HALLAZGO DE SEGURIDAD
Enumeración de nombres de usuario de WordPress vía la REST API
Qué es
La REST API de WordPress lista públicamente nombres de usuario reales. Un atacante usa esto para armar una lista precisa de cuentas a las que apuntar con adivinación de contraseñas, en vez de adivinar a ciegas.
Cómo solucionarlo
Bloqueá la enumeración de usuarios vía REST API — la pestaña de Seguridad del Plugin de WordPress lo hace automáticamente.
En profundidad
El REST API de tu sitio WordPress está mostrando públicamente una lista de todos tus nombres de usuario, es como si tuvieras un directorio con los nombres de los empleados pegado en la puerta de entrada. Un atacante puede usar esta lista para dirigirse a tus cuentas con ataques de adivinanza de contraseña, facilitándole mucho el trabajo en lugar de tener que adivinar al azar qué cuentas existen en tu sitio. Esto importa porque una vez que conocen tus nombres de usuario como "admin" o "john.smith", pueden ejecutar ataques automatizados específicamente contra esas cuentas, aumentando significativamente el riesgo de un robo exitoso. La solución es simple y automática: tu plugin de seguridad puede bloquear el acceso a esta información de nombres de usuario a través de lo que se llama el REST API, esencialmente removiendo ese directorio público para que los atacantes no puedan ver quién tiene cuentas en tu sitio. Una vez que actives esta protección en la configuración de tu plugin de seguridad, el REST API continuará funcionando normalmente para propósitos legítimos mientras oculta tu lista de nombres de usuario de los posibles atacantes.
Escanea tu sitio WordPress gratis
Sin registro, sin tarjeta de crédito — ingresa tu URL y obtén un informe de seguridad en segundos.