Como el CMS más popular del planeta, WP deja a miles y miles de diseñadores de sitios, desarrolladores y propietarios de negocios crear y ejecutar sus sitios web. Debe su popularidad a su sencillez de uso, sus peculiaridades y un próspero ecosistema de desarrolladores de complementos y temas, y la comunidad de WordPress. Sin embargo, hay una otra cara. Esta popularidad es la razón por la cual los piratas informáticos se dirigen a los sitios de WP para lanzar varios y comunes ataques de WordPress. ¿Qué es precisamente un ataque de Wordpress y cuáles son las clases más frecuentes de ataques que emplean los piratas informáticos? Discutámoslos en detalle.
¿Qué es un ataque de WP?
Aunque existen muchas formas de atacar los sitios web de Wordpress, cualquier intento que aproveche las debilidades o vulnerabilidades de seguridad en los sitios de WP puede denominarse un ataque de WordPress. ¿Significa esto que Wordpress es intrínsecamente inseguro o propenso a sufrir ataques? De nada. WordPress en sí mismo es seguro. Los sitios de Wordpress tienen vulnerabilidades por el hecho de que los propietarios de sitios a menudo no prosiguen las pautas de seguridad recomendadas para sus sitios.
Entonces, ¿de qué forma atacan los hackers los sitios web de Wordpress? Acá hay 5 de los ataques más habituales que los piratas informáticos desatan en los sitios de WP en el mundo entero.
Los cinco ataques de WordPress más comunes y de qué manera evitarlos
Aunque los piratas informáticos han ideado formas nuevas e renovadoras de agredir los sitios de WordPress, estos son los cinco tipos más habituales de ataques de WordPress:
Ataques de fuerza bruta
inyecciones SQL
Complementos y temas vulnerables
Phishing y hurto de datos
Script entre sitios (XSS)
Examinemos cada uno de estos 5 ataques en detalle, así como cómo puede evitarlos.
Ataques de fuerza bruta
Este es seguramente el ataque de malware de WordPress más simple en el que los piratas informáticos apuntan a su página de inicio de sesión de Wordpress. Los ataques de fuerza bruta emplean bots automatizados que repetidamente procuran adivinar las credenciales para obtener acceso a las cuentas de los usuarios, en particular a aquellos con derechos de administrador. Una vez que los piratas informáticos ingresan a una cuenta de usuario administrador, pueden tomar el control total de todo su sitio e infligir el máximo daño.
La mayor parte de los usuarios facilitan la entrada de los piratas informáticos al usar nombres de usuario débiles como "usuario123" o "admin" o contraseñas débiles como "clave de acceso" o "ciento veintitres mil cuatrocientos cincuenta y seis" que son simples de adivinar para los piratas informáticos.

De qué forma eludir los ataques de fuerza bruta
Aquí hay algunas medidas que puede tomar para proteger su lugar de Wordpress de los ataques de fuerza bruta:
Cambie su nombre de usuario de administrador predeterminado de Wordpress de "admin" a algo más exclusivo.
Haga que las claves de acceso seguras sean obligatorias para todos y cada uno de los usuarios. Una clave de acceso segura debe tener cuando menos 10 caracteres y debe tener una combinación de letras, números y caracteres especiales (@, dólares americanos , _).
Limite el número de intentos de inicio de sesión en cualquier cuenta a un máximo de 3.
Implemente la autenticación de dos factores (o 2FA) que implica un proceso de comienzo de sesión de 2 pasos para todas las cuentas de usuario.
Cambie sus claves de acceso de usuario a intervalos regulares.
Inyecciones SQL
Este ataque de WP está dirigido a su base de datos de WordPress usando comandos SQL maliciosos. Mire cualquier sitio de WP y probablemente contendrá campos de entrada de usuario como formularios on-line, sección de comentarios o barras de búsqueda. Ciertos sitios web asimismo le permiten ingresar imágenes o documentos.
Los piratas informáticos aprovechan las vulnerabilidades en estos campos de entrada a través de inyecciones SQL para inyectar sus consultas o declaraciones SQL. A través de ellos, pueden tomar el control de su base de datos de WP y después corromper o hurtar valiosos registros de la base de datos.
De qué forma evitar el ataque de WP de inyección SQL
Esto es lo que puede hacer para proteger su sitio de WordPress de los ataques de inyección SQL:
Como las inyecciones de SQL exitosas se facilitan a través de complementos/temas inseguros, asegúrese de instalarlos solo de desarrolladores o empresas confiables.
Mantenga siempre y en toda circunstancia actualizados sus complementos/temas instalados a sus últimas versiones.
Valide todas las entradas de los usuarios en formularios o comentarios en línea para asegurarse de que no contengan entradas sospechosas.
Cambie el nombre o la localización predeterminados de su base de datos de Wordpress, lo que complica que los piratas informáticos accedan a ella.
Complementos y temas frágiles
Los complementos y temas de WordPress ofrecen una forma conveniente de añadir funcionalidades para crear un lugar de WP simple de emplear o diseñar un sitio con la apariencia que elija. Sin embargo, los complementos/temas inseguros pueden resultar dañinos para los sitios de WordPress, ya que los piratas informáticos aprovechan sus vulnerabilidades para ingresar a los sitios. Con sitios que poseen cientos de complementos/temas, los piratas informáticos pueden emplear estas vulnerabilidades para apuntar a todos y cada uno de los sitios que usan la misma versión de complemento/tema.
Para eludir esto, los desarrolladores de los complementos/temas más populares corrigen cualquier fallo relacionado con la seguridad y lanzan versiones actualizadas para cubrir cualquier brecha de seguridad.
De qué forma evitar plugins y temas frágiles
Acá existen algunas medidas que puede tomar para habilitar la protección contra ataques de WordPress contra complementos/temas vulnerables:
Instale sus complementos/temas de Wordpress solo de fuentes o desarrolladores fiables.
Actualice todos sus complementos/temas instalados a su última versión libre.
Elimine los complementos/temas inactivos o abandonados que su equipo de desarrollo no haya recibido no actualizado.
Evite el uso de complementos y temas cancelados o pirateados, que de manera frecuente Obtener mas informacion contienen código de malware para infectar su sitio web.
Restrinja la cantidad de complementos/temas instalados en su sitio de Wordpress y desinstale los que ya no usa. Además del peligro de seguridad, demasiados complementos asimismo pueden afectar la velocidad de su sitio web.
Phishing y robo de datos
Como se mentó previamente, los piratas informáticos no solo quieren dañar su lugar de WordPress, sino que asimismo buscan robar datos valiosos, como registros de clientes e información financiera de su negocio. Los piratas informáticos intentan hacerse pasar por usuarios "genuinos" y mentir a los usuarios desprevenidos para que se desprendan de detalles importantes como las credenciales de inicio de sesión o los detalles de la tarjeta de crédito.
Esto es lo que hace que el phishing sea un género de ataque de Wordpress gravemente dañino. A través de el phishing, los piratas informáticos pueden acceder a cualquier sitio comercial y enviar correos a su base de clientes del servicio. Entonces, los clientes desprevenidos se ven forzados a hacer click en enlaces que los redirigen a sitios no solicitados que venden productos falsos o ilegales. O bien, son engañados para que revelen su información personal o efectúen pagos.
De qué forma eludir el phishing y el hurto de datos
Acá existen algunas medidas que puede tomar para eludir el phishing y el hurto de datos en su sitio de WordPress:
Proteja su lugar de WP habilitándolo para HTTPS a través de un certificado SSL. Los sitios web HTTPS encriptan todos los datos trasmitidos entre el sitio web y el navegador del usuario, por lo que los piratas informáticos no pueden explotar los datos incluso si son interceptados. Desplazar su lugar a HTTPS asimismo es una parte de una estrategia integral de SEO, ya que los buscadores como Google favorecen los sitios HTTPS por la seguridad de sus usuarios.
Instale un complemento de seguridad de Wordpress como MalCare o Sucuri que puede detectar cualquier actividad sospechosa en su sitio y quitar el malware.
Instale un firewall de sitio para proteger su sitio mediante la detección y el bloqueo de peticiones de IP de fuentes sospechosas.
Secuencias de comandos entre sitios (XSS)
También conocido como XSS, Cross-Site Scripting es otro ataque de WordPress que aprovecha los sitios web vulnerables para cargar código JavaScript malicioso que incita a los visitantes del lugar a compartir sus datos o realizar una acción.
Los ataques XSS son considerablemente más peligrosos que otros ataques, ya que pueden dirigirse a los usuarios administradores y conseguir la autoridad para realizar tareas de alto privilegio. Esto incluye ver o mudar claves de acceso de usuario, rastrear información de pago o ver registros de bases de datos reservados. Los ataques XSS asimismo emplean técnicas de phishing como apuntar a subscripciones a folletines de correo o foros de discusión on-line para apuntar a usuarios desprevenidos.
De qué manera eludir el ataque de Cross-Site Scripting
Aquí hay algunas formas en que puede prevenir los ataques XSS o Cross-Site Scripting:
Filtre cada entrada de usuario en su sitio web de WP y deje solo entradas válidas.
Utilice técnicas de creación de listas blancas, como permitir solo caracteres predeterminados en los campos de entrada.
Desarrolle una política de seguridad de contenido completa para su sitio web.
Instale un complemento XSS de WP o un complemento de seguridad como MalCare o Sucuri, que puede evitar todo tipo de inyecciones de código.
Pensamientos finales
Hemos analizado 5 de los ataques de WP más frecuentes implementados por piratas informáticos y cómo puede prevenirlos. No obstante, es esencial rememorar que los piratas informáticos no se limitan a estos ataques. Constantemente están inventando nuevas formas de comprometer los sitios web. La mejor forma de asegurar la protección continua de su lugar es utilizar un complemento de seguridad de WP dedicado que pueda advertir los ataques de WordPress más recientes y, hasta el momento, menos conocidos.
Los complementos de seguridad como MalCare están desarrollados únicamente para WordPress y combinan múltiples medidas de seguridad como un firewall, protección de inicio de sesión, actualizaciones de complementos y temas, refuerzo de Wordpress, etc. con eliminación y escaneo de malware a fin de que pueda proteger su sitio web con unos pocos clics.