HALLAZGO DE SEGURIDAD

Archivo .env expuesto con secretos

Qué es

Un archivo .env es descargable públicamente. Estos archivos suelen contener claves de API, credenciales de base de datos u otros secretos del sitio o sus plugins.

Cómo solucionarlo

Borrá o mové este archivo fuera de la raíz web, y rotá cualquier credencial que haya contenido — la pestaña de Seguridad del Plugin de WordPress puede bloquear el acceso a archivos como este automáticamente.

En profundidad

Tu sitio web tiene un archivo llamado .env que los visitantes pueden descargar directamente desde internet. Este archivo es como una caja de almacenamiento de llaves maestras que contiene contraseñas sensibles, claves de API y credenciales de base de datos que hacen funcionar tu sitio y sus complementos. Si alguien obtiene este archivo, podría usar esas credenciales para entrar a tus bases de datos, robar información de clientes o tomar el control completo de tu sitio. La solución es directa: tu proveedor de hosting o una persona técnica necesita eliminar este archivo completamente o trasladarlo a una carpeta que no sea accesible a través de la web. Después de moverlo o eliminarlo, deberías cambiar todas las contraseñas y claves de API que estaban guardadas en ese archivo, ya que cualquiera podría haberlas descargado. Muchos complementos de seguridad de WordPress también pueden prevenir automáticamente el acceso a este tipo de archivos sensibles en el futuro. Este es un problema serio que necesita ser arreglado de inmediato, idealmente en cuestión de horas en lugar de días.

Escanea tu sitio WordPress gratis

Sin registro, sin tarjeta de crédito — ingresa tu URL y obtén un informe de seguridad en segundos.