Contraseñas de aplicación en WordPress: qué son y cómo usarlas de forma segura

Desde WordPress 5.6 existe una función poco conocida y tremendamente útil: las contraseñas de aplicación. Permiten que aplicaciones externas (la app móvil, un cliente de la API REST, una herramienta de publicación automática o un script propio) se conecten a tu sitio sin conocer tu contraseña real. En esta guía vemos dónde se crean, cuándo conviene usarlas y los errores de seguridad más comunes.
Qué es una contraseña de aplicación
Es una clave de 24 caracteres que WordPress genera para un uso concreto. Tiene tres propiedades que la hacen más segura que tu contraseña normal:
- Solo sirve para la API REST y XML-RPC: no permite entrar en wp-admin.
- Puedes crear una distinta por cada aplicación y revocarlas individualmente.
- WordPress registra cuándo se usó cada una por última vez y desde qué IP.
Dónde se crean
- Entra en tu panel y ve a Usuarios → Perfil.
- Baja hasta la sección Contraseñas de aplicación.
- Escribe un nombre descriptivo (por ejemplo, «App móvil» o «Script de copias») y pulsa Añadir nueva contraseña de aplicación.
- Copia la clave con formato
xxxx xxxx xxxx xxxx xxxx xxxx: solo se muestra una vez. Los espacios son decorativos; funcionan con o sin ellos.
Si no te aparece la sección
- El sitio debe servirse por HTTPS. En sitios sin SSL, WordPress oculta la función por seguridad.
- Algunos plugins de seguridad la desactivan; busca la opción «Application Passwords» en sus ajustes.
- Necesitas WordPress 5.6 o superior.
Cómo usarla: ejemplo con la API REST
La contraseña de aplicación se usa como autenticación básica junto a tu nombre de usuario. Un detalle que provoca muchos errores: el usuario es tu nombre de usuario de acceso o tu email, no el nombre público que se muestra en los artículos.
curl -u "usuario:xxxx xxxx xxxx xxxx xxxx xxxx" https://tusitio.com/wp-json/wp/v2/users/meSi la respuesta es un error 401 con «no estás conectado», comprueba tres cosas por este orden: que el nombre de usuario es el de acceso real, que el sitio va por HTTPS y que tu hosting no está eliminando la cabecera Authorization (algunos servidores con PHP en modo CGI la descartan; se soluciona con una línea en el .htaccess: SetEnvIf Authorization "(.*)" HTTP_AUTHORIZATION=$1).
Buenas prácticas de seguridad
- Una contraseña por aplicación. Si una herramienta se ve comprometida, revocas solo la suya.
- Nómbralas bien. «Prueba 3» no te dirá nada dentro de un año; «Plugin de newsletters» sí.
- Revísalas cada pocos meses. En Usuarios → Perfil verás el último uso de cada una: las que lleven meses sin usarse, fuera.
- Revoca al desinstalar. Si dejas de usar la aplicación, elimina también su contraseña.
- Nunca las publiques. Ni en capturas de pantalla, ni en repositorios de código, ni en foros de soporte.
Conclusión
Las contraseñas de aplicación son la forma correcta de conectar cualquier herramienta externa a WordPress: dan acceso limitado, trazable y revocable. Si hoy tienes tu contraseña principal escrita en la configuración de alguna app, dedica cinco minutos a sustituirla — tu yo del futuro te lo agradecerá.