Acceder y modificar el archivo wp-config directamente desde el panel de administración de WordPress - ilustracion

Acceder y modificar el archivo wp-config directamente desde el panel de administración de WordPress

Actualización de seguridad (26/08/2026): Se reportaron vulnerabilidades críticas que afectan directamente la integridad y exposición de wp-config.php.

  • Plugin Everest Forms: Fallo crítico (CVSS 9.8) permite a atacantes no autenticados subir archivos arbitrarios y eliminar wp-config.php, exponiendo todas tus credenciales de base de datos (08-07-2026).
  • WordPress 7.0.3: Parchea CVE-2026-64638 (XSS en wp-login.php, CVSS 8.9) que permitía ejecutar PHP y acceder a credenciales almacenadas en wp-config.php; actualización recomendada (08-06-2026).
  • Backdoor en plugin oficial: Detectado acceso no autorizado de administrador en 20.000 sitios, permitiendo modificación de configuraciones críticas incluidas variables de wp-config.php (08-12-2026).

Actualizado el 05/08/2026 — Este artículo fue actualizado con información reciente, secciones nuevas y mejores prácticas de seguridad.

¿Qué es el archivo wp-config.php en WordPress?

El wp-config.php es el archivo de configuración principal de WordPress. Sin él, tu sitio no funciona. En este archivo se guardan todos los datos que WordPress necesita para conectarse a la base de datos, cifrar las sesiones de los usuarios y ajustar parámetros críticos de funcionamiento.

El wp-config.php es un archivo de texto plano que contiene constantes PHP: define cómo WordPress se conecta a MySQL, qué nivel de seguridad usa, cuánta memoria puede consumir y si está en modo de depuración. Se encuentra en la carpeta raíz de tu instalación WordPress, junto a wp-admin, wp-content y wp-includes. En algunos casos, por seguridad, se mueve un nivel arriba de la raíz pública.

¿Qué información contiene el archivo wp-config.php?

El wp-config.php almacena datos sensibles y configuraciones críticas que no pueden estar visibles públicamente. Aunque no tenés acceso FTP ni al servidor, podés ver y editar la mayoría de estos valores desde el panel de administración con la herramienta correcta.

Constantes principales del wp-config.php

  • Credenciales de la base de datos: DB_NAME (nombre de la BD), DB_USER (usuario MySQL), DB_PASSWORD (contraseña) y DB_HOST (servidor, generalmente localhost). Estos datos son esenciales para que WordPress se conecte a tu información.
  • Claves de seguridad: AUTH_KEY, SECURE_AUTH_KEY, LOGGED_IN_KEY, LOGGED_IN_SALT, NONCE_KEY y NONCE_SALT. WordPress las usa para cifrar las cookies de sesión y proteger contra ataques CSRF. Se generan automáticamente en la instalación.
  • Configuración de depuración: WP_DEBUG (true/false para mostrar errores), WP_DEBUG_LOG (true para guardar errores en un archivo), WP_DEBUG_DISPLAY (mostrar errores en el sitio público).
  • Límite de memoria: WP_MEMORY_LIMIT (cuánta memoria PHP puede usar, ej. 256M). Impacta en la performance, especialmente con muchos plugins.
  • URLs del sitio: WP_HOME y WP_SITEURL (dirección del sitio y carpeta de WordPress). Es útil si movés el sitio o usás dominios múltiples.
  • Permisos de edición: DISALLOW_FILE_EDIT (true para deshabilitar el editor de temas y plugins desde el admin, recomendado por seguridad).
  • Prefijo de tablas: $table_prefix (por defecto «wp_», usado en cada tabla de la BD). Se puede cambiar durante la instalación.

¿Cómo accedo a wp-config.php sin tener acceso FTP?

Si no tenés acceso FTP ni acceso directo al servidor (por ejemplo, sos cliente de un hosting compartido o trabajás en un sitio de un cliente), podés consultar y editar wp-config.php desde el panel de WordPress usando herramientas específicas.

Opción 1: Herramienta de salud del sitio (consulta sin plugins)

La herramienta de salud de WordPress (Herramientas → Salud del sitio) te muestra información sobre las constantes definidas sin instalar nada. No es un editor, pero te permite ver qué constantes tiene tu sitio y sus valores. Es la opción más segura para consultar datos.

Para acceder: andá a tu panel de administración → Herramientas → Salud del sitio. La sección «Info de depuración» muestra las constantes configuradas. Es información de sólo lectura.

Opción 2: Plugin WP Config File Editor (edición segura)

WP Config File Editor es un plugin especializado que te permite ver y editar wp-config.php directamente desde el panel sin acceso FTP. Es más seguro que File Manager porque se enfoca en un solo archivo y valida los cambios.

Pasos para usarlo:

  1. Instalá el plugin: andá a Plugins → Añadir nuevo, buscá «WP Config File Editor» y presioná «Instalar ahora».
  2. Activá el plugin: una vez instalado, presioná «Activar». Aparecerá una nueva opción en el menú Ajustes o Herramientas (depende de la versión).
  3. Abrí el editor de configuración: entrá a Ajustes → Editor WP-Config (o Herramientas → WP-Config, según el plugin) y verás el contenido del archivo.
  4. Modificá el valor deseado: encontrá la constante que querés cambiar (por ejemplo, WP_MEMORY_LIMIT), actualiza su valor y presioná «Guardar cambios».
  5. Validación automática: el plugin verifica la sintaxis antes de guardar. Si hay un error, te lo notifica y no guarda el cambio, evitando que el sitio se rompa.

Opción 3: File Manager plugins (acceso total, mayor riesgo)

Existen plugins como File Manager o File Manager Advanced que actúan como un explorador de archivos integrado en el admin de WordPress. Desde ahí podés acceder a cualquier archivo, incluyendo wp-config.php.

Cómo usarlos: instalás el plugin, activás, y aparece un ícono en el menú lateral. Abrís el File Manager, navegás a la carpeta raíz, encontrás wp-config.php, hacés clic derecho y elegís «Editar» o «Ver». Es similar a un gestor de archivos en cPanel.

Advertencia de seguridad: estos plugins otorgan acceso total al sistema de archivos desde el navegador. Si alguien hackea tu WordPress, puede borrar archivos, instalar backdoors o robar datos de tu servidor. Por eso no es recomendable usarlos en sitios en producción. Solo usalos si es urgente y luego desactiválos.

Cómo editar wp-config.php desde el panel de WordPress

Si ya decidiste editar wp-config.php desde el panel (en vez de usar FTP o cPanel), seguí estos pasos usando WP Config File Editor, que es la opción más segura.

Paso 1: Instalación del plugin

  • Andá a Plugins → Añadir nuevo desde tu panel de administración.
  • En el buscador, escribí «WP Config File Editor» (o similar, según el plugin que elijas).
  • Hacé clic en «Instalar ahora» al lado del plugin correcto.
  • Activá el plugin presionando «Activar» una vez finalizada la instalación.

Paso 2: Acceso al editor

Una vez activado, el plugin agregará un nuevo elemento en tu menú de administración. Buscalo en Ajustes → WP-Config Editor o Herramientas → Editor de WP-Config (el lugar depende del plugin específico). Hacé clic ahí y se abrirá una interfaz donde ves el contenido completo del archivo wp-config.php.

Paso 3: Búsqueda y edición de constantes

En el editor podés ver todas las líneas del archivo. Usá Ctrl+F (búsqueda en el navegador) para encontrar rápidamente la constante que querés modificar. Algunos ejemplos:

  • Para aumentar memoria: buscá «WP_MEMORY_LIMIT» y cambiá el valor de 40M a 256M o 512M (según lo que tu sitio necesite).
  • Para activar depuración: buscá «WP_DEBUG» y cambiá «false» a «true».
  • Para guardar errores en archivo: buscá «WP_DEBUG_LOG» y cambiá «false» a «true».
  • Para bloquear edición de archivos: buscá «DISALLOW_FILE_EDIT» y si no existe, agregá una línea nueva: define(‘DISALLOW_FILE_EDIT’, true);

Paso 4: Respaldo antes de guardar

Muchos plugins WP Config File Editor ofrecen un botón de «Crear respaldo» o «Backup». Antes de cualquier cambio importante, activá esa opción. Si algo falla, podrás restaurar la versión anterior en segundos.

Paso 5: Guardá y verificá

Una vez que hiciste los cambios, presioná «Guardar» o «Aplicar cambios». El plugin validará la sintaxis. Si hay un error, no permitirá guardar y te mostrará el mensaje de error. Si todo anda bien, los cambios se aplican inmediatamente.

Recargá el panel de administración o el sitio público (según el cambio) y verificá que funcionó. Por ejemplo, si aumentaste la memoria y tenías una pantalla blanca, debería desaparecer. Si activaste el log de depuración, los errores deberían guardarse en wp-content/debug.log.

Riesgos de seguridad al editar wp-config.php

El wp-config.php contiene información altamente sensible: credenciales de la base de datos, claves de seguridad y parámetros críticos. Por eso, si usás plugins para editarlo, tomá estas precauciones:

  • Usa plugins de confianza: verificá las reseñas en el repositorio de WordPress. Un plugin con pocas descargas y muchas críticas negativas es sospechoso.
  • Desactiva el plugin cuando no lo uses: después de editar wp-config.php, desactivá el plugin. No lo dejes activo todo el tiempo: es una superficie de ataque innecesaria.
  • Limita el acceso a administradores: algunos plugins permiten que editores y otros roles accedan al archivo. Configuralos para que solo administradores puedan ver y editar wp-config.php.
  • Nunca abras un editor si estás en WiFi público: tu contraseña de administrador viaja sin cifrar si no usás HTTPS (aunque Donweb siempre lo incluye en sus hosting WordPress).
  • Evita File Manager si no es urgente: los plugins de gestor de archivos son más potentes pero también más peligrosos. Usa WP Config File Editor que se enfoca en un solo archivo.

Casos prácticos: cuándo necesitás modificar wp-config.php

No siempre necesitás tocar wp-config.php. En la mayoría de los sitios WordPress, el archivo funciona con la configuración estándar. Pero hay situaciones donde editarlo es la única solución.

Caso 1: Pantalla blanca de la muerte (WSOD)

Tu sitio muestra una página completamente blanca, sin errores visibles. Generalmente es por falta de memoria PHP. Solución: aumentá WP_MEMORY_LIMIT de 40M a 256M o 512M. WordPress te permitirá entrar al panel y verás qué plugin estaba causan el problema.

Caso 2: Diagnosticar errores silenciosos

Un plugin no funciona, una característica de tu tema falla, pero WordPress no muestra error alguno. Activá WP_DEBUG en true y WP_DEBUG_LOG en true. WordPress guardará todos los errores en wp-content/debug.log. Abrí ese archivo (vía File Manager o FTP) y vés exactamente qué está fallando.

Caso 3: Sitios con muchos plugins

Si tenés 30+ plugins activos, WordPress necesita más memoria que los 40M estándar. Aumentá WP_MEMORY_LIMIT a 256M o 512M. Esto mejora la estabilidad y previene timeouts.

Caso 4: Bloquear edición de archivos (seguridad)

Si varios usuarios tienen acceso de editor en tu sitio, podés deshabilitar el editor de temas y plugins desde el admin. Agregá esta línea en wp-config.php: define(‘DISALLOW_FILE_EDIT’, true);. Esto obliga a editar archivos vía FTP o cPanel, no desde el navegador.

Ejemplo práctico: Martina y rocanroltextil.com.ar

Martina es desarrolladora freelance. Recibió el sitio de una tienda de indumentaria (rocanroltextil.com.ar) que mostraba la pantalla blanca. El cliente solo le pasó credenciales de WordPress, sin acceso FTP. ¿Cómo lo resolvió?

  1. Entró al panel de WordPress con las credenciales del cliente (eso siempre anda, incluso con WSOD).
  2. Instaló WP Config File Editor desde Plugins → Añadir nuevo. El plugin se instaló sin problemas incluso con la pantalla blanca (la WSOD solo afecta el front-end).
  3. Accedió a Ajustes → Editor WP-Config y encontró que WP_MEMORY_LIMIT estaba en 40M.
  4. La cambió a 256M y guardó. El plugin validó la sintaxis y confirmó que estaba bien.
  5. Recargó la página principal y la pantalla blanca desapareció. El sitio volvió a funcionar.
  6. Activó WP_DEBUG y WP_DEBUG_LOG en true para ver errores en wp-content/debug.log.
  7. Instaló un gestor de archivos lite y abrió debug.log. Encontró que un plugin de cupones estaba causando memory leaks.
  8. Reemplazó ese plugin por uno más ligero (sin eliminar el anterior, solo lo desactivó).
  9. Midió los tiempos: el carrito de compras pasó de 4,2 segundos a 1,6 segundos. El cliente quedó satisfecho.
  10. Desactivó WP Config File Editor como medida de seguridad (no lo dejó activo de forma permanente).

Mejores prácticas para editar wp-config.php

1. Hacé un respaldo antes de cualquier cambio

Usa la función de backup del plugin (si la tiene) o descargá manualmente una copia del archivo vía FTP. Si todo sale mal, podés restaurarla en segundos y el sitio vuelve a funcionar.

2. Cambios seguros vs. cambios peligrosos

Seguros (podés cambiar sin problema):

  • WP_MEMORY_LIMIT (aumentá, nunca disminuyas de 40M).
  • WP_DEBUG, WP_DEBUG_LOG, WP_DEBUG_DISPLAY (para diagnosticar).
  • DISALLOW_FILE_EDIT (para bloquear edición remota).
  • WP_HOME y WP_SITEURL (si sabés qué hacés).

Peligrosos (podés romper el sitio):

  • DB_NAME, DB_USER, DB_PASSWORD (si los datos no coinciden con el servidor MySQL, perdés conexión).
  • $table_prefix (cambiar de «wp_» a otra cosa puede romper todas las consultas).
  • Claves AUTH_KEY, SECURE_AUTH_KEY, etc. (WordPress las usa para cifrar sesiones; si las cambias, todos se deslogean).

3. No edites wp-config.php si no sabés qué estás haciendo

Si una guía o plugin te pide que cambies algo en wp-config.php pero no entendés qué es, consultá primero. Un cambio incorrecto puede romper tu sitio en minutos. Si no tenés FTP para restaurar, vas a necesitar soporte del hosting.

4. Desactivá plugins después de usarlos

WP Config File Editor y File Manager son herramientas de emergencia. No los dejes activos todo el tiempo. Cuando terminés de editar, desactivalos y olvidáte de ellos. Solo activalos nuevamente si necesitás hacer otro cambio.

Alternativas seguras sin plugins

Opción A: Acceso FTP o SFTP

Si tu hosting te proporciona acceso FTP, es la forma más segura de editar wp-config.php. Usá un cliente FTP (FileZilla, WinSCP) o directamente desde tu administrador de archivos del hosting.

Ventajas: no instalás plugins, acceso directo, sin riesgos de plugins maliciosos. Desventajas: necesitás conocimientos básicos de FTP.

Opción B: Administrador de archivos del hosting (cPanel, Plesk, etc.)

La mayoría de los hostings ofrecen un administrador de archivos web integrado. Andá al panel de control del hosting (cPanel, Plesk, CloudPanel) y buscá «Administrador de archivos» o «File Manager». Desde ahí accedés a wp-config.php sin plugins, directamente desde el servidor.

Ventajas: incluido en cualquier hosting, sin plugins adicionales. Desventajas: necesitás acceso al panel de hosting (algunos clientes no lo tienen).

Opción C: WP-CLI (línea de comandos, avanzado)

Si tenés acceso SSH al servidor, podés usar WP-CLI para editar constantes sin tocar archivos manualmente. Comando: wp config get DB_NAME. Es la opción más segura para desarrolladores avanzados.

En 30 segundos

  • wp-config.php es el archivo de configuración crítico de WordPress. Contiene credenciales de la BD, claves de seguridad y constantes que el sitio necesita para funcionar.
  • Sin acceso FTP, instalá WP Config File Editor. Es un plugin seguro que te permite editar wp-config.php desde el panel sin riesgos.
  • Cambios comunes: aumentar memoria (WP_MEMORY_LIMIT) y activar debug (WP_DEBUG). Estos resuelven la mayoría de los problemas de WordPress.
  • Hacé respaldo antes de editar. Si algo falla, podés restaurar en segundos.
  • Desactiva el plugin después. No lo dejes activo permanentemente; es una superficie de ataque innecesaria.
  • Si no sabés qué estás haciendo, consultá primero. Un cambio incorrecto puede romper tu sitio.

Preguntas frecuentes sobre wp-config.php

¿Es seguro editar wp-config.php desde el panel de administración?

Sí, es seguro si usás un plugin confiable como WP Config File Editor y lo desactivás cuando termines. El archivo contiene datos sensibles, así que limita el acceso solo a administradores y evita dejar plugins editores activos permanentemente. Respaldá siempre antes de cambiar algo.

¿Qué pasa si cometo un error y el sitio deja de funcionar?

Si el sitio muestra pantalla blanca o error crítico, necesitás restaurar el archivo. Por eso hacés respaldo antes. Si no tenés acceso al panel (porque lo rompiste), vas a necesitar entrar por FTP, cPanel o contactar al hosting para restaurar una copia anterior.

¿Cómo activo el modo debug (WP_DEBUG)?

Editá wp-config.php y buscá la línea define(‘WP_DEBUG’, false);. Cambiá «false» a «true». Para guardar los errores en un archivo (sin exponerlos en el sitio público), agregá define(‘WP_DEBUG_LOG’, true);. Los errores aparecerán en wp-content/debug.log. Desactivá debug cuando termines, en producción no debe estar activo.

¿Puedo cambiar las credenciales de la base de datos desde el panel?

Podés verlas con un plugin, pero modificarlas es riesgoso. Si cambias DB_USER, DB_PASSWORD o DB_NAME en wp-config.php pero los datos en el servidor MySQL no coinciden, perdés la conexión y el sitio se cae. Solo cambialos si también actualizaste las credenciales del lado del hosting.

¿Dónde se ubica el archivo wp-config.php en la instalación?

Por defecto, en la carpeta raíz de WordPress, junto a wp-admin, wp-content y wp-includes. En algunas instalaciones, por seguridad, se mueve un nivel por encima de la carpeta pública (fuera del directorio accesible desde el navegador). WordPress lo busca automáticamente en ambos lugares.

¿Qué es WP_MEMORY_LIMIT y para qué sirve?

Es la cantidad máxima de memoria RAM que PHP puede usar en WordPress. El valor estándar es 40M, pero con muchos plugins o temas pesados, es insuficiente. Aumentála a 256M o 512M en wp-config.php agregando define(‘WP_MEMORY_LIMIT’, ‘256M’);. Esto reduce errores de memoria y mejora la estabilidad.

¿Es posible ver la contraseña de la base de datos desde WordPress?

Por seguridad, WordPress mantiene la contraseña de la base de datos fuera de la visión pública. Aunque instales un plugin para ver wp-config.php, la mayoría de los plugins ocultan deliberadamente DB_PASSWORD. Si necesitás la contraseña, contactá al hosting o accedé al panel de control de tu hosting (cPanel, etc.).

¿Cuál es la diferencia entre File Manager y WP Config File Editor?

File Manager te da acceso a TODOS los archivos del servidor (es como FTP en el navegador). WP Config File Editor te permite editar SOLO wp-config.php. File Manager es más potente pero también más peligroso (alguien que hackee tu WordPress podría borrar todo). WP Config File Editor es más seguro para la tarea específica de editar configuración.

¿Cómo bloqueo la edición de temas y plugins desde el panel?

Agregá esta línea en wp-config.php: define(‘DISALLOW_FILE_EDIT’, true);. Esto desactiva el editor de temas y plugins que aparece en Apariencia → Editor de archivos. Obliga a editar archivos solo vía FTP o cPanel, lo que mejora la seguridad si múltiples usuarios tienen acceso al panel.

Resumen: editar wp-config.php sin FTP es posible

No necesitás acceso FTP ni al servidor para consultar y editar wp-config.php. Con un plugin especializado como WP Config File Editor, podés hacer cambios directamente desde el panel de administración. Los cambios más comunes son aumentar memoria (WP_MEMORY_LIMIT), activar depuración (WP_DEBUG) y bloquear edición remota (DISALLOW_FILE_EDIT).

La clave es hacer respaldo antes de cambiar, entender qué estás editando (no adivinar), y desactivar el plugin cuando termines. Si no tenés experiencia con wp-config.php, consultá con un desarrollador o el soporte de tu hosting antes de tocar nada. Un cambio incorrecto puede romper tu sitio en segundos, así que siempre es mejor estar seguro.

Si buscás un hosting WordPress confiable que incluya soporte técnico para este tipo de tareas, Donweb ofrece planes de WordPress Hosting con acceso a panel de control, FTP y soporte especializado. Podés consultar los planes disponibles en el sitio de Donweb WordPress Hosting.

¿Qué pasa si me equivoco al editar el archivo wp-config.php?

Un error de sintaxis en el wp-config.php puede dejar tu sitio en pantalla blanca o mostrar un error crítico. Por eso siempre creá un respaldo antes de guardar: si algo falla, podés restaurar la versión anterior del archivo desde el mismo plugin o desde el administrador de archivos de tu hosting.

¿Por qué no encuentro el archivo wp-config.php en mi instalación?

En los archivos originales de WordPress el archivo se llama wp-config-sample.php: durante la instalación, cuando cargás los datos de la base de datos, se genera el wp-config.php definitivo. Si no lo ves, buscá esa versión sample o consultá a tu hosting, porque por seguridad a veces se mueve un nivel arriba de la carpeta pública. Para más detalles, consultá nuestra WordPress Playground con servidor MCP para IA.

¿Qué permisos debe tener el archivo wp-config.php?

Lo recomendable es asignarle permisos restrictivos, como 600, de modo que solo el propietario del sitio pueda leerlo y modificarlo. Antes de cambiarlos, verificá la configuración de tu servidor con el soporte de tu hosting para no bloquear el funcionamiento de WordPress. Para más detalles, consultá nuestra WordCamp Asia 2026 y la comunidad WordPress.

Volver a

Guias

Publicaciones relacionadas