WordPress es el Sistema de Gestión de Contenido (CMS) más popular a nivel mundial, soportando más del 30% de todos los sitios web en uso. La última versión 5.6 y 5.7 añade una funcionalidad muy bienvenida, con vistas al futuro.
Sin embargo, como con toda tecnología, siempre hay un precio que pagar, y algunas consecuencias inoportunas no deseadas. La última versión de WordPress no es una excepción, por lo que los usuarios deben estar aún más atentos y ser conscientes de los problemas de seguridad que algunas de las nuevas funcionalidades introducen.
¿Cuál es la novedad de WordPress 5.6/5.7?
Los cambios más importantes para WordPress 5.6 son la preparación para PHP8 y la intención de volcar las antiguas bibliotecas de Jquery para siempre.Sin embargo, el problema de seguridad más importante es la introducción del «Acceso a aplicaciones externas».
Librería Jquery
Inevitablemente, estas versiones obsoletas se deberían haber eliminado pronto, y 5.6 está un paso más cerca del final de la vida útil que 5.7 traerá a estas viejas bibliotecas. Tu tema y los proveedores de plug-in deben proporcionarte actualizaciones para prepararte para la próxima versión (WordPress 5.7), que ya no será compatible con las antiguas bibliotecas Jquery.
PHP8
Esta versión es también una versión beta para PHP8, por lo que puedes incursionar en el uso de PHP8, pero todavía es mejor permanecer con PHP7.x hasta que la versión de WordPress para PHP8 se libere por completo. Esto llevará un tiempo todavía hasta que los temas y plug-ins también se pongan al día.
Actualización automática
Esta es una de las cuestiones controvertidas. A partir de WordPress 5.6 en adelante, el sistema se actualizará automáticamente al siguiente nivel de Core WordPress, te guste o no. Si bien esto tiene sentido desde una perspectiva de seguridad, pone en riesgo los sitios web si los plug-ins no se actualizan al mismo tiempo. Algunos temas también podrían dañarse si no están listos para la última versión. Cualquiera de estos podría causar problemas, o incluso dañar tu sitio. Puedes leer más sobre este tema aquí .
Acceso de aplicaciones externas
Las preocupaciones de seguridad giran en torno a la nueva función introducida que permite a plug-ins y aplicaciones externas crear usuarios automáticamente.
Esta nueva funcionalidad permite a las aplicaciones externas solicitar permiso para conectarse a un sitio y generar una contraseña para los usuarios de la aplicación o el plug-in. Es decir, que la aplicación puede realizar acciones en nombre de un usuario a través de la API de WordPress REST.
Hay muchas maneras de que esto puede ser capitalizado por delincuentes.
Cualquier delincuente puede crear una aplicación externa maliciosa, pero disfrazarla como otra aplicación que parece segura, y enviar una solicitud de autorización a los usuarios. Una vez que se ha concedido, la aplicación tiene acceso abierto a tu sitio web, contenido, usuarios, etc.
Además, las URL de solicitud de contraseña de la aplicación envían la contraseña recién generada al sitio del solicitante a través de una URL de redirección. Como esto se ha generado con los permisos del usuario que los autorizó, un atacante podría secuestrar este enlace para obtener el control de un sitio web.
Aquí hay algunas sugerencias para ayudarte a mantener tu sitio web seguro, mientras aprovechas el potencial de WordPress.
Actualizaciones automáticas
Puedes detener manualmente las actualizaciones, pero necesitas saber lo que está haciendo. También debes asegurarte de revisar tu sitio regularmente y actualizarlo manualmente. Antes de hacer cualquier actualización, comprueba que has hecho una copia de seguridad, para que puedas restaurar el sitio en caso de que tengas problemas.
Para detener una actualización de WordPress Core, necesitas acceso a tus archivos a través de FTP o el Panel de Control de Alojamiento. Encuentra el archivo llamado wp-config.php, ábrelo y agrega la siguiente línea:
define ( ‘WP AUTO UPDATE CORE’ , false);
Guarda el archivo y ciérralo.
Verifica que ingresas el comando anterior exactamente como está. Los comandos de PHP son marcadores sensibles a mayúsculas y minúsculas que si no se colocan correctamente pueden hacerlos inútiles, o causar un grave fallo del sitio web. ¡Prueba tu sitio para asegurarte de que está funcionando correctamente, ya que cualquier error de escritura o fallo en esta línea de comandos podría ser fatal!
Deshabilitar las contraseñas de la aplicación
Siempre hemos recomendado a los usuarios instalar complementos de seguridad como WordFence, iThemes Security (anteriormente Better WP Security) o Sucuri WordPress. La mayoría de ellos han construido defensas contra este tipo de ataque. Vea nuestro artículo sobre la configuración de seguridad de WordPress aquí.
WordFence, nuestro favorito de estos complementos de seguridad, desactiva las contraseñas de las aplicaciones por defecto en su última versión. Si tienes un uso específico para las contraseñas de la aplicación y deseas volver a habilitar las contraseñas de la aplicación, puedes hacerlo en Wordfence >Firewall >Manage Brute Force Protection
Ajustes de usuario
Si estás implementando una aplicación que utiliza esta funcionalidad, lo mejor es establecer el permiso del usuario a los requisitos mínimos (¡nota a los autores de la aplicación!). Esto significa que cualquier usuario creado por una aplicación maliciosa tendrá un nivel de acceso mínimo, por lo tanto se minimiza el impacto del ataque.
Resumen
WordPress es una herramienta extremadamente flexible y potente para la creación de sitios web. Las ventajas de usar WordPress son mayores que cualquier contra. Sin embargo, WordPress debe utilizarse con plena comprensión de las «mejores prácticas», y te recomendamos que cuentes con un profesional de buena reputación para hacerlo por ti.
Ponte en contacto con nosotros y averigua acerca de nuestros servicios de WordPress, incluyendo alojamiento de gestinado de WordPress .
