#wordpress#seguridad

Ocultar la versión de WordPress

Snippet para quitar el número de versión de WordPress que se expone por defecto en el código fuente, el RSS y los scripts/estilos cargados — información gratis para quien busque vulnerabilidades conocidas.

Por defecto, WordPress expone su número de versión en varios sitios: una meta etiqueta en el <head>, el feed RSS, y como parámetro ?ver=X.X en los scripts y estilos que carga. No es una vulnerabilidad en sí misma, pero es información gratis: si tu versión está desactualizada, cualquiera que la vea sabe exactamente qué vulnerabilidades conocidas puede probar contra tu web.

// Quitar la meta etiqueta generator del head
remove_action( 'wp_head', 'wp_generator' );

// Quitar la versión también del feed RSS
add_filter( 'the_generator', '__return_empty_string' );

// Quitar el parámetro ?ver= de scripts y estilos
function ocultar_version_en_assets( $src ) {
    if ( strpos( $src, 'ver=' ) ) {
        $src = remove_query_arg( 'ver', $src );
    }
    return $src;
}
add_filter( 'style_loader_src', 'ocultar_version_en_assets' );
add_filter( 'script_loader_src', 'ocultar_version_en_assets' );

Que quede claro

Esto es “seguridad por oscuridad” — no arregla nada por sí solo, solo pone un poco más difícil que alguien identifique tu versión a simple vista. Sigue siendo mucho más importante mantener WordPress actualizado de verdad que ocultar el número; lo uno no sustituye a lo otro. Hablo de esto con más contexto en WordPress hackeado: qué hacer y cómo evitarlo.

Hablemos

¿Tienes un proyecto
en mente?

Cuéntame lo que necesitas. Te doy una opinión honesta — solo trabajo en lo que realmente tiene sentido para tu negocio.

Empecemos