HALLAZGO DE SEGURIDAD
Falta el header Content-Security-Policy
Qué es
No hay header Content-Security-Policy. Este header es una capa extra de defensa que limita qué scripts, estilos y recursos puede cargar una página — sin él, un script malicioso inyectado tiene más facilidad para correr sin restricciones si el sitio llega a estar comprometido.
Cómo solucionarlo
Agregá un header Content-Security-Policy apropiado para los scripts, estilos y embeds de tu sitio. Si no estás seguro cómo, instalá el Plugin de WordPress: su pestaña de Seguridad aplica arreglos como este automáticamente.
En profundidad
Tu sitio de WordPress está faltando una regla de seguridad invisible llamada Política de Seguridad de Contenidos, que actúa como un portero decidiendo qué código se permite ejecutar en tu sitio web. Pensalo de esta manera: si alguien malo logra colar código malicioso en tu sitio, esta política detendría la mayoría de ese código para que no se ejecute realmente y cause daño. Sin ella, los scripts dañinos tienen mucha más facilidad para ejecutarse libremente y robar información de tus visitantes o propagar malware. La buena noticia es que arreglarlo es directo y no requiere conocimientos técnicos. Podés instalar un plugin de seguridad para WordPress como Wordfence, All In One WP Security o iThemes Security, ir a la configuración de seguridad del plugin y habilitar la opción de Política de Seguridad de Contenidos, que automáticamente aplicará las reglas correctas a tu sitio. El plugin maneja todos los detalles técnicos complicados detrás de escenas, así que solo necesitás marcar una casilla y activarlo. Definitivamente vale la pena hacerlo porque es una de las formas más fáciles y efectivas de fortalecer las defensas de tu sitio.
Escanea tu sitio WordPress gratis
Sin registro, sin tarjeta de crédito — ingresa tu URL y obtén un informe de seguridad en segundos.