Al comenzar un proyecto en WordPress o al ocuparse del mantenimiento de uno ya existente, es esencial considerar el cambio del ID de usuario predeterminado como una medida de seguridad clave. En WordPress, el ID de usuario, especialmente para la cuenta de administrador, generalmente es «1». Cambiar este ID es importante porque es un dato conocido por quienes buscan explotar vulnerabilidades en sitios web, y su modificación no solo complica los ataques de fuerza bruta, sino que también añade una capa extra de seguridad, reduciendo la posibilidad de accesos no autorizados.
Desde mi experiencia, recomiendo realizar este cambio al inicio de un proyecto, ya que es más sencillo y hay menos riesgo de problemas si se hace pronto. Para proyectos ya en marcha, es crucial revisar y actualizar estos aspectos para asegurar que la seguridad del sitio esté al día.
Riesgos de mantener el ID de usuario predeterminado en WordPress
Dejar el ID de usuario predeterminado sin modificar es como mantener una puerta entreabierta en tu sitio web. Los atacantes que buscan vulnerabilidades en WordPress pueden emplear scripts automatizados para identificar este ID y ejecutar ataques de fuerza bruta contra la cuenta de administrador. Si logran descifrar o forzar la contraseña, podrían tomar control completo de tu sitio, lo que podría llevar a la pérdida de datos, alteración de contenido o incluso al bloqueo total del acceso.
Cambiar el ID de usuario por defecto es una medida sencilla pero poderosa para evitar accesos no autorizados a tu sitio web. Al efectuar esta modificación, proteges uno de los puntos de entrada más comúnmente atacados por los hackers.
Cómo verificar el ID de usuario actual en WordPress
Antes de cambiar el ID de usuario en WordPress, es fundamental conocer cuál es el actual. Puedes verificar este dato de varias maneras. Una de las formas más sencillas es a través del panel de administración. Dirígete a la sección de «Usuarios» y selecciona el usuario que deseas revisar. La URL en la barra de direcciones mostrará algo como «user_id=2». Ese número al final es el ID de usuario.
Otra opción es verificarlo directamente desde la base de datos utilizando phpMyAdmin. Al acceder a la tabla «wp_users», podrás ver una lista de todos los usuarios junto con sus respectivos ID. Es importante contar con esta información antes de realizar cualquier cambio para evitar errores o confusiones.
Una vez que tengas el ID de usuario, también puedes comprobar si el usuario 1 sigue siendo el que WordPress ha configurado por defecto para el administrador. Para hacerlo, abre tu navegador y coloca la siguiente URL:
https://www.tu-sitio.com/?author=1Si el ID de administrador de WordPress todavía está configurado en «1», el usuario será redirigido a una URL donde se muestra el nombre visible del usuario al final de la dirección. Por ejemplo, en la siguiente URL, el nombre de usuario es «Eva»:
https://www.tu-sitio.com/author/eva/Métodos para cambiar el ID de usuario en WordPress
Es posible cambiar el ID de usuario en WordPress utilizando diferentes métodos, que dependen de tu nivel de comodidad con la tecnología. A continuación, se describen dos métodos comunes: uno manual y otro mediante el uso de plugins.
Cambio manual del ID de usuario a través de la base de datos
Para cambiar el ID de la cuenta de administrador predeterminada en WordPress, se deben efectuar modificaciones directamente en la base de datos. Es esencial hacer una copia de seguridad del sitio web antes de proceder.
Una vez que hayas realizado la copia de seguridad, conéctate a la base de datos de WordPress utilizando phpMyAdmin o una herramienta de línea de comandos como MySQL. Luego, ejecuta las siguientes consultas para actualizar el ID:
UPDATE wp_users SET ID = 971 WHERE ID = 1;Esta consulta cambiará el ID del usuario administrador en la tabla wp_users de «1» a «971», donde se almacenan las credenciales de los usuarios.
UPDATE wp_usermeta SET user_id = 971 WHERE user_id = 1;La segunda consulta actualizará el ID del usuario administrador en la tabla wp_usermeta de «1» a «971», que es donde se guardan los datos relacionados con el usuario.
Antes de modificar el ID de la cuenta de administrador, verifica que dicha cuenta no tenga publicaciones o páginas asignadas. Si las tiene, deberás reasignarlas manualmente a otro usuario con rol de autor, o bien, ejecutar la siguiente consulta SQL en la tabla wp_posts para actualizar automáticamente el ID de autor de esas publicaciones:
UPDATE wp_posts SET post_author = 971 WHERE post_author = 1;Ten en cuenta que wp_ es el prefijo que WordPress utiliza por defecto para nombrar las tablas de la base de datos. Si tu instalación de WordPress utiliza un prefijo diferente, asegúrate de reemplazar wp_ por el prefijo específico que tenga tu sitio al ejecutar las consultas.
Se aconseja seleccionar siempre un número elevado para el nuevo ID de administrador en WordPress. Cuanto mayor sea el número, más baja será la posibilidad de detección, ya que un fuzzing attack tardará más en alcanzar dicho número.
Uso de plugins para cambiar el ID de usuario en WordPress
Si buscas una solución menos técnica, existen varios plugins que facilitan el cambio del ID de usuario de manera segura y fácil. En mi opinión, la mejor alternativa es el plugin Random User IDs, que simplifica este proceso permitiendo la modificación automática y aleatoria de los ID de usuario en tu sitio.
El plugin Random User IDs asigna nuevos ID de usuario aleatorios a todos los usuarios de tu sitio, evitando el uso de ID predecibles como «1» para el administrador. Esto refuerza la seguridad al complicar la ejecución de ataques de fuerza bruta y otras formas de intrusión. Además, este plugin actualiza las referencias al ID en las tablas pertinentes de la base de datos, como wp_users y wp_usermeta, asegurando que el cambio sea integral y no interfiera con la operatividad del sitio.
Aunque el uso de plugins resulta más accesible para aquellos que no están cómodos con alteraciones en la base de datos, es siempre aconsejable realizar una copia de seguridad antes de instalar o usar cualquier plugin, para prevenir posibles inconvenientes que puedan ocurrir durante el proceso.
Consideraciones de seguridad adicionales al cambiar el ID de usuario
Modificar el ID de usuario es solo un aspecto de una estrategia completa para aumentar la seguridad en WordPress. Tras este cambio, es crucial examinar y reforzar las demás configuraciones de seguridad de tu sitio web. Por ejemplo, es recomendable ocultar el nombre de usuario en la interfaz pública de tu sitio para evitar el acceso fácil por parte de otros usuarios o bots.
Además, es fundamental utilizar contraseñas fuertes y activar la autenticación en dos pasos (2FA) para todas las cuentas que tienen acceso al panel de administración. Estas medidas, combinadas con el cambio de ID, harán que tu sitio sea mucho más resistente a los ataques.
Errores comunes al cambiar el ID de usuario y cómo evitarlos
Uno de los errores más comunes al cambiar el ID de usuario es no realizar una copia de seguridad antes de modificar la base de datos. Esto puede acarrear problemas graves si ocurren imprevistos durante el proceso. Asimismo, es frecuente olvidar actualizar las referencias al antiguo ID en otras secciones del sitio, como los plugins o los temas personalizados, lo que puede causar fallos en la funcionalidad del sitio web.
Para evitar estos problemas, es esencial tener una copia de seguridad reciente y llevar a cabo pruebas detalladas del sitio después de realizar cambios. Si observas que algo no funciona correctamente, puedes optar por restaurar la copia de seguridad y examinar el proceso para corregir cualquier error.
Conclusión: refuerza la seguridad de tu WordPress desde el principio
Como has notado, cambiar el ID de usuario en WordPress es una estrategia de seguridad sencilla, pero potente que puede proteger tu sitio de ataques comunes. Implementar este cambio al inicio de un proyecto o durante la fase de mantenimiento establece una base sólida para la seguridad de tu sitio web. No subestimes la importancia de este proceso, ya que puede ser el factor decisivo entre un sitio seguro y uno vulnerable.



