Secuestro de sesión
Definición
El secuestro de sesión roba o adivina una sesión válida para que el atacante actúe como el usuario con sesión abierta.
También se llama: session hijacking, robo de cookies
Última actualización
Por qué importa en WordPress
Las cookies de admin son poderosas. XSS, malware en un puesto de trabajo o HTTP en claro pueden exponerlas. Tras un secuestro, el atacante no necesita la contraseña hasta que termine la sesión. Por eso importan juntos HTTPS, parches de XSS y rotación de salts tras incidentes.
Cómo se ve en la práctica
- Acciones en el registro de eventos mientras el admin real dormía o estaba offline
- Sesiones simultáneas desde ubicaciones lejanas
- Limpieza post-XSS que olvidó invalidar sesiones
- Ordenadores compartidos que aún tienen una cookie admin de “recordarme”
Qué hacer
- Sirve todo el sitio por HTTPS.
- Parchea problemas de XSS con rapidez.
- Cierra sesión en ordenadores compartidos; evita “recordarme” en dispositivos no confiables.
- Tras un compromiso, rota contraseñas e invalida sesiones (regenera salts si hace falta).
- Mantén cuentas privilegiadas con 2FA para que reutilizar la contraseña sola no baste después.
Términos relacionados
Ideas cercanas en el diccionario
- Cross-site scripting (XSS) El cross-site scripting (XSS) inyecta JavaScript malicioso en páginas que ejecutarán los navegadores de otros usuarios.
- SSL/TLS SSL/TLS cifra el tráfico entre navegadores y tu servidor para que contraseñas y cookies sean más difíciles de espiar.
- Autenticación de dos factores (2FA) La autenticación de dos factores (2FA) exige una segunda prueba de identidad tras la contraseña, como un código de app.
- Salts de WordPress Los salts de WordPress son claves secretas en wp-config.php que ayudan a asegurar cookies, nonces y operaciones criptográficas relacionadas.