UA-51298262-10 Skip to main content
Seguridad

Desactivar editor de temas y plugins en WordPress: guía de seguridad

By septiembre 2, 2026No Comments
Desactivar editor de temas y plugins en WordPress: guía de seguridad

Por qué desactivar el editor de temas en WordPress es una decisión inteligente

WordPress trae de fábrica un editor de archivos que permite tocar el código de temas y plugins desde el propio panel de administración. Sin FTP, sin SSH. Cómodo, sí. Pero la mayoría de quienes trabajamos en seguridad lo vemos como un riesgo que no compensa. Si decides desactivar el editor de temas y de plugins en tu instalación, estás aplicando una de las medidas de hardening más recomendadas y, quizá lo mejor, de las más simples de llevar a cabo.

El problema es doble. Primero: si un atacante consigue entrar en tu panel (por fuerza bruta, phishing o credenciales robadas), el editor le deja ejecutar código PHP arbitrario en el servidor en cuestión de segundos. Sitio comprometido, punto. Segundo: un error de sintaxis al editar un archivo crítico como functions.php puede dejar la web tumbada, con la temida pantalla blanca de la muerte. Lo he visto pasar más de una vez, y no siempre en manos novatas.

Riesgos reales del editor de archivos integrado

Vector de ataque tras un acceso no autorizado

Según informes de seguridad como los que publica Sucuri, una parte significativa de las infecciones de sitios WordPress empiezan tras el acceso al panel de administración. Con el editor activo, el atacante no necesita malware sofisticado: entra en Apariencia → Editor de archivos, clava una puerta trasera en el 404.php o el header.php del tema activo y guarda. Ya está. Desactivar esta opción corta ese vector de inmediato.

Errores humanos con consecuencias graves

Incluso en equipos de mantenimiento legítimos, editar código en producción desde el navegador es mala práctica. No hay control de versiones. No hay copia previa. Y un punto y coma mal colocado basta para tirar la web abajo. Con el editor desactivado, los cambios pasan por FTP o Git, lo que permite revisar y revertir con cierta tranquilidad.

Cumplimiento y buenas prácticas

Agencias y empresas con políticas de seguridad formales (o que trabajan con estándares como el CIS de WordPress) incluyen la desactivación del editor de archivos entre sus requisitos habituales de configuración segura. Si gestionas webs de clientes, dejarlo activo es una responsabilidad que más te vale eliminar cuanto antes.

Cómo desactivar el editor de temas y plugins con una línea de código

El método oficial, y el más limpio, consiste en añadir una constante al archivo wp-config.php de tu instalación. Los pasos:

  1. Conéctate a tu servidor por FTP, SFTP o desde el gestor de archivos de tu panel de hosting.
  2. Localiza el archivo wp-config.php en la raíz de tu instalación de WordPress.
  3. Descarga una copia de seguridad del archivo antes de modificarlo. En serio, no te saltes este paso.
  4. Añade esta línea justo antes del comentario que dice /* ¡Eso es todo, deja de editar! */ o /* That’s all, stop editing! */:

define( ‘DISALLOW_FILE_EDIT’, true );

Guarda y vuelve a subir el archivo si trabajas por FTP. Al recargar el panel, las opciones Editor de archivos de temas y Editor de archivos de plugins habrán desaparecido del menú. Sin desactivar plugins, sin tocar la base de datos.

Consejo adicional: ya que estás en wp-config.php, valora añadir también define( ‘DISALLOW_FILE_MODS’, true ); si no necesitas instalar ni actualizar nada desde el panel. Esta constante bloquea además la instalación de temas y plugins vía admin, endureciendo aún más la seguridad. Eso sí: úsala solo en sitios de mantenimiento controlado, porque también impedirá actualizaciones desde el escritorio.

Comprobación de que el editor está desactivado

Aplicado el cambio, verifica lo siguiente:

  • En el menú lateral ya no aparece Herramientas → Editor de archivos de plugins ni Apariencia → Editor de archivos de temas.
  • Si accedes directamente a la URL del editor (por ejemplo, /wp-admin/theme-editor.php), WordPress te redirige con el mensaje «No tiene permisos suficientes para acceder a esta página».
  • Otros usuarios con rol de administrador tampoco ven el editor. La constante es global a toda la instalación.

Alternativas: plugins de hardening y seguridad

Wordfence Security

Este popular plugin de seguridad incluye en sus opciones una casilla para desactivar el editor de archivos, junto a un escáner de malware y protección de login. Buena opción si quieres centralizar varias medidas de hardening en un solo sitio.

iThemes Security (Solid Security)

Dentro de sus ajustes de «WordPress Tweaks» ofrece la opción «Desactivar editor de archivos» con un clic, acompañada de otras medidas como limitar intentos de acceso o cambiar las URLs de login.

¿Plugin o constante en wp-config.php?

Aquí no lo tengo dudoso: la constante en wp-config.php es más robusta. Funciona aunque el plugin de seguridad se desactive o desinstale, y no añade carga al sitio. La vía del plugin es más cómoda si prefieres no editar archivos, cierto. Pero en RedServicio recomendamos la constante para cualquier instalación gestionada profesionalmente.

Qué hacer si necesitas editar código de un tema o plugin

Desactivar el editor no significa renunciar a personalizar tu web. Nada más lejos. Estas son las prácticas correctas:

  • Usa un tema hijo: nunca edites directamente el tema padre; perderás los cambios en cada actualización. Crea un child theme y trabaja sobre él.
  • Edita por SFTP o SSH: descarga el archivo, modifícalo en un editor de código local como VS Code y súbelo de nuevo. Así mantienes versiones y copias.
  • Emplea control de versiones: si gestionas proyectos serios, Git te permite revertir cualquier error en segundos.
  • Usa hooks y filtros: buena parte de las personalizaciones pueden hacerse mediante fragmentos en un plugin de snippets, sin tocar los archivos del tema.
Importante: si el editor estaba activo y tu sitio ha sufrido una intrusión, desactivarlo no elimina las puertas traseras ya instaladas. En ese caso necesitas una limpieza completa: temas, plugins, uploads y base de datos. El equipo de redservicio.net puede ayudarte con auditorías de seguridad y limpiezas de malware en WordPress.

Otras medidas de hardening complementarias

  • Autenticación en dos pasos para todos los usuarios administradores.
  • Limitación de intentos de login y protección frente a ataques de fuerza bruta.
  • Actualizaciones al día de núcleo, temas y plugins.
  • Copias de seguridad automáticas y externas al servidor.
  • Permisos de archivos correctos (644 para archivos, 755 para carpetas) y claves únicas de sal en wp-config.php.
  • Un plugin de firewall de aplicación (WAF) para filtrar tráfico malicioso.

En resumen

Pocas medidas de seguridad ofrecen tanto por tan poco. Una sola línea en wp-config.php elimina un vector de ataque habitual y previene errores humanos graves en producción. Añade la constante DISALLOW_FILE_EDIT a tu instalación hoy mismo, comprueba que el editor ha desaparecido del panel, y complementa la protección con autenticación en dos pasos, copias de seguridad y un plugin de seguridad. ¿Y si necesitas ayuda para aplicar todo esto, o sospechas que tu sitio ha sido comprometido? En redservicio.net encontrarás soporte técnico especializado en WordPress y administración de servidores para mantener tu web segura y funcionando sin interrupciones.