Crear una nueva cuenta de usuario en WordPress: guía paso a paso (2026)
Actualizado: mayo de 2026 · Por el equipo de Estudio Brief
Crear una cuenta de usuario en WordPress requiere acceder al panel admin con rol Administrador, ir a Usuarios → Añadir nuevo, completar nombre, email y elegir uno de los 5 roles disponibles (Administrador, Editor, Autor, Colaborador, Suscriptor). La elección del rol define qué puede hacer ese usuario en tu sitio. Para seguridad básica en 2026 es indispensable: contraseña fuerte generada automáticamente, autenticación de dos factores (2FA) activada y rol mínimo necesario (principio de menor privilegio).
En Estudio Brief llevamos más de una década gestionando WordPress de clientes chilenos. La creación incorrecta de usuarios (rol equivocado, contraseña débil, sin 2FA) es una de las principales causas de hackeos. Esta guía cubre cómo hacerlo bien.
Los 5 roles de usuario WordPress y qué puede hacer cada uno
WordPress tiene 5 roles predefinidos con niveles de permiso descendentes: Administrador (control total del sitio), Editor (gestiona y publica contenido propio y de otros), Autor (publica su propio contenido), Colaborador (escribe pero no publica), Suscriptor (solo lee y comenta). Asignar rol superior al necesario es riesgo de seguridad innecesario. Asignar rol inferior limita al usuario y genera frustración.
| Capacidad | Administrador | Editor | Autor | Colaborador | Suscriptor |
|---|---|---|---|---|---|
| Instalar plugins/temas | ✓ | — | — | — | — |
| Actualizar WordPress | ✓ | — | — | — | — |
| Gestionar usuarios | ✓ | — | — | — | — |
| Editar opciones del sitio | ✓ | — | — | — | — |
| Publicar/editar todos los posts | ✓ | ✓ | — | — | — |
| Moderar comentarios | ✓ | ✓ | — | — | — |
| Publicar sus propios posts | ✓ | ✓ | ✓ | — | — |
| Escribir borradores | ✓ | ✓ | ✓ | ✓ | — |
| Leer + comentar | ✓ | ✓ | ✓ | ✓ | ✓ |
Regla 2026: asigna el rol mínimo necesario. Tu CM no necesita ser Administrador para publicar — basta con Editor o Autor.
Cómo crear un usuario nuevo paso a paso
Paso 1: accede como Administrador
Necesitas tener rol Administrador para crear usuarios. Si no tienes acceso, pide a quien lo tenga que te invite o ver recuperar dominio en Chile → si perdiste todo el acceso.
Paso 2: ve a Usuarios → Añadir nuevo
En el menú lateral del admin: Usuarios → Añadir nuevo.
Paso 3: completa los datos
| Campo | Recomendación |
|---|---|
| Nombre de usuario | Usar nombre real o nickname profesional. NUNCA “admin”, “administrator”, “root” (los más atacados por bots) |
| Email corporativo del usuario (no Gmail genérico) | |
| Nombre + Apellido | Para identificación clara en posts y comentarios |
| Sitio web | Opcional (si publicará posts) |
| Idioma | Español (Chile) si corresponde |
| Contraseña | Generada automáticamente por WordPress (recomendado). Si pones manual, mínimo 14 caracteres alfanuméricos con símbolos |
| Enviar notificación | Sí, para que reciba sus credenciales |
| Rol | El mínimo necesario para su función |
Paso 4: confirma “Añadir nuevo usuario”
Sistema crea el usuario y envía email al usuario con sus credenciales.
Cómo elegir el rol correcto según función
Para community managers / redactores externos
- Rol recomendado: Editor.
- Por qué: pueden publicar, editar posts de otros y moderar comentarios sin acceso a configuración crítica del sitio.
Para invitados/colaboradores blog
- Rol recomendado: Colaborador o Autor.
- Por qué: Colaborador requiere aprobación del editor antes de publicar (mejor para invitados externos). Autor publica directamente (para colaboradores frecuentes).
Para clientes que ven analytics
- Rol recomendado: Suscriptor o rol custom limitado.
- Por qué: solo necesitan ver, no editar.
Para agencia externa con acceso técnico
- Rol recomendado: Administrador específico (no compartido).
- Por qué: cada agencia debe tener su propio usuario con su email — facilita auditoría y eliminación cuando termina contrato.
Para owner / dueño del sitio
- Rol obligatorio: Administrador.
- Por qué: necesitas control total. Siempre mantén al menos 1 usuario Administrador propio.
Seguridad obligatoria al crear usuarios en 2026
Regla 1: NUNCA crear usuarios con nombre “admin”, “administrator”, “root”, “wpadmin”
Los bots automatizados intentan miles de combos con estos nombres. Usar nombres únicos reduce 80% del riesgo.
Regla 2: contraseña fuerte SIEMPRE
WordPress sugiere contraseña automática segura. Úsala. Si insistes en manual:
- Mínimo 14 caracteres.
- Combina mayúsculas + minúsculas + números + símbolos.
- NO uses palabras del diccionario.
- NO uses información personal (cumpleaños, nombre).
Mejor: usa gestor de contraseñas. Más en contraseñas seguras para tu empresa →.
Regla 3: activa autenticación de dos factores (2FA)
Plugin gratuito: Wordfence, Two Factor Authentication o iThemes Security.
Cómo funciona: tras ingresar contraseña, sistema pide código del teléfono (app Authenticator). Sin el teléfono, imposible entrar incluso con contraseña robada.
Regla 4: principio de menor privilegio
Si un usuario NO necesita ser Administrador, NO le des rol Administrador. Reduce superficie de ataque.
Regla 5: auditoría mensual
Una vez al mes revisa la lista Usuarios y elimina:
- Cuentas inactivas más de 6 meses.
- Cuentas de ex-empleados o ex-agencias.
- Cuentas con roles superiores al necesario.
Cómo eliminar un usuario sin perder sus posts
Eliminar un usuario es delicado si publicó contenido. WordPress te da dos opciones:
- Eliminar todo el contenido: borra posts, comentarios y todo lo que ese usuario creó.
- Atribuir todo el contenido a otro usuario: transfiere autoría a otro usuario existente.
Recomendación: siempre usa la segunda opción. Conservas el contenido SEO acumulado y solo cambia el nombre del autor.
Pasos:
- Usuarios → todos los usuarios.
- Hover sobre el usuario a eliminar → click “Borrar”.
- Selecciona “Atribuir todo el contenido a:” y elige otro usuario.
- Confirma.
Errores frecuentes al crear usuarios WordPress
- Crear “admin” como nombre de usuario: bots lo atacan masivamente.
- Rol Administrador a todos: principio de menor privilegio violado.
- Sin 2FA activado: contraseña robada = sitio comprometido.
- Contraseña débil tipo “Empresa2025!”: fácil de adivinar.
- No eliminar usuarios de ex-colaboradores: deja puertas abiertas.
- Compartir un solo usuario admin entre múltiples personas: imposible auditar quién hizo qué.
- No documentar usuarios creados: pierdes control de quién tiene acceso.
Caso real: PYME chilena evitó hackeo masivo por buena gestión de usuarios
Cliente: e-commerce chileno con 4 usuarios admin compartidos entre equipo + agencia externa.
Antes:
- Todos usaban el mismo usuario “admin” con contraseña “Tienda2024!”.
- Sin 2FA.
- Ex-comunity manager que dejó la empresa hace 8 meses aún tenía acceso.
Auditoría aplicada:
- Eliminado usuario “admin” compartido.
- Creados 4 usuarios individuales con nombres únicos.
- Asignado rol Editor a CM (en vez de Administrador).
- Activado 2FA en todos.
- Contraseñas generadas automáticamente y guardadas en gestor (Bitwarden).
- Auditoría mensual programada.
Resultado: 2 meses después, intento de ataque por fuerza bruta al usuario “admin” (que ya no existía) bloqueado automáticamente por Wordfence. Sitio no comprometido.
Preguntas frecuentes sobre usuarios WordPress
¿Puedo tener varios administradores en WordPress? Sí. WordPress permite múltiples administradores. Recomendado: tener al menos 2 admins (tú + alguien de confianza) por si pierdes acceso al primero. NO recomendado: tener más de 4-5 admins activos (cada uno es potencial puerta de entrada).
¿Cómo cambiar el rol de un usuario existente? Usuarios → todos los usuarios → click sobre el usuario → cambiar rol desde el dropdown “Rol” → guardar cambios. También puedes cambiar rol masivamente seleccionando varios usuarios desde la lista.
¿Qué pasa si olvido mi contraseña de Administrador?
WordPress envía link de reseteo al email registrado. Si no tienes acceso al email: vía phpMyAdmin del hosting puedes resetear la contraseña directamente en la tabla wp_users. Más en recuperar dominio en Chile → si perdiste acceso total.
¿Necesito autenticación de dos factores en WordPress? Sí, en 2026 es indispensable para todos los usuarios con rol Editor o superior. Reduce el riesgo de hackeo por contraseña robada en 95%. Plugins gratuitos: Wordfence (incluye 2FA), Two Factor Authentication, iThemes Security.
¿Puedo crear un rol personalizado más allá de los 5 predefinidos? Sí, con plugins como “User Role Editor” puedes crear roles custom con permisos específicos. Útil para casos como “Editor sin permisos de publicar” o “Autor con permiso de subir media solamente”.
¿Tu PYME necesita ayuda para configurar usuarios WordPress correctamente con seguridad 2026? En Estudio Brief asesoramos setup completo de usuarios + roles + 2FA + auditorías periódicas.
Cotiza asesoría WordPress seguridad →
