HALLAZGO DE SEGURIDAD

Una cookie sin los flags Secure, HttpOnly o SameSite

Qué es

Falta una o más flags de seguridad en una cookie (Secure, HttpOnly, SameSite). Sin ellas, esa cookie puede enviarse por HTTP simple, ser leída por JavaScript inyectado, o adjuntarse a pedidos de otros sitios — cada una amplía cómo podría robarse o usarse mal.

Cómo solucionarlo

Configurá Secure, HttpOnly y SameSite en cada cookie que emita tu sitio. Si no estás seguro cómo, instalá el Plugin de WordPress: su pestaña de Seguridad aplica arreglos como este automáticamente.

En profundidad

Tu sitio de WordPress está usando cookies sin suficiente protección, lo que es como enviar documentos importantes en un sobre que cualquiera puede abrir. Las cookies son archivos pequeños que almacenan información sobre los visitantes, como detalles de inicio de sesión o preferencias, y necesitan banderas de seguridad para evitar que los atacantes las roben a través de tu navegador o desde otros sitios web que visites. Ahora mismo, alguien podría usar código JavaScript inyectado en tu sitio para leer estas cookies, o engañarte para que hagas clic en un enlace en otro sitio que las robe. La solución es directa: necesitás agregar tres configuraciones de seguridad llamadas Secure, HttpOnly y SameSite a cada cookie que tu sitio cree. La bandera Secure asegura que las cookies viajen solo a través de conexiones encriptadas, HttpOnly evita que JavaScript las lea, y SameSite impide que las cookies se envíen a tu sitio desde otros dominios. Si no sos desarrollador, la solución más fácil es instalar un plugin de seguridad de WordPress que maneje esto automáticamente—la mayoría de los plugins de seguridad de buena reputación tienen configuraciones que aplican estas protecciones con solo unos pocos clics, sin necesidad de codificación.

Escanea tu sitio WordPress gratis

Sin registro, sin tarjeta de crédito — ingresa tu URL y obtén un informe de seguridad en segundos.