Guía de Hardening para WordPress y cPanel/WHM
Protección Contra Ataques XML-RPC en WordPress
XML-RPC es un protocolo utilizado por WordPress para comunicaciones remotas, pero es un vector común para ataques de fuerza bruta. Aquí cómo bloquearlo:
1. Desactivación Completa de XML-RPC
Añade al archivo .htaccess:
# Bloquear XML-RPC order deny,allow deny from all
2. Configuración en cPanel/WHM
En WHM, navega a Security Center > ModSecurity™ Tools y aplica las reglas OWASP para bloquear solicitudes XML-RPC maliciosas.
Configuración de Cabeceras HTTP de Seguridad
1. Política de Seguridad de Contenido (CSP)
Añade al .htaccess o configuración del servidor:
Header set Content-Security-Policy "default-src 'self'; script-src 'self' 'unsafe-inline' https://trusted.cdn.com; style-src 'self' 'unsafe-inline'"
2. HTTP Strict Transport Security (HSTS)
Header always set Strict-Transport-Security "max-age=31536000; includeSubDomains; preload"
Mitigación de Inyecciones PHP
1. Reglas .htaccess para Bloquear Ejecución PHP
# Prevenir ejecución en subcarpetas
RewriteEngine On
RewriteCond %{REQUEST_URI} ^/wp-content/uploads/
RewriteRule .php$ - [F]
2. Configuración de mod_security
En WHM, activa las reglas de OWASP Core Rule Set (CRS) y añade reglas personalizadas:
SecRule ARGS "@rx b(?:system|shell_exec|phpinfo)b" "id:1000,phase:2,deny,status:403,msg:"PHP Injection Attempt""
Preguntas Frecuentes
¿Cómo verificar si las cabeceras de seguridad están activas?
Usa herramientas como SecurityHeaders.com o el comando curl -I tudominio.com.
¿Qué impacto tiene desactivar XML-RPC en WordPress?
Puede afectar a ciertos plugins o la app móvil de WordPress. Para alternativas seguras, considera plugins específicos que permiten un control granular.
¿Cómo probar reglas mod_security sin bloquear tráfico legítimo?
Configúralas inicialmente en modo SecRuleEngine DetectionOnly y monitorea los logs antes de activar el bloqueo.
Samuel Gil es especialista en infraestructura tecnológica, administración de servidores y desarrollo de servicios digitales. Con una sólida trayectoria en entornos web de alta exigencia, optimización de servidores y gestión de arquitecturas de red, Samuel dedica su labor en faq-box.com a desglosar cuestiones técnicas complejas para convertirlas en guías prácticas, transparentes y de alto valor técnico.
Su enfoque editorial prioriza el rigor, la seguridad en los sistemas y la resolución eficiente de problemas técnicos cotidianos y avanzados. A través de sus análisis, busca ofrecer respuestas directas y contrastadas para profesionales y entusiastas del sector tecnológico.
Cuenta con una sólida formación en el área tecnológica, destacando su especialización a través del Máster en Inteligencia Artificial Aplicada a la Gestión Empresarial y el MBA in Digital Transformation & Artificial Intelligence de ISEEN.EU, lo que aporta un rigor técnico avanzado a cada análisis de desarrollo y arquitectura digital.