Pruebas de seguridad

Se encontraron problemas de seguridad

Cómo leer fallos en las pruebas de Security Ninja, priorizar riesgos reales y decidir qué puedes ignorar con seguridad.

Algunas capturas todavía muestran la interfaz en inglés. Los pasos usan las etiquetas en español del plugin.

Una puntuación por debajo del 100 % tras ejecutar las pruebas de seguridad es normal. El conjunto comprueba muchos ajustes, y no todo sitio puede superar cada prueba.

Panel de pruebas de seguridad con controles de ejecución y resumen de puntuación

Cuando una prueba falla, abre Detalles junto al resultado. Ese panel explica el problema y sugiere qué hacer a continuación.

Panel de detalle de prueba fallida con explicación y corrección sugerida

Las advertencias siguen siendo advertencias

Algunos resultados son advertencias, no emergencias. Por ejemplo, la comprobación de versión de MySQL puede avisar cuando ejecutas una versión antigua pero aún compatible de la base de datos. Cambiar eso suele depender de tu hosting, y puede no ser urgente.

Lee el texto del detalle antes de tratar cada resultado en rojo como un compromiso activo.

Un fallo no significa que te van a hackear

Cada sitio tiene restricciones distintas. Los permisos de wp-config.php, por ejemplo, no se pueden endurecer igual en todos los hostings. Algunos hostings necesitan permisos más amplios para que el sitio funcione. El panel de detalle suele explicar alternativas.

Detalle de prueba fallida que explica permisos de wp-config.php

Elementos más complejos, como una Política de seguridad de contenido (CSP) completa, requieren pruebas cuidadosas. Una CSP incorrecta puede romper scripts y estilos del sitio.

Problemas que conviene priorizar

Céntrate en lo que puedes corregir y que reduce la superficie de ataque real.

Nombre de usuario predeterminado admin

Si aún existe un administrador llamado admin, crea un nuevo administrador con un nombre de usuario único y luego elimina o degrada admin. Detalles: Usuario «admin» con privilegios de administrador.

Prefijo de tablas de base de datos predeterminado

WordPress usa por defecto el prefijo de tablas wp_. Un prefijo personalizado bloquea muchos scripts genéricos de inyección SQL que asumen wp_. Cámbialo con cuidado, preferiblemente en una instalación nueva o con un proceso de migración de confianza y una copia de seguridad completa.

Relacionado: Resumen de pruebas de seguridad, Correcciones.

¿Sigues atascado? Obtener ayuda o contáctanos .

Larger screenshot

Enlarged image