CSRF
Definición
El CSRF engaña a un navegador con sesión abierta para que envíe una petición que el usuario no quería enviar.
También se llama: cross-site request forgery, falsificación de peticiones entre sitios
Última actualización
Por qué importa en WordPress
Si un administrador tiene sesión abierta y visita una página maliciosa, esa página puede intentar enviar formularios a wp-admin como el admin. El núcleo de WordPress usa nonces para detener la mayor parte de esto. Plugins a medida que saltan nonces y comprobaciones de capacidades siguen siendo un riesgo.
Cómo se ve en la práctica
- Un cambio de ajustes o instalación de plugin que el admin no recuerda
- Write-ups de CVE que mencionan nonces faltantes en un handler AJAX o admin-post
- Ataques combinados: XSS más CSRF para escalar impacto desde un pie más bajo
Qué hacer
- Mantén WordPress y los plugins actualizados (los bugs de nonce se parchean).
- En acciones de admin a medida, verifica nonces y capacidades reales.
- Cierra sesión de admin al navegar sitios no confiables, o usa un perfil de navegador aparte.
- Prefiere POST para acciones que cambian estado; las URLs oscuras no son protección.
Términos relacionados
Ideas cercanas en el diccionario
- Cross-site scripting (XSS) El cross-site scripting (XSS) inyecta JavaScript malicioso en páginas que ejecutarán los navegadores de otros usuarios.
- Secuestro de sesión El secuestro de sesión roba o adivina una sesión válida para que el atacante actúe como el usuario con sesión abierta.
- Autenticación de dos factores (2FA) La autenticación de dos factores (2FA) exige una segunda prueba de identidad tras la contraseña, como un código de app.
- Nonce de WordPress Un nonce de WordPress es un token de corta vida usado para verificar que una petición fue intencional, sobre todo para reducir el riesgo de CSRF.