BASE DE CONOCIMIENTO DE SEGURIDAD
Problemas de seguridad de WordPress, explicados
Explicaciones en lenguaje simple de 54 hallazgos de seguridad comunes de WordPress — qué es cada uno y cómo solucionarlo.
Hallazgo
Archivo .env expuesto con secretos
Un archivo .env es descargable públicamente. Estos archivos suelen contener claves de API, credenciales de base de datos u otros secretos d…
Hallazgo
Archivo de backup público (.zip/.sql) expuesto en el servidor
Se encontró un archivo con pinta de backup (por ejemplo un export .zip o .sql de la base de datos) dentro del directorio web, descargable p…
Hallazgo
Archivo de malware disfrazado (doble extensión)
Se encontró un archivo con dos extensiones, como imagen.jpg.php — una forma clásica de disfrazar código malicioso como una imagen o documen…
Hallazgo
Archivo debug.log de WordPress expuesto
El archivo debug.log de WordPress es descargable públicamente. Puede contener rutas de archivos, errores de plugins/temas y, en ocasiones, …
Hallazgo
Archivo o información expuesta públicamente
Nuestro escaneo encontró información o un archivo en este sitio que es públicamente accesible y no debería serlo — esto puede ir desde reve…
Hallazgo
Archivo PHP ejecutable escondido en tu carpeta de uploads
Se encontró un archivo PHP dentro de la carpeta uploads — un lugar pensado solo para imágenes y adjuntos, nunca código ejecutable. Es una d…
Hallazgo
Backdoor PHP ejecutable confirmado en uploads
No solo se encontró un archivo PHP en la carpeta uploads — se confirmó que efectivamente se ejecuta cuando se lo pide. Como uploads debería…
Hallazgo
Backup de editor expuesto wp-config.php~
Una copia de respaldo de editor de wp-config.php (wp-config.php~, que dejan algunos editores de texto) es descargable públicamente, exponie…
Hallazgo
Backup expuesto wp-config.php.bak
Una copia de respaldo de wp-config.php (wp-config.php.bak) es descargable públicamente. Este archivo normalmente contiene el nombre de tu b…
Hallazgo
Cadena de certificado SSL no confiable o incompleta
La cadena del certificado no pudo validarse por completo — una cadena incompleta o una autoridad intermedia desconocida. Según su navegador…
Hallazgo
Certificado SSL autofirmado
El certificado no está firmado por una autoridad certificadora en la que confíen los navegadores (autofirmado, o emitido por una autoridad …
Hallazgo
Certificado SSL/TLS vencido
El certificado SSL/TLS del sitio venció. El navegador de cada visitante muestra una advertencia de seguridad a pantalla completa antes de p…
Hallazgo
Comentarios abiertos sin protección antispam
Los comentarios están abiertos en todo el sitio sin protección antispam — un blanco fácil para bots de spam y links maliciosos, y a veces u…
Hallazgo
Contenido spam inyectado en la página (spam SEO)
La página de inicio tiene una densidad inusualmente alta de términos asociados a spam (casino/farmacia/apuestas y similares). En un sitio q…
Hallazgo
Cuenta nueva de administrador de WordPress no reconocida
Se encontró una cuenta de administrador nueva que no parece haber sido parte de la configuración original del sitio — una señal común de qu…
Hallazgo
Demasiadas cuentas de administrador de WordPress
Este sitio tiene más cuentas de administrador de lo típico para su tamaño. Cada cuenta admin es una posible puerta de entrada para un ataca…
Hallazgo
El certificado SSL no coincide con el dominio
El certificado instalado no cubre este dominio exacto. Los navegadores muestran una advertencia de 'tu conexión no es privada' antes de que…
Hallazgo
Email de administrador encontrado en una filtración de datos
El email ligado a la cuenta de administrador de WordPress aparece en filtraciones de datos públicas conocidas. Esto NO significa que el sit…
Hallazgo
Enlace roto en la página de inicio
Un link en la página de inicio apunta a una página que ya no funciona. Los links rotos perjudican la confianza de los visitantes y el SEO, …
Hallazgo
Enlaces externos no reconocidos en la página de inicio
La página de inicio enlaza a sitios externos que no reconocemos. Los links a sitios externos desconocidos pueden ser perfectamente legítimo…
Hallazgo
Enlaces no verificables en la página de inicio
Algunos links en la página de inicio no pudieron verificarse (un timeout o problema de conexión de nuestro lado) — esto NO significa que es…
Hallazgo
Enlaces ocultos de spam SEO inyectados en la página
La página de inicio contiene un bloque oculto de links (posicionado fuera de pantalla o con display:none) — una técnica clásica de inyecció…
Hallazgo
Enumeración de nombres de usuario de WordPress vía la REST API
La REST API de WordPress lista públicamente nombres de usuario reales. Un atacante usa esto para armar una lista precisa de cuentas a las q…
Hallazgo
Falló el handshake TLS/HTTPS
No pudimos establecer ninguna conexión segura (HTTPS). Esto suele deberse a una configuración TLS desactualizada (solo soporte de protocolo…
Hallazgo
Falta el header Content-Security-Policy
No hay header Content-Security-Policy. Este header es una capa extra de defensa que limita qué scripts, estilos y recursos puede cargar una…
Hallazgo
Falta el header HSTS (no fuerza HTTPS)
Tu sitio no le dice a los navegadores que usen siempre una conexión segura (HTTPS). Sin este header, un visitante que escribe la dirección …
Hallazgo
Falta el header Permissions-Policy
Sin un header Permissions-Policy, funciones del navegador como la cámara, el micrófono o la geolocalización no quedan explícitamente restri…
Hallazgo
Falta el header Referrer-Policy
Sin un header Referrer-Policy, la URL completa de la página en la que estaba el visitante (que puede incluir datos privados como términos d…
Hallazgo
Falta el header X-Content-Type-Options
Sin X-Content-Type-Options: nosniff, algunos navegadores pueden intentar adivinar el tipo de un archivo en vez de confiar en lo que declara…
Hallazgo
Falta el header X-Frame-Options (riesgo de clickjacking)
Tu sitio puede cargarse dentro de un iframe invisible en la página de otra persona ("clickjacking") — un truco común para que los visitante…
Hallazgo
Firma de malware o backdoor encontrada en un archivo
El escaneo encontró código que coincide con firmas conocidas de malware o webshell — código armado para darle a un atacante control remoto …
Hallazgo
Header CORS con comodín (Access-Control-Allow-Origin: *)
Access-Control-Allow-Origin está configurado en * (cualquier sitio). Esto permite que el JavaScript de CUALQUIER otro sitio web lea respues…
Hallazgo
Iframe oculto inyectado en la página de inicio
La página de inicio carga un iframe invisible (de tamaño cero u oculto) desde un dominio que no reconocemos como un proveedor común de embe…
Hallazgo
Inyección maliciosa vía document.write()
La página de inicio escribe contenido codificado en sí misma vía document.write — usado a menudo para meter de contrabando un script malici…
Hallazgo
JavaScript ofuscado inyectado en la página de inicio
La página de inicio contiene JavaScript ofuscado (codificado/decodificado en tiempo de ejecución) — una técnica que el código legítimo casi…
Hallazgo
La versión del servidor o de PHP se revela en los headers de respuesta
Los headers de respuesta del servidor revelan la versión exacta del servidor web y/o de PHP en uso. Eso es reconocimiento gratis para un at…
Hallazgo
Listado de directorio habilitado en wp-content/uploads
El listado de directorio está habilitado en wp-content/uploads — cualquiera puede navegar el contenido completo de esa carpeta desde un nav…
Hallazgo
Malware escondido en la configuración de la base de datos de WordPress
Se encontró un valor sospechoso en la configuración interna de WordPress (la tabla "options", que se carga en cada vista de página) — un es…
Hallazgo
Nombre de usuario 'admin' por defecto (fácil de atacar por fuerza bruta)
Una de las cuentas de administrador usa un nombre de usuario predecible, como "admin" o el dominio del sitio — le da a un atacante la mitad…
Hallazgo
Plugin pirata (nulled) con un backdoor escondido
Este plugin o tema es una copia no oficial ("nulled") de un producto pago, alterada para incluir un backdoor que le da a un atacante acceso…
Hallazgo
Página de login de WordPress en la dirección por defecto
La página de login está en la dirección por defecto (/wp-login.php o /wp-admin) — la primera URL que prueba cualquier bot de ataque automát…
Hallazgo
readme.html de WordPress expone tu versión exacta
readme.html es accesible públicamente y revela la versión exacta de WordPress instalada. Combinado con una vulnerabilidad conocida para esa…
Hallazgo
Redirección no autorizada vía una etiqueta meta refresh
La página de inicio redirige automáticamente a los visitantes a otra URL vía una etiqueta meta refresh. Si vos no configuraste esto, es un …
Hallazgo
Script de criptominería inyectado en la página de inicio
La página de inicio carga un script de criptominería. Los navegadores de los visitantes se usan para minar criptomonedas para quien lo haya…
Hallazgo
Script o iframe inyectado en una entrada de WordPress
Una entrada o página publicada contiene un <script src> o iframe que carga código desde un dominio externo. A menos que sea un embed, publi…
Hallazgo
Señal de un sitio WordPress comprometido en la página de inicio
Nuestro escaneo encontró un patrón en la página de inicio que es una señal común de un sitio comprometido (código inyectado/ofuscado, una r…
Hallazgo
Sin protección contra fuerza bruta ni de login en WordPress
No se detectó límite de intentos de login ni autenticación de dos factores, así que bots automáticos pueden probar contraseñas sin límite c…
Hallazgo
Sitio bloqueado para visitantes de algunas regiones (geo-bloqueo)
Nuestro escaneo llegó a este sitio normalmente desde algunas de nuestras salidas de red pero no desde otras (distintas regiones/continentes…
Hallazgo
Tareas programadas de WordPress (WP-Cron) desactivadas
Las tareas programadas de WordPress (WP-Cron) están desactivadas, así que las actualizaciones automáticas, backups y escaneos programados p…
Hallazgo
Tareas programadas de WordPress (WP-Cron) trabadas
Las tareas programadas de WordPress (WP-Cron) están trabadas y no se dispararon hace rato, así que las actualizaciones automáticas, backups…
Hallazgo
Una cookie sin los flags Secure, HttpOnly o SameSite
Falta una o más flags de seguridad en una cookie (Secure, HttpOnly, SameSite). Sin ellas, esa cookie puede enviarse por HTTP simple, ser le…
Hallazgo
Varios enlaces rotos en la página de inicio
Varios links más en la página de inicio también devuelven un error, además de los ya listados arriba.
Hallazgo
WP_DEBUG dejado activado en producción
WP_DEBUG está activado en producción. Mientras está activo, WordPress puede mostrarle a los visitantes rutas de archivos completas y mensaj…
Hallazgo
xmlrpc.php habilitado y accesible públicamente
xmlrpc.php está habilitado. Es una API vieja de WordPress que suele abusarse para intentos de fuerza bruta amplificados en el login (muchos…
Escanea tu sitio WordPress gratis
Sin registro, sin tarjeta de crédito — ingresa tu URL y obtén un informe de seguridad en segundos.