HALLAZGO DE SEGURIDAD
Header CORS con comodín (Access-Control-Allow-Origin: *)
Qué es
Access-Control-Allow-Origin está configurado en * (cualquier sitio). Esto permite que el JavaScript de CUALQUIER otro sitio web lea respuestas de este dominio en el navegador del visitante — está bien para una API pública, es riesgoso si alguna respuesta acá llega a contener datos privados.
Cómo solucionarlo
Restringí Access-Control-Allow-Origin a los dominios específicos que realmente lo necesitan, en vez de *. Si no estás seguro cómo, instalá el Plugin de WordPress: su pestaña de Seguridad aplica arreglos como este automáticamente.
Escanea tu sitio WordPress gratis
Sin registro, sin tarjeta de crédito — ingresa tu URL y obtén un informe de seguridad en segundos.