Protección mejorada contra las vulnerabilidades de WordPress con la preinstalación del plugin SiteGround Security

SiteGround_Security_preinstalado

Recientemente, hemos lanzado nuestro propio plugin de seguridad de WordPress, SiteGround Security, que tiene como objetivo proteger a los usuarios de WordPress contra las vulnerabilidades más comunes que afectan a los sitios web. Está disponible para que cualquiera pueda descargarlo y usarlo de forma gratuita, independientemente de la plataforma de hosting que utilice. Sin embargo, para asegurarnos de que los sitios web WordPress alojados en nuestros servidores estén bien protegidos a nivel de aplicación, hemos comenzado a preinstalar SiteGround Security en todas las nuevas instalaciones hechas en nuestra plataforma con algunas de las funciones habilitadas de forma predeterminada.

Configuración predeterminada de SiteGround Security contra vulnerabilidades comunes de WordPress

Configurar tu sitio web teniendo en cuenta la seguridad desde el principio te permitirá protegerlo fácilmente contra algunas de las vulnerabilidades más populares que existen. Para ayudarte a lograr ese objetivo, al preinstalar el plugin SiteGround Security, habilitamos las siguientes configuraciones:

La versión de WordPress está oculta de forma predeterminada

Los hackers suelen rastrear sitios web para obtener información sobre las versiones de software utilizadas. De esa manera, cuando descubren una vulnerabilidad en cualquiera de esas versiones, pueden acceder y piratear rápidamente muchos sitios de forma masiva utilizando esa información. Para la aplicación de WordPress, estos datos están disponibles abiertamente en 2 lugares: en una etiqueta HTML y en el archivo readme.html.

De forma predeterminada, nuestro plugin elimina la etiqueta HTML que muestra la versión de WordPress y recomendamos fuertemente que también elimines el archivo readme.html a través de la opción del plugin SiteGround Security.

Protección avanzada contra vulnerabilidades XSS habilitada

La vulnerabilidad de secuencia de comandos entre sitios web, conocida como XSS, permite que diferentes aplicaciones y plugins accedan a información en tu WordPress a la cual no deberían. Estos ataques se utilizan a menudo, por ejemplo, para recopilar datos confidenciales de los usuarios. De forma predeterminada, el plugin SiteGround Security habilita la protección contra XSS al añadir encabezados que indican a los navegadores que no acepten JS u otras inyecciones de código.

Protocolo XML-RPC desactivado para evitar muchas vulnerabilidades y ataques

XML-RPC es un antiguo protocolo utilizado por WordPress para comunicarse con otros sistemas. Se utiliza cada vez menos desde la aparición de la REST API. Sin embargo, está disponible en la aplicación y muchos lo utilizan para explotar vulnerabilidades, iniciar ataques DDOS y otros problemas. Es por eso que nuestro plugin SiteGround Security deshabilita esta línea abierta de acceso a tu aplicación de WordPress de forma predeterminada.

NOTA:

El plugin Jetpack y las aplicaciones móviles usan el protocolo XML-RPC. Si descargas Jetpack en algún momento, habilitaremos automáticamente el protocolo nuevamente. También puedes habilitarlo a través de la interfaz del plugin.

Feeds RSS y ATOM deshabilitados

Al igual que XML-RPC, los feeds rara vez se utilizan hoy en día, pero a menudo los hackers y los robots maliciosos los utilizan para manipular el contenido de tu sitio web. Por lo tanto, el plugin SiteGround Security los deshabilita de forma predeterminada y, a menos que realmente los necesites, te recomendamos mantenerlos deshabilitados.

Bloquear y proteger carpetas del sistema de forma predeterminada

Por lo general, cuando ocurre un exploit, los hackers intentan insertar y ejecutar archivos PHP en carpetas públicas para añadir puertas traseras y comprometer aún más tu cuenta. Por diseño, esas carpetas de WordPress de acceso público se utilizan para cargar contenido multimedia (imágenes, por ejemplo). A través del plugin SiteGround Security no prohibimos la carga de archivos, pero impedimos que los archivos PHP y los scripts maliciosos se ejecuten y causen problemas en tus sitios web. Esta función protege esas carpetas del sistema y evita que se ejecuten desde ellas secuencias de comandos potencialmente maliciosas.

Nombre de usuario “Admin” inhabilitado

El nombre de usuario predeterminado y uno de los más utilizados en todas las aplicaciones por sus propietarios es “Admin”. Los hackers lo saben y cuando deseen aplicar la fuerza bruta a un formulario de inicio de sesión, definitivamente lo intentarán usar. Es por ello que deshabilitamos este nombre de usuario por defecto.

Editor de temas y plugins deshabilitado

La edición de código a través del editor de plugins y temas plantea riesgos de seguridad directos tanto por posibles ataques de elevación de privilegios como por errores cometidos por un administrador habitual del sitio. Si deseas editar tus archivos, te recomendamos que utilices la herramienta ‘Administrador de archivos’ en Site Tools, o tu editor preferido a través de FTP o SSH (idealmente en una copia provisional de tu web). Para ayudarte a evitar malas prácticas y ataques, deshabilitamos el editor de temas y plugins de forma predeterminada.

Configuración de protección contra vulnerabilidades recomendada

Hay algunas configuraciones que puedes controlar desde el plugin SiteGround Security que no hemos habilitado de manera predeterminada porque necesitan tu permiso o representan un riesgo en la forma en que usas tu aplicación. Sin embargo, queremos animarte a que los habilites conscientemente, ya que también son herramientas de protección bastante potentes.

La verificación en dos pasos es imprescindible

Ya sabes que la verificación en dos pasos protege tu inicio de sesión de ataques de fuerza bruta y el robo de tus datos de inicio de sesión. Puedes conocer más sobre ello aquí y puedes habilitarlo fácilmente usando el plugin SiteGround Security.

Limitar los intentos de inicio de sesión

Cuando alguien intenta iniciar sesión varias veces con credenciales incorrectas, lo más probable es que intente adivinar tus inicios de sesión. Es por eso que te recomendamos fuertemente bloquear dichos intentos después de los primeros 3 o 5. Puedes configurar esto en la interfaz del plugin SiteGround Security y después de esos intentos de inicio de sesión incorrectos, el usuario se bloquea durante 1 hora la primera vez, luego 24 horas en el segundo intento y finalmente durante 7 días la tercera vez. Nuevamente, dado que si no conoces esta funcionalidad puede bloquearse fuera del área de administración de WordPress, no la habilitamos de manera predeterminada, ¡pero puedes hacerlo tú mismo/a fácilmente con un clic!

Próximamente, más herramientas contra las vulnerabilidades de WordPress

Continuamos con el desarrollo del plugin y pronto agregaremos muchas funciones nuevas. Supervisa el registro de cambios para ver las nuevas funciones añadidas con las próximas actualizaciones. No existe una hoja de ruta estricta que podamos compartir en este momento, pero algunas de las características que se aproximan son las URL de inicio de sesión personalizadas, los encabezados de seguridad de transporte estricta (​HSTS) y las opciones de X Frame que evitarán el robo de páginas. Como de costumbre, queremos ofrecer para todos las tecnologías que suelen ser difíciles de implementar y con una interfaz de fácil acceso sin tener que pasar horas investigando la sintaxis exacta de los encabezados necesarios u otro código.

SiteGround Security: nuestro nuevo e imprescindible plugin de WordPress

SG_security_plugin_español

La seguridad de los sitios web de nuestros clientes siempre ha sido una parte extremadamente importante de nuestros servicios de hosting web. Algunas de las mentes técnicas más brillantes de nuestro equipo se han dedicado continuamente a crear soluciones de seguridad únicas y mantener la seguridad de nuestra infraestructura de hosting en un nivel inigualable. Hemos sido pioneros en la industria en el desarrollo de protecciones a nivel servidor, como aislamiento de cuentas, monitorización del estado del servidor, prevención de tráfico anti-bot, etc., y sabemos que, además de las soluciones a nivel servidor, la seguridad individual de cada sitio web debe fortalecerse también a nivel de la aplicación. Es por ello que igualmente brindamos servicios como actualizaciones automáticas, copias de seguridad y protección WAF a nuestros clientes.

Hoy estamos muy contentos de presentar otra herramienta que puede mejorar en gran medida la seguridad de cualquier sitio WordPress: ¡nuestro nuevo plugin SiteGround Security!

SiteGround Security ya está disponible para que descargarlo de forma gratuita y viene preinstalado en todas las nuevas instalaciones de WordPress alojadas en SiteGround para proteger tu sitio WordPress fácilmente contra ataques maliciosos. También incluye herramientas de gran valor que pueden ayudarte a reaccionar en caso de que sospeches que tu web podría haber sido atacada.

¡Descubre a continuación cómo hacer que tu sitio web sea más seguro con nuestro nuevo plugin!

Protege tu WordPress contra ataques comunes

En la sección Seguridad del sitio de nuestro plugin, podrás activar fácilmente varias reglas que fortalecerán la seguridad de tu sitio web y evitarán el malware común, la fuerza bruta y otros problemas de seguridad. Algunas de estas reglas, como ocultar tu versión de WordPress o eliminar el archivo readme.txt predeterminado, dificultarán que los rastreadores detecten que incluso estás usando WordPress. Por lo tanto, tu sitio web no se identificará fácilmente como una posible víctima de ataque cuando aparezca una vulnerabilidad. Otras reglas en esta sección agregarán protección XSS avanzada y protegerán las carpetas de tu sistema para que no se inyecten archivos maliciosos en ellas.

Refuerza la seguridad del inicio de sesión

En la sección Seguridad de acceso del plugin SiteGround Security, podrás aplicar varios métodos que protegen el inicio de sesión contra el acceso no autorizado. Uno de los métodos más recomendados para proteger tu inicio de sesión es la verificación en dos pasos y, con nuestro plugin, puedes activarlo fácilmente para tu área administrativa de WordPress. También podrás configurar fácilmente desde aquí otras medidas de protección simples pero muy efectivas, como cambiar la URL de inicio de sesión y no permitir que se use “admin” como nombre de usuario. También podrás limitar la cantidad de intentos de inicio de sesión desde una misma IP, lo que bloqueará a los atacantes que intenten adivinar tu contraseña mediante fuerza bruta. Y si deseas profundizar aún más en la protección del inicio de sesión de WordPress, hay dos opciones más avanzadas disponibles:

  • Puedes especificar las direcciones IP desde las que se puede acceder a tu página de inicio de sesión. Eso sí, la opción deberás usarla con precaución si usas IP dinámica, para que no te bloquees a ti mismo.
  • También puedes especificar ciertos períodos de tiempo en los que los inicios de sesión no serán accesible en absoluto. Por ejemplo, si sabes que nadie va a iniciar sesión durante el fin de semana, puedes activar el modo ausente para los sábados y domingos y nadie podrá acceder al área administrativa en esos días.

[subscribe_cta]

Supervisa el registro de actividad de tu área de administración

Una de las mejores características de este plugin es el registro de actividad detallado. Te permite identificar cosas como direcciones IP incorrectas que intentan acceder a tu sitio web, así como usuarios registrados que están realizando tareas que se supone que no deben hacer. Por ejemplo, puedes bloquear con un clic las direcciones IP que tienen numerosos inicios de sesión incorrectos y, al mismo tiempo, averiguar qué usuario ha eliminado esa publicación que falta. Para la versión inicial, conservamos el registro de los últimos 16 días, por lo que vale la pena echarle un vistazo de vez en cuando, especialmente si tienes un sitio web muy transitado y una cantidad de usuarios con capacidad para editar contenido.

Reacciona si sospechas que tu sitio podría haber sido atacado

En la sección Post-hack del plugin, encontrarás un conjunto de acciones que son útiles si sospechas que la seguridad de tu sitio web se ha visto comprometida. Aquí podrás cerrar sesión automáticamente a todos los usuarios y obligarlos a cambiar las contraseñas. De esta manera, si algún perfil de usuario se ha visto comprometido, puedes detener el acceso malicioso a través de tu cuenta. También podrás reinstalar todos tus plugins actuales, lo que asegurará que estés utilizando una copia limpia de cada plugin en lugar de una posiblemente comprometida. Eso sí, ten en cuenta que, aunque estas acciones posteriores al hackeo son útiles, no sustituyen a una limpieza completa del sitio que deba realizar un experto en seguridad WordPress, en el caso de que haya indicios de que tu sitio web podría haber sido hackeado.

¿Cómo conseguir el plugin SiteGround Security?

El plugin SiteGround Security está disponible como cualquier otro plugin gratuito de WordPress. Puedes encontrarlo en el repositorio oficial de plugins de WordPress (https://es.wordpress.org/plugins/sg-security/) o instalarlo directamente a través de tu área de administrador de WordPress. Si alojas tu próximo sitio web WordPress en SiteGround, empezar a usar el plugin será aún más fácil, ya que todas las nuevas instalaciones de WordPress ahora vienen con el plugin SiteGround Security preinstalado con algunas de sus funciones habilitadas de forma predeterminada.

Este es el primer plugin que lanzamos cuya funcionalidad completa la puede utilizar cualquier usuario, esté o no alojado en SiteGround. Dicho esto, no hemos realizado pruebas extensivas en todas las demás empresas de hosting, por lo que cabe la posibilidad de que surja algún que otro problema causado ​​por la configuración que cada empresa tenga en particular. Si se da el caso, no dudes en publicar un hilo en el foro de plugins en el repositorio de WordPress y haremos todo lo posible para asegurarnos de que funcione bien en todas las plataformas.