas. Cambia todas las URL estándar que revelan WordPress:
/wp-adminy/wp-login.php: su panel de administración se traslada a una dirección única. Al acceder a la antigua, el bot ve un error 404Las carpetas del sistema
/wp-content,/wp-includesy/wp-content/uploadsse enmascaran/wp-jsonyadmin-ajax.php: los endpoints de la API REST y AJAX se ocultan a los escáneresPlugins y temas: las rutas hacia ellos se anonimizan para que los bots no puedan determinar versiones ni nombres

Tres ajustes preestablecidos de seguridad, desde compatibilidad mínima hasta protección máxima, le permiten activar la ocultación con un solo clic. Para cada ruta cambiada, el plugin ejecuta una prueba en el frontend: verifica que el sitio cargue correctamente antes de aplicar la configuración.
Firewall 8G integrado y protección contra fuerza bruta
WP Ghost incluye un firewall 8G ligero del lado del servidor (y 7G para compatibilidad con versiones anteriores). A diferencia de las soluciones WAF pesadas, filtra el tráfico a nivel de servidor: rápido, sin retrasos, con una carga mínima.
El firewall bloquea inyecciones SQL, ataques XSS, solicitudes XML-RPC maliciosas y escáneres de vulnerabilidades. Todos los intentos bloqueados se registran en el diario de amenazas con filtrado por tipo, país y hora.

La protección contra fuerza bruta admite Google reCaptcha (V2, V3, Enterprise) y captcha matemático. Puede configurarse para formularios de inicio de sesión, registro y WooCommerce. Puede establecer límites de intentos y duración del bloqueo. Las direcciones IP que superen el límite pasan automáticamente a la lista negra.
Autenticación de dos factores y Passkey
Además del 2FA estándar mediante código o correo electrónico, WP Ghost admite Passkey, inicio de sesión biométrico. Face ID, Touch ID, Windows Hello: el usuario coloca un dedo o mira a la cámara en lugar de escribir una contraseña. El phishing es imposible con esta autenticación: Passkey está vinculado al dispositivo y al dominio, y no puede ser robado de forma remota.
Para desarrolladores y clientes, existe la función de Inicios de Sesión Temporales: enlaces de un solo uso con validez limitada. No es necesario crear una cuenta y luego eliminarla.
Ocultación profunda de la huella digital
WP Ghost elimina WordPress del código fuente de la página: suprime la versión de las metaetiquetas, limpia los comentarios HTML, desactiva los enlaces RSD y los scripts de emoji. Incluye bloqueo opcional del clic derecho y de «Ver código fuente» en el frontend. Esto no es una solución milagrosa, pero crea una barrera para el reconocimiento manual.
La función de Mapeo de Texto reemplaza dinámicamente los nombres de clase e ID de CSS en el código fuente. El Mapeo de URL reescribe las URL internas. Un bot que busque wp-content/themes/twentytwentyfour ve assets/design/main y no entiende a qué se enfrenta.
Configuración rápida: de la instalación a la protección en 5 minutos
La instalación es estándar: Plugins → Añadir nuevo → «WP Ghost» → Instalar → Activar.
Tras la activación, el plugin abre un asistente de configuración. Usted elige uno de los tres niveles: Bajo (máxima compatibilidad, mínimo de rutas cambiadas), Medio (término medio) o Modo Ghost (Premium, ocultación completa de todo). El plugin aplica el preajuste, ejecuta una prueba en el frontend y muestra una puntuación de seguridad: un número real de 0 a 100 que refleja qué tan bien protegido está el sitio en ese momento.

El diseñador de la página de inicio de sesión merece una mención especial: 10 esquemas de color, logotipo personalizado, fondo. Su /newlogin oculto no parece el WordPress estándar, sino una página de inicio de sesión personalizada.
El plugin es compatible con Apache, Nginx, LiteSpeed e IIS. Funciona con WP Rocket, Cloudflare, Elementor, WooCommerce, WPML y docenas de otros plugins. Soporte confirmado para alojamientos: Kinsta, WP Engine, Cloudways, SiteGround.
Versión gratuita vs Premium: qué elegir
WP Ghost es uno de los plugins de seguridad gratuitos más generosos: más de 115 funciones están disponibles sin pago. Esto es lo que ofrece cada versión:
Función | Gratuita | Premium |
|---|---|---|
Ocultación de wp-admin y wp-login | ✅ | ✅ |
Ocultación de wp-content y wp-includes | ✅ | ✅ |
Anonimización de plugins y temas | ✅ | ✅ |
Firewall 8G/7G | ✅ | ✅ |
Protección de fuerza bruta con reCaptcha | ✅ | ✅ |
Passkey y 2FA estándar | ✅ | ✅ |
Registro de amenazas | Limitado | Completo + exportación CSV |
Modo Ghost (ocultación máxima) | ❌ | ✅ |
Bloqueo por país | ❌ | ✅ |
Bloqueo automático de IP | ❌ | ✅ |
Protección de derechos de autor con IA (más de 30 bots) | ❌ | ✅ |
Ocultación de extensiones de archivo (PHP, CSS, JS) | ❌ | ✅ |
Almacenamiento de registros en la nube (30 días) | ❌ | ✅ |
Notificaciones por correo electrónico en tiempo real | ❌ | ✅ |
La versión gratuita es suficiente para un blog, página de aterrizaje o tienda online pequeña. Premium es necesaria para agencias, proyectos de alto tráfico y sitios con mayores requisitos de registro.
Comparación con alternativas
WP Ghost no es el único plugin para ocultar WordPress. Estas son las diferencias clave con los competidores:
Característica | WP Ghost | WP Hide & Security Enhancer | Solid Security |
|---|---|---|---|
Ocultación de rutas | ✅ Completa | ✅ Completa | ❌ |
Firewall integrado | ✅ 8G/7G | ❌ | ✅ |
Passkey / Sin contraseña | ✅ | ❌ | ✅ |
Funciones gratuitas | Más de 115 | Más de 50 | Más de 40 |
Protección contra rastreadores IA | ✅ Premium | ❌ | ❌ |
Puntuación de seguridad | ✅ | ❌ | ✅ |
Compatibilidad con caché | ✅ WP Rocket, Cloudflare | ✅ | Parcial |
WP Ghost gana en la relación «funciones gratuitas / precio Premium». WP Hide es una alternativa digna con un enfoque específico en la ocultación (sin firewall). Solid Security es una potente solución todo en uno pero sin la función de cambio de rutas.
⁉️🤔 Preguntas frecuentes
¿Cambiar las rutas rompe los plugins y temas?
La mayoría de los plugins y temas funcionan con WordPress a través de APIs internas y no dependen de URL externas. WP Ghost solo cambia las rutas visibles públicamente; los enlaces internos permanecen intactos. La prueba de frontend verifica la carga de cada página antes de aplicar la configuración. El plugin tiene compatibilidad confirmada con WooCommerce, Elementor, WPML y docenas más.
¿WP Ghost ralentiza el sitio?
No. WP Ghost utiliza reglas de reescritura del servidor, no redirecciones JavaScript ni escaneos sobre la marcha. El firewall 8G es ligero y funciona a nivel de servidor antes de que WordPress cargue. Con el almacenamiento en caché activado (WP Rocket, Cloudflare), la carga adicional se aproxima a cero.
¿Qué sucede si elimino el plugin?
Cuando elimina el plugin, todas las rutas cambiadas vuelven a ser las estándar. El sitio vuelve a ser visible como WordPress. No se daña ningún archivo, la base de datos no se ve afectada; WP Ghost no cambia físicamente el contenido, solo las reglas de enrutamiento.
¿Puedo usar WP Ghost junto con Wordfence?
Sí, esta es la combinación recomendada. Wordfence cubre los ataques a nivel de aplicación (análisis de firmas, escáner de malware), mientras que WP Ghost elimina la posibilidad misma de detectar WordPress. Juntos proporcionan una protección de dos niveles: ocultación más bloqueo activo. No hay conflictos entre los plugins.
¿Funciona el plugin en Nginx y LiteSpeed?
Sí. WP Ghost es compatible con Apache, Nginx, LiteSpeed e IIS. Para Nginx, el plugin genera reglas que deben insertarse en la configuración del servidor (instrucciones en el panel de administración). En LiteSpeed, funciona de inmediato; existe un módulo de compatibilidad listo para la optimización.
¿Vale la pena Premium para un blog normal?
Para un blog típico, la versión gratuita es más que suficiente. Obtiene la ocultación de todas las rutas, firewall, protección contra fuerza bruta y Passkey sin pagar. Premium tiene sentido cuando necesita un registro de amenazas completo con exportación, bloqueo por país o protección contra rastreadores de IA (GPTBot, ClaudeBot y más de 30 más).
Veredicto final: qué instalar en 2026
WP Ghost resuelve un problema que la mayoría de los plugins de seguridad ignoran: evita que los bots sepan que el sitio funciona con WordPress. Esto no es un sustituto de Wordfence o Solid Security. Es la primera línea de defensa que, según las estadísticas de WP Ghost, corta la mayoría de los ataques automatizados en la fase de reconocimiento.
Si tiene un blog, página de aterrizaje o tienda pequeña, instale la versión gratuita, active el preajuste Medio y duerma tranquilo. Las agencias y los propietarios de múltiples sitios deberían considerar Premium por el Modo Ghost, el bloqueo de rastreadores de IA y el registro extendido.
🔗 WP Ghost en WordPress.org | 🔗 Sitio web oficial de WP Ghost



