Ocultar la versión de WordPress
Snippet para quitar el número de versión de WordPress que se expone por defecto en el código fuente, el RSS y los scripts/estilos cargados — información gratis para quien busque vulnerabilidades conocidas.
Por defecto, WordPress expone su número de versión en varios sitios: una meta etiqueta en el <head>, el feed RSS, y como parámetro ?ver=X.X en los scripts y estilos que carga. No es una vulnerabilidad en sí misma, pero es información gratis: si tu versión está desactualizada, cualquiera que la vea sabe exactamente qué vulnerabilidades conocidas puede probar contra tu web.
// Quitar la meta etiqueta generator del head
remove_action( 'wp_head', 'wp_generator' );
// Quitar la versión también del feed RSS
add_filter( 'the_generator', '__return_empty_string' );
// Quitar el parámetro ?ver= de scripts y estilos
function ocultar_version_en_assets( $src ) {
if ( strpos( $src, 'ver=' ) ) {
$src = remove_query_arg( 'ver', $src );
}
return $src;
}
add_filter( 'style_loader_src', 'ocultar_version_en_assets' );
add_filter( 'script_loader_src', 'ocultar_version_en_assets' );
Que quede claro
Esto es “seguridad por oscuridad” — no arregla nada por sí solo, solo pone un poco más difícil que alguien identifique tu versión a simple vista. Sigue siendo mucho más importante mantener WordPress actualizado de verdad que ocultar el número; lo uno no sustituye a lo otro. Hablo de esto con más contexto en WordPress hackeado: qué hacer y cómo evitarlo.