
Guía completa para endurecer instalaciones de WordPress: cubre cambios de usuario administrador, aplicación de HTTPS, seguridad de plugins, permisos de archivos y configuración del servidor para sitios corporativos estáticos.
Este documento está redactado con el objetivo de ser adecuado para aplicaciones web desarrolladas con WordPress que no interactúan con usuarios. Está destinado principalmente a páginas corporativas de marca, vistas estáticas diversas, páginas de reclutamiento y sitios similares.
Para sitios web donde los usuarios se registran y usan libremente el sitio, como comunidades abiertas, algunos puntos de este documento pueden no ser aplicables. Tenga esto en cuenta al leer.
Este documento no incluye todo el contenido necesario para asegurar WordPress.
Sin embargo, incluye información general y detallada hasta un nivel que permite realizar evaluaciones de riesgos de seguridad y respuestas a vulnerabilidades basadas en la guía.
Si encuentra esto útil, por favor dé una "estrella"🌟 para apoyar mejoras adicionales.
Al instalar WordPress, el nombre de usuario admin predeterminado es "admin" a menos que lo cambie durante el proceso de instalación. El nombre de cuenta "admin" es ampliamente conocido, por lo que debe cambiarse por un nombre diferente. Si continúa usando "admin" como su nombre de usuario admin, un atacante podría intentar un ataque de fuerza bruta usando "admin" para obtener acceso a su sitio WordPress.
Si un atacante obtiene acceso a la cuenta de administrador de WordPress, tendrá control total sobre el sitio web. El nombre de usuario admin predeterminado de WordPress debe cambiarse por un nombre diferente.
Auditoría:
Remediación:
Nota:
Por defecto, WordPress tiene cinco roles de usuario: "Administradores", "Editores", "Autores", "Colaboradores", "Suscriptores"
Estos roles le permiten controlar qué tareas pueden realizar los usuarios en su sitio web asignando permisos apropiados. Si los roles y permisos de usuario no se gestionan adecuadamente, los usuarios podrían obtener acceso innecesario a funcionalidades críticas, representando un riesgo de seguridad significativo.