
Índice
- 1 Por qué desactivar el editor de temas en WordPress es una decisión inteligente
- 2 Riesgos reales del editor de archivos integrado
- 3 Cómo desactivar el editor de temas y plugins con una línea de código
- 4 Comprobación de que el editor está desactivado
- 5 Alternativas: plugins de hardening y seguridad
- 6 Qué hacer si necesitas editar código de un tema o plugin
- 7 Otras medidas de hardening complementarias
- 8 En resumen
Por qué desactivar el editor de temas en WordPress es una decisión inteligente
WordPress trae de fábrica un editor de archivos que permite tocar el código de temas y plugins desde el propio panel de administración. Sin FTP, sin SSH. Cómodo, sí. Pero la mayoría de quienes trabajamos en seguridad lo vemos como un riesgo que no compensa. Si decides desactivar el editor de temas y de plugins en tu instalación, estás aplicando una de las medidas de hardening más recomendadas y, quizá lo mejor, de las más simples de llevar a cabo.
El problema es doble. Primero: si un atacante consigue entrar en tu panel (por fuerza bruta, phishing o credenciales robadas), el editor le deja ejecutar código PHP arbitrario en el servidor en cuestión de segundos. Sitio comprometido, punto. Segundo: un error de sintaxis al editar un archivo crítico como functions.php puede dejar la web tumbada, con la temida pantalla blanca de la muerte. Lo he visto pasar más de una vez, y no siempre en manos novatas.
Riesgos reales del editor de archivos integrado
Vector de ataque tras un acceso no autorizado
Según informes de seguridad como los que publica Sucuri, una parte significativa de las infecciones de sitios WordPress empiezan tras el acceso al panel de administración. Con el editor activo, el atacante no necesita malware sofisticado: entra en Apariencia → Editor de archivos, clava una puerta trasera en el 404.php o el header.php del tema activo y guarda. Ya está. Desactivar esta opción corta ese vector de inmediato.
Errores humanos con consecuencias graves
Incluso en equipos de mantenimiento legítimos, editar código en producción desde el navegador es mala práctica. No hay control de versiones. No hay copia previa. Y un punto y coma mal colocado basta para tirar la web abajo. Con el editor desactivado, los cambios pasan por FTP o Git, lo que permite revisar y revertir con cierta tranquilidad.
Cumplimiento y buenas prácticas
Agencias y empresas con políticas de seguridad formales (o que trabajan con estándares como el CIS de WordPress) incluyen la desactivación del editor de archivos entre sus requisitos habituales de configuración segura. Si gestionas webs de clientes, dejarlo activo es una responsabilidad que más te vale eliminar cuanto antes.
Cómo desactivar el editor de temas y plugins con una línea de código
El método oficial, y el más limpio, consiste en añadir una constante al archivo wp-config.php de tu instalación. Los pasos:
- Conéctate a tu servidor por FTP, SFTP o desde el gestor de archivos de tu panel de hosting.
- Localiza el archivo wp-config.php en la raíz de tu instalación de WordPress.
- Descarga una copia de seguridad del archivo antes de modificarlo. En serio, no te saltes este paso.
- Añade esta línea justo antes del comentario que dice /* ¡Eso es todo, deja de editar! */ o /* That’s all, stop editing! */:
define( ‘DISALLOW_FILE_EDIT’, true );
Guarda y vuelve a subir el archivo si trabajas por FTP. Al recargar el panel, las opciones Editor de archivos de temas y Editor de archivos de plugins habrán desaparecido del menú. Sin desactivar plugins, sin tocar la base de datos.
Comprobación de que el editor está desactivado
Aplicado el cambio, verifica lo siguiente:
- En el menú lateral ya no aparece Herramientas → Editor de archivos de plugins ni Apariencia → Editor de archivos de temas.
- Si accedes directamente a la URL del editor (por ejemplo, /wp-admin/theme-editor.php), WordPress te redirige con el mensaje «No tiene permisos suficientes para acceder a esta página».
- Otros usuarios con rol de administrador tampoco ven el editor. La constante es global a toda la instalación.
Alternativas: plugins de hardening y seguridad
Wordfence Security
Este popular plugin de seguridad incluye en sus opciones una casilla para desactivar el editor de archivos, junto a un escáner de malware y protección de login. Buena opción si quieres centralizar varias medidas de hardening en un solo sitio.
iThemes Security (Solid Security)
Dentro de sus ajustes de «WordPress Tweaks» ofrece la opción «Desactivar editor de archivos» con un clic, acompañada de otras medidas como limitar intentos de acceso o cambiar las URLs de login.
¿Plugin o constante en wp-config.php?
Aquí no lo tengo dudoso: la constante en wp-config.php es más robusta. Funciona aunque el plugin de seguridad se desactive o desinstale, y no añade carga al sitio. La vía del plugin es más cómoda si prefieres no editar archivos, cierto. Pero en RedServicio recomendamos la constante para cualquier instalación gestionada profesionalmente.
Qué hacer si necesitas editar código de un tema o plugin
Desactivar el editor no significa renunciar a personalizar tu web. Nada más lejos. Estas son las prácticas correctas:
- Usa un tema hijo: nunca edites directamente el tema padre; perderás los cambios en cada actualización. Crea un child theme y trabaja sobre él.
- Edita por SFTP o SSH: descarga el archivo, modifícalo en un editor de código local como VS Code y súbelo de nuevo. Así mantienes versiones y copias.
- Emplea control de versiones: si gestionas proyectos serios, Git te permite revertir cualquier error en segundos.
- Usa hooks y filtros: buena parte de las personalizaciones pueden hacerse mediante fragmentos en un plugin de snippets, sin tocar los archivos del tema.
Otras medidas de hardening complementarias
- Autenticación en dos pasos para todos los usuarios administradores.
- Limitación de intentos de login y protección frente a ataques de fuerza bruta.
- Actualizaciones al día de núcleo, temas y plugins.
- Copias de seguridad automáticas y externas al servidor.
- Permisos de archivos correctos (644 para archivos, 755 para carpetas) y claves únicas de sal en wp-config.php.
- Un plugin de firewall de aplicación (WAF) para filtrar tráfico malicioso.
En resumen
Pocas medidas de seguridad ofrecen tanto por tan poco. Una sola línea en wp-config.php elimina un vector de ataque habitual y previene errores humanos graves en producción. Añade la constante DISALLOW_FILE_EDIT a tu instalación hoy mismo, comprueba que el editor ha desaparecido del panel, y complementa la protección con autenticación en dos pasos, copias de seguridad y un plugin de seguridad. ¿Y si necesitas ayuda para aplicar todo esto, o sospechas que tu sitio ha sido comprometido? En redservicio.net encontrarás soporte técnico especializado en WordPress y administración de servidores para mantener tu web segura y funcionando sin interrupciones.

