El archivo readme.html predeterminado en la raíz de WordPress suele ser accesible públicamente y puede mostrar qué versión de WordPress ejecutas. Los atacantes usan esa señal al mapear exploits conocidos. Hay otras formas de identificar WordPress, pero eliminar o bloquear este archivo sigue siendo un paso de endurecimiento útil.
Las pruebas de seguridad de Security Ninja incluyen una comprobación de si readme.html es accesible por HTTP en la ubicación predeterminada.
Comprobar si es público
Abre https://tusitio.com/readme.html. Si ves la página readme de WordPress, el archivo es accesible públicamente. Eso es lo que marca la prueba de seguridad.
Corregir manualmente
- Conéctate por FTP o con el administrador de archivos de tu hosting.
- En la raíz de WordPress (la misma carpeta que
wp-config.php), eliminareadme.html. - Opcionalmente elimina
license.txtdel mismo modo si no lo necesitas públicamente.
También puedes denegar el acceso HTTP con reglas del servidor (por ejemplo .htaccess), pero eliminar el archivo es más simple.
Nota: La limpieza diaria Eliminar archivos no deseados de Pro elimina copias de seguridad y archivos sobrantes como nombres de respaldo de wp-config.php y *.sql. No sustituye eliminar readme.html tú mismo. Consulta Eliminar archivos no deseados.