Skip to content

Todo para WordPress, el desarrollo web — y mucho más

🔒 Oculta WordPress de bots y hackers con WP Ghost: análisis 2026

🔒 Oculta WordPress de bots y hackers con WP Ghost: análisis 2026

Los bots escanean millones de sitios por hora. Buscan rutas estándar de WordPress como /wp-admin, /wp-login.php y /wp-content/plugins/, señales que gritan: «esto es WordPress, atáquelo». Los plugins de seguridad tradicionales detectan el ataque cuando ya ha comenzado. Pero, ¿y si el bot ni siquiera se da cuenta de que está viendo WordPress?

WP Ghost (anteriormente Hide My WP Ghost) cambia las reglas del juego. En lugar de levantar un escudo y esperar el golpe, elimina la causa misma del ataque: las huellas digitales de WordPress. El bot ve un CMS desconocido sin rutas conocidas y sigue adelante para buscar un objetivo más fácil. No hay magia aquí: solo un enfoque arquitectónico de la seguridad que, según el desarrollador, reduce la superficie de ataque hasta en un 90% antes de que el ataque siquiera comience.

A continuación, le mostramos cómo WP Ghost protege su sitio WordPress, qué ofrece la versión gratuita y si vale la pena la versión Premium.

💡 Resumen rápido:

  • Cambie /wp-admin y /wp-login.php por URL únicas para que los bots pierdan su punto de entrada
  • Active el firewall 8G integrado para bloquear inyecciones SQL y XSS
  • Configure Passkey o autenticación de dos factores para un inicio de sesión sin contraseña
  • Elimine los rastros de WordPress del código fuente, las metaetiquetas y las rutas de los plugins
  • Complete el asistente de configuración en 5 minutos y obtenga una puntuación de seguridad de más de 80

Qué es WP Ghost y por qué ocultar WordPress

WP Ghost es un plugin de seguridad que funciona de forma proactiva. A diferencia de Wordfence o Solid Security, no espera a que se produzca un ataque para bloquearlo. Hace que su sitio sea invisible para los bots que buscan WordPress específicamente.

El principio es simple. Un bot de hacking recibe una lista de URL y las comprueba una por una. Encontró /wp-content/, WordPress confirmado. Encontró wp-login.php, ataque de fuerza bruta lanzado. Encontró /wp-json/wp/v2/users, nombres de usuario extraídos. Cada una de estas rutas es una señal para atacar.

WP Ghost renombra estas rutas a nivel de reglas del servidor. Los archivos permanecen físicamente en su lugar, pero desde fuera el sitio parece un CMS personalizado sin una sola pista de WordPress. El bot no encuentra rutas conocidas y se va.

El plugin se desarrolla desde 2014, evolucionando de una solución de nicho en CodeCanyon a una herramienta profesional en WordPress.org con una audiencia de más de 100.000 usuarios. En 2026, WP Ghost bloquea 10 millones de intentos de fuerza bruta y 100 millones de amenazas al mes.

Características principales

Ocultación de rutas y cambio de nombre de archivos

El núcleo del plugin es el módulo de Seguridad de Rutas. Cambia todas las URL estándar que revelan WordPress:

  • /wp-admin y /wp-login.php: su panel de administración se traslada a una dirección única. Al acceder a la antigua, el bot ve un error 404

  • Las carpetas del sistema /wp-content, /wp-includes y /wp-content/uploads se enmascaran

  • /wp-json y admin-ajax.php: los endpoints de la API REST y AJAX se ocultan a los escáneres

  • Plugins y temas: las rutas hacia ellos se anonimizan para que los bots no puedan determinar versiones ni nombres

Selección de nivel de seguridad de WP Ghost

Tres ajustes preestablecidos de seguridad, desde compatibilidad mínima hasta protección máxima, le permiten activar la ocultación con un solo clic. Para cada ruta cambiada, el plugin ejecuta una prueba en el frontend: verifica que el sitio cargue correctamente antes de aplicar la configuración.

Firewall 8G integrado y protección contra fuerza bruta

WP Ghost incluye un firewall 8G ligero del lado del servidor (y 7G para compatibilidad con versiones anteriores). A diferencia de las soluciones WAF pesadas, filtra el tráfico a nivel de servidor: rápido, sin retrasos, con una carga mínima.

El firewall bloquea inyecciones SQL, ataques XSS, solicitudes XML-RPC maliciosas y escáneres de vulnerabilidades. Todos los intentos bloqueados se registran en el diario de amenazas con filtrado por tipo, país y hora.

Firewall 8G y protección contra amenazas de WP Ghost

La protección contra fuerza bruta admite Google reCaptcha (V2, V3, Enterprise) y captcha matemático. Puede configurarse para formularios de inicio de sesión, registro y WooCommerce. Puede establecer límites de intentos y duración del bloqueo. Las direcciones IP que superen el límite pasan automáticamente a la lista negra.

Autenticación de dos factores y Passkey

Además del 2FA estándar mediante código o correo electrónico, WP Ghost admite Passkey, inicio de sesión biométrico. Face ID, Touch ID, Windows Hello: el usuario coloca un dedo o mira a la cámara en lugar de escribir una contraseña. El phishing es imposible con esta autenticación: Passkey está vinculado al dispositivo y al dominio, y no puede ser robado de forma remota.

Para desarrolladores y clientes, existe la función de Inicios de Sesión Temporales: enlaces de un solo uso con validez limitada. No es necesario crear una cuenta y luego eliminarla.

Ocultación profunda de la huella digital

WP Ghost elimina WordPress del código fuente de la página: suprime la versión de las metaetiquetas, limpia los comentarios HTML, desactiva los enlaces RSD y los scripts de emoji. Incluye bloqueo opcional del clic derecho y de «Ver código fuente» en el frontend. Esto no es una solución milagrosa, pero crea una barrera para el reconocimiento manual.

La función de Mapeo de Texto reemplaza dinámicamente los nombres de clase e ID de CSS en el código fuente. El Mapeo de URL reescribe las URL internas. Un bot que busque wp-content/themes/twentytwentyfour ve assets/design/main y no entiende a qué se enfrenta.

Configuración rápida: de la instalación a la protección en 5 minutos

La instalación es estándar: Plugins → Añadir nuevo → «WP Ghost» → Instalar → Activar.

Tras la activación, el plugin abre un asistente de configuración. Usted elige uno de los tres niveles: Bajo (máxima compatibilidad, mínimo de rutas cambiadas), Medio (término medio) o Modo Ghost (Premium, ocultación completa de todo). El plugin aplica el preajuste, ejecuta una prueba en el frontend y muestra una puntuación de seguridad: un número real de 0 a 100 que refleja qué tan bien protegido está el sitio en ese momento.

Configuración de ocultación de ruta wp-admin de WP Ghost

El diseñador de la página de inicio de sesión merece una mención especial: 10 esquemas de color, logotipo personalizado, fondo. Su /newlogin oculto no parece el WordPress estándar, sino una página de inicio de sesión personalizada.

El plugin es compatible con Apache, Nginx, LiteSpeed e IIS. Funciona con WP Rocket, Cloudflare, Elementor, WooCommerce, WPML y docenas de otros plugins. Soporte confirmado para alojamientos: Kinsta, WP Engine, Cloudways, SiteGround.

Versión gratuita vs Premium: qué elegir

WP Ghost es uno de los plugins de seguridad gratuitos más generosos: más de 115 funciones están disponibles sin pago. Esto es lo que ofrece cada versión:

Función

Gratuita

Premium

Ocultación de wp-admin y wp-login

Ocultación de wp-content y wp-includes

Anonimización de plugins y temas

Firewall 8G/7G

Protección de fuerza bruta con reCaptcha

Passkey y 2FA estándar

Registro de amenazas

Limitado

Completo + exportación CSV

Modo Ghost (ocultación máxima)

Bloqueo por país

Bloqueo automático de IP

Protección de derechos de autor con IA (más de 30 bots)

Ocultación de extensiones de archivo (PHP, CSS, JS)

Almacenamiento de registros en la nube (30 días)

Notificaciones por correo electrónico en tiempo real

La versión gratuita es suficiente para un blog, página de aterrizaje o tienda online pequeña. Premium es necesaria para agencias, proyectos de alto tráfico y sitios con mayores requisitos de registro.

Comparación con alternativas

WP Ghost no es el único plugin para ocultar WordPress. Estas son las diferencias clave con los competidores:

Característica

WP Ghost

WP Hide & Security Enhancer

Solid Security

Ocultación de rutas

✅ Completa

✅ Completa

Firewall integrado

✅ 8G/7G

Passkey / Sin contraseña

Funciones gratuitas

Más de 115

Más de 50

Más de 40

Protección contra rastreadores IA

✅ Premium

Puntuación de seguridad

Compatibilidad con caché

✅ WP Rocket, Cloudflare

Parcial

WP Ghost gana en la relación «funciones gratuitas / precio Premium». WP Hide es una alternativa digna con un enfoque específico en la ocultación (sin firewall). Solid Security es una potente solución todo en uno pero sin la función de cambio de rutas.

⁉️🤔 Preguntas frecuentes

¿Cambiar las rutas rompe los plugins y temas?

La mayoría de los plugins y temas funcionan con WordPress a través de APIs internas y no dependen de URL externas. WP Ghost solo cambia las rutas visibles públicamente; los enlaces internos permanecen intactos. La prueba de frontend verifica la carga de cada página antes de aplicar la configuración. El plugin tiene compatibilidad confirmada con WooCommerce, Elementor, WPML y docenas más.

¿WP Ghost ralentiza el sitio?

No. WP Ghost utiliza reglas de reescritura del servidor, no redirecciones JavaScript ni escaneos sobre la marcha. El firewall 8G es ligero y funciona a nivel de servidor antes de que WordPress cargue. Con el almacenamiento en caché activado (WP Rocket, Cloudflare), la carga adicional se aproxima a cero.

¿Qué sucede si elimino el plugin?

Cuando elimina el plugin, todas las rutas cambiadas vuelven a ser las estándar. El sitio vuelve a ser visible como WordPress. No se daña ningún archivo, la base de datos no se ve afectada; WP Ghost no cambia físicamente el contenido, solo las reglas de enrutamiento.

¿Puedo usar WP Ghost junto con Wordfence?

Sí, esta es la combinación recomendada. Wordfence cubre los ataques a nivel de aplicación (análisis de firmas, escáner de malware), mientras que WP Ghost elimina la posibilidad misma de detectar WordPress. Juntos proporcionan una protección de dos niveles: ocultación más bloqueo activo. No hay conflictos entre los plugins.

¿Funciona el plugin en Nginx y LiteSpeed?

Sí. WP Ghost es compatible con Apache, Nginx, LiteSpeed e IIS. Para Nginx, el plugin genera reglas que deben insertarse en la configuración del servidor (instrucciones en el panel de administración). En LiteSpeed, funciona de inmediato; existe un módulo de compatibilidad listo para la optimización.

¿Vale la pena Premium para un blog normal?

Para un blog típico, la versión gratuita es más que suficiente. Obtiene la ocultación de todas las rutas, firewall, protección contra fuerza bruta y Passkey sin pagar. Premium tiene sentido cuando necesita un registro de amenazas completo con exportación, bloqueo por país o protección contra rastreadores de IA (GPTBot, ClaudeBot y más de 30 más).

Veredicto final: qué instalar en 2026

WP Ghost resuelve un problema que la mayoría de los plugins de seguridad ignoran: evita que los bots sepan que el sitio funciona con WordPress. Esto no es un sustituto de Wordfence o Solid Security. Es la primera línea de defensa que, según las estadísticas de WP Ghost, corta la mayoría de los ataques automatizados en la fase de reconocimiento.

Si tiene un blog, página de aterrizaje o tienda pequeña, instale la versión gratuita, active el preajuste Medio y duerma tranquilo. Las agencias y los propietarios de múltiples sitios deberían considerar Premium por el Modo Ghost, el bloqueo de rastreadores de IA y el registro extendido.

🔗 WP Ghost en WordPress.org | 🔗 Sitio web oficial de WP Ghost