Saltar al contenido
WordPress

Diez consejos para mejorar la seguridad de un sitio de WordPress

Team Host.it 5 min de lectura

Contenido

Deshabilitar la depuración La función de depuración no debe habilitarse en entornos de producción, ya que puede proporcionar información útil a posibles piratas informáticos.

definir ('WP_DEBUG', falso); #si WP_DEBUG_LOG está habilitado, también debe habilitar WP_DEBUG define ('WP_DEBUG_LOG', verdadero); definir ('WP_DEBUG_DISPLAY', falso); La información de depuración es muy útil al desarrollar una aplicación de WordPress. Sin embargo, es importante que este parámetro se establezca nuevamente en "falso" antes de cargar el sistema en un servidor en línea. Se debe realizar un seguimiento de los errores, pero nunca exponerlos a usuarios no autorizados.

Utilice credenciales de base de datos sólidas. Cada instalación de WordPress debe tener su propia base de datos con un usuario dedicado y una contraseña única y segura.

definir ('NOMBRE_DB', 'nombre_base_de_datos_único'); definir ('DB_USER', 'unique_database_user'); definir ('DB_PASSWORD', 'contraseña_fuerte y_única'); Al instalar WordPress, se puede especificar un prefijo de tabla. Esto permitiría ejecutar múltiples instalaciones de WordPress en la misma base de datos. Sin embargo, compartir una base de datos entre diferentes instalaciones es peligroso porque, si una instancia es atacada, las otras instalaciones también están en riesgo. Además, debes evitar el uso de una cuenta raíz en la base de datos, ya que tiene acceso completo a todas las bases de datos del servidor.

Utilice claves y claves únicas Sus claves y claves deben ser únicas para cada instalación de WordPress, ya que esta es la única forma de garantizar una gestión segura de los usuarios.

#Estos valores se dejan en blanco intencionalmente para evitar copiar y pegar define( 'AUTH_KEY', '' ); definir ('SECURE_AUTH_KEY', ''); definir('LOGGED_IN_KEY', ''); definir( 'NONCE_KEY', '' ); definir('AUTH_SALT', ''); definir ('SECURE_AUTH_SALT', ''); definir('LOGGED_IN_SALT', ''); definir( 'NONCE_SALT', '' ); Las sales y las claves son importantes para una serie de funciones de WordPress. Entre otras cosas, permiten una gestión segura de sesiones e inicios de sesión. Los valores se eligen automáticamente de forma aleatoria durante la instalación. Sin embargo, una instalación de WordPress puede estar duplicada. Durante la implementación, se recomienda generar nuevos valores para estas constantes. Estos valores se pueden generar a través de la API accesible desde el siguiente enlace:

https://api.wordpress.org/secret-key/1.1/salt/

Utilice cifrado SSL Nadie debería tener la capacidad de interceptar y rastrear el tráfico entre el usuario y el servidor. Utilice cifrado SSL y obligue a WordPress a utilizar solo este tipo de conexión.

definir ('WP_SITEURL', 'https://www.midominio.com'); definir ('WP_HOME', 'https://www.midominio.com'); definir ('FORCE_SSL_ADMIN', verdadero); definir ('FORCE_SSL_LOGIN', verdadero); Ahora es una práctica común cifrar el tráfico. Casi todos los navegadores marcan las conexiones no cifradas como peligrosas e inseguras. Muy a menudo, los proveedores de hosting ofrecen a sus clientes certificados SSL gratuitos para habilitar el cifrado SSL, como los que ofrece Let's Encrypt.

Prohibir la reparación de bases de datos WordPress admite la reparación automática de bases de datos. Esto no debería ser posible sin una copia de seguridad previa de la base de datos.

definir ('WP_ALLOW_REPAIR', falso); La ruta wp-admin/maint/repair.php, accesible incluso para usuarios no autenticados, inicia este proceso automático. Esto podría resultar muy útil en caso de mal funcionamiento o corrupción de la base de datos. Sin embargo, el proceso nunca debe iniciarse sin antes realizar una copia de seguridad de la base de datos.

Deshabilitar contenido sin filtrar Los administradores y editores pueden publicar HTML o archivos sin filtrar. Si esto no es estrictamente necesario, se recomienda activar los siguientes filtros:

definir ('DISALLOW_UNFILTERED_HTML', verdadero); definir ('ALLOW_UNFILTERED_UPLOADS', falso); De forma predeterminada, los administradores y editores pueden escribir HTML sin filtrar en los títulos, el contenido y los comentarios de las publicaciones. El filtrado de tipos de archivos también se puede desactivar. Estos filtros deben permanecer habilitados.

Habilitación de actualizaciones de seguridad automáticas Una instalación de WordPress siempre debe estar actualizada para hacer frente a los últimos ataques. Habilite las actualizaciones automáticas para las versiones de seguridad.

definir ('AUTOMATIC_UPDATER_DISABLED', falso); definir ('WP_AUTO_UPDATE_CORE', 'menor'); Dado que WordPress es uno de los CMS más utilizados en el mundo, muchos piratas informáticos intentan explotar vulnerabilidades conocidas en instalaciones obsoletas. Se recomienda realizar una copia de seguridad completa antes de cualquier actualización principal; por lo tanto, sólo se deben instalar automáticamente las actualizaciones "menores" que contengan parches de seguridad.

https://codex.wordpress.org/Configuring_Automatic_Background_Updates

Bloquear solicitudes externas El acceso desde su instalación de WordPress a recursos externos debe estar restringido. Se recomienda aceptar únicamente recursos confiables.

definir ('WP_HTTP_BLOCK_EXTERNAL', verdadero); definir ('WP_ACCESSIBLE_HOSTS', 'api.wordpress.org, *.github.com, www.trusteddomain.com'); No sólo debes controlar el acceso a WordPress desde fuera, sino también el acceso desde el sistema a recursos externos. Por tanto, se aplica el principio de listas blancas en lugar de listas negras.

Deshabilitar modificaciones de archivos Prohibir la modificación de líneas de código en complementos y temas por parte de administradores y editores. Deshabilite el editor de archivos para todas las extensiones.

definir ('DISALLOW_FILE_EDIT', verdadero); Al manipular el código, una extensión confiable podría convertirse en un vehículo para ataques.

Deshabilitar la modificación del sistema Para reforzar aún más una instalación de WordPress, puede evitar cualquier modificación del sistema prohibiendo la instalación de complementos y temas.

definir ('DISALLOW_FILE_MODS', verdadero); Los temas y complementos no solo aportan ventajas y beneficios a una instalación de WordPress. Debe poder confiar en los desarrolladores de estas extensiones. Activando esta "barrera" será posible evitar que administradores y editores carguen e instalen extensiones no confiables

Traducción del estudio realizado por RipsTech: "WordPress Configuration Cheat Sheet".

Hosting Optimizado para WordPress En Host siempre hemos dado gran importancia a la compatibilidad y optimización de nuestros perfiles de Hosting con los CMS más populares. Nuestro Hosting incluye acceso SSH y WP_CLI para que puedas administrar todos los aspectos de tu sitio WordPress. También se incluyen certificados SSL y HTTP/2 para garantizar la seguridad y el rendimiento.

ALOJAMIENTO WORDPRESS DESDE 59€/AÑO

Hosting WordPress

Hosting optimizado para WordPress

SSD, backups, SSL y Application Manager: publica y actualiza tu sitio con asistencia en italiano.

Del blog

WordPress

WordPress 7.0 e l’AI

Cosa cambia per le web agency

Sicurezza

Patch a caldo, sito acceso

CVE kernel senza riavvii a raffica

Del archivo

WordPress

Host Academy en el Carné Joven Nacional, 58% de descuento para jóvenes hasta 35 años

WordPress

Nuevas funciones y lanzamientos: septiembre de 2022