Guía Avanzada de Hardening para WordPress y cPanel/WHM: Protección Contra Fuerza Bruta XML-RPC, Cabeceras de Seguridad y Mitigación de Inyecciones PHP

Guía de Hardening para WordPress y cPanel/WHM

Protección Contra Ataques XML-RPC en WordPress

XML-RPC es un protocolo utilizado por WordPress para comunicaciones remotas, pero es un vector común para ataques de fuerza bruta. Aquí cómo bloquearlo:

1. Desactivación Completa de XML-RPC

Añade al archivo .htaccess:

# Bloquear XML-RPC

order deny,allow
deny from all

2. Configuración en cPanel/WHM

En WHM, navega a Security Center > ModSecurity™ Tools y aplica las reglas OWASP para bloquear solicitudes XML-RPC maliciosas.

Configuración de Cabeceras HTTP de Seguridad

1. Política de Seguridad de Contenido (CSP)

Añade al .htaccess o configuración del servidor:

Header set Content-Security-Policy "default-src 'self'; script-src 'self' 'unsafe-inline' https://trusted.cdn.com; style-src 'self' 'unsafe-inline'"

2. HTTP Strict Transport Security (HSTS)

Header always set Strict-Transport-Security "max-age=31536000; includeSubDomains; preload"

Mitigación de Inyecciones PHP

1. Reglas .htaccess para Bloquear Ejecución PHP

# Prevenir ejecución en subcarpetas
RewriteEngine On
RewriteCond %{REQUEST_URI} ^/wp-content/uploads/
RewriteRule .php$ - [F]

2. Configuración de mod_security

En WHM, activa las reglas de OWASP Core Rule Set (CRS) y añade reglas personalizadas:

SecRule ARGS "@rx b(?:system|shell_exec|phpinfo)b" 
"id:1000,phase:2,deny,status:403,msg:"PHP Injection Attempt""

Preguntas Frecuentes

¿Cómo verificar si las cabeceras de seguridad están activas?

Usa herramientas como SecurityHeaders.com o el comando curl -I tudominio.com.

¿Qué impacto tiene desactivar XML-RPC en WordPress?

Puede afectar a ciertos plugins o la app móvil de WordPress. Para alternativas seguras, considera plugins específicos que permiten un control granular.

¿Cómo probar reglas mod_security sin bloquear tráfico legítimo?

Configúralas inicialmente en modo SecRuleEngine DetectionOnly y monitorea los logs antes de activar el bloqueo.

✨ ¿Tienes dudas sobre este tema? Pregúntale a tu IA favorita:


Perfil del Autor

Samuel Gil
Samuel GilEditor y analista de contenidos.
Enfocado en resolver preguntas complejas mediante explicaciones paso a paso, datos comprobados y guías prácticas que ayudan a los lectores a encontrar soluciones precisas al instante.
¡Valora esta información!
[Total: 0 Average: 0]

Deja un comentario

🤖 IA

×
Hola. ¿Qué duda o consulta tienes sobre este contenido?