Pasar al contenido principal

Configurar wp-config.php en WordPress paso a paso

El archivo wp-config.php es crítico en WordPress. Controla desde la conexión con la base de datos hasta parámetros de seguridad, rendimiento y depuración que no aparecen en el panel de administración. En este artículo se explica cómo localizar, editar y endurecer este fichero de forma segura, con ejemplos de código y recomendaciones prácticas aplicables en 2026.

Resumen rápido (puntos clave)

  • El archivo wp-config.php es el corazón de la configuración de wordpress y controla la conexión a la base de datos, las claves de seguridad, el idioma y el funcionamiento general del sitio web.
  • Antes de editar el archivo wp config.php siempre debe hacerse una copia de seguridad completa y trabajar con un editor de texto plano como VS Code, Sublime Text o Notepad++.
  • Desde wp-config.php se pueden activar el modo debug, controlar actualizaciones automáticas, ajustar la memoria disponible, reforzar la seguridad y mejorar el rendimiento mediante caché y cron externos.
  • Este artículo muestra cómo localizar, editar y endurecer la seguridad del archivo de configuración paso a paso, desde nivel básico hasta opciones avanzadas pensadas para administradores experimentados.
  • Configurar correctamente el entorno donde se ejecuta WordPress en wp-config.php marca la diferencia entre un sitio estable y uno vulnerable.

Qué es el archivo wp-config.php y por qué es tan importante

El archivo wp config.php de wordpress es el archivo de configuración central de cualquier instalación de wordpress, presente desde las primeras versiones del CMS allá por 2003 y mantenido en todas las releases actuales, incluyendo WordPress 6.x en 2026.

Este fichero almacena los datos de la base de datos -nombre, usuario, contraseña, host y prefijo de tablas-, las claves de autenticación, el idioma del sitio y parámetros críticos de funcionamiento. El archivo wp-config.php almacena la configuración de wordpress completa que el CMS necesita para operar.

Sin este archivo, WordPress no puede leer ni guardar datos de wordpress en la base de datos, por lo que la web mostrará errores como "Error estableciendo una conexión con la base de datos" o su equivalente en inglés. El sitio queda completamente inaccesible.

Al tratarse de un archivo php normal que se ejecuta en cada carga de página, cualquier error de sintaxis -una comilla sin cerrar, un punto y coma faltante o un espacio antes de <?php- puede provocar pantalla blanca o un error HTTP 500 que afecte a todo el sitio.

Dado que contiene credenciales sensibles de la base de datos, este fichero debe tratarse como información tan crítica como un archivo de contraseñas. Un acceso no autorizado al wp-config.php abre la puerta directa al control total de la base de datos y, por extensión, de todo el contenido del sitio web.

Diferencia entre wp-config.php y wp-config-sample.php

En todas las descargas oficiales de wordpress aparece un archivo de ejemplo llamado wp-config-sample.php. Es importante no confundirlo con el archivo real que usa la instalación.

El fichero wp-config-sample.php es una plantilla genérica con comentarios explicativos y valores por defecto como 'database_name_here' o put your unique phrase here. Por el contrario, wp-config.php es la versión personalizada que la instalación real utiliza para conectarse a la base de datos y aplicar la configuración.

WordPress genera automáticamente wp-config.php durante la instalación. En instalaciones automáticas desde el panel de control del hosting -por ejemplo, mediante cPanel o Plesk-, el instalador genera wp-config.php a partir del archivo de muestra sin que el usuario intervenga. En instalaciones manuales, el procedimiento clásico consiste en copiar wp-config-sample.php, renombrarlo como wp-config.php y editar los datos de conexión a la base de datos, las claves de seguridad y el prefijo de tablas.

Las secciones principales del archivo de ejemplo se identifican así:

/** The name of the database for WordPress */
define( 'DB_NAME', 'database_name_here' );
/** Authentication Unique Keys and Salts */
define( 'AUTH_KEY', 'put your unique phrase here' );
/** Database table prefix */
$table_prefix = 'wp_';

Cada sección -base de datos, seguridad, prefijo, otras constantes- aparece delimitada por comentarios que facilitan la lectura y personalización del código.

Ubicación del archivo wp-config.php en el servidor

Localizar el archivo es el primer paso para poder configurarlo o hacer una copia de seguridad. El archivo wp-config.php se encuentra en la raíz de WordPress, en la misma carpeta que index.php, wp-load.php y el directorio wp content.

La imagen muestra una estructura de carpetas en un explorador de archivos de un servidor, donde se pueden observar varios archivos PHP y directorios relacionados con la instalación de WordPress, incluyendo el archivo wp config.php. Este entorno de hosting permite gestionar la conexión a la base de datos y la configuración del sitio web.

Las rutas típicas en hostings compartidos bajo Linux son:

EscenarioRuta habitual
Dominio principal/public_html/ o /www/
Hosting con htdocs/htdocs/ o /var/www/html/
Instalación en subcarpeta/public_html/blog/ o /public_html/wp/

Algunos administradores avanzados mueven wp-config.php un nivel por encima de la carpeta pública (por ejemplo, /home/usuario/wp-config.php en lugar de /home/usuario/public_html/wp-config.php). WordPress lo detecta automáticamente siempre que esté en el mismo árbol de usuario, y esta posibilidad añade una capa extra de seguridad al dejarlo fuera del alcance HTTP directo.

Para localizar el fichero desde el administrador de archivos del panel de control (cPanel, Plesk o similar), basta con navegar hasta la carpeta raíz del dominio. Desde un cliente FTP o SFTP como FileZilla, se conecta al servidor con las credenciales del alojamiento web y se accede al directorio raíz de la instalación. Se recomienda siempre utilizar conexiones seguras (SFTP o FTPS) para proteger las credenciales en tránsito.

Precauciones básicas antes de editar el archivo de configuración

Cualquier cambio en wp config php debe hacerse con cuidado, porque un pequeño error puede tumbar toda la web.

Se recomienda hacer una copia de seguridad antes de editar wp-config.php. Lo ideal es descargar el archivo original al ordenador y, si es posible, generar un backup completo desde el panel de control del hosting que incluya archivos y base de datos. Realiza una copia de seguridad antes de cualquier modificación, sin excepciones.

El archivo debe editarse con un editor de texto plano. Usa un editor de texto plano para evitar problemas de codificación: herramientas como VS Code, Sublime Text o Notepad++ son opciones fiables. Nunca se deben utilizar procesadores como Word o Google Docs, que introducen caracteres invisibles, BOM o formatos incompatibles.

Es fundamental respetar la codificación UTF-8 sin BOM y no añadir espacios ni líneas en blanco antes de la etiqueta <?php ni después del cierre final. Estos caracteres fantasma provocan errores como "headers already sent" que impiden el funcionamiento normal del sitio.

Errores típicos a evitar:

  • Comillas simples o dobles mal cerradas.
  • Punto y coma ausente al final de una línea define().
  • Constantes duplicadas definidas dos veces en distintas partes del archivo.
  • Comentarios eliminados a medias que engloban código funcional.
  • Texto colocado fuera de las etiquetas <?php … ?>.

Cómo editar el archivo wp-config.php: métodos de acceso

Existen varias formas de editar el archivo wp config según el nivel técnico del usuario y las herramientas disponibles en el alojamiento web. A continuación se describen los tres métodos más habituales.

Administrador de archivos del panel de control: iniciar sesión en cPanel, Plesk o el panel propio del proveedor, localizar la carpeta de la instalación de wordpress, hacer clic derecho en wp-config.php y seleccionar la opción Editar o Edit Code. Tras realizar los cambios, guardar y verificar que los permisos y el propietario del archivo sigan siendo correctos.

FTP o SFTP: configurar un cliente como FileZilla con el usuario y la contraseña del hosting, descargar wp-config.php al equipo local, editarlo con un editor de texto plano y volver a subirlo sobrescribiendo el original. La conexión debe ser siempre SFTP o FTPS, nunca FTP sin cifrado.

SSH (usuarios avanzados): conectar al servidor por SSH y utilizar editores de consola como nano o vim para cómo editar el archivo wp directamente. Después de guardar, conviene revisar permisos (chmod) y propietario (chown) para asegurar que el servidor pueda leer el fichero.

Después de subir cualquier cambio, es imprescindible probar la web de inmediato. Si aparece un error, restaurar la copia de seguridad previa sin demora.

Datos de la base de datos: constantes esenciales de conexión

El bloque de configuración MySQL es el núcleo del archivo wp-config.php, porque conecta wordpress con la base de datos que guarda todas las entradas, páginas y datos del sitio. Las credenciales de la base de datos se deben introducir en wp-config.php para que el CMS funcione.

Las constantes obligatorias son:

ConstanteFunciónEjemplo
DB_NAMENombre de la base de datos'mi_base_de_datos'
DB_USERUsuario con permisos'usuario_bd'
DB_PASSWORDContraseña del usuario'ContraseñaSegura123!'
DB_HOSTServidor de la BD'localhost'
DB_CHARSETConjunto de caracteres'utf8mb4'
DB_COLLATETipo de ordenación (the database collate type)'' (vacío)

Un ejemplo completo en código:

define( 'DB_NAME',     'mi_base_de_datos' );
define( 'DB_USER',     'usuario_bd' );
define( 'DB_PASSWORD', 'ContraseñaSegura123!' );
define( 'DB_HOST',     'localhost' );
define( 'DB_CHARSET',  'utf8mb4' );
define( 'DB_COLLATE',  '' );

La línea define db_host localhost es la más habitual, pero algunos proveedores utilizan una IP, un puerto personalizado o un nombre de host específico. Si alguno de estos datos es incorrecto, la web mostrará "Error establishing a database connection" y quedará inaccesible.

En migraciones o cambios de hosting, es necesario actualizar estos valores con los nuevos datos proporcionados en la sección MySQL del panel de control del proveedor. Configura la conexión a la base de datos en wp-config.php con absoluta precisión para evitar problemas.

Imagen de un moderno centro de datos que muestra racks de servidores iluminados en tonos azules, simbolizando la conexión y la gestión de información digital, ideal para el funcionamiento de un sitio web y la administración de bases de datos. Este entorno tecnológico resalta la importancia de la configuración y la seguridad en la instalación de WordPress.

Cómo crear base de datos, usuario y contraseña desde el panel de control

En una instalación de wordpress manual o tras mover la web a un nuevo servidor, es necesario crear previamente la base de datos y el usuario que se introducirán en wp-config.php.

Los pasos generales en un cPanel típico en 2026 son:

  1. Acceder a la sección MySQL Bases de datos desde el panel de control.
  2. Crear una nueva base de datos con un nombre concreto (por ejemplo, usuario_wp2026). Anotar el nombre completo, que suele incluir el prefijo de la cuenta de hosting.
  3. Crear un usuario de base de datos con una contraseña robusta -mayúsculas, minúsculas, números y símbolos- aprovechando el generador de contraseñas integrado en el panel.
  4. Asociar ese usuario a la base de datos recién creada y marcar Todos los privilegios para que wordpress pueda leer, escribir, modificar y borrar datos.

Estos datos se trasladan al archivo wp-config.php en las constantes DB_NAME, DB_USER y DB_PASSWORD. Es imprescindible que coincidan exactamente con los creados en el panel, incluyendo posibles prefijos de usuario y diferencias entre mayúsculas y minúsculas.

Un error frecuente en este paso es olvidar el prefijo de hosting. Si la cuenta se llama miusuario y la base de datos se creó como wp2026, el nombre real será miusuario_wp2026.

Prefijo de tablas ($table_prefix) y su impacto en seguridad

Hacia la parte inferior de wp-config.php aparece la variable $table_prefix, que define el prefijo utilizado para todas las tablas de la base de datos. El prefijo de tablas por defecto es wp_ en wordpress.

Se recomienda cambiar el prefijo de las tablas para evitar ataques automatizados que asumen el valor estándar. Un prefijo personalizado como wp26_abcd_ hace más difícil que scripts maliciosos enumeren o inyecten datos en las tablas. Para cambiar el prefijo, edita la variable $table_prefix en wp-config.php antes de ejecutar la instalación:

$table_prefix = 'wp26_abcd_';

Modificar el prefijo antes de instalar wordpress es sencillo: basta con definir el valor deseado y ejecutar la instalación. Sin embargo, no se puede cambiar el prefijo en un sitio existente sin precauciones importantes. En un caso así, el proceso implica:

  • Renombrar todas las tablas existentes en la base de datos (por ejemplo, wp_posts → wp26_abcd_posts).
  • Actualizar las referencias al prefijo en las tablas options y usermeta.
  • Revisar plugins o temas que tengan consultas con el prefijo codificado.

Cambiar el prefijo de tablas mejora la seguridad de wordpress, pero hacerlo en un sitio en producción sin experiencia puede dejar incoherentes los datos de wordpress. Se recomienda usar un prefijo personalizado para evitar ataques desde el momento de la instalación y no arriesgarse a cambios posteriores sin seguir una guía específica.

Claves de seguridad y SALT: protección de cookies y sesiones

WordPress usa varias claves y "salts" (AUTH_KEY, SECURE_AUTH_KEY, LOGGED_IN_KEY, NONCE_KEY y sus equivalentes *_SALT) para cifrar cookies, sesiones y nonces de seguridad. Las claves de seguridad protegen la información de usuario en wordpress mezclando valores aleatorios con datos de sesión para generar hashes seguros.

WordPress genera automáticamente ocho claves de seguridad al instalarse, aunque en muchos casos quedan con el valor genérico your unique phrase here. Estas claves deben ser cadenas largas y aleatorias para mayor seguridad, y wordpress ofrece un generador oficial que debe usarse siempre. Las claves de seguridad se pueden generar en línea para wp-config.php con un solo clic.

El procedimiento es simple: abrir la URL del generador, copiar las ocho líneas generadas automáticamente y pegarlas en el archivo wp-config.php sustituyendo las líneas por defecto que contienen la frase put your unique phrase here.

Cambiar las claves de seguridad cierra sesiones activas de usuarios, obligando a todo el mundo a iniciar sesión de nuevo. Esto resulta útil si se sospecha de robo de cookies, malware o accesos no autorizados. Las claves de seguridad se pueden regenerar en cualquier momento sin riesgo para los datos del sitio.

Las claves de seguridad deben actualizarse regularmente para mayor protección. Una buena referencia es renovarlas al menos una vez al año o tras cualquier incidente de seguridad, y nunca reutilizar el mismo set entre diferentes sitios wordpress.

La imagen muestra un candado digital brillante que simboliza la seguridad, situado sobre un fondo oscuro decorado con patrones de circuitos electrónicos, lo que sugiere una conexión con la tecnología y la protección de datos en un sitio web. Este candado representa la autenticación y la seguridad en la instalación de WordPress y la configuración del archivo wp config.php.

Modo debug en WordPress: WP_DEBUG y opciones relacionadas

El modo debug sirve para mostrar errores y avisos de php y de wordpress, y resulta fundamental durante el desarrollo, aunque puede ser peligroso si se deja activo en producción.

WP_DEBUG activa el modo de depuración en wordpress. Al definir WP_DEBUG como true en wp-config.php, el CMS muestra avisos de funciones obsoletas, errores de plugins o temas y problemas de compatibilidad con PHP 8.x y superiores.

Otras constantes relacionadas con la depuración:

  • WP_DEBUG_LOG: cuando vale true, guarda los errores en /wp-content/debug.log en lugar de (o además de) mostrarlos en pantalla.
  • WP_DEBUG_DISPLAY: controla si los errores se muestran al visitante. En producción debe ser false.
  • SCRIPT_DEBUG: fuerza la carga de scripts y estilos sin comprimir, útil para depurar JavaScript y CSS.
  • SAVEQUERIES almacena consultas de base de datos para depuración avanzada, pero consume recursos y solo debe activarse temporalmente.

Un ejemplo de combinación recomendada para producción:

define( 'WP_DEBUG', true );
define( 'WP_DEBUG_LOG', true );
define( 'WP_DEBUG_DISPLAY', false );
define( 'SCRIPT_DEBUG', false );

Esta configuración permite registrar errores en el archivo de log sin mostrarlos al visitante. Dejar WP_DEBUG en true con WP_DEBUG_DISPLAY también en true en un sitio público puede filtrar rutas internas, nombres de archivos, consultas SQL o fragmentos de código, lo que supone un problema serio de seguridad.

Control de actualizaciones automáticas desde wp-config.php

Desde WordPress 3.7 existen actualizaciones automáticas en segundo plano para parches de seguridad y versiones menores. El archivo wp config permite afinar este comportamiento.

La constante AUTOMATIC_UPDATER_DISABLED, cuando se define como true, desactiva todas las actualizaciones automáticas. No suele recomendarse salvo en entornos muy controlados o de desarrollo.

define( 'AUTOMATIC_UPDATER_DISABLED', true ); // Desactiva todo

WP_AUTO_UPDATE_CORE permite actualizaciones automáticas de wordpress con tres valores posibles:

ValorComportamiento
trueActualiza versiones mayores, menores y development
'minor'Solo versiones menores y parches (por defecto)
falseDesactiva todas las actualizaciones del core

Mantener el valor 'minor' es la forma más equilibrada: se reciben parches de seguridad sin arriesgarse a cambios mayores no probados. Las actualizaciones de plugins y temas también pueden controlarse mediante filtros adicionales, y el control fino se combina bien con políticas de pruebas en entornos de staging.

En cualquier caso, se recomienda mantener la instalación, los plugins y los temas al día. Desactivar las actualizaciones automáticas solo tiene sentido si se dispone de procedimientos de actualización manual y pruebas previas bien definidos.

Ajustes de contenido: revisiones, autoguardado y papelera

El archivo wp-config.php permite controlar cómo wordpress gestiona las revisiones de entradas, el autoguardado y el vaciado de la papelera, lo que afecta directamente al tamaño de la base de datos y a la experiencia de edición.

Revisiones: las revisiones ilimitadas pueden hacer crecer innecesariamente la base de datos. La constante WP_POST_REVISIONS permite desactivarlas (false) o limitar su número:

define( 'WP_POST_REVISIONS', 5 ); // Máximo 5 revisiones por entrada

Autoguardado: por defecto wordpress autoguarda cada 60 segundos. El ajuste AUTOSAVE_INTERVAL modifica este intervalo en segundos. Limitar el intervalo de autoguardado reduce las peticiones a la base de datos, algo útil en sitios con muchos redactores simultáneos:

define( 'AUTOSAVE_INTERVAL', 180 ); // Autoguardado cada 3 minutos

Papelera: la constante EMPTY_TRASH_DAYS controla cuántos días permanecen los elementos en la papelera antes de eliminarse definitivamente. El valor por defecto es 30 días. Usar 0 desactiva la papelera por completo:

define( 'EMPTY_TRASH_DAYS', 15 ); // Vacía la papelera a los 15 días

Conviene encontrar un equilibrio entre rendimiento y seguridad del contenido. Desactivar por completo las revisiones y la papelera puede dificultar la recuperación de textos borrados por error.

Aumentar el límite de memoria de wordpress desde wp-config.php

Muchos errores fatales -pantalla blanca, "Allowed memory size exhausted"- se deben a falta de memoria php asignada a wordpress. El tamaño de memoria permitido se puede ajustar en wp-config.php.

WP_MEMORY_LIMIT establece el límite de memoria para wordpress en el front-end, mientras que WP_MAX_MEMORY_LIMIT aplica al área de administración y procesos intensivos:

define( 'WP_MEMORY_LIMIT', '256M' );
define( 'WP_MAX_MEMORY_LIMIT', '512M' );

Los valores por defecto habituales son 40M para instalaciones sencillas y 64M para multisite. En 2026, muchos hostings permiten 256M o más para sitios con WooCommerce o constructores visuales pesados.

Aumentar el límite de memoria en wp-config.php puede mejorar la estabilidad del sitio, pero el límite real no podrá superar el memory_limit establecido en php.ini por el servidor. En algunos casos será necesario solicitar el aumento al proveedor de alojamiento web.

Como ejemplo práctico: un blog pequeño podría funcionar con 64M, mientras que una tienda con muchos productos y plugins de marketing puede necesitar 256M o 512M. Es recomendable supervisar el consumo real de memoria antes de fijar valores excesivamente altos.

Rutas, URL del sitio y migraciones de dominio

El archivo wp-config.php también puede definir de forma explícita las URLs principales del sitio, lo que resulta útil en migraciones entre dominios, cambios de HTTP a HTTPS o cuando el panel de administración es inaccesible.

Las constantes WP_HOME y WP_SITEURL fuerzan la URL del sitio y la URL de wordpress respectivamente:

define( 'WP_HOME', 'https://www.miweb.es' );
define( 'WP_SITEURL', 'https://www.miweb.es' );

Casos típicos donde estas directivas resultan necesarias:

  • Mover una web de https://demo.midominio.com a https://www.midominio.com.
  • Cambiar la instalación de una carpeta /blog/ al raíz del dominio.
  • Forzar el uso de HTTPS tras instalar un certificado SSL.

Definir estas constantes puede evitar bucles de redirección y permite acceder al panel incluso cuando los valores guardados en la base de datos son incorrectos.

Tras una migración, también suele ser necesario actualizar las URLs almacenadas en la base de datos mediante herramientas de búsqueda y reemplazo. Se recomienda eliminar las constantes WP_HOME y WP_SITEURL cuando ya no sean necesarias o cuando se quiera gestionar las rutas desde Ajustes > Generales en el panel de wordpress, para evitar conflictos.

Ajustes de rendimiento: caché y cron de wordpress

Además del contenido y la memoria, el archivo wp-config.php permite activar caché y controlar el cron interno para mejorar el rendimiento del sitio web.

Activar la caché en wp-config.php puede mejorar el rendimiento del sitio. La constante WP_CACHE se activa al instalar un plugin de caché persistente, y debe definirse como true antes de que se carguen los ajustes de wordpress:

define( 'WP_CACHE', true );

El cron interno de wordpress (wp-cron.php) se ejecuta con cada carga de página, lo que genera sobrecarga en sitios con tráfico irregular. Es posible desactivarlo y sustituirlo por una tarea cron real del servidor:

define( 'DISABLE_WP_CRON', true );

Tras desactivar el cron interno, se configura una tarea cron en el panel de control del hosting que ejecute wp-cron.php cada 5 o 10 minutos. Los beneficios principales son:

  • Menor consumo de CPU en visitas esporádicas.
  • Mayor fiabilidad en sitios con tráfico irregular.
  • Mejor control de tareas programadas: publicación de entradas, envíos de correo electrónico, etc.

Desactivar el cron sin configurar uno alternativo en el servidor dejará de ejecutar tareas programadas. Este cambio debe reservarse para usuarios con acceso real al panel del servidor.

Opciones de seguridad avanzadas en wp-config.php

Además de claves y salts, el archivo wp config incluye o permite añadir constantes que refuerzan la seguridad de la instalación. Un cms-wordpress debe ser configurado para proteger y optimizar el sitio desde su propio archivo de configuración.

FORCE_SSL_ADMIN: forzar el uso de HTTPS en el área de administración mejora la seguridad al proteger credenciales en tránsito cuando el sitio dispone de certificado SSL válido.

define( 'FORCE_SSL_ADMIN', true );

DISALLOW_FILE_EDIT: desactivar el editor de archivos en wp-config.php mejora la seguridad al impedir que alguien con acceso de administrador modifique directamente código php de temas y plugins desde el dashboard.

define( 'DISALLOW_FILE_EDIT', true );

DISALLOW_FILE_MODS: bloquea instalaciones, actualizaciones y eliminaciones de plugins y temas desde el panel. Se aconseja reservarlo para entornos donde los cambios se gestionan por otros medios -por ejemplo, despliegues automatizados o actualizaciones vía CLI-.

define( 'DISALLOW_FILE_MODS', true );

Existen otras constantes útiles para reducir la superficie de ataque, como WP_HTTP_BLOCK_EXTERNAL junto con WP_ACCESSIBLE_HOSTS para controlar peticiones remotas, o COOKIE_DOMAIN y COOKIEPATH para restringir el dominio y la ruta de las cookies de autenticación. Implementar estas funciones fortalece la seguridad sin necesidad de plugins adicionales.

Proteger wp-config.php con .htaccess y permisos de archivos

Proteger el archivo de configuración es tan importante como configurarlo bien, porque un acceso no autorizado expone la base de datos y toda la información sensible del sitio. Bloquear el acceso directo a wp-config.php es esencial para la seguridad.

En servidores Apache, se puede añadir el siguiente bloque de reglas en el fichero .htaccess de la raíz para bloquear el acceso HTTP directo al archivo:

<Files "wp-config.php">
  Require all denied
</Files>

El servidor seguirá pudiendo leer el archivo internamente para que wordpress funcione con normalidad.

Mantén permisos restrictivos sobre wp-config.php para mejorar seguridad. Los permisos recomendados son:

  • El archivo wp-config.php debe tener permisos 400 o 440, de forma que solo el usuario del servidor pueda leerlo.
  • Archivos comunes: 644.
  • Directorios: 755.

Establece permisos de archivo a 440 o 400 para wp-config.php y verifica que el sitio sigue cargando correctamente después del cambio.

Como medida avanzada, mover wp-config.php fuera de public_html aumenta la seguridad. Si el hosting lo permite, colocar el fichero un directorio por encima de la carpeta pública hace que no sea accesible por HTTP. WordPress lo detecta automáticamente siempre que esté dentro del árbol de usuario del servidor.

Después de cada cambio de permisos o reglas de .htaccess, hay que comprobar que el sitio no devuelve errores 403 o 500 y restaurar la configuración anterior en caso de fallo.

Un escudo metálico brilla intensamente, reflejando la luz sobre un fondo digital abstracto lleno de formas y colores. Este contraste visual evoca una sensación de protección y tecnología, ideal para representar temas relacionados con la seguridad en la configuración de un sitio web.

Errores frecuentes al editar wp-config.php y cómo solucionarlos

Después de editar el archivo wp config.php, puede aparecer pantalla en blanco, error 500 o un mensaje de conexión fallida a la base de datos. A continuación se listan los problemas más habituales y su solución.

Errores de sintaxis:

  • Comillas simples o dobles sin cerrar.
  • Paréntesis desbalanceados en líneas define().
  • Falta de punto y coma al final de una línea.
  • Comentarios mal cerrados que comentan código de más (/* sin */).

Errores de cabeceras:

Espacios o saltos de línea antes de <?php o después del cierre ?> provocan mensajes como "Cannot modify header information – headers already sent". La solución es eliminar cualquier carácter sobrante fuera de las etiquetas php.

Fallos de conexión a la base de datos:

Datos mal escritos en DB_NAME, DB_USER, DB_PASSWORD o db_host generan el error de conexión. Se pueden verificar estos datos en el panel de control del hosting o en phpMyAdmin, comparándolos carácter a carácter con los definidos en el archivo.

Estrategia de recuperación:

  1. Restaurar la copia de seguridad del archivo wp-config.php original.
  2. Si no hay copia, usar wp-config-sample.php como base y rellenar los datos correctos.
  3. Activar WP_DEBUG y WP_DEBUG_LOG temporalmente para obtener detalles del error en wp-content/debug.log.
  4. Revisar los logs del servidor (Apache o Nginx) para identificar la línea con el problema.
  5. Si el problema persiste, contactar al soporte técnico proporcionando los mensajes exactos del log.

Herramientas online y generadores de wp-config.php

Para quienes no quieren escribir código manualmente, existen generadores online que crean un archivo wp-config.php personalizado a partir de formularios.

Estas herramientas suelen permitir introducir nombre de base de datos, usuario, contraseña, host, prefijo de tablas, activar modo debug, configurar actualizaciones automáticas y generar claves de seguridad con un solo clic. El generador oficial de claves SALT de WordPress es la referencia más fiable.

Es fundamental usar solo herramientas confiables, preferiblemente recomendadas por la comunidad wordpress y accedidas siempre mediante HTTPS. Un generador de fuente desconocida podría insertar código malicioso sin que el usuario lo detecte.

El flujo recomendado:

  1. Generar el archivo con la herramienta elegida.
  2. Descargar el resultado y revisarlo con un editor de texto.
  3. Compararlo con wp-config-sample.php oficial para detectar secciones omitidas o código añadido.
  4. Probarlo en un entorno de pruebas antes de subirlo a producción.

Aun usando generadores, sigue siendo obligatorio guardar una copia de seguridad del archivo original y no compartir nunca la contraseña de la base de datos con terceros no verificados.

Buenas prácticas generales al trabajar con wp-config.php

Esta sección funciona como compendio de recomendaciones finales para conservar un archivo wp config limpio, mantenible y seguro a largo plazo.

  • Mantener el archivo ordenado siguiendo la estructura original de wordpress. Añadir nuevas constantes solo en zonas claramente delimitadas y comentadas, sin alterar el orden existente. No modifiques el orden de las constantes en wp-config.php para evitar conflictos con actualizaciones futuras.
  • Documentar cambios relevantes con comentarios de php: fecha, motivo del ajuste (por ejemplo, "Aumento de WP_MEMORY_LIMIT para WooCommerce en julio de 2026") y persona responsable.
  • Revisar el archivo de configuración tras grandes actualizaciones de wordpress o tras modificar la versión de php en el hosting, para asegurar compatibilidad y detectar constantes obsoletas.
  • Crear un entorno de staging o pruebas donde aplicar modificaciones de wp-config.php sin afectar a los usuarios finales. Replicar en producción solo las que funcionen correctamente.
  • No dejar valores por defecto inseguros: prefijo wp_ sin cambiar, claves con la frase genérica, WP_DEBUG activo mostrando errores al público o permisos laxos en el servidor.

Consultar la documentación oficial de wp-config.php resulta útil cada vez que se necesite añadir una constante poco habitual o verificar el comportamiento esperado de un parámetro.

Conclusión: dominar wp-config.php para controlar tu wordpress

El archivo wp-config.php enlaza wordpress con su base de datos y centraliza muchas opciones de configuración que no aparecen en el panel de administración. Desde las credenciales de conexión hasta el control de revisiones, la memoria o las reglas de seguridad avanzadas, todo pasa por este fichero.

Siguiendo las precauciones indicadas -copias de seguridad, editores adecuados, pruebas en entorno seguro-, editar el archivo wp config se convierte en una tarea asumible incluso para usuarios intermedios. Una configuración bien afinada mejora la seguridad, el rendimiento y la estabilidad del sitio, y facilita operaciones complejas como migraciones, cambios de dominio o depuración de errores.

El siguiente paso es aplicar estos conocimientos de forma progresiva: empezar por las constantes de base de datos y seguridad, continuar con el modo debug y la memoria, y avanzar hacia las directivas más especializadas. La documentación oficial de wordpress y las guías especializadas de la comunidad son recursos imprescindibles para explotar parámetros avanzados con un enfoque prudente y metódico.

Preguntas frecuentes sobre la configuración de wp-config.php

A continuación se resuelven dudas habituales que surgen después de aprender cómo editar el archivo wp config php. Las respuestas son concisas, orientadas a la práctica y centradas en escenarios reales de 2024–2026.

¿Qué hacer si se borra o se corrompe el archivo wp-config.php?

Si se dispone de una copia de seguridad reciente, basta con subirla de nuevo al directorio raíz de la instalación y revisar los permisos del fichero.

Si no hay copia disponible, se puede partir de wp-config-sample.php, copiarlo, renombrarlo como wp-config.php y rellenar de nuevo los datos de la base de datos y las claves de seguridad usando el generador oficial.

Si la base de datos sigue intacta, la web puede recuperarse completamente con un archivo wp-config.php correcto sin necesidad de reinstalar todo wordpress. También es útil conocer la constante WP_ALLOW_REPAIR, que repara automáticamente bases de datos corruptas si se añade temporalmente al archivo de configuración.

¿Es seguro compartir mi archivo wp-config.php con el soporte del hosting?

En general, no es recomendable enviar el archivo completo por correo electrónico o chat, porque contiene credenciales sensibles de la base de datos y claves de autenticación.

Como alternativa, se pueden compartir solo las líneas problemáticas o enmascarar contraseñas y claves antes de adjuntar el fichero. Solo conviene enviarlo completo si el soporte utiliza un canal seguro y cifrado indicado explícitamente.

Muchos paneles de control permiten al personal técnico revisar los archivos directamente en el servidor, sin que el usuario tenga que enviar copias por un medio externo.

¿Puedo usar el mismo wp-config.php para varios sitios wordpress?

Técnicamente, se pueden compartir base de datos y archivo de configuración entre varios sitios usando prefijos de tablas distintos, pero no es una práctica recomendada para la mayoría de proyectos.

Los problemas potenciales incluyen dependencias cruzadas entre sitios, dificultad para hacer copias de seguridad o restauraciones parciales, y mayor impacto si ocurre un fallo en la base de datos compartida.

Lo más seguro es mantener una base de datos y un archivo wp-config.php independiente por sitio, salvo en escenarios muy específicos gestionados por administradores experimentados.

¿Cada cuánto tiempo conviene cambiar las claves de seguridad SALT?

No existe una frecuencia fija obligatoria, pero es buena práctica renovarlas si se sospecha de fuga de datos, malware, robo de cookies o tras un incidente de seguridad en el servidor.

Como referencia, actualizar las claves SALT al menos una vez al año en sitios críticos o tras cambios importantes de infraestructura es una medida razonable. Hay que tener en cuenta que todos los usuarios deberán iniciar sesión de nuevo después del cambio.

El proceso es rápido gracias al generador oficial, por lo que no requiere ventanas de mantenimiento largas ni genera interrupciones significativas.

¿Qué debo revisar en wp-config.php al cambiar de versión de php?

Al actualizar php -por ejemplo, de 7.4 a 8.2 en 2025–2026- conviene activar temporalmente WP_DEBUG y WP_DEBUG_LOG para detectar avisos o errores de compatibilidad.

Se deben revisar especialmente constantes relacionadas con memoria, cron y modos de depuración, así como cualquier código personalizado añadido al final del archivo que pueda usar funciones obsoletas en la nueva versión de php.

Si aparecen errores críticos después del cambio, se puede volver momentáneamente a la versión anterior desde el panel de control del hosting y analizar el archivo wp-config.php junto con los plugins y temas antes de reintentar la actualización.


Cómo instalar WordPress paso a paso (guía completa)


Changed

Visión (boletín)

Subscribirse

* indica campo requerido
Idioma *
Idioma del boletín.