Inyección SQL
Definición
La inyección SQL engaña a una consulta de base de datos para ejecutar SQL controlado por el atacante, a menudo por un mal manejo de la entrada.
También se llama: SQL injection, SQLi
Última actualización
Por qué importa en WordPress
Plugins y código a medida que arman SQL con datos crudos de la petición pueden exponer posts, usuarios o toda la base de datos. En WordPress eso suele ser una extensión vulnerable, no el núcleo. Los CVE públicos se automatizan rápido.
Cómo se ve en la práctica
- Query strings raros que vuelcan contenido o texto de error de base de datos
- Usuarios admin inesperados o cambios de opciones sin acción humana en el log
- Notas de escáner o advisory marcando un CVE de plugin que menciona SQLi
Qué hacer
- Mantén WordPress, temas y plugins actualizados.
- Elimina plugins y temas sin uso.
- Prefiere extensiones bien mantenidas; consulta bases de vulnerabilidades cuando caiga un CVE.
- En código a medida, usa
$wpdb->preparey nunca concatenes entrada no confiable en SQL. - Tras un incidente SQLi sospechado, rota secretos, audita usuarios y analiza archivos.
Guía completa (EN): SQL injection on WordPress.
Ir más allá
¿Quieres el recorrido completo?
Esta página se queda corta a propósito. La guía (en inglés) cubre pasos, ejemplos y qué comprobar en un sitio WordPress en vivo.
Abrir guía completa (EN)Términos relacionados
Ideas cercanas en el diccionario
- Cross-site scripting (XSS) El cross-site scripting (XSS) inyecta JavaScript malicioso en páginas que ejecutarán los navegadores de otros usuarios.
- Vulnerabilidad Una vulnerabilidad es una debilidad en el software que los atacantes pueden abusar para romper confidencialidad, integridad o disponibilidad.
- Cadena de suministro de plugins El riesgo de cadena de suministro de plugins es cuando el código o las actualizaciones de un plugin de confianza se vuelven vía de ataque.
- CVE Un CVE es un identificador público de una vulnerabilidad de ciberseguridad conocida, rastreada en bases de datos compartidas.