Pruebas de seguridad

Impedir enumeración de usuarios

Bloquea escaneos ?author= y listados anónimos de usuarios REST con Correcciones de Security Ninja Pro.

Algunas capturas todavía muestran la interfaz en inglés. Los pasos usan las etiquetas en español del plugin.

WordPress puede exponer nombres de usuario de dos formas habituales:

  1. Escaneos ?author=N que redirigen a /author/username/ cuando el ID existe.
  2. Peticiones REST anónimas a /wp-json/wp/v2/users (o ?rest_route=/wp/v2/users) que listan usuarios sin iniciar sesión.

Los atacantes usan esas rutas para recopilar nombres de usuario válidos antes de adivinar contraseñas. Desactivar la enumeración de usuarios lo dificulta.

Desactivar enumeración de usuarios en Correcciones

Activar en Security Ninja

  1. Ve a Security Ninja → Correcciones.
  2. Activa Desactivar enumeración de usuarios.
  3. Guarda.

Esta corrección (Pro) hace lo siguiente:

  • Bloquea intentos clásicos de enumeración ?author=N. Coincide solo con el parámetro de consulta author= de WordPress, no con parámetros no relacionados como book_author=.
  • Omite el bloqueo para usuarios con sesión iniciada para que los flujos normales de administración sigan funcionando.
  • Elimina el acceso anónimo al endpoint REST de usuarios (/wp-json/wp/v2/users y la forma ?rest_route=).
  • Filtra datos de autor en oEmbed cuando aplica.

Las pruebas de seguridad incluyen una comprobación del listado REST de usuarios en esa ruta.

Endurecimiento opcional a nivel de servidor

También puedes bloquear sondeos de archivos de autor en .htaccess si prefieres una regla del servidor:

# Block access to author scans
RewriteEngine On
RewriteCond %{QUERY_STRING} ^author=([0-9]*) [NC]
RewriteRule ^ - [F,L]

La corrección de Security Ninja suele bastar por sí sola. Usa reglas del servidor solo si necesitas una capa extra.

Prácticas relacionadas

Relacionado

¿Sigues atascado? Obtener ayuda o contáctanos .

Larger screenshot

Enlarged image