HALLAZGO DE SEGURIDAD

Listado de directorio habilitado en wp-content/uploads

Qué es

El listado de directorio está habilitado en wp-content/uploads — cualquiera puede navegar el contenido completo de esa carpeta desde un navegador, incluyendo archivos que nunca se pensaron para ser enlazados desde ningún lado, y cualquier cosa que un atacante ya haya dejado ahí.

Cómo solucionarlo

Deshabilitá el listado de directorio en wp-content/uploads (una regla de .htaccess/servidor) — la pestaña de Seguridad del Plugin de WordPress aplica esto automáticamente.

En profundidad

Tu sitio web actualmente tiene una configuración activa que le permite a cualquiera ver una lista completa de todos los archivos almacenados en tu carpeta de descargas, algo así como dejar un archivador sin candado. Esto significa que los visitantes o posibles atacantes pueden explorar todas las imágenes, documentos o archivos que hayas subido alguna vez, aunque nunca los hayas vinculado públicamente. Los atacantes pueden usar esto para encontrar archivos que contengan información sensible, o para entender la estructura de tu sitio en preparación para otros ataques. Para solucionar esto, necesitás desactivar la visualización de directorios para que la gente solo pueda acceder a un archivo si tiene el enlace directo. La forma más rápida es instalar un plugin de seguridad como Wordfence o iThemes Security, que agregará automáticamente el código necesario a tu carpeta de descargas. Alternativamente, si tenés acceso al panel de control de tu hosting (cPanel), podés desactivar la visualización de directorios vos mismo a través de la configuración del Administrador de archivos. Ambos enfoques toman solo unos minutos y cierran inmediatamente esta brecha de seguridad.

Escanea tu sitio WordPress gratis

Sin registro, sin tarjeta de crédito — ingresa tu URL y obtén un informe de seguridad en segundos.