wp-config.php
Definición
wp-config.php guarda credenciales de base de datos, claves y ajustes centrales de WordPress del sitio.
También se llama: wp-config, wp config
Última actualización
Por qué importa en WordPress
Si se filtra wp-config.php, los atacantes obtienen acceso a la base de datos y a los salts de autenticación. Al malware también le encanta inyectar PHP aquí porque el archivo se carga en cada petición. Una edición silenciosa puede persistir mucho después de borrar un webshell obvio.
Cómo se ve en la práctica
- Nombre, usuario, contraseña y prefijo de tablas de la base de datos en constantes PHP en claro
AUTH_KEYy salts relacionados que firman cookies y nonces- Flags como
DISALLOW_FILE_EDIT,WP_DEBUGy límites de memoria a medida - Alertas de integridad cuando el archivo cambia y nadie desplegó
Qué hacer
- Mantén el archivo fuera del document root cuando el host lo permita, o al menos no legible para el mundo.
- Nunca subas secretos reales a un repo git público.
- Apaga el debug público en producción (
WP_DEBUGsin display). - Tras un compromiso, rota contraseñas de BD y regenera salts.
- Vigila escaneos de integridad por ediciones inesperadas de este archivo.
Términos relacionados
Ideas cercanas en el diccionario
- Endurecimiento de seguridad El endurecimiento es el conjunto de cambios de configuración y proceso que hacen un sitio más difícil de abusar.
- Puerta trasera Una puerta trasera es acceso oculto que deja un atacante para volver sin la vulnerabilidad original.
- SSL/TLS SSL/TLS cifra el tráfico entre navegadores y tu servidor para que contraseñas y cookies sean más difíciles de espiar.
- Salts de WordPress Los salts de WordPress son claves secretas en wp-config.php que ayudan a asegurar cookies, nonces y operaciones criptográficas relacionadas.
- Integridad de archivos del núcleo La integridad de archivos del núcleo es la certeza de que los archivos del núcleo de WordPress coinciden con versiones conocidas buenas y no han sido manipulados.