HALLAZGO DE SEGURIDAD
Header CORS con comodín (Access-Control-Allow-Origin: *)
Qué es
Access-Control-Allow-Origin está configurado en * (cualquier sitio). Esto permite que el JavaScript de CUALQUIER otro sitio web lea respuestas de este dominio en el navegador del visitante — está bien para una API pública, es riesgoso si alguna respuesta acá llega a contener datos privados.
Cómo solucionarlo
Restringí Access-Control-Allow-Origin a los dominios específicos que realmente lo necesitan, en vez de *. Si no estás seguro cómo, instalá el Plugin de WordPress: su pestaña de Seguridad aplica arreglos como este automáticamente.
En profundidad
Tu sitio web está configurado actualmente para permitir que cualquier sitio en internet lea datos de tu página cuando alguien la visita en su navegador. Es como si dejaras la puerta de entrada abierta para que cualquiera pueda entrar y mirar alrededor siempre que quiera. Esto generalmente es inofensivo si tu sitio solo muestra información pública como artículos de blog, pero se convierte en un problema serio si alguna parte de tu sitio muestra datos privados como información de clientes, direcciones de correo electrónico o detalles de pago que el navegador de un visitante podría acceder. La solución es decirle a tu sitio web que solo permita que sitios específicos de confianza lean estos datos en lugar de permitir a todos. Podés hacer esto instalando un complemento de seguridad diseñado para WordPress, que automáticamente cambiará esta configuración de "permitir a todos" a "permitir solo estos sitios específicos que confío". La mayoría de los propietarios de sitios nunca necesitan tener esta función habilitada, así que si no estás seguro de si realmente la usás, tu complemento puede desactivarla de forma segura por vos.
Escanea tu sitio WordPress gratis
Sin registro, sin tarjeta de crédito — ingresa tu URL y obtén un informe de seguridad en segundos.