Las vías habituales son conocidas: XML-RPC, los nombres de usuario, el editor de archivos, el formulario de acceso. Kakapo Security las cierra y te avisa si aun así cambia algo en el núcleo.
| Comprobación | Estado |
|---|---|
| Intentos de acceso fallidos limitadosTras 5 intentos fallidos se bloquea. | ok |
| Integridad del core limpiaTodos los archivos del núcleo comprobados coinciden con wordpress.org. | ok |
| Core de WordPress actualizadoHay una actualización del núcleo de WordPress disponible. Recomendación: instala la actualización del core pendiente. | crítico |
| Cabeceras de seguridad aplicadasNo hay cabeceras de seguridad activas. Recomendación: activa las cabeceras de seguridad en «Blindaje». | abierto |
| Sin archivos sospechososEl último escaneo no encontró patrones sospechosos. | ok |
¿Demasiados intentos fallidos desde una IP? Superado el límite que fijes, se acabó por un rato.
Saber más →Solicitud de código al iniciar sesión: global o solo para las cuentas que de verdad lo necesitan.
Saber más →XML-RPC apagado, lista de usuarios cerrada, editor de archivos bloqueado. Tres interruptores, tres superficies menos.
Saber más →Las peticiones con patrones de ataque conocidos no llegan a WordPress. Los bots scanner tampoco, si lo deseas.
Saber más →El núcleo se contrasta con las sumas de comprobación reales de WordPress.org. Cualquier desviación se notifica.
Saber más →Busca patrones sospechosos en los archivos y señala cada hallazgo con su ruta y su línea.
Saber más →Inicios de sesión e intentos fallidos · Direcciones IP bloqueadas
Saber más →Bloquea patrones de inyección SQL · Detecta XSS, ../ y php://
Saber más →Aviso cuando se bloquea una IP · Alerta sobre archivos del núcleo modificados
Saber más →Sumas de comprobación directamente de WordPress.org · Sin lista de comparación propia
Saber más →Suma de comprobación por archivo · modificado, nuevo o ausente frente al estado confirmado
Saber más →Ruta propia en lugar de wp-login.php · Comprobación previa al cambio
Saber más →XML-RPC se puede desactivar · La consulta de autor ?author= se redirige
Saber más →Bloqueo de IP tras demasiados intentos fallidos · intentos y duración del bloqueo configurables
Saber más →Recorre los archivos de la instalación · Busca patrones sospechosos
Saber más →X-Frame-Options contra la incrustación ajena · nosniff contra la adivinación de MIME
Saber más →Solicitud de código tras la contraseña · Activable globalmente para todos los usuarios
Saber más →