Acceso Diccionario

Secuestro de sesión

Definición

El secuestro de sesión roba o adivina una sesión válida para que el atacante actúe como el usuario con sesión abierta.

También se llama: session hijacking, robo de cookies

Última actualización

Por qué importa en WordPress

Las cookies de admin son poderosas. XSS, malware en un puesto de trabajo o HTTP en claro pueden exponerlas. Tras un secuestro, el atacante no necesita la contraseña hasta que termine la sesión. Por eso importan juntos HTTPS, parches de XSS y rotación de salts tras incidentes.

Cómo se ve en la práctica

  • Acciones en el registro de eventos mientras el admin real dormía o estaba offline
  • Sesiones simultáneas desde ubicaciones lejanas
  • Limpieza post-XSS que olvidó invalidar sesiones
  • Ordenadores compartidos que aún tienen una cookie admin de “recordarme”

Qué hacer

  1. Sirve todo el sitio por HTTPS.
  2. Parchea problemas de XSS con rapidez.
  3. Cierra sesión en ordenadores compartidos; evita “recordarme” en dispositivos no confiables.
  4. Tras un compromiso, rota contraseñas e invalida sesiones (regenera salts si hace falta).
  5. Mantén cuentas privilegiadas con 2FA para que reutilizar la contraseña sola no baste después.

Ideas cercanas en el diccionario

Todos los términos →

Larger screenshot

Enlarged image