Obtén las herramientas y los conocimientos necesarios para mantener tu sitio web seguro con las últimas medidas de protección y mejores prácticas contra vulnerabilidades.
Si tu sitio web utiliza el plugin de copias de seguridad UpdraftPlus, aquí tienes la versión corta: se descubrió una vulnerabilidad crítica en el plugin, y ya lo hemos actualizado a la versión corregida en todos los sitios afectados que alojamos. Estás protegido, y no necesitas hacer nada.
A continuación, te contamos qué pasó, qué hicimos y en qué debes fijarte.
Tu sitio ya está protegido
El 11 de junio de 2026, nuestro equipo de ingeniería actualizó forzosamente el plugin UpdraftPlus en todos los sitios alojados que ejecutaban una versión vulnerable. Cada instalación afectada se movió a la versión 1.26.5, que contiene la corrección oficial. Más de 128.000 sitios en nuestra plataforma estaban ejecutando una versión vulnerable, y todos han sido corregidos.
Probamos las rutas de actualización antes de implementarla y no encontramos ningún problema. No prevemos que esta actualización cause ningún fallo en los sitios.
¿En qué consiste la vulnerabilidad?
La vulnerabilidad, identificada como CVE-2026-10795, consiste en un Unauthenticated Authentication Bypass, es decir, una omisión de autenticación que afecta a las versiones de UpdraftPlus hasta la 1.26.4. En pocas palabras, permitía a los atacantes obtener acceso de administrador a un sitio WordPress sin conocer el nombre de usuario ni la contraseña. Desde allí, podían ejecutar código en el sitio, lo que representa una de las vulnerabilidades más graves que puede tener un plugin.
El hecho de que no requiriera autenticación es lo que la hace crítica. Muchas vulnerabilidades exigen que el atacante ya tenga algún nivel de acceso, como una cuenta de suscriptor o colaborador. Esta no requería nada en absoluto. Cualquier sitio que ejecutara una versión vulnerable quedaba expuesto a cualquiera que conociera la vulnerabilidad.
Qué hicimos y cuándo
Tan pronto como se divulgó la vulnerabilidad, nuestro equipo tardó menos de una hora en actualizar proactivamente la versión parcheada del plugin en todos los sitios afectados, actuando de inmediato para cerrar la ventana de exposición antes de que los atacantes pudieran explotarla a gran escala, en lugar de esperar a que los propietarios de los sitios actualizaran manualmente o se vieran afectados de alguna manera.
Esta fue la respuesta:
Identificamos todos los sitios alojados que ejecutaban las versiones 1.24.x, 1.25.x y 1.26.x de UpdraftPlus.
Probamos las actualizaciones de la 1.24.x a la 1.26.x y otras versiones afectadas a la 1.26.5 por adelantado para confirmar que la actualización no causaría problemas.
Actualizamos forzosamente más de 128.000 instalaciones afectadas a la versión parcheada 1.26.5.
Todo el proceso se completó en aproximadamente 52 minutos.
¿Afectará la actualización a mi sitio web?
No esperamos que lo haga. Las actualizaciones del plugin entre estas versiones se probaron antes de la implementación, y no se detectaron problemas.
Dicho esto, si deseas mayor tranquilidad, aquí tienes dos cosas rápidas que puedes comprobar:
Confirma que tu programación de backups en UpdraftPlus sigue configurada como la estableciste.
Verifica que tu copia de seguridad más reciente se haya completado con éxito.
Ambas comprobaciones te llevarán menos de un minuto desde tu panel de WordPress.
Por qué forzamos actualizaciones para vulnerabilidades críticas
Cuando una vulnerabilidad es crítica, fácilmente explotable y se divulga públicamente, cada hora de retraso cuenta. Los atacantes comienzan a buscar sitios vulnerables a las pocas horas de una divulgación como esta, y esperar a que cada propietario actualice manualmente dejaría miles de sitios expuestos mientras tanto.
En estas situaciones, aplicamos el parche primero y notificamos inmediatamente después. Creemos que una actualización proactiva siempre es mejor que dejar los sitios expuestos a un ataque total.
Como regla general, también recomendamos mantener las actualizaciones automáticas de los plugins habilitadas siempre que sea posible. Es la práctica más eficaz para anticiparse a vulnerabilidades como esta.
Las últimas semanas han sido intensas para quienes se dedican a administrar servidores Linux. Entre finales de abril y mediados de mayo, investigadores de seguridad revelaron cinco graves vulnerabilidades del kernel, cada una de las cuales otorgaba a cualquier usuario conectado acceso root completo a la máquina. Varias de ellas incluían código de explotación funcional publicado desde el primer día.
SiteGround aplicó correcciones para todas ellas en nuestra infraestructura de hosting sin reiniciar ningún servidor y sin interrumpir el servicio de ningún cliente.
¿Qué habría significado esto para tus sitios web?
En pocas palabras: si alguna de estas vulnerabilidades se hubiera explotado en un servidor antes de ser parcheada, un atacante que ya tuviera incluso el más mínimo acceso (un plugin de WordPress comprometido, una contraseña FTP filtrada, un script vulnerable) podría haber escalado desde una sola cuenta con privilegios limitados dentro de un sitio hasta obtener el control total del servidor subyacente. A partir de ahí, el procedimiento habitual: leer los archivos de otros usuarios, instalar puertas traseras persistentes, obtener credenciales y penetrar aún más en la red.
Estos no son riesgos teóricos. Existía código de explotación público para cada una de estas vulnerabilidades. Copy Fail, en particular, se estaba utilizando activamente a los pocos días de su divulgación.
¿Qué sucedió realmente?
En orden aproximado, esto es lo que afectó al mundo Linux:
29 de abril, se reveló la vulnerabilidad Copy Fail (CVE-2026-31431): un script de Python de 732 bytes podía convertir a cualquier usuario normal en root en prácticamente todas las distribuciones de Linux lanzadas desde 2017. Sin trucos de sincronización ni conjeturas, solo un fallo lógico en el subsistema criptográfico del kernel. CISA la añadió a su lista de vulnerabilidades explotadas activamente en cuestión de días.
7 de mayo, se reveló la vulnerabilidad Dirty Frag (falla xfrm/ESP, CVE-2026-43284): una vulnerabilidad en el código de red IPsec ESP del kernel que permitía a un atacante escribir datos arbitrarios en la copia en memoria de archivos del sistema de solo lectura. A menudo se la conoce como “Copy Fail 2”.
7 de mayo, se reveló la vulnerabilidad Dirty Frag (falla RxRPC, la segunda parte de la cadena): un fallo relacionado en el módulo de red RxRPC del kernel. En combinación con la vulnerabilidad xfrm/ESP mencionada anteriormente, otorga a un usuario normal acceso root completo.
13 de mayo: Fragnesia / Copy Fail 3.0 (CVE-2026-46300) revelada: el tercer error en tres semanas, de la misma familia que Dirty Frag, también en el subsistema IPsec del kernel. Se publicó una prueba de concepto funcional el mismo día.
14 de mayo: fallo en ssh-keysign / chage pidfd revelado y parcheado por Linus Torvalds: un tipo diferente de error, no una escalada de root, pero permitía que cualquier usuario sin privilegios leyera archivos propiedad de root como /etc/shadow (los hashes de contraseñas) y claves de host SSH.
Cómo lo solucionamos sin interrupciones del servicio
Las cuatro decisiones que tomamos sobre cómo opera SiteGround hicieron que esto fuera manejable, y teniendo en cuenta lo que está por venir, las cuatro van a ser aún más importantes, no menos.
Monitoreamos constantemente el panorama de amenazas. Nuestro equipo de seguridad monitoriza las listas de correo del kernel, las fuentes CVE y los canales de divulgación las 24 horas del día. Nos enteramos de Copy Fail el mismo día de su divulgación, de Dirty Frag el mismo día de su lanzamiento y de Fragnesia a las pocas horas de que se publicara la prueba de concepto. No hay nada que sustituya a la vigilancia en tiempo real: para cuando estas noticias llegan a los principales medios tecnológicos, el código de explotación suele llevar ya varios días circulando. A medida que el descubrimiento impulsado por IA acelera el ritmo de divulgación, este tipo de monitorización constante se vuelve esencial, no opcional.
Contamos con ingenieros disponibles las 24 horas del día, los 7 días de la semana. Los parches críticos del kernel no esperan al horario laboral, y nosotros tampoco. Para cada una de estas vulnerabilidades, desarrollamos, probamos e implementamos parches en toda nuestra infraestructura en un plazo de 48 horas desde su divulgación pública, generalmente mucho antes de que la mayoría de las distribuciones hubieran lanzado sus paquetes oficiales.
Utilizamos la aplicación de parches al kernel en tiempo real. Esta es la parte más importante para ti. La aplicación tradicional de parches al kernel requiere un reinicio, lo que implica tiempo de inactividad para todos los servicios que se ejecutan en la máquina. La aplicación de parches en tiempo real aplica la solución al kernel en ejecución en memoria, por lo que la vulnerabilidad se corrige sin reiniciar nada. Tus sitios web, bases de datos, correo electrónico y sesiones SSH siguieron funcionando durante todos estos ciclos de parches. Cuando aumenta la frecuencia de los parches, también aumenta el costo de “simplemente reiniciar el servidor”; la aplicación de parches en tiempo real es lo que mantiene ese costo en cero para ti.
Mantenemos nuestros kernels optimizados. Una de las principales razones por las que estos errores son peligrosos es que el código vulnerable viene habilitado por defecto en la mayoría de las distribuciones. Copy Fail residía en la interfaz criptográfica del kernel AF_ALG. Dirty Frag y Fragnesia residían en los módulos esp4, esp6 y rxrpc, código de red IPsec y AFS que la gran mayoría de los servidores web jamás utilizarán. No cargamos módulos del kernel que no necesitamos. Esto significa que una parte importante de la superficie de ataque para estas vulnerabilidades simplemente no existía en nuestras máquinas, lo que nos da margen de maniobra para aplicar la solución adecuada.
El factor IA: y por qué esto es solo el principio
Un detalle en la divulgación de Copy Fail merece especial atención. El error no fue descubierto por un investigador humano que analizó el código durante semanas. Fue detectado por una herramienta de auditoría de código con IA (Xint Code) en aproximadamente una hora de escaneo del subsistema criptográfico del kernel de Linux. El mismo escaneo también reveló “otros fallos de alta gravedad, aún en proceso de divulgación coordinada”, lo que significa que hay más divulgaciones en curso.
Esto supone un cambio radical en la forma de detectar vulnerabilidades. Durante años, el principal obstáculo para descubrir errores críticos del kernel era el número limitado de expertos dispuestos a dedicar meses a leer el código fuente del kernel. Ese obstáculo ha desaparecido. Las herramientas de auditoría con IA ahora pueden escanear subsistemas completos a velocidad de máquina y están encontrando fallos que han permanecido en kernels estables durante casi una década.
En la práctica, esto significa que la frecuencia de divulgaciónde vulnerabilidades graves seguirá aumentando. Tres exploits universales de acceso root local en tres semanas no son una casualidad, sino un anticipo. Los ciclos de parcheo reactivos que funcionaban cuando se detectaba un fallo crítico del kernel cada seis meses ya no serán efectivos cuando se detecte uno cada dos semanas. La capacidad de detectar, reaccionar y parchear en cuestión de horas, en lugar de días, ya no es un lujo, sino el requisito fundamental para la seguridad.
Conclusión
Linux está atravesando un período inusualmente difícil en cuanto a la seguridad del kernel: tres exploits universales de root local en tres semanas no es normal, y la situación no mejora. Con herramientas de auditoría basadas en IA que ahora escanean el kernel a una velocidad inalcanzable para cualquier equipo humano, prevemos que la tasa de descubrimiento de vulnerabilidades graves seguirá acelerándose. Los errores que han permanecido latentes en kernels estables durante años están saliendo a la luz, subsistema por subsistema.
Lo que podemos prometer es que la forma en que gestionamos estas vulnerabilidades es la misma que utilizamos para todas las vulnerabilidades graves: monitorizar con antelación, aplicar parches rápidamente, solucionar problemas en tiempo real y minimizar la superficie de ataque desde el principio. Tus sitios web permanecen operativos. Los exploits no. Y a medida que la frecuencia de los ataques aumente, esto será aún más importante.
En mayo, compartimos la noticia de que PHP 8.2 se convertiría en la versión predeterminada para todos los sitios nuevos alojados en nuestros servidores. Este mes, nos complace anunciar que PHP 8.2 se ha implementado por completo en toda nuestra infraestructura, también para los sitios ya existentes. Esta importante actualización proporciona a los clientes de SiteGround mejoras de seguridad y un rendimiento superior, asegurando que aprovechen al máximo PHP 8.2 desde el primer momento.
Implementar este cambio a gran escala fue un proceso complejo y extenso, pero lo planificamos y ejecutamos cuidadosamente. Nuestro enfoque se basó en nuestro compromiso de ofrecer a los clientes un servicio continuo y de alta calidad, asegurando que cada uno de sus sitios web sea más rápido, seguro y esté mejor preparado para el futuro. Aquí te contamos más sobre el proceso detrás de esta actualización.
Transición fluida y experiencia PHP optimizada para un hosting más rápido y seguro
La magnitud de este proyecto fue inmensa, con cientos de horas dedicadas a planificación, pruebas e implementación por parte de nuestro equipo de DevOps. Todo esto para garantizar una transición fluida y gratuita a PHP 8.2 para los clientes que tienen activado el servicio de PHP gestionado. Aquí algunos de los resultados:
✅ Nuestro equipo dedicó 88 días a la preparación y actualizaciones graduales en servidores compartidos y cloud.
📊 Millones de sitios web con PHP gestionado pasaron por verificaciones exhaustivas de compatibilidad.
🎉 Un impresionante 92.92% de los sitios superó la verificación para PHP 8.2 sin problemas, siendo clasificados como de bajo riesgo y actualizados directamente a PHP 8.2.
⏰ Aproximadamente el 7% de los sitios se identificó como de alto riesgo y se les concedió tiempo adicional para seguir usando PHP 7.4, garantizando estabilidad y tranquilidad para nuestros clientes.
Por qué la actualización a PHP 8.2 es compleja, y necesaria
PHP 8.2 trae potentes mejoras a los sitios web de nuestros clientes en términos de velocidad, seguridad y eficiencia. Está diseñado para gestionar las solicitudes de PHP más rápidamente, mejorando el rendimiento en todo tipo de sitios web. PHP 8.2 se considera una versión madura y es la versión principal activamente soportada por los desarrolladores de PHP, asegurando que reciba parches de seguridad constantes.
Incluye nuevas funcionalidades, como las propiedades de solo lectura y la deprecación de propiedades dinámicas, lo que permite a los desarrolladores escribir código más seguro y da como resultado sitios web más protegidos. Además, es totalmente compatible con el resto del software alojado en nuestra plataforma, y todas las aplicaciones principales, como WordPress y Joomla, ya son compatibles con PHP 8.2.
Teniendo esto en cuenta, este era el momento adecuado para que en SiteGround estableciéramos PHP 8.2 como la versión predeterminada, garantizando que nuestros clientes aprovechen al máximo su entorno de alojamiento. Sin embargo, migrar a una versión principal de PHP como esta es un desafío, ya que afecta a casi todas las aplicaciones y dominios alojados en nuestros servidores. Además, algunos elementos del sitio, como plugins antiguos o código personalizado, pueden presentar problemas de compatibilidad al migrar a una nueva versión de PHP.
Por eso, la transición a PHP 8.2 fue tan importante como compleja. Aunque los sitios nuevos en nuestros servidores usan PHP 8.2 de manera predeterminada desde mayo de 2024, actualizar todos los sitios con nuestro servicio de PHP gestionado requirió un enfoque meticuloso.
Pruebas iniciales, verificaciones de compatibilidad y gestión de riesgos
En julio, comenzamos un proceso de actualización gradual para los clientes que usan nuestro servicio de PHP gestionado. Empezamos con una prueba en el primer servidor compartido y realizamos verificaciones detalladas para comprobar que los sitios se cargaran correctamente con PHP 8.2. Estas pruebas se realizaron de forma aislada, asegurando que los sitios en producción de los clientes no se vieran afectados durante el proceso de evaluación.
Esta prueba nos permitió evaluar si los sitios estaban listos para PHP 8.2. Nuestras exhaustivas verificaciones de compatibilidad nos ayudaron a clasificar los sitios web en grupos de bajo y alto riesgo para gestionar mejor la implementación y reducir los posibles riesgos para nuestros clientes.
Bajo riesgo: sitios que nuestras pruebas confirmaron que cargan correctamente en PHP 8.2.
Alto riesgo: sitios en los que se detectaron algunos problemas de compatibilidad.
Para todos los sitios que se cargaron sin problemas, enviamos una notificación una semana antes de la actualización, asegurando completa transparencia y evitando sorpresas para nuestros clientes. Para aquellos sitios que no superaron la verificación de compatibilidad, los mantuvimos en PHP 7.4, permitiendo que los clientes actualizaran el código de sus sitios para garantizar la compatibilidad mientras continuaban operativos.
También contactamos a estos clientes con la recomendación de volver a activar el servicio de PHP gestionado una vez resolvieran los problemas de compatibilidad, de modo que podamos seguir actualizando sus sitios automáticamente y ahorrándoles tiempo y esfuerzo.
Actualización gradual de los sitios de clientes con PHP gestionado
Para garantizar la estabilidad y minimizar riesgos, nuestro proceso de actualización a PHP 8.2 fue gradual y cuidadosamente controlado. Después de la prueba inicial en el servidor, realizamos una actualización por fases, comenzando con un lote de cinco servidores, luego ampliando a 50, 250 y, finalmente, 500 servidores compartidos por semana. Este enfoque gradual nos permitió detectar y resolver rápidamente cualquier problema que surgiera.
A mediados de septiembre, la actualización a PHP 8.2 se completó en todos nuestros servidores de hosting compartido. A finales de agosto, comenzamos el proceso de actualización en nuestros servidores cloud, que fue puntual y se completó con éxito a finales de octubre.
Para aquellos que aún están en PHP 7.4, recomendamos encarecidamente pasar a PHP 8.2 Para los clientes que gestionan su propia versión de PHP y todavía usan PHP 7.4, les animamos a actualizar pronto a PHP 8.2, ya que esta versión es más segura, rápida y cuenta con soporte completo. Las versiones anteriores a la 8.2 ya no son soportadas por los desarrolladores principales de PHP y serán cada vez más vulnerables con el paso del tiempo. Cabe señalar que PHP 7.3 será retirado de los servidores de SiteGround en 2025, cuando llegue al final de su ciclo de vida. Para su conveniencia, ofrecemos una verificación de compatibilidad de PHP realizada por nuestros expertos técnicos como parte del servicio Expert Care.
Estamos orgullosos de haber logrado con éxito esta gran actualización a PHP 8.2, manteniendo nuestro compromiso de ofrecer un entorno de alojamiento seguro y actualizado. Como siempre, nuestro equipo está aquí para ayudar con cualquier pregunta o guía que necesiten para aprovechar al máximo PHP y más allá.
Gestionar múltiples sitios web mientras convertían su pasión por los viajes en un negocio fue un desafío para nuestro cliente, Sean Hodge y su esposa. Como negocio relativamente nuevo, se enfrentaban a las dificultades típicas de mantener y hacer crecer un negocio online. Desde el principio, evaluaban constantemente los gastos y necesitaban una solución de hosting que ofreciera flexibilidad y fiabilidad sin comprometer la calidad, convirtiendo el plan GoGeek de SiteGround en una inversión imprescindible para ellos.
Hace diez años, Sean Hodge emprendió su aventura digital, y solo tres años después descubrió SiteGround mientras buscaba soluciones de hosting confiables. Desde entonces, SiteGround se ha convertido en un componente esencial de su negocio, permitiéndole crecer y gestionar sus sitios web con facilidad.
“SiteGround es una empresa de hosting con la que nos sentimos cómodos creciendo a medida que seguimos construyendo nuestro negocio.”
Servicios destacados de SiteGround:
Plan GoGeek de SiteGround
SiteGround Premium Backup
Función de colaboración y transferencia de propiedad de SiteGround
SiteGround Expert Care
“Ahora tenemos mucho entre manos, pero afortunadamente SiteGround nos aligera la carga del mantenimiento de los sitios web y nos permite centrarnos en lo más importante, que es desarrollar y hacer crecer nuestros sitios.”
El factor diferenciador: SiteGround Premium Backup
La suite de potentes herramientas de hosting y gestión de sitios web de SiteGround transformó la forma en la que Sean gestionaba sus sitios. Pero fue nuestro servicio de Premium Backups lo que realmente destacó, especialmente en un incidente reciente en el que, mientras trabajaba en un nuevo sitio alojado en SiteGround, Sean eliminó por error un componente de otro sitio web.
“Usamos las copias de seguridad no solo para protegernos contra hackeos, sino para protegernos de nuestros propios errores.”
Un descuido como este casi convierte un día productivo en un desastre digital. Sean borró accidentalmente el trabajo de todo un día. Sin embargo, gracias al fiable servicio de Premium Backup de SiteGround, pudo restaurar los datos perdidos en cuestión de segundos:
“No sabía lo que estaba haciendo, nunca había trabajado en una tienda online antes, así que eliminé algo por error. Fue el trabajo de todo un día. ¡Pero tenía las copias de seguridad de SiteGround activadas! Así que fui a Site Tools y restauré la base de datos en unos segundos. Y luego pensé: vale, mejor no volver a hacer eso.”
Cómo tener la máxima tranquilidad con SiteGround
Como menciona Sean, Premium Backups nos protegen no solo de amenazas de hackeo, sino también de nuestros propios errores. Por ello, contar con Premium Backups es crucial en momentos críticos, como modificaciones en el sitio web, borrados accidentales, actualizaciones inesperadas o fallos del sistema. Estas copias permiten restaurar los datos rápidamente y mantener la continuidad del negocio sin interrupciones significativas.
Copias de seguridad cada hora
El SiteGround Premium Backup fue realmente un salvavidas para Sean. Cuando borró accidentalmente todo su trabajo, se sintió aliviado al encontrar una copia de seguridad de hace 5 minutos. Esta rápida recuperación le evitó perder horas de esfuerzo, y su trabajo quedó a salvo, gracias a la confiabilidad de las copias de seguridad horarias.
Copias de seguridad bajo demanda
Sean found on-demand backups especially useful, as they provided an extra layer of security, allowing him to focus on growing his business without worrying about losing crucial data. He also noted that while on-demand backups are important for him, they are even more critical for busy e-commerce stores, where the pace is fast and the consequences are significant.
Sean encontró especialmente útiles las copias de seguridad bajo demanda, ya que le proporcionan una capa extra de seguridad que le permite centrarse en hacer crecer su negocio sin preocuparse por la pérdida de datos cruciales. Además, señaló que, aunque estas copias son importantes para él, resultan aún más críticas para tiendas online con un ritmo acelerado, donde las consecuencias son significativas.
“Si eres una tienda online con mucho tráfico, vendiendo cientos o miles de productos todo el día, todos los días, o un foro con cientos de publicaciones diarias, probablemente necesites copias de seguridad cada hora durante todo el año.”
Eficiencia de Recursos
Sean appreciates SiteGround’s Premium Backup service because it eliminates the need for third-party solutions. Unlike other plugins that consume extra resources, SiteGround’s in-house backup service integrates seamlessly, allowing him to manage his backups effortlessly and without any additional hassle.
Sean aprecia el servicio SiteGround Premium Backups porque elimina la necesidad de utilizar aplicaciones de terceros. A diferencia de otros plugins que consumen recursos adicionales, el servicio de Premium Backup se adapta sin problemas, permitiéndote gestionar tus copias de seguridad de manera sencilla y sin complicaciones adicionales.
“No tener que usar un servicio de copias de seguridad de terceros es una ventaja, ya que todas estas otras plataformas consumen los recursos de la cuenta, mientras que SiteGround Premium Backup no lo hace.”
Confiabilidad, facilidad de uso y flexibilidad
La capacidad de gestionar las copias de seguridad dentro de la misma plataforma de hosting simplifica las operaciones de su sitio web, brindando a Sean una forma cómoda y eficiente de proteger sus datos.
Otras funciones preferidas de los clientes:
Acceso de colaborador de SiteGround
Having the experience of managing several personal websites, Sean started helping out and building websites for friends and business partners. That’s when he found SiteGround’s free Collaborator feature invaluable! An unfortunate case with malicious code injection – intentional or accidental – highlighted the importance of controlled access.
Con su experiencia gestionando varios sitios web personales, Sean comenzó a ayudar y a construir sitios web para amigos y socios. Fue entonces cuando encontró la función gratuita de colaborador en SiteGround, ¡y le resultó indispensable! Un desafortunado caso de inyección de código malicioso, ya sea intencional o accidental, subrayó la importancia de tener un acceso controlado.
“Cuando llevas tu coche al mecánico, confías en que haga el trabajo. No trabajas en tu coche en su taller, y con el acceso a la cuenta de hosting es lo mismo.”
Con la función de colaboradores de SiteGround, puedes añadir de forma segura a miembros del equipo como colaboradores y gestionar sus permisos, permitiendo un acceso controlado al sitio web sin el riesgo de comprometer su seguridad.
Transferencia de propiedad del sitio en un clic de SiteGround
Después de haber construido varios sitios web para otros, Sean destaca la facilidad de la función de transferencia de propiedad de SiteGround. Un ejemplo reciente es un sitio web comunitario que estaba creando para un amigo en Grecia. Tuvo que transferir la propiedad a un nuevo propietario en Bélgica, y lo hizo sin complicaciones, simplemente introduciendo su dirección de correo electrónico en el panel de gestión de sitios de Site Tools de SiteGround. La transferencia fue casi instantánea y se mantuvo en el mismo centro de datos, asegurando que no hubiera cambios en la dirección IP ni en otras configuraciones.
“Eso es algo que no sería posible con cPanel: dividir sitios dentro de la misma cuenta para nuevos propietarios y a través de distintos centros de datos. Es increíble cómo vuestros administradores de sistema han logrado implementar esto.”
Sean valora mucho esta funcionalidad, señalando que permite cambios de propiedad de forma sencilla sin la molestia de mover sitios web entre centros de datos, manteniendo todo intacto.
SiteGround Expert Care para asistencia profesional en tu sitio web
Confiando en la inigualable experiencia del equipo de SiteGround, Sean también probó nuestros servicio Expert Care, que permiten a los clientes solicitar ayuda con problemas complejos de sus sitios web que van más allá del alcance habitual del soporte de hosting.
Estaba experimentando problemas con un sitio web que había sido migrado entre varios proveedores de hosting. Debido a numerosos errores al subir fotos, la biblioteca de medios del sitio web se expandió inesperadamente a 7,000 imágenes en lugar de las 1,200 previstas. En busca de una solución, Sean acudió a nuestro equipo de Expert Care. Su valiosa orientación le ayudó a identificar la causa del problema y le señaló una solución.
El siguiente paso
SiteGround se ha convertido en algo más que un proveedor de hosting para Sean Hodge; es un socio en su camino al crecimiento. Sean encuentra que gestionar sus sitios web en la plataforma de SiteGround es sencillo y elogia las herramientas por ser extremadamente fáciles de usar.
“Han pasado siete años y hemos visto muchos cambios geniales en el camino, primero la migración a la plataforma de Google Cloud y luego Site Tools. No puedo imaginarme usando otro proveedor de hosting.”
Con SiteGround a su lado, Sean hace crecer su negocio con confianza, sabiendo que su proveedor de hosting está realmente comprometido con su éxito. ¡Tú también puedes!
En SiteGround, estamos orgullosos de nuestra reputación como “obsesionados con la seguridad” y constantemente mejoramos nuestra infraestructura, sistemas y herramientas para proteger las webs e información de nuestros clientes. Desde el lanzamiento de nuestro servicio Site Scanner, nos han inspirado vuestras historias de cómo ha protegido vuestras webs de potenciales desastres de seguridad. Ahora, estamos emocionados de llevar vuestra protección al siguiente nivel con las últimas actualizaciones de Site Scanner.
Novedad en Site Scanner Basic: Escaneo automático semanal de archivos
Nuestro plan básico actual de Site Scanner cuenta con un escaneo diario de URL automatizado que revisa todos los días las URLs de tu web en busca de malware detectable públicamente. Sin embargo, en lo que respecta a los escaneos de archivos, hasta ahora tenías que iniciar ese tipo de escaneo manualmente.
Hemos solucionado esto con la incorporación del escaneo automático semanal de archivos, haciendo que el plan básico de Site Scanner sea aún más cómodo. Ahora, los archivos de tu web serán escaneados automáticamente en busca de malware cada 7 días, asegurando una protección regular y completa sin ningún esfuerzo adicional por tu parte. Los usuarios de Site Scanner Basic ahora pueden disfrutar de una mayor seguridad y tranquilidad con nuestros nuevos escaneos semanales de archivos.
Novedad en Site Scanner Premium: Limpieza ilimitada de malware en un solo clic
Nuestra herramienta Site Scanner ha sido una de las favoritas de nuestros clientes, pero había una característica que muchos estabais esperando con ansias: la limpieza de malware. Hasta ahora, Site Scanner ofrecía información valiosa y alertas oportunas sobre posibles amenazas de malware encontradas en tu cuenta. Ahora, estamos encantados de ofrecer no solo alertas y consejos, sino también una solución fácil con nuestra nueva función de Limpieza de Malware en un solo clic, disponible exclusivamente para los usuarios de Site Scanner Premium.
Aquí tienes un resumen de los dos métodos para utilizar la función de limpieza de malware:
Escenario 1: Se detecta malware después de un escaneo
Imagina que se detecta malware en tu web. Con Site Scanner activado, recibirás una notificación inmediata por correo electrónico. El siguiente paso es ir a la interfaz de Site Scanner en Site Tools. Allí, verás más información sobre la amenaza detectada y tendrás la opción de eliminar el código malicioso identificado durante el escaneo. Nuestra función de Limpieza de Malware ahora te permite eliminar rápidamente el malware de tu sitio, eliminando la necesidad de soluciones de terceros, ahorrándote tiempo y dinero. Puedes iniciar la limpieza en un solo clic. Los posibles resultados serán:
Limpieza completada con éxito: El malware se elimina de forma efectiva y un escaneo posterior verifica que tu sitio está limpio.
Limpieza fallida: Si la herramienta de limpieza encuentra problemas, se creará automáticamente un ticket de soporte para una mayor investigación por parte de nuestro equipo de expertos.
En la pestaña de LIMPIEZAS de tu interfaz de Site Scanner, puedes acceder a tu historial de todas las limpiezas, con las exitosas acompañadas de un informe detallado de los archivos que fueron limpiados.
¡Y voilà! Tu sitio web está libre de malware nuevamente.
Escenario 2: Archivos en cuarentena
Si tienes habilitada la opción de cuarentena de Site Scanner y hay un intento malicioso de subir archivos potencialmente dañinos a tu web, estos serán detectados y no se publicarán automáticamente en tu carpeta pública, sino que se aislarán en una carpeta segura fuera de tu web.
Ahora también tienes la opción de utilizar nuestro proceso de limpieza automática para estos archivos. Al iniciarlo, nuestra función de Limpieza de Malware eliminará automáticamente el contenido que considere malicioso de los archivos en cuarentena y moverá de forma segura los archivos limpios a la carpeta pública.
Activa o mejora tu plan de Site Scanner para una tranquilidad incomparable
Con los nuevos escaneos automáticos semanales de archivos en el plan Basic y la limpieza de malware con un solo clic en el plan Premium, junto con muchas otras funciones de protección del sitio, puedes disfrutar de una defensa continua contra las amenazas de malware.Para añadir Site Scanner a tu sitio, simplemente navega a Área de Cliente > Marketplace > Servicios de Hosting > Servicios adicionales.
En tu camino hacia una presencia online más exitosa, hay un paso esencial que nunca debe descuidar: la seguridad web. En SiteGround estamos constantemente actualizando tu arsenal de seguridad con la tecnología de seguridad innovadora y características adicionales. Pero hay algunos pasos adicionales que puedes tomar para proteger tu sitio, de modo que cuando tu negocio online toma velocidad, tu y sus clientes tenéis la máxima tranquilidad.
Lista de tareas para mejorar la seguridad de tu sitio web:
Las amenazas a los sitios web adoptan muchas formas y evolucionan constantemente: phishing, malware, ransomware, ataques DDoS, robo de identidad, fuga de datos de clientes, incluso errores humanos. Para proteger su sitio web en varios niveles, hemos recopilado una lista extensa pero fácil de seguir con consejos prácticos. Completa cada paso para asegurarte de que tu sitio web es sólido como una roca frente a posibles amenazas.
1. Elige un proveedor de hosting que proteja la infraestructura del servidor
💡¿POR QUÉ?: Elegir un proveedor de hosting web seguro es el primer paso hacia un sitio web seguro. Un buen proveedor de alojamiento web protegerá tu sitio web en varios niveles, empezando por la seguridad de la infraestructura de sus servidores. Algunas medidas de seguridad esenciales y efectivas a nivel de servidor incluyen un firewall de tráfico de red y de aplicaciones web, protección DDOS y más. Todas ellas ayudan a filtrar el tráfico malicioso y a bloquear ataques de fuerza bruta, denegación de servicio, inyecciones de malware y otros.
❓CÓMO: Cuando elijas o cambies de proveedor de hosting, investiga su infraestructura y las medidas de seguridad que ofrece. Consulta su sitio web para obtener información técnica de seguridad o, mejor aún, ponte en contacto con ellos directamente con preguntas específicas.
En SiteGround, no sólo proporcionamos todas las medidas de seguridad esenciales, sino que vamos más allá. En lugar de hacer que funcionen de forma independiente, hemos construido un Sistema Central de Seguridad que garantiza que todos nuestros servidores estén protegidos en todo momento mediante la recopilación y el análisis constante de los datos de todos los sistemas de seguridad de los servidores individuales y la distribución de reglas de seguridad inteligentes, aplicadas a todas las máquinas. En SiteGround, tu sitio web está seguro con:
Sistema de monitorización de servidores 24/7 que comprueba el estado del servidor cada 0,5 segundos, mucho más a menudo que los sistemas de monitorización estándar de nuestra industria. Además de detectar y solucionar los problemas actuales, también anticipa y previene una serie de problemas de forma automática.
Sistema inteligente de cortafuegos de aplicaciones web a nivel de servidor que supervisa el tráfico y evita que los piratas informáticos vulneren los CMS más populares y sus plugins. Nuestro equipo de seguridad crea constantemente nuevas reglas de seguridad personalizadas y las añade a nuestro WAF inteligente para proteger los sitios alojados con nosotros de forma inmediata.
Potente sistema anti-bot de IA que detiene el tráfico malicioso antes de que llegue a los sitios web de nuestros clientes, bloqueando entre 25 y 30 millones de intentos de fuerza bruta por hora en todos nuestros servidores.
Copias de seguridad diarias distribuidas geográficamente, almacenadas en una ubicación de centro de datos, distinta de la que aloja la cuenta real, y servicio Backup Premium que proporciona hasta 60 copias de seguridad adicionales de los sitios web de nuestros clientes y permite descargar todas las copias de seguridad a las máquinas locales de nuestros clientes.
Las últimas versiones de software, como PHP 8.2 predeterminado y la última MySQL 8 que se utilizan en todos los servidores de SiteGround. Es importante que tu software esté actualizado en todo momento, ya que las versiones de software más antiguas inevitablemente se vuelven vulnerables a los ataques de hackers con el tiempo.
2. Protege tus datos con un certificado SSL
💡¿POR QUÉ?: Tener un certificado SSL en tu sitio web es imprescindible y un estándar del sector. Estas son algunas de las principales razones por las que deberías tener uno: un certificado SSL protege la información confidencial, como números de tarjetas de crédito, ID, contraseñas, mensajes, etc. mediante cifrado; verifica la identidad de su sitio web; y garantiza que su sitio web cumpla los requisitos de los motores de búsqueda que marcan los sitios no seguros.
❓CÓMO: Como propietario de un sitio web, puedes obtener un certificado SSL gratuito de Let’s Encrypt, por ejemplo, o puedes preguntar a tu proveedor de alojamiento si ofrece certificados SSL.
Como cliente de SiteGround, obtienes certificados SSL Estándar y Wildcard gratis con todos nuestros planes de hosting, para todos tus sitios web. Gestiona tus certificados SSL activos fácilmente desde el panel de control Site Tools, sólo tienes que ir a Site Tools > Seguridad > Gestor SSL. Una vez conectado, también puede cambiar del SSL Estándar gratuito al SSL Wildcard gratuito (para sitios web de tamaño medio) o actualizar al SSL Wildcard Premium (para sitios web de grandes empresas).
3. Utiliza contraseñas fuertes y seguras
💡¿POR QUÉ?: La contraseña para iniciar sesión en el panel de administración de Tu sitio web es una de las primeras cosas que los hackers intentarán descifrar. Si tu contraseña es débil, como tu nombre o tu fecha de nacimiento, por ejemplo, los hackers sólo necesitarán unos pocos intentos para adivinarla con éxito y acceder a toda la información de tu sitio web. Por eso es crucial utilizar contraseñas fuertes y seguras para tu inicio de sesión.
❓CÓMO: Para tener una contraseña fuerte y segura, asegúrate de utilizar contraseñas largas, con números, letras mayúsculas y minúsculas, caracteres especiales, números, etc. Nunca la escribas (ni física, ni electrónicamente), sino que guárdala en un sistema seguro de gestión de contraseñas. Y recuerda actualizarlas regularmente, ya que si usas la misma una y otra vez, en algún momento será vulnerable.
4. Utiliza la autenticación de 2 factores (2FA)
💡¿POR QUÉ?: Incluso con las contraseñas más difíciles de adivinar, sigue existiendo la posibilidad de que pueda verse comprometida. Esto podría deberse a un error humano, o a un ataque de fuerza bruta, en el que los hackers utilizan diferentes combinaciones para adivinar tu contraseña, a gran escala, cientos de miles de intentos por hora, por ejemplo.
❓CÓMO: Para reforzar aún más tu inicio de sesión, implanta la autenticación de 2 factores (2FA). Requiere que se complete un paso adicional antes de que alguien pueda acceder a tus datos. Es una capa más de autenticación: un código temporal generado dinámicamente en tu teléfono o correo electrónico. La función de autenticación de 2 factores está a un clic de distancia en el plugin gratuito SiteGround Security Optimizer para sitios web de WordPress.
5. Detén los intentos de fuerza bruta
💡¿POR QUÉ?: Los ataques de fuerza bruta por parte de bots son un grave problema global para cualquier sitio web hoy en día. Cubren una escala enorme de múltiples sitios web en uno o más servidores, por lo que es un problema muy grave si tu sitio es grande o pequeño, crítico para el negocio o simplemente un portfolio online. Un ataque de fuerza bruta es una técnica de pirateo que utiliza el método de ensayo y error para adivinar y descifrar sus contraseñas, credenciales de inicio de sesión y claves de cifrado a gran escala. Un ataque de fuerza bruta exitoso puede causar enormes pérdidas financieras; robar información personal, como datos bancarios, información médica confidencial, etc.; y muchos otros daños.
❓CÓMO: Existen múltiples medidas que puede tomar para proteger su sitio de los ataques de fuerza bruta. Entre ellas se incluyen tener contraseñas seguras, limitar los intentos de inicio de sesión en el panel de administración de su sitio web, supervisar las direcciones IP en busca de comportamientos anómalos, utilizar CAPTCHAs, crear una URL de inicio de sesión única para el panel de administración de su sitio web, y otras.
Aparte de todo lo anterior, la elección de su proveedor de alojamiento web juega un papel crucial en la seguridad de su sitio contra los intentos de fuerza bruta. En SiteGround, hemos desarrollado un sofisticado sistema AI anti-bot que bloquea millones de intentos de fuerza bruta por hora. Tras la última actualización del sistema, filtra un 95% más de las consultas maliciosas aprendiendo constantemente de miles de intentos de fuerza bruta al día y añadiendo una funcionalidad de validación de tráfico que minimiza el número de ataques de fuerza bruta. Los clientes de SiteGround se benefician de este avanzado sistema por defecto, sin necesidad de ninguna acción por su parte.
6. Supervisa de cerca el tráfico de tu sitio web
💡¿POR QUÉ?: Como propietario de un sitio web, a veces puede notar patrones específicos o tráfico sospechoso que llega a su sitio web. Imagina que monitorizas un tráfico anormalmente alto desde un país al que no te diriges, recibes demasiados comentarios spam en tu blog desde а ubicación específica, o cualquier otro comportamiento inusual desde una determinada región geográfica. En estos casos, sería útil poder detener el tráfico desde esa ubicación, ya que muchas veces podría resultar ser malicioso. Detener el tráfico procedente de un país específico también podría beneficiar a su negocio, si, por ejemplo, los requisitos legales le impiden prestar su servicio en ese país, o hay fuertes requisitos fiscales, y otros.
❓CÓMO: Para monitorizar el tráfico de tu sitio web, puedes utilizar diferentes herramientas de seguridad de red que te alertan de posibles actividades maliciosas en tu red, o también puedes configurar tú mismo alertas, cada vez que encuentres intentos de inicio de sesión o actividad sospechosa desde determinadas direcciones IP.
7. Mantén tu bandeja de entrada limpia de mensajes de spam
💡¿POR QUÉ?: Lidiar con múltiples correos electrónicos forma parte de nuestra rutina diaria de trabajo hoy en día. Sin embargo, cuando en tu bandeja de entrada se acumulan mensajes de spam por horas, la tarea se vuelve aún más tediosa y molesta. Tienes que procesar manualmente cada correo y marcar como spam los que se han colado en tu bandeja de entrada. Pero el spam es algo más que una bandeja de entrada abarrotada: es peligroso, porque puede ser la principal fuente de phishing y otros ataques de hackers. Y al revés. Los mensajes de spam pueden afectar negativamente no sólo al receptor, sino también al remitente. Si otro usuario de tu servidor ha enviado spam incontrolado, existe la posibilidad de que toda la dirección de tu servidor pase a la lista negra. Esto le afectará cuando intente enviar un correo legítimo, que podría no llegar al destinatario simplemente porque proviene de una dirección de servidor ya comprometida.
❓CÓMO: En primer lugar, asegúrate de no borrar los mensajes de spam de tu bandeja de entrada, sino de marcarlos como spam, para que tu filtro de spam sepa que no debe dejar entrar más mensajes de esta dirección en tu bandeja de entrada. En segundo lugar, si te das cuenta de que el mensaje es spam, incluso antes de abrirlo, elimínalo sin hacer clic en él ni descargar nada. Estos mensajes pueden contener programas maliciosos. Otras reglas que debes seguir para evitar el spam son mantener tu dirección de correo electrónico lo más privada posible, darte de baja de listas de correo electrónico o simplemente utilizar un servicio de filtrado de spam de terceros.
Los clientes de SiteGround disfrutan de una solución de protección antispam interna que mantiene alejado tanto el spam entrante como el saliente. Nuestra solución no sólo minimiza eficientemente la cantidad de mensajes spam enviados a su bandeja de entrada, sino que también aprende constantemente de su comportamiento y acciones de lectura de correo electrónico para añadir aún más reglas personalizadas para los mensajes spam. Como resultado, nuestro sistema bloquea cada día 12 millones de mensajes de spam para que ni siquiera lleguen a sus buzones, mientras que 600.000 se filtran directamente en la carpeta de spam. También detecta y detiene de forma extremadamente eficiente los mensajes de spam salientes de nuestros servidores, proporcionándole una capa extra de seguridad.
Los clientes de SiteGround tienen nuestras funciones de protección antispam activadas por defecto, pero también pueden controlarlas fácilmente a través de una sencilla interfaz para permitir y bloquear remitentes. Simplemente tienen que ir a Site Tools > E-mail > Protección anti spam y decirle directamente al sistema cómo tratar a un determinado remitente añadiendo una dirección de correo electrónico o un dominio entero a sus listas de bloquear/permitir.
8. Escanea regularmente tu sitio web en busca de posibles amenazas
💡¿POR QUÉ?: Los hackers inventan nuevas y más inteligentes formas de “secuestrar” sitios web, por horas. Tu sitio web puede infectarse con malware de muchas maneras: credenciales de inicio de sesión comprometidas, software con errores o anticuado, plugins y temas infectados o falsos, y muchas otras. Si tu sitio web se infecta con malware, esto puede tener graves consecuencias para todo tu negocio, no sólo para el propio sitio web.
❓CÓMO: Tu mejor apuesta contra el malware es la supervisión constante. Sin embargo, como propietario de un sitio web, tienes muchas otras responsabilidades con respecto a tu sitio web. Sencillamente, no puedes vigilarlo por ti mismo en busca de comportamientos sospechosos las 24 horas del día, los 7 días de la semana. Pero tu proveedor de hosting puede y debe.
Con SiteGround, nuestros clientes pueden activar Site Scanner – un complemento de seguridad que rastrea sus sitios web diariamente, le advierte de malware potencial y otras amenazas de seguridad, y proporciona herramientas para reaccionar, si sus sitios están bajo ataque. Aquí puedes leer como Site Scanner protege tus sitios web.
9. Aumenta la seguridad de tu WordPress
💡¿POR QUÉ?: WordPress es el CMS más popular del mundo y, como tal, también es uno de los objetivos preferidos de los hackers. Aunque todos los consejos anteriores se aplican también a WordPress, hay algunas cosas adicionales que puedes hacer para asegurarte de que tu sitio web WordPress está totalmente protegido contra amenazas maliciosas.
❓CÓMO: Hemos identificado algunos consejos importantes, pero fáciles de seguir, que te ayudarán a cuidar especialmente la seguridad de tu sitio WordPress:
Mantén la versión de WordPress y plugins actualizados
Es importante mantener la versión de WordPress y los plugins actualizados con sus últimas versiones posibles, ya que los hackers utilizan cualquier vulnerabilidad o puerta trasera para acceder a los archivos de tu sitio web, información sensible, etc. Sólo tienes que entrar en el administrador de WordPress e ir a Configuración o plugins para comprobar si hay una versión más reciente.
En SiteGround, actualizamos automáticamente todos los sitios WordPress alojados con nosotros a la última versión estable de WordPress, así como los plugins gratuitos, dependiendo de la configuración de los clientes en sus Site Tools > WordPress > Actualización automática.
Revisa los roles y permisos de tus usuarios
Asegúrate de revisar y eliminar a los usuarios inactivos o de limitar el acceso de determinados usuarios sólo a la información y los recursos que necesitan para esa función específica. Por ejemplo, deja las cuentas de nivel de administrador solo para los responsables de los aspectos técnicos de tu sitio, pero da acceso de edición a tu blog solo a los usuarios que gestionan contenidos o usuarios en tu sitio.
Evita nombres de usuario comúnes
Recuerda que tu login en WordPress consiste en tu nombre de usuario y contraseña. Sin embargo, todas las instalaciones de WordPress vienen por defecto con el usuario «Admin», lo que significa que los hackers ya conocen una de las dos piezas de su información de inicio de sesión. Por eso es importante que cambies tu nombre de usuario por uno personalizado.
Limita los intentos de acceso
Otra forma de que un hacker intente descifrar tu nombre de usuario y/o contraseña es intentar adivinarlos en el formulario de inicio de sesión con numerosos intentos consecutivos. Lo que puedes hacer es limitar el número de intentos fallidos consecutivos de inicio de sesión mediante el bloqueo de su IP durante un cierto período de tiempo después de que lleguen a una cantidad determinada de intentos. Con el plugin gratuito Security Optimizer de SiteGround, puedes activar esta función con sólo pulsar un botón.
Eliminar plugins y temas no utilizados u obsoletos
Los plugins y temas no utilizados u obsoletos, incluidos los desactivados, también abren la puerta trasera para que los hackers accedan a su sitio web. Para evitar esa posibilidad, simplemente elimina los plugins y temas que no utilices en tu sitio web.
Añade una capa adicional de seguridad con un plugin de confianza
Con el plugin gratuito Security Optimizer, disponible para todos los sitios web WordPress, dispondrás de todas las funciones de seguridad necesarias para proteger tu sitio web WordPress. Su interfaz fácil de usar te permite habilitar una gran variedad de funciones de seguridad con unos pocos clics: desde ocultar tu versión de WordPress, bloquear y proteger las carpetas del sistema, hasta endurecer diferentes aspectos de la seguridad de inicio de sesión, así como monitorizar visitas, bots, etc. en un registro de actividad detallado.
10. Realiza backups de tu sitio web con regularidad
💡¿POR QUÉ?: Incluso si has tomado múltiples medidas de seguridad, los imprevistos siguen ocurriendo: una actualización puede salir mal, puedes romper accidentalmente algo en tu sitio o cualquier otra circunstancia imprevista puede obligarte a volver a una versión anterior de tu sitio web. Igual que un botón DESHACER pero en la vida real. Por eso es imprescindible guardar varias copias de seguridad de tu sitio web para poder revertir cualquier incidencia a su debido tiempo.
❓CÓMO: Hay dos formas principales de hacer copias de seguridad de tu sitio web: manualmente y con un servicio de copias de seguridad de terceros. Si quieres hacer una copia de seguridad tú mismo, tienes que acceder a tu cuenta de alojamiento web, localizar el directorio con los archivos de tu sitio web, utilizar un cliente FTP para descargar este directorio en tu ordenador local y guardarlo en un lugar seguro. Esto es útil, pero puede resultar poco práctico, porque nunca se sabe cuándo puede haber errores, por lo que contar con una copia de seguridad automatizada es crucial.
En SiteGround, sabemos con qué frecuencia las copias de seguridad pueden salvar una situación de emergencia en tu sitio web. Por eso disponemos de un sofisticado sistema para crear y mantener copias de seguridad de su sitio web de forma automática. Generamos una copia de seguridad de tu sitio web cada día y almacenamos cada una hasta 30 días. Es más, guardamos estas copias de seguridad en un centro de datos diferente al que aloja la cuenta real, lo que supone una capa extra de seguridad para tus datos, en caso de que algo afecte a todo el centro de datos. Los clientes de SiteGround pueden gestionar fácilmente las copias de seguridad desde Site tools > Seguridad > Copias de Seguridad.
Para la máxima tranquilidad de nuestros clientes, hemos lanzado recientemente nuestro nuevo servicio de Backup Premium que proporciona a los clientes copias de seguridad automáticas realizadas cada hora, copias de seguridad bajo demanda para una copia de seguridad completa de sus sitios (siempre que lo necesiten), 7 copias de seguridad diarias automatizadas adicionales además de las incluidas en su plan, y permite descargar todas las copias de seguridad a su máquina local.
11. Revisa regularmente el estado de seguridad de tu sitio web
💡¿POR QUÉ?: Aunque tu sitio esté protegido y tenga backups, debes comprobar su estado de seguridad con regularidad. Es importante saber hasta qué punto es seguro tu sitio y si el nivel de seguridad ha cambiado: vigila cuántos ataques se han mitigado o busca nuevas formas de proteger aún más tu sitio frente a incidentes.
❓CÓMO: Para comprobar el estado de seguridad de tu sitio web, puedes utilizar una herramienta gratuita de pruebas de seguridad web de código abierto. Hay muchas herramientas de este tipo disponibles en internet. Si utilizas WordPress, también puedes ejecutar un análisis de seguridad con varios plugins gratuitos para analizar tu sitio web y detectar vulnerabilidades. Después de comprobar el estado de la seguridad de tu sitio web, es importante analizar los resultados y tomar medidas cuando sea necesario.
Los clientes de SiteGround reciben informes de seguridad mensuales gratuitos, directamente en sus bandejas de entrada. En estos informes, obtienen un resumen del informe de seguridad de su sitio web, junto con consejos prácticos sobre cómo reducir el riesgo de ataques maliciosos, en caso de que se identifiquen áreas débiles. Toda esta información se recopila en un formato fácil de usar y la función está activada por defecto para todos nuestros clientes. Para gestionar las preferencias de los informes de cualquiera de tus sitios web, sólo tienes que ir a tu Área de Cliente > Preferencias de Notificación y hacer clic en el icono del lápiz junto a Informes de seguridad mensuales.
Conclusión
Un sitio web es el activo digital más importante y valioso que tienes, por lo que querrías asegurarte de que es lo más seguro posible, una y otra vez. Al revisar e implementar constantemente nuevas medidas de seguridad, te aseguras de que tu sitio está al máximo nivel de seguridad. De este modo, tu negocio, la información de tus visitantes y tu reputación estarán a salvo durante cualquier temporada comercial.
Como proveedor líder de servicios de hosting web, en SiteGround nos esforzamos continuamente por ofrecer las soluciones más avanzadas y confiables a nuestros clientes, con un fuerte enfoque en la seguridad del sitio web. En nuestra última serie de Historias de terror sobre sitios web para el #MesCiberseguridad, hemos recopilado historias reales de webmasters que sufrieron algún tipo de ataque o hackeo del sitio web, que podría haberse evitado fácilmente con nuestro conjunto de servicios de seguridad web. Ahora nos complace anunciar una nueva función adicional a nuestras funciones de seguridad: modo ‘Bajo ataque’, parte de la CDN interna de SiteGround.
Nuestros servicios de hosting ya incluyen una sólida protección contra ataques de red. Nuestra protección de Denegación de Servicio Distribuido (DDoS) bloquea de manera efectiva un porcentaje significativo de tráfico malicioso, asegurando que tus sitios web permanezcan accesibles y seguros. Pero a pesar de la efectividad de todos nuestros sistemas de protección web y características de seguridad, algunos ataques HTTP son más sofisticados y pueden eludir las soluciones tradicionales. Para fortalecer aún más las defensas de tu sitio web contra estas amenazas avanzadas, hemos desarrollado la nueva función ‘Modo bajo ataque’, ahora parte de nuestro servicio de CDN de SiteGround.
Entendiendo el modo ‘Bajo Ataque’ de SiteGround
El modo ‘bajo ataque’ de SiteGround CDN añade una capa adicional de protección contra tráfico HTTP potencialmente malicioso. Si tu sitio web está bajo un ataque HTTP, se sobrecarga inmediatamente con solicitudes de tráfico falsas, generalmente provenientes de bots maliciosos, lo que lo hace inaccesible para los usuarios reales.
Cuando está activada, nuestra función ‘Bajo ataque’ desafía las visitas del sitio web con un CAPTCHA automático, verificando que son humanos y no bots. Esta herramienta utiliza JavaScript para realizar cálculos matemáticos automatizados en el navegador del visitante. Mientras se procesan estos cálculos, los visitantes finales verán un mensaje de carga durante unos segundos. Una vez que se resuelve el desafío, lo que indica que el visitante es probablemente un humano real, el sistema lo redirige automáticamente al sitio web. Esto significa que tu sitio web seguirá siendo accesible para tus usuarios reales incluso si está siendo atacado – el tráfico legítimo podrá proceder a tu sitio, mientras que bloqueamos el tráfico de bots falsos.
Cómo activar el modo ‘Bajo ataque‘
Nuestro modo ‘bajo ataque’ está disponible como parte de nuestro plan CDN Premium. Si estás buscando una manera de mejorar aún más la seguridad de tu sitio web contra ataques HTTP sofisticados, nuestro plan de pago ahora ofrece esta función avanzada, junto con una gran cantidad de mejoras de velocidad y seguridad.
Una vez que estés usando el plan Premium de SiteGround CDN, habilitar el Modo ‘Bajo ataque’ es simple. Se puede activar por nombre de dominio desde la interfaz de administración Site Tools. Una vez habilitado, el modo ‘Bajo ataque’ funciona durante un período de 24 horas, después de lo cual se desactiva automáticamente por el sistema.
Ten en cuenta que mientras el modo ‘bajo ataque’ está habilitado, algunas herramientas de análisis de sitios web de terceros pueden no funcionar correctamente, ya que es posible que no puedan pasar el desafío. Es por eso que la función se desactiva automáticamente tras 24 horas – para evitar una interrupción prolongada en el análisis de tu sitio web.
El modo ‘Bajo Ataque’ de SiteGround CDN se aplica a todos los visitantes del sitio web y todo el tráfico hacia el dominio. Esto significa que todas las solicitudes: desde usuarios reales, bots, hasta solicitudes API de sistemas de terceros son desafiadas, lo que garantiza una protección integral.
Conclusión
Nuestra última característica de seguridad de SiteGround CDN, el modo ‘bajo ataque’ es un testimonio del compromiso de SiteGround de proporcionar una seguridad superior a nuestros usuarios. Entendemos la naturaleza evolutiva de las amenazas web e innovamos continuamente para ofrecer características que mantienen tu sitio web seguro y accesible. Mantente a la vanguardia con el modo ‘bajo ataque’ de SiteGround CDN.
En el dinámico mundo de la ciberseguridad, no es raro encontrar nuevos desafíos. Recientemente, una nueva vulnerabilidad, denominada ataque “HTTP/2 Rapid Reset”, ha sido descubierta. Dado que HTTP/2 se considera un protocolo relativamente nuevo, vemos formas más modernas e inteligentes de realizar ataques cada día. Pero esta última vulnerabilidad tiene el potencial de interrumpir los servicios web a una escala sin precedentes.
Antes de profundizar en los detalles, analicemos lo que esto significa para los propietarios de sitios web.
¿Qué es el ataque HTTP/2 Rapid Reset?
HTTP/2 es un protocolo que ayuda a que tu sitio web cargue más rápido y maneje más visitantes simultáneamente. HTTP/2 permite a los clientes solicitar múltiples recursos del sitio web (archivos CSS, archivos JS, imágenes, etc.) con una sola consulta. Sin embargo, algunos atacantes astutos encontraron una manera de explotar este mecanismo. Desarrollaron una técnica para enviar una solicitud a un servidor y luego cancelarla inmediatamente, repitiendo este proceso a una tasa extremadamente alta. Este flujo de solicitudes y cancelaciones puede abrumar a un servidor, causando que se ralentice o incluso se bloquee, un ataque clásico de Denegación de Servicio (DoS). El ataque no solo sobrecarga el servidor web que ofrece HTTP/2, sino todos los backends que también están involucrados en el manejo de las solicitudes del sitio web como ejecuciones de PHP, servidores de aplicaciones, entrega de archivos estáticos, etc.
Imagina un centro de llamadas y una persona que llama marca el centro de llamadas y luego cuelga inmediatamente después de que un operador atienda la llamada. Los operadores pierden un tiempo precioso manejando las llamadas falsas y no pueden manejar las solicitudes legítimas. Todo el centro de llamadas se detiene y no puede atender las solicitudes de los clientes. Eso es exactamente lo que este nuevo ataque estaba causando a escala de servidor.
Respuesta rápida de SiteGround
En SiteGround, siempre intentamos estar un paso por delante en términos de seguridad web. Esta vez no es una excepción, y estuvimos entre las primeras empresas de hosting web en solucionar esta vulnerabilidad. Tan pronto como se reportó el ataque HTTP/2 Rapid Reset, nuestros ingenieros de seguridad entraron en acción. El anuncio oficial se publicó hace no más de 24 horas, el 10 de octubre de 2023, con Google, Amazon y CloudFlare anunciando simultáneamente el problema. El software de servidor web que usamos para todos los servidores de hosting, Nginx, también lanzó una entrada de blog.
Nuestro equipo dedicado de expertos en seguridad trabajó incansablemente para parchear todos nuestros servidores web dentro de una hora después de la revelación de la vulnerabilidad. Esta rápida respuesta aseguró que los sitios web de nuestros clientes se mantuvieran seguros y operativos, con una interrupción mínima. En este momento, solo un día después, todos los servidores de SiteGround (servidores de hosting web y CDN) usan código Nginx parcheado que protege todos los sitios web que usan nuestros servicios.
Conclusión
El ataque HTTP/2 Rapid Reset es una amenaza seria pero gracias a nuestra rápida respuesta y compromiso con la seguridad, los clientes de SiteGround pueden estar tranquilos. Te respaldamos y siempre estamos listos para hacer frente a cualquier nuevo desafío que se nos presente. En SiteGround, tu seguridad no es solo una prioridad, es una promesa.
Imagínate esto: una fiesta, la rutina de dormir a un niño pequeño, un viaje por carretera. Esto es lo que tres de nuestros ingenieros de seguridad estaban haciendo ese sábado 30 de septiembre. Cuando de repente, sus teléfonos suenan al mismo tiempo, aunque lejos el uno del otro, cortando el ruido de la fiesta, el silencio de la rutina y el zumbido de la carretera, respectivamente. Es un informe de un problema de seguridad crítico con Exim, el servidor de correo utilizado por el 56% de todos los servidores de correo en internet, incluido SiteGround. Nuestros tres ingenieros de seguridad cortaron sus planes de inmediato para dar una respuesta. Un testimonio de nuestro compromiso inquebrantable con la seguridad.
¿Qué es Exim y por qué debería importarnos?
Exim es como el cartero del mundo digital, responsable de entregar tus correos de un punto a otro. Un problema con Exim podría significar potencialmente serios problemas para tus correos electrónicos, y no solo eso. Para darte una idea de la escala, Exim es el servidor de correo más popular del mundo, utilizado por más de 342.000 servidores de correo. Eso es más del 56% de todos los servidores de correo en internet. Es el software de servidor de correo en el que confiamos completamente en SiteGround para la entrega de mensajes salientes y correo entrante para todos nuestros clientes.
Dado que los servicios de correo electrónico son una parte crucial de nuestra oferta de hosting, utilizado por la mayoría de nuestros clientes, estamos trabajando constantemente para mantener la seguridad, entregabilidad y confiabilidad de nuestro correo electrónico. Todo comienza con un proceso de personalización, que es nuestro enfoque habitual para todo el software que usamos para asegurarnos de que cumple mejor con las necesidades de nuestros clientes, mientras que nos da más control para mantenerlo más seguro y siempre actualizado.
El problema Exim y la respuesta proactiva de SiteGround
El problema, etiquetado como CVE-2023-42115, era de hecho una combinación de seis exploits de día cero diferentes contra Exim. Un exploit de día cero significa que todos los servidores que usan esta configuración en particular están en riesgo inmediato. Recibimos el informe tan pronto como se emitió e inmediatamente nos sumergimos en los seis problemas para evaluar el riesgo para nuestros clientes.
La buena noticia era que, dado que personalizamos en gran medida todo el software en nuestros servidores, estas partes particulares de Exim que se vieron afectadas, ni siquiera se usan en nuestros servidores. Sin embargo, nuestro trabajo no se detuvo ahí. Aquí tienes un desglose de todos los problemas, por qué los clientes de SiteGround estaban seguros y qué hemos hecho para asegurarnos de que siga siendo así.
Tres de los exploits de Exim reportados están relacionados con diferentes tipos de autenticación de correo electrónico, es decir, SPA/NTLM y autenticación EXTERNA. En pocas palabras, se ocupan de probar al servidor de correo quién eres y luego permitirte enviar correos electrónicos. La nueva vulnerabilidad significaba que un atacante podía crear una solicitud especial, usar los agujeros de seguridad en los mecanismos de autenticación y obtener acceso al servidor que ejecuta Exim. Incluso más que eso, el atacante podría obtener acceso completo al servidor, no solo Exim como un servidor de correo, sino todos los datos que residen en el servidor. En los servidores de SiteGround, sin embargo, no usamos ninguno de estos métodos de autenticación, por lo que los clientes de SiteGround no se vieron afectados.
El cuarto exploit estaba relacionado con un problema de proxy, y era de naturaleza muy similar, y el quinto problema residía en una biblioteca llamada “libspf2”, utilizada para ciertas comprobaciones relacionadas con los registros SPF de correo electrónico. Dado que no usamos proxies frente a nuestros servidores de correo Exim en SiteGround, ni usamos la biblioteca problemática, no nos vimos afectados por este vector del ataque tampoco.
El último problema estaba relacionado con la forma en que las personas realizan las búsquedas de DNS. Muchas personas simplemente usan resolutores de DNS de terceros y no pueden estar seguros si los resolutores de DNS validan los datos que reciben. SiteGround usa nuestros propios resolutores DNS y nosotros validamos los datos que recibimos. Así que esto no nos afectó tampoco.
En general, tuvimos suerte con la mayoría de los vectores del ataque, pero nos llevó una cantidad considerable de tiempo comprobar dos y tres veces cada uno de esos puntos. Y, por supuesto, hemos ido más allá.
Por lo general, hay dos formas de abordar una vulnerabilidad: evalúas si te afecta y cómo, y si no lo hace, puedes simplemente pasarla por alto y dejarla a un lado. Sin embargo, la forma más inteligente de hacerlo es pensar en el futuro, e incluso si una vulnerabilidad en particular, o varias de ellas, no te afectan directamente, ser proactivo sobre la instalación de los parches solo para estar seguro de que en caso de que se desarrolle no abra las puertas a más exploits que podrían afectarte en una etapa posterior.
Así que esto es exactamente lo que hicimos. A pesar de no estar directamente en riesgo por ninguno de los vectores de este ataque en particular, nuestros ingenieros de seguridad no se quedaron de brazos cruzados. Además de comprobar y probar meticulosamente todos los exploits para asegurarnos de que no afectan a los servidores de SiteGround, tan pronto como se lanzó una nueva versión más segura de Exim (versión 4.96.1), actualizamos inmediatamente todos nuestros servidores de correo Exim. Es nuestra forma de garantizar tu tranquilidad y un testimonio de nuestro enfoque proactivo de la seguridad.
Concluyendo
Esperamos que este artículo te ayude a comprender nuestro enfoque en seguridad a través de la lente de un problema grave de la vida real y más reciente con un software utilizado por la mitad de los servidores en internet. Ten la seguridad de que en SiteGround, siempre estamos listos para actuar ante cualquier problema potencial que pueda afectar tus datos. Nos comprometemos a mantener tus datos seguros y tu mente tranquila. Si tienes alguna pregunta o inquietud, estamos aquí para ti. Gracias por seguir con nosotros, y seguiremos velando por tu seguridad en SiteGround.
Octubre, el mes del café con leche especiado y los trucos espeluznantes, tiene otro aspecto importante: es oficialmente el mes de la cib erseguridad. Este año, en SiteGround nos complace traerte algo que subraya la importancia vital de la seguridad del sitio web de una manera realmente terrorífica.
Ya ha llegado nuestra campaña de historias reales de terror sobre webs, donde hemos recopilado historias de la vida real de pesadillas digitales causadas por descuidar la seguridad del sitio web, pero, afortunadamente, solucionadas por SiteGround. Desde sitios web desfigurados, subidas de archivos maliciosos, fraudes por correo electrónico, tráfico de bots y ex empleados vengativos hasta aplicaciones olvidadas hace mucho tiempo que se convirtieron en puertas de entrada para hackers. Los hemos visto todos, y todos llevan un mensaje crucial. Cada historia es un claro recordatorio de las amenazas potenciales que acechan en las sombras digitales, listas para explotar cualquier descuido de seguridad. Deja que estas historias te recuerden la importancia de la seguridad del sitio web y el uso de todas las herramientas y servicios que tienes para proteger tu sitio web en SiteGround.
Celebra el #MesCiberseguridad, comparte estas historias reales de terror sobre webs para difundir nuestro mensaje sobre la importancia de la seguridad web, y mantén tu sitio seguro con las herramientas y servicios de seguridad multinivel de SiteGround.
Recuerda, un sitio web seguro no es un truco, ¡sino un verdadero placer!