HALLAZGO DE SEGURIDAD

Falta el header X-Content-Type-Options

Qué es

Sin X-Content-Type-Options: nosniff, algunos navegadores pueden intentar adivinar el tipo de un archivo en vez de confiar en lo que declara el servidor — así es exactamente como un archivo subido disfrazado de imagen puede terminar ejecutándose como script en navegadores viejos.

Cómo solucionarlo

Agregá el header X-Content-Type-Options: nosniff. Si no estás seguro cómo, instalá el Plugin de WordPress: su pestaña de Seguridad aplica arreglos como este automáticamente.

En profundidad

A tu sitio de WordPress le falta una instrucción de seguridad que le dice a los navegadores que confíen solamente en el tipo de archivo que vos decís que es, en lugar de adivinarlo. Sin esta instrucción, si alguien sube un archivo malicioso que pretende ser una imagen pero en realidad es código, algunos navegadores más antiguos podrían ejecutarlo como código igual. Esto es importante porque el código ejecutado puede robar información, desfigurar tu sitio, o crear puertas traseras para que los hackers vuelvan después. La solución es sencilla: podés pedirle a tu proveedor de hosting que agregue una línea a la configuración del servidor, o podés instalar un plugin de seguridad de WordPress como Wordfence o All in One WP Security que automáticamente agregará esta protección para vos. La mayoría de los plugins de seguridad lo resuelven con un solo clic sin requerir ningún conocimiento técnico, así que instalar un plugin confiable es usualmente el camino más fácil para los dueños de sitios que no manejan directamente la configuración del servidor.

Escanea tu sitio WordPress gratis

Sin registro, sin tarjeta de crédito — ingresa tu URL y obtén un informe de seguridad en segundos.