HALLAZGO DE SEGURIDAD
Falta el header HSTS (no fuerza HTTPS)
Qué es
Tu sitio no le dice a los navegadores que usen siempre una conexión segura (HTTPS). Sin este header, un visitante que escribe la dirección http:// simple, o hace clic en un link viejo http://, puede terminar en una conexión insegura primero, que un atacante en la misma red podría interceptar.
Cómo solucionarlo
Agregá el header Strict-Transport-Security (HSTS) en tu servidor o CDN para que los navegadores siempre actualicen a HTTPS en este dominio. Si no estás seguro cómo, instalá el Plugin de WordPress: su pestaña de Seguridad aplica arreglos como este automáticamente.
Escanea tu sitio WordPress gratis
Sin registro, sin tarjeta de crédito — ingresa tu URL y obtén un informe de seguridad en segundos.