<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>TodoWordPress &#187; Seguridad</title>
	<atom:link href="http://www.todowp.org/categoria/seguridad/feed/" rel="self" type="application/rss+xml" />
	<link>http://www.todowp.org</link>
	<description>Tu portal de recursos de WordPress</description>
	<lastBuildDate>Fri, 06 Jan 2012 19:07:18 +0000</lastBuildDate>
	<language>en</language>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
	<generator>http://wordpress.org/?v=3.3.1</generator>
	<atom:link rel='hub' href='http://www.todowp.org/?pushpress=hub'/>
		<item>
		<title>¿Por qué actualizar a WordPress 3.1.2?</title>
		<link>http://www.todowp.org/%c2%bfpor-que-actualizar-a-wordpress-3-1-2/</link>
		<comments>http://www.todowp.org/%c2%bfpor-que-actualizar-a-wordpress-3-1-2/#comments</comments>
		<pubDate>Sat, 30 Apr 2011 18:00:12 +0000</pubDate>
		<dc:creator>Víctor Edier</dc:creator>
				<category><![CDATA[Seguridad]]></category>
		<category><![CDATA[WordPress]]></category>
		<category><![CDATA[bugs]]></category>
		<category><![CDATA[WordPress 3.1.2]]></category>

		<guid isPermaLink="false">http://www.todowp.org/?p=4013</guid>
		<description><![CDATA[Desde hace 2-3 días (depende de la ubicación) hemos empezado a ver en nuestro dashboard de WordPress un mensaje para actualizar a la versión 3.1.2 Y la pregunta para quienes trabajamos en WordPress debe ser el porqué de esta nueva versión, qué nos trae y qué nos evita. Multiple tag queries broken Tras un reporte [...]]]></description>
			<content:encoded><![CDATA[<p><a href="http://uploads.todowp.org/2011/04/wp312.png" rel="lightbox[4013]"><img style=' display: block; margin-right: auto; margin-left: auto;'  class="aligncenter" src="http://dl.dropbox.com/u/1378687/imagenes/wp312.png" alt="WordPress 3.1.2" /></a></p>
<p>Desde hace 2-3 días (depende de la ubicación) hemos empezado a ver en nuestro <em>dashboard</em> de WordPress un mensaje para actualizar a la versión 3.1.2</p>
<p><a href="http://uploads.todowp.org/2011/04/3.1.2.png" rel="lightbox[4013]"><img style=' display: block; margin-right: auto; margin-left: auto;'  class="aligncenter" src="http://uploads.todowp.org/2011/04/3.1.2.png" alt="wordpress 3.1.2" /></a></p>
<p>Y la pregunta para quienes trabajamos en WordPress debe ser el porqué de esta nueva versión, qué nos trae y qué nos evita.<br />
<span id="more-4013"></span><br />
<a href="http://core.trac.wordpress.org/ticket/17054" target="_blank">Multiple tag queries broken</a></p>
<p>Tras un reporte que dice que al realizar un query de forma <strong>tales.com/tag/tag1+tag2/</strong> respondía con <strong>404</strong> en la versión de WordPress 3.1.1 la solución se dio cuando en el archivo <strong>wp-includes/query.php</strong> se cambio un uso incorrecto del operador sobre taxonomías, detalles en <a href="http://core.trac.wordpress.org/changeset/17611">http://core.trac.wordpress.org/changeset/17611</a></p>
<p><a href="http://core.trac.wordpress.org/ticket/17123" target="_blank">WP_User_Query ordered by post_count doesn&#8217;t work if prefix is not wp_</a></p>
<p>Este es el que se puede llamar &#8220;El Bug&#8221;, y se resume que al parecer en el archivo <strong>wp-includes/user.php</strong>, en la línea 441 alguien introdujo el nombre de la tabla <strong>wp_posts</strong> en una sentencia en lugar de <strong>$wpdb-&gt;posts</strong>. ¿Qué significa esto? Que nuestro WordPress estaría metiéndose en datos de otra instalación o, en el mejor de los casos, funcionaría mal.</p>
<p><a href="http://core.trac.wordpress.org/ticket/17217" target="_blank">Walker_PageDropdown doesn&#8217;t filter titles correctly</a></p>
<p>Es un mal funcionamiento del filtro en los títulos, sólo se alteraron un par de líneas, <a href="http://core.trac.wordpress.org/changeset/17685">http://core.trac.wordpress.org/changeset/17685</a></p>
<p><a href="http://core.trac.wordpress.org/ticket/17218" target="_blank">Too much escaping for pages when using Quick Edit</a></p>
<p>Este cambio previene que se sobreescape el título de las páginas.</p>
<p><a href="http://core.trac.wordpress.org/changeset/17710" target="_blank">Validate post status against capabilities in press this</a></p>
<p>Éste es el importante, un bug de seguridad. Permitía a un usuario con el rango &#8220;Colaborador&#8221; publicar contenidos.</p>
<p>Conocer estos cambios puede darnos un vistazo de cómo  avanza WordPress.</p>
]]></content:encoded>
			<wfw:commentRss>http://www.todowp.org/%c2%bfpor-que-actualizar-a-wordpress-3-1-2/feed/</wfw:commentRss>
		<slash:comments>24</slash:comments>
		</item>
		<item>
		<title>Breves recomendaciones de seguridad en WordPress</title>
		<link>http://www.todowp.org/breves-recomendaciones-de-seguridad-en-wordpress/</link>
		<comments>http://www.todowp.org/breves-recomendaciones-de-seguridad-en-wordpress/#comments</comments>
		<pubDate>Fri, 15 Apr 2011 18:00:34 +0000</pubDate>
		<dc:creator>Víctor Edier</dc:creator>
				<category><![CDATA[Seguridad]]></category>
		<category><![CDATA[Plugins]]></category>
		<category><![CDATA[Recomendaciones]]></category>
		<category><![CDATA[WordPress]]></category>
		<category><![CDATA[WordPress 3.0.4]]></category>

		<guid isPermaLink="false">http://www.todowp.org/?p=3975</guid>
		<description><![CDATA[En un artículo anterior se explicó por encima la actualización que dio lugar a la versión 3.0.4 de WordPress. Ésta fue de seguridad, acerca de filtrado de código hacia el cliente XSS. Si algo nos ha enseñado la historia es que cuando un software tiene un propósito tan amplio como WordPress y un uso masivo a nivel [...]]]></description>
			<content:encoded><![CDATA[<p><a href="http://uploads.todowp.org/2011/04/wordpress-security.png" rel="lightbox[3975]"><img style=' float: right; padding: 4px; margin: 0 0 2px 7px;'  class="alignright" src="http://uploads.todowp.org/2011/04/wordpress-security.png" alt="seguridad wordpress" /></a>En un <a href="http://www.todowp.org/actualizacion-de-seguridad-wordpress-3-0-4/" target="_blank">artículo anterior</a> se explicó por encima la actualización que dio lugar a la versión 3.0.4 de WordPress. Ésta fue de seguridad, acerca de filtrado de código hacia el cliente XSS. </p>
<p>Si algo nos ha enseñado la historia es que cuando un software tiene un propósito tan amplio como WordPress y un uso masivo a nivel global despierta más interés por parte de personas sin escrúpulos que desean aprovecharse y atacar las páginas y clientes que usan este sistema.</p>
<p>La enorme variedad de plugins que existen y que nos permiten hacer prácticamente cualquier sitio web también es el principal problema de seguridad, Recordemos que los plugins de WordPress se ejecutan directamente y el core del mismo no es responsable por la ejecución de los mismos. Si un plugin está corrupto no hay nada que el CMS pueda hacer al respecto, y por esta razón es importante tener algunas buenas practicas al momento de utilizar plugins y temas en nuestros sitios web. Esto me da pie a dar algunas recomendaciones de seguridad en WordPress.</p>
<p><span id="more-3975"></span></p>
<p style="text-align: center"><a href="http://uploads.todowp.org/2011/04/actualiza.png" rel="lightbox[3975]"><img style=' display: block; margin-right: auto; margin-left: auto;'  class="aligncenter" src="http://uploads.todowp.org/2011/04/actualiza.png" alt="actualiza wordpress" /></a></p>
<p><strong>Actualiza regularmente WordPress y los plugins instalados</strong></p>
<p>Cuando ocurren estos descubrimientos de fallos seguridad son prontamente solucionados. Siempre es recomendable usar la ultima versión.</p>
<p style="text-align: center"><a href="http://uploads.todowp.org/2011/04/directory.png" rel="lightbox[3975]"><img style=' display: block; margin-right: auto; margin-left: auto;'  class="aligncenter" src="http://uploads.todowp.org/2011/04/directory.png" alt="actualiza wordpress" /></a></p>
<p><strong>Buscar plugins</strong></p>
<p>En internet existen miles de plugins disponibles para hacer casi cualquier cosa que uno se imagine, sin embargo mi recomendación es escogerlos del <a href="http://wordpress.org/extend/plugins/">sitio oficial que wordpress.org</a> tiene para tal fin. Está claro que WordPress no se hace responsable de éstos, pero al estar allí podemos ver la calificación del plugin, su autor y más información de manos de terceros.</p>
<p style="text-align: center"><a href="http://uploads.todowp.org/2011/04/inactivos.png" rel="lightbox[3975]"><img style=' display: block; margin-right: auto; margin-left: auto;'  class="aligncenter" src="http://uploads.todowp.org/2011/04/inactivos.png" alt="actualiza wordpress" /></a></p>
<p><strong>Borra plugins que no uses</strong></p>
<p>Para hacer nuestros sitios más dinámicos y cambiantes en ocasiones instalamos nuevos plugins y nuevas características. Por eso es importante que primero desactives y luego borres los plugins viejos que no uses, porque si aún existen en el servidor pueden ejecutarse sólo conociendo sus rutas.</p>
<p style="text-align: center"><a href="http://uploads.todowp.org/2011/04/casa.jpg" rel="lightbox[3975]"><img style=' display: block; margin-right: auto; margin-left: auto;'  class="aligncenter" src="http://uploads.todowp.org/2011/04/casa.jpg" alt="actualiza wordpress" /></a></p>
<p><strong>No te confíes por tener un sitio pequeño</strong></p>
<p>Cuando comencé en la web, escuché mucho <em>&#8220;soy pequeño, a mí qué me van a querer atacar&#8221;</em>. ERROR: la gran mayoría de los ataques se hacen a sitios pequeños. Olvidemos la imagen del hacker sentado frente al PC pensando mil y una formas de entrar al banco para robar millones, ahora existen bots sin sentimientos o miramientos escaneando en internet alguna presa y alguna vulnerabilidad en los sitios. En ocasiones los ataques sólo se hacen como parte de un ataque más grande.</p>
<p style="text-align: center"><a href="http://uploads.todowp.org/2011/04/permisos.png" rel="lightbox[3975]"><img style=' display: block; margin-right: auto; margin-left: auto;'  class="aligncenter" src="http://uploads.todowp.org/2011/04/permisos.png" alt="actualiza wordpress" /></a></p>
<p><strong>Permisos sobre las carpetas y archivos</strong></p>
<p>Los ataques que he sufrido siempre han sido por este motivo. Por descuido o por necesidad del servidor y la aplicación, estas carpetas quedan con posibilidad de ser escritas o modificables por cualquier usuario del servidor, esto permite que los atacantes suban sus propios programas. Es importante que siempre y cuando no sea absolutamente necesario, nuestros archivos y carpetas tengan sólo permisos de lectura.</p>
<p style="text-align: center"><a href="http://uploads.todowp.org/2011/04/copia.png" rel="lightbox[3975]"><img style=' display: block; margin-right: auto; margin-left: auto;'  class="aligncenter" src="http://uploads.todowp.org/2011/04/copia.png" alt="actualiza wordpress" /></a></p>
<p><strong>Copia de respaldo Copia de respaldo Copia de respaldo</strong></p>
<p>Esto se dice mucho pero vale la pena. Si tienen un sitio en producción y éste es importante, es vital que se hagan copias de los uploads de WordPress y de la base de datos. En algunos casos, la única forma de resolver un ataque es hacer borrón y cuenta nueva; obviamente hay que verificar que ni en la base de datos ni en los uploads hayan rastros de ataques previos.</p>
<p>Por último en esta breve lista, usar algunos plugins de verificación como <a href="http://wordpress.org/extend/plugins/tac/">﻿﻿﻿﻿TAC (Theme Authenticity Checker)</a>, y algunos de aseguramiento del sitio como es <a href="http://wordpress.org/extend/plugins/bulletproof-security/">BulletProof Security</a> que, mediante los archivos htaccess, asegura el sitio ante muchos tipos de ataques.</p>
<p>¿Qué hacen ustedes en cuestión de seguridad?</p>
]]></content:encoded>
			<wfw:commentRss>http://www.todowp.org/breves-recomendaciones-de-seguridad-en-wordpress/feed/</wfw:commentRss>
		<slash:comments>10</slash:comments>
		</item>
		<item>
		<title>Actualización de seguridad – WordPress 3.0.4</title>
		<link>http://www.todowp.org/actualizacion-de-seguridad-wordpress-3-0-4/</link>
		<comments>http://www.todowp.org/actualizacion-de-seguridad-wordpress-3-0-4/#comments</comments>
		<pubDate>Fri, 31 Dec 2010 11:00:51 +0000</pubDate>
		<dc:creator>Víctor Edier</dc:creator>
				<category><![CDATA[Seguridad]]></category>
		<category><![CDATA[WordPress]]></category>
		<category><![CDATA[Actualización]]></category>
		<category><![CDATA[WordPress 3.0]]></category>
		<category><![CDATA[WordPress 3.0.4]]></category>

		<guid isPermaLink="false">http://www.todowp.org/?p=3960</guid>
		<description><![CDATA[Empiezo a escribir para TodoWordPress, con un pequeño artículo informandolos acerca de algo que descubrí el día de ayer, una nueva actualización de WordPress la 3.0.4, como las anteriores esta es de seguridad y es sobre el KSES la librería usada para sanear y &#8220;manosear&#8221; el html que escribimos en los artículos y paginas. Cuando [...]]]></description>
			<content:encoded><![CDATA[<p>Empiezo a escribir para TodoWordPress, con un pequeño artículo informandolos acerca de algo que descubrí el día de ayer, una nueva actualización de WordPress la 3.0.4, como las anteriores esta es de seguridad y es sobre el KSES la librería usada para sanear y &#8220;manosear&#8221; el html que escribimos en los artículos y paginas.</p>
<p><a href="http://uploads.todowp.org/2010/12/wp304.png" rel="lightbox[3960]"><img style=' display: block; margin-right: auto; margin-left: auto;'  src="http://uploads.todowp.org/2010/12/wp304.png" alt="" title="Descargar WordPress 3.0.4" width="394" height="60" class="aligncenter size-full wp-image-3964" /></a></p>
<p>Cuando descubrí que WordPress &#8220;manoseaba&#8221; saneaba el html que escribimos no me pareció correcto y una perdida de tiempo de procesamiento, sin embargo en proyectos compartidos de multiples usuarios es importante definir ciertas reglas sobre lo que se puede escribir claro en términos de html, por seguridad buena parte del html para los autores esta restringido, cosas como los iframes y demás, pero de la librería KSES podre hablar en algún otro artículo.</p>
<p><span id="more-3960"></span></p>
<p><strong>¿Pero cual fue la falla de seguridad?</strong></p>
<p>parece que esta le permite a un atacante insertar código del lado del cliente, es un ataque de tipo <a href="http://es.wikipedia.org/wiki/Cross-site_scripting" target="_blank">XSS</a> claro que el atacante tiene que ser un usuario de tipo autor cuando menos, los detalles del código que ha sido actualizado puede verse en el <a href="http://core.trac.wordpress.org/changeset/17172/branches/3.0" target="_blank">trac</a> de WordPress.</p>
<p><strong>¿Qué hacer si mi sitio hae sido víctima de un ataque XSS?</strong></p>
<p>Si ya te han atacado actualizar wordpress no servirá de mayor cosa que no sea evitar más ataques, por que el daño ya se hizo a la base de datos, lo correcto es sanearla artículo por artículo.</p>
<p>Espero que este artículo les sirva para entender un poco más esta actualización de WordPress.</p>
]]></content:encoded>
			<wfw:commentRss>http://www.todowp.org/actualizacion-de-seguridad-wordpress-3-0-4/feed/</wfw:commentRss>
		<slash:comments>7</slash:comments>
		</item>
		<item>
		<title>WP Prefix Table Changer</title>
		<link>http://www.todowp.org/wp-prefix-table-changer/</link>
		<comments>http://www.todowp.org/wp-prefix-table-changer/#comments</comments>
		<pubDate>Sat, 27 Feb 2010 19:00:12 +0000</pubDate>
		<dc:creator>Jordi Sanchez</dc:creator>
				<category><![CDATA[Seguridad]]></category>
		<category><![CDATA[Tutoriales]]></category>
		<category><![CDATA[Backups]]></category>
		<category><![CDATA[Base de datos]]></category>
		<category><![CDATA[Instalación]]></category>
		<category><![CDATA[Plugins]]></category>

		<guid isPermaLink="false">http://www.todowp.org/?p=3254</guid>
		<description><![CDATA[Hace unas semanas, hablamos en el tutorial de seguridad sobre la instalación de WordPress y en el segundo punto recomendábamos cambiar el prefijo de las tablas de WordPress y no utilizar el prefijo predeterminado, &#8220;wp_&#8220;, para poner las cosas más difíciles a los usuarios malintencionados. Esto es muy fácil de hacer si estás haciendo una [...]]]></description>
			<content:encoded><![CDATA[<p>Hace unas semanas, hablamos en el <strong>tutorial de seguridad</strong> sobre la <a href="http://www.todowp.org/seguridad-basica-instalacion-de-wordpress/">instalación de WordPress</a> y en el segundo punto recomendábamos cambiar el prefijo de las <strong>tablas de WordPress</strong> y no utilizar el prefijo predeterminado, &#8220;<em>wp_</em>&#8220;, para poner las cosas más difíciles a los usuarios malintencionados.</p>
<p>Esto es muy fácil de hacer si estás haciendo una nueva instalación de WordPress, pero como nos decía @<a href="http://www.jdiezfoto.es/">Juan</a> en los comentarios, no es tan fácil hacerlo si ya tienes tu blog instalado y en funcionamiento. Es por esto que hoy he querido hablar de <a href="http://blogsecurity.net/projects/prefix-changer.zip"><strong>WP Prefix Table Changer</strong></a>, un plugin que nos facilitará muchísimo esta tarea.</p>
<p><span id="more-3254"></span></p>
<p>Este <strong>plugin</strong> es práctico por dos razones. Primero, si tienes el prefijo cambiado, cualquier atacante tendrá que adivinar dicho prefijo, cosa que puede ser realmente difícil dependiendo del que pongas. Por otra parte, muchos servicios gratuitos de hosting proporcionan una sola base de datos: en caso de que quieras tener más de un blog <strong>WordPress</strong>, será imprescindible cambiar dicho prefijo. Esto puedes cambiarlo en la instalación, pero siempre va bien poderlo cambiar si ya tienes el blog instalado y funcionando.</p>
<p>Como ya debéis haber visto, estamos tratando con la <strong>base de datos</strong>, así que es imprescindible que antes de empezar hagas una <a href="http://www.todowp.org/hacer-copias-de-seguridad-regularmente/">copia de seguridad</a>. En general, cuando utilices plugins que cambien cosas importantes o cuando estés manipulando tu sitio, te recomiendo que hagas <strong>backup</strong> tanto de la DB como de los archivos del servidor FTP: mejor prevenir que curar. Puedes hacerlo utilizando <a href="http://www.todowp.org/seguridad-basica-plugins/"><strong>WordPress Database Backup</strong></a>.</p>
<p>Seguidamente, sólo tienes que descargar el <a href="http://blogsecurity.net/projects/prefix-changer.zip">WP Prefix Table Changer</a>, instalarlo y ejecutarlo. ¡Fácil!</p>
<p>Fuente: <a href="http://blogsecurity.net/wordpress/tool-130707">BlogSecurity</a></p>
]]></content:encoded>
			<wfw:commentRss>http://www.todowp.org/wp-prefix-table-changer/feed/</wfw:commentRss>
		<slash:comments>4</slash:comments>
		</item>
		<item>
		<title>Tengo el blog hackeado: ¿qué hago?</title>
		<link>http://www.todowp.org/tengo-el-blog-hackeado-que-hago/</link>
		<comments>http://www.todowp.org/tengo-el-blog-hackeado-que-hago/#comments</comments>
		<pubDate>Wed, 03 Feb 2010 19:00:25 +0000</pubDate>
		<dc:creator>Jordi Sanchez</dc:creator>
				<category><![CDATA[Seguridad]]></category>
		<category><![CDATA[Tutoriales]]></category>
		<category><![CDATA[Código]]></category>
		<category><![CDATA[Google]]></category>
		<category><![CDATA[Plantilla]]></category>
		<category><![CDATA[tutorial]]></category>
		<category><![CDATA[Webmaster Tools]]></category>
		<category><![CDATA[WordPress]]></category>

		<guid isPermaLink="false">http://www.todowp.org/?p=2888</guid>
		<description><![CDATA[Hace un par de semanas hablábamos sobre ¿Cómo saber si nuestro blog está hackeado? y descubrimos diferentes formas, manuales y automáticas, para saber si nuestro blog había sufrido algún tipo de inyección de código malicioso sin nosotros saberlo. Ahora toca ver qué hacer si hemos detectado dicho ataque. ¿Qué hago si ya he detectado que [...]]]></description>
			<content:encoded><![CDATA[<p>Hace un par de semanas hablábamos sobre <a href="http://www.todowp.org/como-saber-si-nuestro-blog-esta-hackeado/"><em>¿Cómo saber si nuestro blog está hackeado?</em></a> y descubrimos diferentes formas, manuales y automáticas, para saber si nuestro blog había sufrido algún tipo de inyección de código malicioso sin nosotros saberlo. Ahora toca ver qué hacer si hemos detectado dicho ataque.</p>
<p><strong>¿Qué hago si ya he detectado que tengo inyección de código?</strong><br />
Lo primero que deberíamos hacer es asegurarnos que el usuario malicioso no ha accedido a nuestro blog usando nuestro usuario de administración. Lo mejor que podemos hacer (tras repasar los <a href="http://www.todowp.org/seguridad-basica-instalacion-de-wordpress/">consejos de seguridad</a>) es cambiar <a href="http://www.todowp.org/seguridad-en-wordpress-consejos-basicos/">nuestras contraseñas</a>.  Seguidamente, actualizaremos (si no lo tenemos) el WordPress a su última versión.</p>
<p>Tras las comprobaciones iniciales, deberemos <strong>eliminar el código</strong> de nuestra página web. Es muy probable que el usuario malintencionado sólo haya modificado los archivos de <strong>nuestra plantilla</strong>, así que lo mejor que podemos hacer es <strong>abrir nuestro theme con el editor</strong> que nos proporciona WordPress y revisar todos los archivos por si vemos algún texto raro. Habitualmente, se repetirá el mismo texto en casi todos los archivos y casi siempre estará ubicado en la parte final de nuestro archivo. Sólo tenemos que borrar dicho código (<em>¡sin borrar nada más!</em>) y ya tendremos nuestra página arreglada.</p>
<p><span id="more-2888"></span></p>
<p>Es importante que, a parte de quitar el código malicioso, tengas en cuenta todos los consejos de seguridad que hemos ido explicando, ya que nos interesa especialmente que no nos vuelva a pasar en un futuro.</p>
<p><strong>Google Webmaster Tools</strong></p>
<p><a href="http://s3.tdwp.ws/todowp/img/2010/01/googlewebmastertools.jpg" rel="lightbox[2888]"><img style=' display: block; margin-right: auto; margin-left: auto;'  src="http://s3.tdwp.ws/todowp/img/2010/01/googlewebmastertools-300x103.jpg" alt="Google Webmaster Tools" width="300" height="103" class="aligncenter size-medium wp-image-3013" /></a></p>
<p>Una vez eliminado el código malicioso de nuestro WordPress, debemos conseguir que Google nos indexe de nuevo, que elimine las palabras clave que no correspondan y los enlaces inadecuados. De esta forma, cuando ya tengamos nuestro blog limpio, deberíamos entrar a las <a href="https://www.google.com/webmasters/tools/">herramientas para webmasters de Google</a> y solicitar una reinclusión de nuestro sitio. Una vez en la página, debemos hacer clic debajo de <strong>Ayuda con</strong> (<em>Help with</em>) dónde pone <strong>Reconsideración del sitio</strong> (<em>Site reconsideration</em>). Se nos abrirá una página explicativa, y tenemos que escoger la opción <strong>Pedir reconsideración de mi sitio</strong> (<em>Request reconsideration of your site</em>). En la última página que se nos abrirá tendremos que seleccionar el <strong>sitio web</strong> que nos han hackeado, aceptar las condiciones y explicarles cuál ha sido el problema que hemos tenido para que Google no nos indexara correctamente.</p>
<p>Espero que, si alguna vez tenéis algún problema con vuestro WordPress, este tutorial os sirva. Comentad si tenéis algún problema.</p>
]]></content:encoded>
			<wfw:commentRss>http://www.todowp.org/tengo-el-blog-hackeado-que-hago/feed/</wfw:commentRss>
		<slash:comments>1</slash:comments>
		</item>
		<item>
		<title>¿Cómo saber si nuestro blog está hackeado?</title>
		<link>http://www.todowp.org/como-saber-si-nuestro-blog-esta-hackeado/</link>
		<comments>http://www.todowp.org/como-saber-si-nuestro-blog-esta-hackeado/#comments</comments>
		<pubDate>Fri, 22 Jan 2010 19:00:35 +0000</pubDate>
		<dc:creator>Jordi Sanchez</dc:creator>
				<category><![CDATA[Seguridad]]></category>
		<category><![CDATA[Tutoriales]]></category>
		<category><![CDATA[Código]]></category>
		<category><![CDATA[Google]]></category>
		<category><![CDATA[Webmaster Tools]]></category>
		<category><![CDATA[WordPress]]></category>

		<guid isPermaLink="false">http://www.todowp.org/?p=2873</guid>
		<description><![CDATA[No es nada fuera de lo habitual el hackeo de páginas web, y el hecho de que WordPress sea un sistema tan utilizado hace a las personas malintencionadas fijarse en este tipo de software. Es por eso que, si no tienes el blog bien protegido, podría pasarte que lo atacaran. Muchas veces puedes no enterarte [...]]]></description>
			<content:encoded><![CDATA[<p>No es nada fuera de lo habitual el <strong>hackeo de páginas web</strong>, y el hecho de que WordPress sea un sistema tan utilizado hace a las personas malintencionadas fijarse en este tipo de software. Es por eso que, si no tienes el blog bien protegido, <strong>podría pasarte que lo atacaran</strong>.</p>
<p>Muchas veces puedes no enterarte de que te han hackeado el sitio, ya que los usuarios malintencionados sólo muestran enlaces <strong>al robot de Google</strong> sin que los visitantes &#8220;normales&#8221; de nuestra web puedan notar nada. Esta técnica es conocida como <strong><em>cloaking</em></strong>.</p>
<p>Una de las formas manuales de detectar que nuestra web ha tenido una inyección de código malicioso es entrar en Google y <strong>buscar nuestro propio sitio web</strong>. Desde el buscador, accederemos a la caché: éste es el contenido que el <strong>buscador ha indexado de nuestra web</strong>. Si vemos algo diferente, habitualmente todo de texto que no es nuestro al final de nuestra página, es que hay algún tipo de <strong>hackeo</strong>.</p>
<p><span id="more-2873"></span></p>
<p>Otra forma que podemos utilizar son las <strong>herramientas para webmasters de Google</strong>. Es un tema que trataremos más a fondo, pero centrémonos en el <strong>hackeo</strong>: si nuestro sitio tiene inyección de código, veremos como &#8220;palabras más encontradas por Google&#8221; algunas raras que no corresponden a nuestro contenido original.</p>
<p>Una forma automática es configurar las <strong>alertas de Google Alerts</strong> para que nos informen sobre contenidos raros en nuestro sitio. Para hacerlo, iremos a la página de <a href="http://www.google.com/alerts">Google Alerts</a> y realizamos una búsqueda similar a &#8220;<em>viagra OR cialis OR levitra OR Phentermine OR porn site:nuestrositio.com</em>&#8220;. Configuraremos las alertas según convenga para que nos <strong>informe en nuestro correo</strong> cuando haya resultados nuevos sobre esas palabras en nuestro sitio.</p>
<p>Ahora ya sabemos <strong>cómo detectar</strong> si nuestro WordPress ha sufrido un ataque hacker de inyección de código. El próximo día hablaremos de <strong>cómo solucionarlo</strong> y <strong>qué hacer</strong> para que Google nos vuelva a indexar correctamente.</p>
<p>Fuentes: <a href="http://www.elqudsi.com/articulos/%C2%BFcomo-saber-si-tu-blog-ha-sido-hackeado/">Ismael El-Qudsi</a>, <a href="http://www.adseok.com/tips-seo/utilizar-google-alerts-para-saber-si-tu-web-es-hackeada/">Adseok</a></p>
]]></content:encoded>
			<wfw:commentRss>http://www.todowp.org/como-saber-si-nuestro-blog-esta-hackeado/feed/</wfw:commentRss>
		<slash:comments>4</slash:comments>
		</item>
		<item>
		<title>Seguridad básica: Plugins</title>
		<link>http://www.todowp.org/seguridad-basica-plugins/</link>
		<comments>http://www.todowp.org/seguridad-basica-plugins/#comments</comments>
		<pubDate>Mon, 18 Jan 2010 19:00:11 +0000</pubDate>
		<dc:creator>Jordi Sanchez</dc:creator>
				<category><![CDATA[Plugins]]></category>
		<category><![CDATA[Seguridad]]></category>
		<category><![CDATA[Tutoriales]]></category>
		<category><![CDATA[Antivirus]]></category>
		<category><![CDATA[Backups]]></category>
		<category><![CDATA[Base de datos]]></category>
		<category><![CDATA[Login]]></category>
		<category><![CDATA[Vulnerabilidad]]></category>
		<category><![CDATA[WordPress]]></category>

		<guid isPermaLink="false">http://www.todowp.org/?p=2828</guid>
		<description><![CDATA[Una de las muchas funcionalidades interesantes de WordPress son los plugins. Nos permiten ampliar las posibilidades de nuestro blog añadiendo funcionalidades y opciones que WordPress no trae. Aún así, si nos referimos a seguridad, debemos tener cierto cuidado, ya que cualquier plug-in puede introducir bugs de seguridad en nuestra instalación de WordPress. Es por este [...]]]></description>
			<content:encoded><![CDATA[<p>Una de las muchas funcionalidades interesantes de WordPress son los <strong>plugins</strong>. Nos permiten ampliar las posibilidades de nuestro blog añadiendo funcionalidades y opciones que <strong>WordPress</strong> no trae. Aún así, si nos referimos a <strong>seguridad</strong>, debemos tener cierto cuidado, ya que cualquier plug-in puede introducir <strong>bugs de seguridad</strong> en nuestra instalación de <strong>WordPress</strong>.</p>
<p>Es por este motivo que se recomienda, en general, utilizar el <strong>mínimo</strong> de plugins posibles. Coge tu lista de plugins y pregúntate: ¿este plugin realmente es esencial para mi blog? Todos los plugins nos dan funcionalidades extra, pero seguro que algunos podrías ahorrártelos fácilmente. Y aquellos que sigas queriendo mantener instalados, debes tenerlos <strong>actualizados</strong> a su ultima versión para ahorrarte problemas.</p>
<p><span id="more-2828"></span></p>
<p>Para controlar tu WordPress y comprobar que no esté fallando nada, puedes instalar algunos <strong>plugins de seguridad</strong>:</p>
<ol>
<li><a href="http://www.ilfilosofo.com/blog/wp-db-backup/"><strong>WordPress Database Backup</strong></a>: Siguiendo con el anterior artículo del tutorial de seguridad, plugin imprescindible para realizar tus <strong>copias de seguridad</strong> periódicamente sin preocuparte.</li>
<li><a href="http://wordpress.org/extend/plugins/wp-security-scan/"><strong>WP Security Scan</strong></a>: escanea tu instalación de WordPress para <strong>buscar vulnerabilidades de seguridad</strong> y sugerirte acciones para corregirlas. Escanea passwords, permisos de archivo, seguridad de la base de datos, protección de la administración de WordPress, etc.</li>
<li><a href="http://wordpress.org/extend/plugins/semisecure-login-reimagined/"><strong>Semisecure Login Reimagined</strong></a>: incrementa la seguridad del acceso (<em>login</em>) a tu blog utilizando una combinación de claves públicas y privadas de <strong>encriptación para esconder tus passwords</strong> de vistas ajenas. Se requiere JavaScript y es especialmente útil si no dispones de SSL.</li>
<li><a href="http://wordpress.org/extend/plugins/invisible-defender/"><strong>Invisible Defender</strong></a>: Añade dos cajas de texto adicionales e invisibles a todos los formularios del blog, cosa que nos permite <strong>evitar muchos de los bots de SPAM</strong> y otras técnicas de ataque.</li>
<li><a href="http://wordpress.org/extend/plugins/tac/"><strong>Theme Authenticity Checker</strong></a>: Nos permite escanear el código fuente de nuestro theme, siendo de esta forma capaz de <strong>encontrar inyecciones de código malicioso</strong> o ataques similares, mostrando donde está el código problemático para poderlo eliminar fácilmente.</li>
<li><a href="http://wordpress.org/extend/plugins/antivirus/"><strong>WP Antivirus</strong></a>: Antivirus para WordPress que permite <strong>encontrar ficheros sospechosos</strong>, es una solución fácil y efectiva de proteger tu blog frente a exploits y inyecciones de SPAM. Aquí tienes <a href="http://www.todowp.org/wordpress-antivirus-no-lo-creen/">la reseña de WP Antivirus</a> en TodoWP de <a title="Visitar el sitio web de Marcelo Lynch" rel="external" href="http://microutopia.com.ar/">Marcelo Lynch</a>.</li>
</ol>
<p>Hay muchos más plugins disponibles por Internet, seguro que muchos muy buenos, pero creo que con estos puedes tener una buena instalación segura. Si conoces algún otro interesante, ¡coméntalo y así todos aprendemos!</p>
<p>Fuentes: <a href="http://bitelia.com/2008/04/10-plugins-seguridad-wordpress">Bitelia</a>, <a href="http://www.anieto2k.com/2008/04/16/10-plugins-para-mejorar-la-seguridad-de-nuestro-wordpress/">anieto2k</a>, <a href="http://bitsignals.com/2009/09/29/plugins-seguridad-para-wordpress/">bitsignals</a>.</p>
]]></content:encoded>
			<wfw:commentRss>http://www.todowp.org/seguridad-basica-plugins/feed/</wfw:commentRss>
		<slash:comments>3</slash:comments>
		</item>
		<item>
		<title>Hacer copias de seguridad regularmente</title>
		<link>http://www.todowp.org/hacer-copias-de-seguridad-regularmente/</link>
		<comments>http://www.todowp.org/hacer-copias-de-seguridad-regularmente/#comments</comments>
		<pubDate>Fri, 15 Jan 2010 19:00:25 +0000</pubDate>
		<dc:creator>Jordi Sanchez</dc:creator>
				<category><![CDATA[Seguridad]]></category>
		<category><![CDATA[Tutoriales]]></category>
		<category><![CDATA[Backups]]></category>
		<category><![CDATA[Base de datos]]></category>
		<category><![CDATA[Blog]]></category>
		<category><![CDATA[Hosting]]></category>
		<category><![CDATA[Plugins]]></category>
		<category><![CDATA[Servidor]]></category>
		<category><![CDATA[WordPress]]></category>

		<guid isPermaLink="false">http://www.todowp.org/?p=2806</guid>
		<description><![CDATA[Tras dos posts sobre seguridad, 1. Consejos básicos: tus contraseñas y 2. Seguridad básica: instalación de WordPress, hoy toca hablar sobre las copias de seguridad. Tu blog empezará con poco contenido y quizá no veas razonable hacer copias de seguridad muy a menudo, pero dentro de unos meses seguro que tendrás muchos posts, páginas, tutoriales, [...]]]></description>
			<content:encoded><![CDATA[<p>Tras dos posts sobre <a href="http://www.todowp.org/categoria/seguridad/"><strong>seguridad</strong></a>, <a href="http://www.todowp.org/seguridad-en-wordpress-consejos-basicos/">1. Consejos básicos: tus contraseñas</a> y <a href="http://www.todowp.org/seguridad-basica-instalacion-de-wordpress/">2. Seguridad básica: instalación de WordPress</a>, hoy toca hablar sobre las <strong>copias de seguridad</strong>. Tu blog empezará con poco contenido y quizá no veas razonable hacer copias de seguridad muy a menudo, pero dentro de unos meses seguro que tendrás muchos posts, páginas, tutoriales, reseñas&#8230; lo que sea, que seguro que querrás tener <strong>bien guardado</strong>.</p>
<p>Habitualmente <strong>WordPress no falla</strong>, no perdemos datos cuando instalamos plugins o themes, ni cuando actualizamos alguno de sus componentes. No obstante, siempre que hagamos algún cambio importante en nuestro blog deberíamos <strong>tener copia de nuestra base de datos y de nuestros archivos de servidor</strong>. Un error típico y fácil es hacer copia solamente de la base de datos, y dejarnos sin copiar las imágenes y archivos que tengamos almacenados en nuestro blog.</p>
<p><span id="more-2806"></span></p>
<p>Empecemos por la <strong>base de datos</strong>. Personalmente, en mi blog utilizo un plugin que se llama <a href="http://www.ilfilosofo.com/blog/wp-db-backup">WordPress Database Backup</a>. Al instalarlo, te aparece un menú de <strong>Backups</strong> en el apartado de Herramientas de tu blog, donde puedes configurar <strong>respaldos manuales</strong> (guardar una copia de tu base de datos en el servidor o en tu ordenador) o <strong>automáticos</strong> (programar respaldos que te enviarán a un correo electrónico, con posibilidad de hacerlo cada hora, dos veces al día, cada día, una vez a la semana&#8230;). <strong>Un plugin muy recomendable</strong>.</p>
<p>Personalmente, hago un <strong>backup semanal</strong> de la base de datos, de forma automática a mi correo electrónico. No obstante, esto no debe ser así en todo blog: depende, sobre todo, de lo que actualices. Si es un blog muy activo, con comentarios a diario, muchas entradas, etc., quizá es mejor hacerlo a diario. Es igual de fácil, <strong>¡con este plugin es todo automático!</strong></p>
<p>Para las <strong>copias de seguridad del servidor</strong> no utilizo ningun plugin ni programa automático. Muchas compañías de hosting te ofrecen la posibilidad de que te hagan respaldos automáticos en sus propios servidores, de forma que ya no necesitarías hacer nada. Aun así, yo estoy acostumbrado a hacer una<strong> copia de seguridad</strong> de mi servidor de vez en cuando, quizá una vez al mes o cada dos meses. En mi servidor básicamente lo que se actualiza son blogs, así que no tengo muchas novedades, solamente imágenes para ilustrar los posts. Creo que así es suficiente, pero esto es decisión vuestra.</p>
<p>Espero que este pequeño tutorial haga que los usuarios de WordPress se conciencien y hagan todas las <strong>copias de seguridad</strong> necesarias para no perder nunca nada. Y, sobre todo, no olvidéis las <strong>copias de seguridad antes de actualizar vuestro WordPress</strong> a una nueva versión: es el proceso más delicado que hace nuestro sistema de gestión de contenidos y es mejor no dejar nada al azar.</p>
]]></content:encoded>
			<wfw:commentRss>http://www.todowp.org/hacer-copias-de-seguridad-regularmente/feed/</wfw:commentRss>
		<slash:comments>1</slash:comments>
		</item>
		<item>
		<title>Seguridad básica: instalación de WordPress</title>
		<link>http://www.todowp.org/seguridad-basica-instalacion-de-wordpress/</link>
		<comments>http://www.todowp.org/seguridad-basica-instalacion-de-wordpress/#comments</comments>
		<pubDate>Mon, 11 Jan 2010 19:00:39 +0000</pubDate>
		<dc:creator>Jordi Sanchez</dc:creator>
				<category><![CDATA[Seguridad]]></category>
		<category><![CDATA[Tutoriales]]></category>
		<category><![CDATA[.htaccess]]></category>
		<category><![CDATA[Base de datos]]></category>
		<category><![CDATA[Búsquedas]]></category>
		<category><![CDATA[Instalación]]></category>
		<category><![CDATA[WordPress]]></category>
		<category><![CDATA[wp-config.php]]></category>

		<guid isPermaLink="false">http://www.todowp.org/?p=2702</guid>
		<description><![CDATA[Hoy seguiremos nuestro tutorial sobre Seguridad en WordPress con el segundo apartado, Seguridad básica: instalación de WordPress. La instalación de WordPress es la base de nuestra seguridad y, aunque es extremadamente fácil de hacer, lo mejor es tomársela  con calma y prestar atención a todos sus detalles, que no siempre son tenidos en cuenta. Usuario de la [...]]]></description>
			<content:encoded><![CDATA[<p>Hoy seguiremos nuestro tutorial sobre <strong>Seguridad en WordPress </strong>con el segundo apartado, <strong>Seguridad básica: instalación de WordPress</strong>. La instalación de WordPress es la base de nuestra seguridad y, aunque es extremadamente fácil de hacer, lo mejor es tomársela  con calma y prestar atención a todos sus detalles, que no siempre son tenidos en cuenta.</p>
<ol>
<li><strong>Usuario de la base de datos</strong>: lo ideal es crear un usuario destinado exclusivamente a nuestro blog, con permisos exclusivos para trabajar con las tablas de WordPress. Es por eso que no debemos utilizar nunca el usuario <em>root</em>. En general, los <strong>permisos</strong> que daremos al usuario destinado a acceder a la base de datos de nuestro blog serán SELECT, INSERT, UPDATE, DELETE (para datos) y CREATE, ALTER, DROP (para estructuras), pudiendo descartar el CREATE y el DROP si comparte su base de datos con otros proyectos.</li>
<li><strong>Cambia el prefijo de tus tablas</strong>: WordPress por defecto utiliza <em>wp_</em> como prefijo para las tablas correspondientes a nuestro WordPress, pero siempre se debería cambiar esta opción en nuestra instalación. De esta forma alguien que quiera acceder a nuestros datos deberá conocer ese prefijo antes. Lo mejor, pues, es utilizar un prefijo aleatorio que no sea de fácil deducción.</li>
<p><span id="more-2702"></span></p>
<li><strong>Elimina los ficheros de instalación</strong>: en /wp-admin/, install.php, upgrade.php e installer-helper.php. También puedes eliminar los <strong>importadores</strong> (wp-admin/import/), que sirven para importar contenido y modifican la base de datos.</li>
<li><strong>Fichero wp-config.php</strong>: es nuestro fichero más importante para la configuración de WordPress y, por lo tanto, para nuestra seguridad. Con él conectamos a la <strong>base de datos</strong>, así que hay información confidencial. Por este motivo, tenemos que darle permisos <strong>644</strong>, es decir, tenerlo como fichero de sólo lectura.</li>
<li><strong>Cambia tu usuario Administrador</strong>. Ya tenemos nuestro WordPress instalado, es hora de configurarlo. Lo mejor es <strong>crear otro usuario</strong> para utilizarlo como administrador (puedes configurarlo desde el panel de administración) e <strong>inhabilitar</strong> (ponerlo como<em> suscriptor</em>) el administrador que nos crea nuestro WordPress.</li>
<li><strong>No utilices tu usuario de administración</strong>. Aunque lo acabemos de crear, no lo utilices. En general no necesitarás ser administrador de tu blog, sólo querrás escribir y cambiar cuatro cosas. Así que puedes <strong>crearte otro usuario </strong><em><strong>editor </strong></em><strong>o</strong><em><strong> autor</strong></em>, con tu nick y nombre, y configurarlo a tu manera para utilizarlo habitualmente para escribir. Así, si perdieras la contraseña o te la descubrieran, solamente podrían modificar unas pocas cosas de tu instalación. Puedes instalar <a href="http://www.im-web-gefunden.de/wordpress-plugins/role-manager/"><strong>Role Manager</strong></a> para marcar qué permisos quieres que tenga el usuario que utilizarás para escribir habitualmente.</li>
<li><strong>Restringe los directorios</strong> que tus usuarios no verán: wp-content, wp-includes y wp-admin son los directorios más usados por WordPress, es por eso que debemos limitar el uso de estas carpetas.  En una próxima entrada haremos especial hincapié en este punto, explicando cómo configurar nuestros archivos <strong>.htaccess</strong></li>
<li><strong>Crea un archivo en blanco</strong>: por defecto, las carpetas de plugins son completamente visibles. Si creas un documento en blanco y lo guardas allí como <strong>index.html</strong>, ya no serán tan fácilmente visibles.</li>
<li><strong>Bloquea las carpetas a los motores de búsqueda</strong>. No es necesario que los bots accedan a nuestros archivos de WordPress, así que podemos bloquearlos con el archivo robots.txt. Añade la siguiente línea: <strong>Disallow: /wp-*</strong></li>
</ol>
<p>Espero que estos consejos en la instalación os hayan servido. Si hay alguna duda, o queréis que hable sobre algún tema de seguridad concreto que no haya quedado claro, por favor, <strong>comentad</strong>.</p>
<p>Fuentes: <a href="http://www.anieto2k.com/2007/10/31/las-paginas-blancas-de-la-seguridad-wordpress/">anieto2k</a>, <a href="http://www.online-tech-tips.com/blogging/8-security-tips-and-guidelines-for-your-wordpress-blog/es/">Online Tech Tips</a>, <a href="http://sigt.net/archivo/cinco-consejos-de-seguridad-para-wordpress.xhtml">sigt</a>.</p>
]]></content:encoded>
			<wfw:commentRss>http://www.todowp.org/seguridad-basica-instalacion-de-wordpress/feed/</wfw:commentRss>
		<slash:comments>10</slash:comments>
		</item>
	</channel>
</rss>

