WP Clinic
Entrar Registrarse

BASE DE CONOCIMIENTO DE SEGURIDAD

Problemas de seguridad de WordPress, explicados

Explicaciones en lenguaje simple de 54 hallazgos de seguridad comunes de WordPress — qué es cada uno y cómo solucionarlo.

Hallazgo

Archivo .env expuesto con secretos

Un archivo .env es descargable públicamente. Estos archivos suelen contener claves de API, credenciales de base de datos u otros secretos d…

Hallazgo

Archivo de backup público (.zip/.sql) expuesto en el servidor

Se encontró un archivo con pinta de backup (por ejemplo un export .zip o .sql de la base de datos) dentro del directorio web, descargable p…

Hallazgo

Archivo de malware disfrazado (doble extensión)

Se encontró un archivo con dos extensiones, como imagen.jpg.php — una forma clásica de disfrazar código malicioso como una imagen o documen…

Hallazgo

Archivo debug.log de WordPress expuesto

El archivo debug.log de WordPress es descargable públicamente. Puede contener rutas de archivos, errores de plugins/temas y, en ocasiones, …

Hallazgo

Archivo o información expuesta públicamente

Nuestro escaneo encontró información o un archivo en este sitio que es públicamente accesible y no debería serlo — esto puede ir desde reve…

Hallazgo

Archivo PHP ejecutable escondido en tu carpeta de uploads

Se encontró un archivo PHP dentro de la carpeta uploads — un lugar pensado solo para imágenes y adjuntos, nunca código ejecutable. Es una d…

Hallazgo

Backdoor PHP ejecutable confirmado en uploads

No solo se encontró un archivo PHP en la carpeta uploads — se confirmó que efectivamente se ejecuta cuando se lo pide. Como uploads debería…

Hallazgo

Backup de editor expuesto wp-config.php~

Una copia de respaldo de editor de wp-config.php (wp-config.php~, que dejan algunos editores de texto) es descargable públicamente, exponie…

Hallazgo

Backup expuesto wp-config.php.bak

Una copia de respaldo de wp-config.php (wp-config.php.bak) es descargable públicamente. Este archivo normalmente contiene el nombre de tu b…

Hallazgo

Cadena de certificado SSL no confiable o incompleta

La cadena del certificado no pudo validarse por completo — una cadena incompleta o una autoridad intermedia desconocida. Según su navegador…

Hallazgo

Certificado SSL autofirmado

El certificado no está firmado por una autoridad certificadora en la que confíen los navegadores (autofirmado, o emitido por una autoridad …

Hallazgo

Certificado SSL/TLS vencido

El certificado SSL/TLS del sitio venció. El navegador de cada visitante muestra una advertencia de seguridad a pantalla completa antes de p…

Hallazgo

Comentarios abiertos sin protección antispam

Los comentarios están abiertos en todo el sitio sin protección antispam — un blanco fácil para bots de spam y links maliciosos, y a veces u…

Hallazgo

Contenido spam inyectado en la página (spam SEO)

La página de inicio tiene una densidad inusualmente alta de términos asociados a spam (casino/farmacia/apuestas y similares). En un sitio q…

Hallazgo

Cuenta nueva de administrador de WordPress no reconocida

Se encontró una cuenta de administrador nueva que no parece haber sido parte de la configuración original del sitio — una señal común de qu…

Hallazgo

Demasiadas cuentas de administrador de WordPress

Este sitio tiene más cuentas de administrador de lo típico para su tamaño. Cada cuenta admin es una posible puerta de entrada para un ataca…

Hallazgo

El certificado SSL no coincide con el dominio

El certificado instalado no cubre este dominio exacto. Los navegadores muestran una advertencia de 'tu conexión no es privada' antes de que…

Hallazgo

Email de administrador encontrado en una filtración de datos

El email ligado a la cuenta de administrador de WordPress aparece en filtraciones de datos públicas conocidas. Esto NO significa que el sit…

Hallazgo

Enlace roto en la página de inicio

Un link en la página de inicio apunta a una página que ya no funciona. Los links rotos perjudican la confianza de los visitantes y el SEO, …

Hallazgo

Enlaces externos no reconocidos en la página de inicio

La página de inicio enlaza a sitios externos que no reconocemos. Los links a sitios externos desconocidos pueden ser perfectamente legítimo…

Hallazgo

Enlaces no verificables en la página de inicio

Algunos links en la página de inicio no pudieron verificarse (un timeout o problema de conexión de nuestro lado) — esto NO significa que es…

Hallazgo

Enlaces ocultos de spam SEO inyectados en la página

La página de inicio contiene un bloque oculto de links (posicionado fuera de pantalla o con display:none) — una técnica clásica de inyecció…

Hallazgo

Enumeración de nombres de usuario de WordPress vía la REST API

La REST API de WordPress lista públicamente nombres de usuario reales. Un atacante usa esto para armar una lista precisa de cuentas a las q…

Hallazgo

Falló el handshake TLS/HTTPS

No pudimos establecer ninguna conexión segura (HTTPS). Esto suele deberse a una configuración TLS desactualizada (solo soporte de protocolo…

Hallazgo

Falta el header Content-Security-Policy

No hay header Content-Security-Policy. Este header es una capa extra de defensa que limita qué scripts, estilos y recursos puede cargar una…

Hallazgo

Falta el header HSTS (no fuerza HTTPS)

Tu sitio no le dice a los navegadores que usen siempre una conexión segura (HTTPS). Sin este header, un visitante que escribe la dirección …

Hallazgo

Falta el header Permissions-Policy

Sin un header Permissions-Policy, funciones del navegador como la cámara, el micrófono o la geolocalización no quedan explícitamente restri…

Hallazgo

Falta el header Referrer-Policy

Sin un header Referrer-Policy, la URL completa de la página en la que estaba el visitante (que puede incluir datos privados como términos d…

Hallazgo

Falta el header X-Content-Type-Options

Sin X-Content-Type-Options: nosniff, algunos navegadores pueden intentar adivinar el tipo de un archivo en vez de confiar en lo que declara…

Hallazgo

Falta el header X-Frame-Options (riesgo de clickjacking)

Tu sitio puede cargarse dentro de un iframe invisible en la página de otra persona ("clickjacking") — un truco común para que los visitante…

Hallazgo

Firma de malware o backdoor encontrada en un archivo

El escaneo encontró código que coincide con firmas conocidas de malware o webshell — código armado para darle a un atacante control remoto …

Hallazgo

Header CORS con comodín (Access-Control-Allow-Origin: *)

Access-Control-Allow-Origin está configurado en * (cualquier sitio). Esto permite que el JavaScript de CUALQUIER otro sitio web lea respues…

Hallazgo

Iframe oculto inyectado en la página de inicio

La página de inicio carga un iframe invisible (de tamaño cero u oculto) desde un dominio que no reconocemos como un proveedor común de embe…

Hallazgo

Inyección maliciosa vía document.write()

La página de inicio escribe contenido codificado en sí misma vía document.write — usado a menudo para meter de contrabando un script malici…

Hallazgo

JavaScript ofuscado inyectado en la página de inicio

La página de inicio contiene JavaScript ofuscado (codificado/decodificado en tiempo de ejecución) — una técnica que el código legítimo casi…

Hallazgo

La versión del servidor o de PHP se revela en los headers de respuesta

Los headers de respuesta del servidor revelan la versión exacta del servidor web y/o de PHP en uso. Eso es reconocimiento gratis para un at…

Hallazgo

Listado de directorio habilitado en wp-content/uploads

El listado de directorio está habilitado en wp-content/uploads — cualquiera puede navegar el contenido completo de esa carpeta desde un nav…

Hallazgo

Malware escondido en la configuración de la base de datos de WordPress

Se encontró un valor sospechoso en la configuración interna de WordPress (la tabla "options", que se carga en cada vista de página) — un es…

Hallazgo

Nombre de usuario 'admin' por defecto (fácil de atacar por fuerza bruta)

Una de las cuentas de administrador usa un nombre de usuario predecible, como "admin" o el dominio del sitio — le da a un atacante la mitad…

Hallazgo

Plugin pirata (nulled) con un backdoor escondido

Este plugin o tema es una copia no oficial ("nulled") de un producto pago, alterada para incluir un backdoor que le da a un atacante acceso…

Hallazgo

Página de login de WordPress en la dirección por defecto

La página de login está en la dirección por defecto (/wp-login.php o /wp-admin) — la primera URL que prueba cualquier bot de ataque automát…

Hallazgo

readme.html de WordPress expone tu versión exacta

readme.html es accesible públicamente y revela la versión exacta de WordPress instalada. Combinado con una vulnerabilidad conocida para esa…

Hallazgo

Redirección no autorizada vía una etiqueta meta refresh

La página de inicio redirige automáticamente a los visitantes a otra URL vía una etiqueta meta refresh. Si vos no configuraste esto, es un …

Hallazgo

Script de criptominería inyectado en la página de inicio

La página de inicio carga un script de criptominería. Los navegadores de los visitantes se usan para minar criptomonedas para quien lo haya…

Hallazgo

Script o iframe inyectado en una entrada de WordPress

Una entrada o página publicada contiene un <script src> o iframe que carga código desde un dominio externo. A menos que sea un embed, publi…

Hallazgo

Señal de un sitio WordPress comprometido en la página de inicio

Nuestro escaneo encontró un patrón en la página de inicio que es una señal común de un sitio comprometido (código inyectado/ofuscado, una r…

Hallazgo

Sin protección contra fuerza bruta ni de login en WordPress

No se detectó límite de intentos de login ni autenticación de dos factores, así que bots automáticos pueden probar contraseñas sin límite c…

Hallazgo

Sitio bloqueado para visitantes de algunas regiones (geo-bloqueo)

Nuestro escaneo llegó a este sitio normalmente desde algunas de nuestras salidas de red pero no desde otras (distintas regiones/continentes…

Hallazgo

Tareas programadas de WordPress (WP-Cron) desactivadas

Las tareas programadas de WordPress (WP-Cron) están desactivadas, así que las actualizaciones automáticas, backups y escaneos programados p…

Hallazgo

Tareas programadas de WordPress (WP-Cron) trabadas

Las tareas programadas de WordPress (WP-Cron) están trabadas y no se dispararon hace rato, así que las actualizaciones automáticas, backups…

Hallazgo

Una cookie sin los flags Secure, HttpOnly o SameSite

Falta una o más flags de seguridad en una cookie (Secure, HttpOnly, SameSite). Sin ellas, esa cookie puede enviarse por HTTP simple, ser le…

Hallazgo

Varios enlaces rotos en la página de inicio

Varios links más en la página de inicio también devuelven un error, además de los ya listados arriba.

Hallazgo

WP_DEBUG dejado activado en producción

WP_DEBUG está activado en producción. Mientras está activo, WordPress puede mostrarle a los visitantes rutas de archivos completas y mensaj…

Hallazgo

xmlrpc.php habilitado y accesible públicamente

xmlrpc.php está habilitado. Es una API vieja de WordPress que suele abusarse para intentos de fuerza bruta amplificados en el login (muchos…

Escanea tu sitio WordPress gratis

Sin registro, sin tarjeta de crédito — ingresa tu URL y obtén un informe de seguridad en segundos.