Cómo evitar que los hackers descubran nombres de usuario y contraseñas en su sitio web de WordPress

¿Tienes miedo de que los piratas informáticos puedan descubrir los nombres de usuario en tu sitio de WordPress y obtener acceso a ellos? Si no es así, debería serlo, porque escanear sitios para descubrir nombres de usuario es una táctica estándar para los hackers.

Cuando los piratas informáticos descubren un nombre de usuario real utilizado en su sitio web de WordPress, pueden descifrar la contraseña utilizando la fuerza bruta y los ataques de diccionario para obtener acceso al sitio. A partir de ahí, pueden asumir el control directo de su sitio web y causar todo tipo de problemas, como robar datos, redirigir a los visitantes a sitios web falsos cargados de malware, enviar correos electrónicos no deseados y más.
En este artículo, hablaremos sobre cómo prevenir eso.

Para aprender a defender nuestros sitios de Word Press, primero debemos entender qué es la enumeración de usuarios porque puede aumentar las probabilidades de un ataque de fuerza bruta exitoso en su sitio.

¿Qué es la enumeración de usuarios?

La enumeración de nombres de usuario es el método que utilizan los hackers para encontrar usuarios de un sitio de WordPress. Pueden escanear el sitio web objetivo de WordPress y recopilar credenciales de usuario, que luego utilizarán para intentar iniciar sesión.

Todas las credenciales de usuario se almacenan en la base de datos de su sitio de WordPress, pero los hackers normalmente no tienen que acceder a su base de datos y no pueden verlas. Los piratas informáticos generalmente intentan descubrir las credenciales de los usuarios observando los nombres de los autores y las direcciones de correo electrónico en el sitio de WordPress, pero hay varios tipos de enumeración de usuarios, y debemos analizarlos para comprender cómo defenderse mejor de ellos.

Al acceder a los archivos del autor

Cada usuario en un sitio de WordPress tiene una identificación específica, que WordPress almacena en un archivo de autor. El archivo del autor esencialmente clasifica las páginas y publicaciones según quién lo creó. Los hackers pueden ejecutar scripts únicos en su sitio de WordPress para acceder a las ID de usuario de la vista del archivo del autor. A partir de eso, pueden descubrir el nombre de usuario vinculado a la ID de usuario.

A través del formulario de inicio de sesión

WordPress muestra diferentes mensajes cada vez que intenta iniciar sesión dependiendo de si el nombre de usuario ingresado existe o no en la base de datos. Los hackers tienen herramientas que pueden usar para cargar una lista de posibles nombres de usuario para encontrar uno real basado en el aviso que reciben de WordPress.

Cómo evitar la enumeración de usuarios

Puede detener la enumeración de usuarios utilizando un complemento o insertando manualmente un fragmento de código en sus archivos de WordPress. No recomendamos el método manual porque es extremadamente arriesgado. El más mínimo paso en falso puede romper su sitio web. Sin embargo, detallaremos los pasos para ambos.

Descargue e instale el complemento Stop User Enumeration

Como su nombre lo indica, puede instalar este complemento para proteger su sitio de la enumeración de usuarios. Se puede encontrar en el repositorio de WordPress. Además, puede usar este complemento para registrar direcciones IP que intentan enumerar usuarios en su sitio. Suponiendo que tiene un firewall instalado en su sitio web, agregue esas direcciones a la lista de direcciones IP que el firewall está bloqueando

Bloquear la enumeración de usuarios manualmente

    1. Primero, haga una copia de seguridad de su sitio de WordPress.
    2. Inicie sesión en su cuenta de alojamiento y navegue hasta cPanel> Administrador de archivos.
    3. Abra la carpeta public_html, navegue hasta wp-content y acceda a la carpeta de su tema. Debe seleccionar el tema que está activo en su sitio.
    4. Ahora puede acceder al archivo function.php de su tema. Haga clic derecho y edite este archivo.
    5. Ingrese el siguiente código: / *** Bloquear enumeración de usuario * / function kl_block_user_enumeration_attempts () {if (is_admin ()) return; $ author_by_id = (isset ($ _REQUEST ['author']) && is_numeric ($ _REQUEST ['author' ])); if ($ author_by_id) wp_die ('Los archivos del autor han sido deshabilitados.');} add_action ('template_redirect', 'kl_block_user_enumeration_attempts');
    6. Salga y guarde los cambios.

La enumeración de usuarios se bloqueará en su sitio web ahora.

Nota: Recomendamos que no realice este método si no confía en sus habilidades técnicas.

June 30, 2020
Cargando...

Cyclonis Backup Details & Terms

The Free Basic Cyclonis Backup plan gives you 2 GB of cloud storage space with full functionality! No credit card required. Need more storage space? Purchase a larger Cyclonis Backup plan today! To learn more about our policies and pricing, see Terms of Service, Privacy Policy, Discount Terms and Purchase Page. If you wish to uninstall the app, please visit the Uninstallation Instructions page.

Cyclonis Password Manager Details & Terms

FREE Trial: 30-Day One-Time Offer! No credit card required for Free Trial. Full functionality for the length of the Free Trial. (Full functionality after Free Trial requires subscription purchase.) To learn more about our policies and pricing, see EULA, Privacy Policy, Discount Terms and Purchase Page. If you wish to uninstall the app, please visit the Uninstallation Instructions page.