HALLAZGO DE SEGURIDAD

Backup expuesto wp-config.php.bak

Qué es

Una copia de respaldo de wp-config.php (wp-config.php.bak) es descargable públicamente. Este archivo normalmente contiene el nombre de tu base de datos, usuario y contraseña en texto plano — quien lo encuentre obtiene acceso directo a la base de datos.

Cómo solucionarlo

Borrá este archivo de respaldo del servidor de inmediato (o movelo fuera de la raíz web) — la pestaña de Seguridad del Plugin de WordPress puede bloquear el acceso a archivos como este automáticamente.

En profundidad

Alguien puede descargar una copia de seguridad del archivo de configuración de WordPress que dejaste accidentalmente en tu servidor, y este archivo contiene tu contraseña de base de datos y otra información de inicio de sesión sensible en texto plano. Si un actor malintencionado obtiene este archivo, puede entrar directamente en tu base de datos y robar o modificar todo lo que tenés en tu sitio, incluyendo datos de clientes, publicaciones y configuraciones. Esto pasó porque cuando alguien actualizó o hizo una copia de seguridad de tu sitio, creó una copia de este archivo de configuración pero no la eliminó después. La solución es directa: necesitás pedirle a tu proveedor de hosting o al administrador del sitio que elimine el archivo llamado "wp-config.php.bak" de tu servidor, o si vos mismo tenés acceso a los archivos, usá el panel de control de tu hosting para encontrarlo y eliminarlo. Después de la eliminación, deberías cambiar tu contraseña de base de datos y considerar habilitar un plugin de seguridad que pueda prevenir automáticamente que estos tipos de archivos de copia de seguridad queden abandonados en tu servidor en el futuro.

Escanea tu sitio WordPress gratis

Sin registro, sin tarjeta de crédito — ingresa tu URL y obtén un informe de seguridad en segundos.