HALLAZGO DE SEGURIDAD
Falta el header X-Content-Type-Options
Qué es
Sin X-Content-Type-Options: nosniff, algunos navegadores pueden intentar adivinar el tipo de un archivo en vez de confiar en lo que declara el servidor — así es exactamente como un archivo subido disfrazado de imagen puede terminar ejecutándose como script en navegadores viejos.
Cómo solucionarlo
Agregá el header X-Content-Type-Options: nosniff. Si no estás seguro cómo, instalá el Plugin de WordPress: su pestaña de Seguridad aplica arreglos como este automáticamente.
Escanea tu sitio WordPress gratis
Sin registro, sin tarjeta de crédito — ingresa tu URL y obtén un informe de seguridad en segundos.