HALLAZGO DE SEGURIDAD
Archivo debug.log de WordPress expuesto
Qué es
El archivo debug.log de WordPress es descargable públicamente. Puede contener rutas de archivos, errores de plugins/temas y, en ocasiones, datos sensibles de operaciones fallidas — todo reconocimiento útil para un atacante.
Cómo solucionarlo
Borrá este archivo, y deshabilitá el acceso público a debug.log — la pestaña de Seguridad del Plugin de WordPress puede bloquear el acceso a archivos como este automáticamente.
En profundidad
Tu sitio de WordPress está dejando un archivo de registro detallado visible públicamente en internet que los hackers pueden leer. Este archivo contiene mensajes de error de las operaciones de tu sitio, incluyendo la estructura exacta de carpetas de tu sitio web y detalles sobre qué plugins o temas estás usando. A veces este archivo también registra información sensible como errores de base de datos o contraseñas parciales de transacciones fallidas, lo que les da a los atacantes pistas valiosas sobre cómo entrar en tu sitio. Pensalo como si dejaras los planos de seguridad de tu edificio y notas de mantenimiento en el vestíbulo frontal. Para arreglarlo, necesitás eliminar el archivo debug.log existente de tu servidor, que podés hacer a través del panel de control de tu proveedor de hosting buscando el archivo en tu carpeta de WordPress y borrándolo. Después deberías pedirle a tu proveedor de hosting que bloquee automáticamente el acceso público a cualquier archivo de registro, o instalar un plugin de seguridad que impida que la gente descargue estos archivos simplemente visitando su dirección web. Después de eso, tu sitio dejará de crear este archivo de registro accesible públicamente y los atacantes no podrán espiar el funcionamiento interno de tu sitio web.
Escanea tu sitio WordPress gratis
Sin registro, sin tarjeta de crédito — ingresa tu URL y obtén un informe de seguridad en segundos.