HALLAZGO DE SEGURIDAD

La versión del servidor o de PHP se revela en los headers de respuesta

Qué es

Los headers de respuesta del servidor revelan la versión exacta del servidor web y/o de PHP en uso. Eso es reconocimiento gratis para un atacante que busca una vulnerabilidad conocida y sin parchear que coincida con tus versiones exactas.

Cómo solucionarlo

Desactivá la divulgación de versión en la configuración de tu servidor/PHP (por ejemplo ServerTokens/ServerSignature en Apache, server_tokens en nginx, expose_php=Off en php.ini). Si no estás seguro cómo, instalá el Plugin de WordPress: su pestaña de Seguridad aplica arreglos como este automáticamente.

En profundidad

Tu sitio web está mostrando públicamente los números exactos de versión de WordPress y tu software de servidor a cualquiera que lo visite, lo cual es como anunciar el modelo específico de la cerradura de tu puerta de entrada. Los hackers utilizan herramientas automatizadas para escanear sitios web en busca de estos números de versión porque las versiones antiguas tienen debilidades de seguridad conocidas que pueden explotar. Para solucionarlo, tenés dos opciones prácticas: podés usar un plugin de seguridad de WordPress como Wordfence o iThemes Security, que tienen una configuración simple para ocultar la información de versión automáticamente, o podés contactar a tu proveedor de hosting y pedirle que deshabilite la divulgación de versiones en los encabezados de tu servidor. Cualquiera de los dos enfoques lleva solo unos pocos minutos y detendrá inmediatamente la transmisión de esta información a los atacantes potenciales.

Escanea tu sitio WordPress gratis

Sin registro, sin tarjeta de crédito — ingresa tu URL y obtén un informe de seguridad en segundos.