HALLAZGO DE SEGURIDAD

Falta el header X-Frame-Options (riesgo de clickjacking)

Qué es

Tu sitio puede cargarse dentro de un iframe invisible en la página de otra persona ("clickjacking") — un truco común para que los visitantes hagan clic en un botón real de tu sitio (seguir, comprar, cambiar una configuración) creyendo que están haciendo clic en otra cosa.

Cómo solucionarlo

Agregá un header X-Frame-Options (o una regla frame-ancestors en tu CSP) que niegue el enmarcado, salvo que embebas este sitio deliberadamente en otro lado. Si no estás seguro cómo, instalá el Plugin de WordPress: su pestaña de Seguridad aplica arreglos como este automáticamente.

En profundidad

Tu sitio web actualmente puede cargarse dentro de un marco oculto en otro sitio web malicioso, lo que significa que los atacantes podrían engañar a tus visitantes para que hagan clic en botones de tu sitio sin darse cuenta. Por ejemplo, alguien que visite un sitio web comprometido podría hacer clic sin saberlo en un botón que siga una cuenta de spam en tu sitio, realice una compra o cambie su contraseña, todo mientras cree que está interactuando con otra cosa completamente diferente. Esto se llama clickjacking y pone en riesgo las cuentas y los datos de tus visitantes. Para solucionarlo, tu servidor web necesita enviar una instrucción especial llamada encabezado X-Frame-Options que le diga a los navegadores que tu sitio nunca debe cargarse dentro del marco de otro sitio web, protegiendo así a los visitantes de este truco. La forma más fácil de agregar esta protección es instalar un complemento de seguridad de WordPress como Wordfence o All In One WP Security, que agrega automáticamente este encabezado por vos sin ningún trabajo técnico de tu parte. Si tu proveedor de hosting ofrece un área de configuración de seguridad en tu panel de control, también podrías agregar este encabezado directamente ahí, aunque un complemento generalmente es más simple para la mayoría de los propietarios de sitios.

Escanea tu sitio WordPress gratis

Sin registro, sin tarjeta de crédito — ingresa tu URL y obtén un informe de seguridad en segundos.