Ataques Diccionario

Inyección SQL

Definición

La inyección SQL engaña a una consulta de base de datos para ejecutar SQL controlado por el atacante, a menudo por un mal manejo de la entrada.

También se llama: SQL injection, SQLi

Última actualización

Por qué importa en WordPress

Plugins y código a medida que arman SQL con datos crudos de la petición pueden exponer posts, usuarios o toda la base de datos. En WordPress eso suele ser una extensión vulnerable, no el núcleo. Los CVE públicos se automatizan rápido.

Cómo se ve en la práctica

  • Query strings raros que vuelcan contenido o texto de error de base de datos
  • Usuarios admin inesperados o cambios de opciones sin acción humana en el log
  • Notas de escáner o advisory marcando un CVE de plugin que menciona SQLi

Qué hacer

  1. Mantén WordPress, temas y plugins actualizados.
  2. Elimina plugins y temas sin uso.
  3. Prefiere extensiones bien mantenidas; consulta bases de vulnerabilidades cuando caiga un CVE.
  4. En código a medida, usa $wpdb->prepare y nunca concatenes entrada no confiable en SQL.
  5. Tras un incidente SQLi sospechado, rota secretos, audita usuarios y analiza archivos.

Guía completa (EN): SQL injection on WordPress.

Ir más allá

¿Quieres el recorrido completo?

Esta página se queda corta a propósito. La guía (en inglés) cubre pasos, ejemplos y qué comprobar en un sitio WordPress en vivo.

Abrir guía completa (EN)

Ideas cercanas en el diccionario

Todos los términos →

Larger screenshot

Enlarged image