SiteGround Security

Descripción

Con las funciones cuidadosamente seleccionadas y fáciles de configurar, el plugin proporciona todo lo que necesitas para asegurar tu web y evitar numerosas amenazas como ataques de fuerza bruta, accesos comprometidos, fugas de datos y mucho más.

Ajustes de acceso

Aquí puedes usar las herramientas que. hemos desarrollado para proteger la página de acceso de visitantes y bots no autorizados, y de otras conductas malintencionadas.

URL de acceso personalizada

Cambia la url de acceso por defecto para evitar ataques y tener una URL de acceso fácilmente memorizable. También puedes cambiar la url de registro si tienes esa opción activa para tu web.

¡Importante!
Puedes revertir el texto de acceso por defecto usando el siguiente fragmento de código.

add_action( 'init', 'remove_custom_login_url' );
function remove_custom_login_url() {
    update_option( 'sg_security_login_type', 'default' );
}

Acceso al inicio de sesión

El acceso al inicio de sesión te permite limitar el acceso a la página de iniciar sesión a IPs específicas o a un rango de IPs para evitar intentos de acceso malintencionados en ataques de fuerza bruta.

¡Importante!
Si te bloqueas a ti mismo del panel de administración puedes añadir la siguiente opción al archivo functions.php de tu tema, recargar el sitio y luego quitarla una vez que consigas acceder. Ten en cuenta que esto también eliminará todas las IPs que tienen permiso de acceso a la página de acceso y será necesaria una nueva configuración:

add_action( 'init', 'remove_login_access_data' );
function remove_login_access_data() {
    update_option( 'sg_login_access', array() );
}

Identificación de dos factores

La identificación en dos factores para usuarios administradores forzará a todos los administradores a ofrecer un token al acceder, generado por la aplicación Google Authenticator.

Desactivar nombres de usuario comunes

Usar nombres de usuario comunes como ‘admin’ es una amenaza de seguridad que a menudo resulta en accesos no autorizados. Al activar esta opción desactivaremos la creación de nombres de usuario comunes y si ya tienes uno o más usuarios con un nombre de usuario débil, te pediremos que facilites nuevo(s).

Limitar los intentos de acceso

Al limitar los intentos de acceso puedes especificar el número de veces que los. usuarios pueden tratar de acceder con credenciales incorrectas. Si llegan a un límite específico la IP desde la que estén intentando acceder se bloqueará durante una hora. Si siguen haciendo intentos incorrectos se les restringirá durante 24 horas, y luego durante 7 días.

¡Importante!
Si te bloqueas a ti mismo del panel de administración puedes añadir la siguiente opción al archivo functions.php de tu tema, recargar el sitio y luego quitarla una vez que consigas acceder. Ten en cuenta que esto también eliminará el bloqueo de intentos fallidos de todas las IPs:

add_action( 'init', 'remove_unsuccessfull_attempts_block' );
function remove_unsuccessfull_attempts_block() {
    update_option( 'sg_security_unsuccessful_login', array() );
}

Seguridad del sitio

Con este conjunto de herramientas puedes reforzar tu aplicación WordPress y mantenerla a salvo de malware, exploits y otras acciones malintencionadas.

Bloquear y proteger las carpetas del sistema

El bloqueo y protección de carpetas del sistema te permite bloquear la ejecución de scripts malintencionados o no autorizados en las carpetas de sistema de tus aplicaciones.

Ocultar la versión de WordPress

Al usar la ocultación de la versión de WordPress puedes evitar ser marcado para ataques en masa debido a vulnerabilidades específicas de la versión.

Desactivar el editor de temas y plugins

Desactiva el editor de temas y plugins de la administración de WordPress para evitar errores de código potenciales o accesos no autorizados desde el editor de WordPress.

Desactivar XML-RPC

Puedes desactivar el protocolo XML-RPC, que ha sido usado recientemente en montones de exploits. Ten en cuenta que cuando se desactiva evita que WordPress se comunique con sistemas de terceros. Recomendamos usarlo, a menos que lo necesites específicamente.

Forzar HTTP con seguridad de transporte estricta (HSTS)

HSTS (HTTP Strict-Transport-Security) es una cabecera de respuesta. Permite a la web decir a los navegadores que solo deberían acceder usando HTTPS en vez de usar HTTP. Esto evita ataques de «intermediario» y asegura que a los visitantes normales se les redirige a la versión segura de la web.

Desactivar feeds RSS y ATOM

Desactiva los feeds RSS y ATOM para evitar el robo de contenido y ataques específicos contra tu sitio. Se recomienda usar esto en todo momento, a menos que tengas lectores que usen tu sitio mediante lectores RSS.

Protección XSS avanzada

Al activar la protección de XSS avanzada puedes añadir una capa adicional de protección contra ataques XSS.

Borrar el readme.txt por defecto

Cuando borras el archivo readme.txt por defecto, que contiene información sobre tu web, reduces las opciones de que termine en una lista de sitios potencialmente vulnerables, usada por hackers.

Registro de actividad

Aquí puedes supervisar en detalle la actividad de los visitantes registrados, desconocidos y bloqueados. Si su sitio está siendo hackeado, un usuario o un plugin fue comprometido, siempre puedes usar las herramientas rápidas para bloquear sus acciones futuras.

¡Importante!
Puedes configurar una duración del registro personalizada ( en días ), usando el siguiente filtro, facilitado para ese propósito.

add_filter( 'sgs_set_activity_log_lifetime', 'set_custom_log_lifetime' );
function set_custom_log_lifetime() {
    return 'your-custom-log-lifetime-in-days';
}

Acciones después de un hackeo

Reinstalar todos los plugins gratuitos

Si tu web ha sido hackeada siempre puedes reducir el daño usando la reinstalación de todos los plugins. Esto reinstalará todos tus plugins gratuitos, reduciendo la opción de otro exploit o el reuso de código malintencionado.

Desconectar a todos los usuarios

Puedes desconectar a todos los usuarios para evitar que realicen más acciones.

Forzar restablecimiento de contraseña

Fuerza el restablecimiento de contraseñas para forzar a todos los usuarios a cambiar su contraseña en el próximo acceso. Esto también desconectará a todos los usuarios al instante.

Compatible con WP-CLI

En la versión 1.0.2 hemos añadido compatibilidad completa con WP-CLI para todas las opciones y funcionalidades del plugin.

  • wp sg limit-login-attempts 0|3|5 – limita los intentos de acceso a 3, 5, o a 0 para desactivarlo
  • wp sg login-access add IP – permite solo a IPs específicas acceder a la administración de la web
  • wp sg login-access list all – lista las direcciones IP en la lista blanca
  • wp sg login-access remove IP – elimina la IP de la lista blanca
  • wp sg login-access remove all – elimina todas las direcciones IP de la lista blanca
  • wp sg secure protect-system-folders enable|disable – activa o desactiva la opción de proteger las carpetas del sistema
  • wp sg secure hide-wordpress-version enable|disable – activa o desactiva la opción de ocultar la versión de WordPress
  • wp sg secure plugins-themes-editor enable|disable – activa o desactiva el editor de plugins y temas
  • wp sg secure xml-rpc enable|disable – activa o desactiva XML-RPC
  • wp sg secure rss-atom-feed enable|disable – activa o desactiva los feeds RSS y ATOM
  • wp sg secure xss-protection enable|disable – activa o desactiva la protección contra XSS
  • wp sg secure 2fa enable|disable – activa o desactiva la identificación de dos factores
  • wp sg secure disable-admin-user enable|disable – activa o desactiva el uso de «admin» como nombre de usuario
  • wp sg log ip add|remove|list <name> --ip=<ip> – Añade/lista/elimina pingbots listados definidos por el usuario en el registro de actividad por ip
  • wp sg log ua add|remove|list <name> – Añade/lista/elimina bots listados por el usuario en el registro de actividad por el agente de usuario
  • wp sg list log-unknown|log-registered|log-blocked --days=<days> – Lista el registro de acceso específico de un periodo específico

Requisitos

  • WordPress 4.7
  • PHP 7.0
  • Archivo .htacces activo

Instalación

Instalación automática

  1. Ve a «Plugins > Añadir nuevo»
  2. Busca «SiteGround Security»
  3. Haz clic en el botón de instalar del plugin SiteGround Security
  4. Una vez esté instalado el plugin haz clic en el enlace de «Activar plugin»

Instalación manual

  1. Accede a tu panel de administración de WordPress y ve a «Plugins -> Añadir nuevo»
  2. Selecciona el menú «Subir»
  3. Haz clic en el botón «Elegir archivo» y selecciona en tu explorador el archivo «sg-security.zip» que has descargado
  4. Haz clic en el botón «Instalar ahora»
  5. Ve a «Plugins -> Plugins instalados» y haz clic en el enlace «Activar» de debajo de SG Security del listado de WordPress

Reseñas

16 de octubre de 2021
Este plugin es muy personalizable incluso en su versión gratuita. Controla múltiples posibles brechas de seguridad, protegiendo de futuros ataques. Por completarlo un poco más, diría que le iría bien tener un captcha para evitar ataques de bots al iniciar sesión, aunque desconozco si en su versión Pro quizá lo tenga integrado. En general, muy completo y sencillo de usar. Altamente recomendable.
16 de octubre de 2021
This plug-in is honestly one of the best plug-ins available out there. It offers premium features without charging a single penny!
9 de octubre de 2021
Another reason to use Siteground for your WordPress hosting... great plugins!
18 de septiembre de 2021
This plugin is great for people like me who have little knowledge of WP. Very easy to configure and understand .... Thank you SiteGround for this contribution ...
14 de septiembre de 2021
Probably not the most feature rich of its kind, but all you need for a medium size WordPress website. Install, apply the settings and forget. Great job SiteGround 🙂
Leer todas las 31 reseñas

Colaboradores y desarrolladores

«SiteGround Security» es un software de código abierto. Las siguientes personas han colaborado con este plugin.

Colaboradores

«SiteGround Security» ha sido traducido a 6 idiomas locales. Gracias a los traductores por sus contribuciones.

Traduce «SiteGround Security» a tu idioma.

¿Interesado en el desarrollo?

Revisa el código , echa un vistazo al repositorio SVN o suscríbete al registro de desarrollo por RSS.

Registro de cambios

Version 1.1.3

Fecha de lanzamiento: 1 de octubre de 2021
* Mejorada la funcionalidad de ocultar la versión de WP

Version 1.1.2

Fecha de la versión: 20 de agosto de 2021
* Mejorada la funcionalidad de URL de acceso personalizada
* Mejorado el 2FA
* Mejorados los mensajes de éxito/error

Version 1.1.1

Fecha de lanzamiento: 12 de agosto de 2021
* Mejorado el 2FA
* Mejorada la funcionalidad de desconexión

Version 1.1.0

Fecha de la versión: 27 de julio de 2021
* ¡NUEVO! Añadidos códigos de respaldo 2FA a la págna de edición del perfil
* ¡NUEVO! URLs personalizadas de acceso y registro
* ¡NUEVO! Añadida generación automática de cabeceras HSTS
* Mejorado: Funcionalidad de desactivar nombres de usuario comunes
* Mejorado: Servicio de desconexión masivo
* Mejorado: Registro de actividad y añadido etiquetado personalizado
* Mejorado: Funcionalidad de restablecer contraseña

Version 1.0.4

  • Mejoras en el límite de intentos de acceso

Version 1.0.3

  • Corregido fallo de la caja de valoraciones en Safari
  • Servicio de desactivado de feeds RSS y Atom mejorado

Version 1.0.2

  • Añadido filtro para configurar la duración del registro
  • Añadida compatibilidad con WP-CLI
  • Mejora de cadenas

Version 1.0.1

  • Añadidos valores por defecto al instalar
  • Mejorada la compatibilidad con las traducciones
  • Añadida limpieza al desinstalar

Version 1.0.0

  • Primera versión estable.

Version 0.1

  • Versión inicial.