wp-config.php

Definición

wp-config.php guarda credenciales de base de datos, claves y ajustes centrales de WordPress del sitio.

También se llama: wp-config, wp config

Última actualización

Por qué importa en WordPress

Si se filtra wp-config.php, los atacantes obtienen acceso a la base de datos y a los salts de autenticación. Al malware también le encanta inyectar PHP aquí porque el archivo se carga en cada petición. Una edición silenciosa puede persistir mucho después de borrar un webshell obvio.

Cómo se ve en la práctica

  • Nombre, usuario, contraseña y prefijo de tablas de la base de datos en constantes PHP en claro
  • AUTH_KEY y salts relacionados que firman cookies y nonces
  • Flags como DISALLOW_FILE_EDIT, WP_DEBUG y límites de memoria a medida
  • Alertas de integridad cuando el archivo cambia y nadie desplegó

Qué hacer

  1. Mantén el archivo fuera del document root cuando el host lo permita, o al menos no legible para el mundo.
  2. Nunca subas secretos reales a un repo git público.
  3. Apaga el debug público en producción (WP_DEBUG sin display).
  4. Tras un compromiso, rota contraseñas de BD y regenera salts.
  5. Vigila escaneos de integridad por ediciones inesperadas de este archivo.

Ideas cercanas en el diccionario

Todos los términos →

Larger screenshot

Enlarged image