Saltar al contenido
José Marin de la Fuente
José Marin de la Fuente
  • Inicio
  • jmdf
    • Consultor Tecnológico
    • En los medios
    • CodePen
    • ebooks
  • Secciones
    • Blog Personal
    • Drones
    • Marketing Digital
    • Mundo 360
    • Redes Sociales
    • Seguridad informática
    • SEO
    • Tecnología y Mundo Digital
    • WebDesigners, WebMasters & Developers
  • My Tools
    • Calendar Link Generator Online
    • WhatsApp Link Generator Online
    • HTML Obfuscator Online
    • JavaScript Obfuscator Online
    • JWT Decoder
    • QR Online Generator
    • WordPress Password Hash Generator
    • String art generator
    • Editor HTML
    • Test – Tabla Schulte
    • Word Counter
    • Generador de mapeo de imagenes
    • Yellow Dots Decoder
  • Proyectos
    • Lectura Veloz | Chrome Extension
    • FocusTasks | Chrome Extension
  • hangar18
  • Contacto
José Marin de la Fuente José Marin de la Fuente
  • Inicio
  • jmdf
    • Consultor Tecnológico
    • En los medios
    • CodePen
    • ebooks
  • Secciones
    • Blog Personal
    • Drones
    • Marketing Digital
    • Mundo 360
    • Redes Sociales
    • Seguridad informática
    • SEO
    • Tecnología y Mundo Digital
    • WebDesigners, WebMasters & Developers
  • My Tools
    • Calendar Link Generator Online
    • WhatsApp Link Generator Online
    • HTML Obfuscator Online
    • JavaScript Obfuscator Online
    • JWT Decoder
    • QR Online Generator
    • WordPress Password Hash Generator
    • String art generator
    • Editor HTML
    • Test – Tabla Schulte
    • Word Counter
    • Generador de mapeo de imagenes
    • Yellow Dots Decoder
  • Proyectos
    • Lectura Veloz | Chrome Extension
    • FocusTasks | Chrome Extension
  • hangar18
  • Contacto
Modo Visual
Redes Sociales

Buscar en el blog

Seguridad informática • 4 min de lectura

Secure WordPress: oculta información que puede ser útil para un atacante

8 septiembre 2013
sec-wordpress

Secure WordPress (descarga) es un plugin creado por el equipo de WebsiteDefender que permite ocultar de forma sencilla información que puede ser útil para un atacante que quiera comprometer el sitio.

557x510xsecure-woedpress.jpg.pagespeed.ic.CPDN9dsZkO

A continuación explicaré brevemente las opciones disponibles, cabe mencionar que los mismos resultados se pueden obtener de forma manual metiendo mano en el código, pero este plugin facilita bastante la tarea.

– Mensaje de error: permite ocultar los mensajes de error en el login como, por ejemplo, “El usuario es incorrecto” o “La contraseña que introdujo para el usuario admin no es correcta”. Esto ayuda a mantener los usuarios del blog “ocultos” y así evitar ataques de fuerza bruta, aunque se pueden obtener de otras formas como el id (?author=id).

– Versión de WordPress: ocultar la versión de WP es útil para evitar que se aprovechen vulnerabilidades conocidas de la plataforma, aunque esto se puede mitigar manteniendo la instalación siempre actualizada. Estas opciones ocultan la versión en el código fuente, las URLs de scripts y estilos, el feed y del escritorio a todos los usuarios que no son Administradores.

Lo que no hace el plugin es eliminar el archivo readme.html, se genera por defecto en cada instalación e incluye la versión de WordPress. Conviene eliminarlo manualmente:

685x264xreadme-archivo-wp.jpg.pagespeed.ic.gdft2cHljG

– Index.php: crea un archivo index.php en las carpetas /plugins/ y /themes/ para evitar el listado de esos directorios, es decir, que se pueda ver su contenido en el navegador. La opción es útil si los archivos no están presentes, aunque por defecto WP los incluye:

558x199xindex-silenceis-golden.jpg.pagespeed.ic.stavxVDDV6

Sin embargo, en otras carpetas dentro de /plugins/ y /themes/ pueden no estar presentes y ahí los contenidos quedarían accesibles para cualquiera. Para evitarlo simplemente hay que agregar la línea Options -Indexes en el archivo .htaccess.

Esto genera un error 403 o de acceso denegado que muestra una página en blanco, también se pueden personalizar agregando otra línea: ErrorDocument 403 “Mensaje personalizado aquí”

– Really Simple Discovery y Windows Live Writer: estas son opciones que facilitan la publicación de contenidos desde editores externos. Al marcarlas se eliminan dos líneas de código en la cabecera del blog (wp_head) que no tienen ninguna utilidad si siempre se utiliza el editor web.

– Mensajes de actualización: se ofrecen 3 opciones que eliminan los mensajes de actualización del escritorio para los usuarios que no son Administradores del blog.

– Bloqueo de peticiones maliciosas: como el nombre lo indica, rechaza cadenas de código extrañas que se escriban en la URL para aprovechar vulnerabilidades. El funcionamiento se basa en la idea de Jeff Starr y el plugin BBQ: Block Bad Queries.

WebsiteDefender también ofrece otro plugin muy parecido llamado WordPress Security (descarga), tiene las mismas opciones y agrega dos nuevas para desactivar los mensajes de error generados por la base de datos y PHP, aunque no incluye la última funcionalidad para bloquear peticiones maliciosas. Además incluye un generador de passwords y una herramienta para realizar backups de la base y cambiar su prefiijo por defecto (wp_):

wordpress-ocultar-informacion-plugin

En la captura se puede ver que la mayoría de las opciones aparecen desactivadas pero en realidad las protecciones se activan de forma automática al instalar el plugin, el mensaje disabled es un error del panel. En el foro de soporte los desarrolladores comentan que se solucionará en la próxima versión.

También muestra alertas de seguridad relacionadas con la configuración y se puede integrar con el servicio de pago ofrecido por WebsiteDefender para monitorear el sitio:

685x260xalertas-wordpress-seguridad.jpg.pagespeed.ic.gp5DwoOzgL

Por último recomiendo otro plugin de WebsiteDefender, se llama WP Security Scan (descarga), muestra alertas de configuración, permite generar passwords fuertes, cambiar el prefijo de la base de datos y lo mejor de todo incluye un scanner que monitorea los permisos de varios archivos y directorios críticos de WordPress:

685x277xwp-security-scan.jpg.pagespeed.ic.-S0ZSabBJ-

 

Fuente: http://www.spamloco.net/2012/11/secure-wordpress-oculta-informacion-que-puede-ser-util-para-un-atacante.html

 

Comentarios
Compartir este artículo:

Navegación de entradas

Artículo anterior ← Al prestar, devolver o vender un dispositivo asegúrate de realizar un borrado seguro de los archivos
Siguiente artículo Aplicaciones móviles que se pueden utilizar en las primeras etapas de un PenTest →

Artículos Relacionados

clausulas de guarda
WebDesigners, WebMasters & Developers

¿Qué son las cláusulas de guarda?

29 agosto 2019 • 2 min de lectura
ZMOT
SEO

¿Qué es Google ZMOT? El momento Zero de la verdad

7 mayo 2013 • 3 min de lectura
keepcalm
WebDesigners, WebMasters & Developers

97 cosas que todos los programadores deberían saber

12 septiembre 2013 • 1 min de lectura
advertise width me
Baitdom Domótica para el hogar en Tucumán
Google Street View Trusted Photographer | Tucumán
grupo de desarrolladores tucumanos en Facebook

Entradas recientes

  • JEV AI: El Modelo ‘Sistema 1’ | 193x Más Rápido que los LLM | Análisis Completo
  • Cómo buscar archivos públicos de Google Drive con Google Dorks y proteger tu información
  • Cómo vender productos digitales con Landing Pages, Tiendanube y Meta Ads
  • Métricas de Meta Ads: guía completa para entender CPM, CTR, CPC, CPA, ROAS y optimizar campañas
  • Framework 3Qs en Meta Ads: Diagnóstico de Campañas y Optimización
advertise width me
DEVELOPER TOOLBOX

Mis Herramientas & Utilidades

Colección de utilidades web interactivas para desarrolladores y profesionales.

JWT Decoder POPULAR

Decodifica y verifica tokens JWT

JSON Formatter

Embellece y valida JSON

Base64 Encoder

Codifica y decodifica Base64

Hash Generator

MD5, SHA-256 y más

Regex Tester

Prueba expresiones regulares

CSS Gradients NUEVO

Generador de degradados CSS

© 2026 José Marin de la Fuente. Todos los derechos reservados.