Blindaje: cabeceras, editor de archivos, filtro de peticiones
En el área Blindaje hay tres grupos de interruptores: cabeceras de seguridad para el frontend, el bloqueo del editor de archivos integrado y un filtro que rechaza las peticiones con patrones de ataque típicos. Los interruptores surten efecto justo después de guardar, sin necesidad de tocar ningún archivo.
Las cabeceras de seguridad
- «Enviar cabeceras de seguridad» activa todo el grupo y viene activado de fábrica.
- «X-Frame-Options» está en SAMEORIGIN y puede cambiarse a DENY; no están previstos otros valores.
- «X-Content-Type-Options: nosniff» está activado de fábrica.
- «Referrer-Policy» envía el valor strict-origin-when-cross-origin y está activada de fábrica.
- «CSP: upgrade-insecure-requests» establece exactamente esa única directiva y está desactivada de fábrica; una Content-Security-Policy más estricta la configuras aparte.
Bloquear el editor de archivos y filtrar peticiones
- En «Kakapo Security», a la izquierda, dentro de «Protección», cambia a «Blindaje».
- En la tarjeta «Editor de archivos», acciona el interruptor «Desactivar el editor de archivos»; la página se recarga a continuación.
- Fíjate en la línea «Constante DISALLOW_FILE_EDIT» — indica si además la constante está definida.
- En la tarjeta «Filtro de peticiones», activa si lo necesitas «Filtro Bad-Request (WAF-lite)»; de fábrica está desactivado.
- Abre después tu propio sitio y prueba los formularios y los parámetros de búsqueda.
- «Bloquear bots de escaneo conocidos» — también desactivado de fábrica — rechaza agentes de usuario como sqlmap, nikto o nmap con el estado 403.
define('DISALLOW_FILE_EDIT', true);El filtro Bad-Request revisa la dirección solicitada y los valores de la cadena de consulta en busca de patrones como el byte nulo, ../../, union … select, <script o php://input. Una coincidencia termina con el estado 403 y una entrada en el registro de actividad. Los administradores con la sesión iniciada quedan exentos del filtro.
El filtro de peticiones y el bloqueo de bots solo actúan en las llamadas al frontend. Las peticiones a la administración, las ejecuciones de WP-Cron y las peticiones REST pasan de largo.
¿Te ha resultado útil este artículo?