El otro día, haciendo mi revisión periódica de mantenimiento del blog, descubrí en el log de errores del sitio, trazas de intento de SQL Injection en WordPress. Os cuento lo que he podido averiguar sobre esto.

También te puede interesar:
Añadir volúmenes en PLEX
¿Cómo instalar Divi en WordPress? Guía paso a paso
Mejores plantillas para diseñar tu página web en WordPress (2024)
10 Plugins para administrar Roles WordPress y capacidades

¿Qué es SQL Injection en WordPress?

Pues lo dicho, en el log de errores de mi blog he encontrado las siguientes trazas de errores. Os dejo foto, para no meter texto basura en mi BBDD.

SQL Injection en WordPress

Esos errores indican que es un intento de SQL Injection.

Pues SQL Injection, para los que no lo sepáis, es el método que utilizan los hackers para lanzar consultas de base de datos desde un formulario de contacto, un formulario de búsqueda, etc. Es decir, si tenemos un campo en nuestra web donde dejamos que los usuarios puedan facilitarnos información, estos pueden usarlo de forma maliciosa para obtener información de nuestras bases de datos.

Normalmente, WordPress, y todos los plugins, ya están preparados para evitar este tipo de hackeo. Es un método muy antiguo, cualquier aplicación moderna, si se ha diseñado adecuadamente, evita este tipo de operaciones, y podemos estar tranquilos. Pero los hackers siempre intentan utilizar este método para ver si consiguen encontrar webs antiguas donde no tengan ningún tipo de protección contra estos ataques.

Comprobar si estamos infectados

Hay distintas formas para saber si estamos infectados, que suelo usar habitualmente:

  • Una forma fácil de comprobar si estamos infectados, es irse a entradas en nuestro sitio, y buscar por alguna de las palabras que hemos visto en el log de errores.
  • Otra forma, es hacer lo mismo en la sección de comentarios.
  • Otra forma, más compleja, es acceder al phpMyAdmin de nuestra base de datos, y lanzar consultas SQL sobre las tablas donde supuestamente estamos infectados y ver si recuperamos registros.

Si todo ha ido bien, como en mi caso, no encontraremos nada y podemos estar tranquilos.

También es muy útil usar el complemento de Jetpack de Akismet para evitar comentarios no deseados en nuestras entradas.

Si usas un Hosting especializado en WordPress, si usas plantillas WordPress como Divi con tu licencia original, y no usas plugins nulled, seguramente no tendrás problemas de infección.

Evitar SQL Inyection usando Yoast SEO

Aun sabiendo que no estaba infectado, seguí buscando por Google, y encontré que Yoast SEO ofrece unas herramientas para filtrar términos de búsqueda en nuestra web. Solo tenemos que activar las siguientes configuraciones para que Yoast SEO nos ayude con este tipo de rastreos internos que intentan hacker nuestra web.

evitar rastreo interno en wordpress

Conclusiones

Debemos estar siempre alertas. Ver los logs periódicamente, actualizar la versión PHP del sitio, actualizar los plugins... Es decir, realizar el mantenimiento periódico básico. De esa forma, mantendremos nuestra lo más segura posible.

Uso de cookies

Este sitio web utiliza cookies para que usted tenga la mejor experiencia de usuario. Si continúa navegando está dando su consentimiento para la aceptación de las mencionadas cookies y la aceptación de nuestra política de cookies, pinche el enlace para mayor información.

ACEPTAR