WP Clinic
Entrar Registrarse

HALLAZGO DE SEGURIDAD

Header CORS con comodín (Access-Control-Allow-Origin: *)

Qué es

Access-Control-Allow-Origin está configurado en * (cualquier sitio). Esto permite que el JavaScript de CUALQUIER otro sitio web lea respuestas de este dominio en el navegador del visitante — está bien para una API pública, es riesgoso si alguna respuesta acá llega a contener datos privados.

Cómo solucionarlo

Restringí Access-Control-Allow-Origin a los dominios específicos que realmente lo necesitan, en vez de *. Si no estás seguro cómo, instalá el Plugin de WordPress: su pestaña de Seguridad aplica arreglos como este automáticamente.

Escanea tu sitio WordPress gratis

Sin registro, sin tarjeta de crédito — ingresa tu URL y obtén un informe de seguridad en segundos.