El endpoint /adminer.php es la puerta de entrada a Adminer, una potente herramienta de gestión de bases de datos, similar a phpMyAdmin, pero que se ejecuta desde un único archivo PHP. No forma parte del núcleo de WordPress.
¿Qué es Adminer?
Es una herramienta que te permite administrar tu base de datos directamente desde el navegador. Puedes ver tablas, ejecutar consultas SQL, importar/exportar datos y realizar otras tareas complejas de mantenimiento.
- Origen: Normalmente se instala a través de un plugin de WordPress que lo integra, como "Database Manager WP Adminer" o "Database Access with Adminer".
- Uso Legítimo: Está pensado para que los desarrolladores o administradores con altos privilegios realicen tareas de mantenimiento sin necesidad de acceder a phpMyAdmin a través del panel de hosting.
¿Por qué es un Riesgo de Seguridad?
El peligro de tener Adminer expuesto es que se convierte en una puerta directa a tu base de datos, con todo lo que eso conlleva:
Acceso No Autorizado: Si no está correctamente protegido, un atacante puede intentar acceder a la interfaz. Aunque algunos plugins restringen el acceso por defecto a administradores, esta configuración no es universal. Existen vulnerabilidades documentadas (como CVE-2026-25878) donde el acceso no estaba correctamente restringido.
Vulnerabilidades en el propio Adminer: La herramienta en sí ha tenido fallos de seguridad históricos. Un ejemplo grave es la vulnerabilidad (WS-2018-0640) en versiones anteriores a la 4.6.3, que permitía a un atacante, mediante un servidor MySQL malicioso, robar la contraseña maestra del sitio. También se han reportado otros fallos que pueden provocar ataques de denegación de servicio (DoS).
Consecuencias Críticas: Si un atacante logra acceder a tu base de datos a través de Adminer, puede:
- Robar datos sensibles: Contraseñas, correos electrónicos, información de clientes y datos privados.
- Escalar privilegios: Si la base de datos tiene permisos de superusuario, podría ejecutar comandos que comprometan todo el servidor.
- Inyectar malware: Modificar el contenido de tu sitio web para redirigir visitantes o instalar códigos maliciosos.
¿Cómo comprobar si está expuesto?
Un escáner puede probar rutas como:
Resultados posibles:
¿Qué Debes Hacer?
Verifica su Exposición: Intenta acceder a https://tudominio.com/adminer.php o a la ruta donde esté ubicado (por ejemplo, a través de algún plugin de gestión de bases de datos). Si ves la interfaz de login de Adminer, es un problema.
Elimínalo si no lo usas: La recomendación más segura es borrar el archivo adminer.php del servidor si no lo necesitas a diario. Así eliminas el riesgo por completo.
Asegúralo si es necesario: Si debes mantenerlo, es obligatorio implementar medidas de seguridad adicionales:
- Restringe el acceso a tu IP: Configura el servidor web (con .htaccess en Apache o reglas en Nginx) para que solo permita el acceso desde tu dirección IP.
- Añade una capa de autenticación adicional: Protege el directorio con una contraseña a nivel de servidor (HTTP Auth).
- Mantén la herramienta actualizada: Asegúrate de que tanto el plugin como la librería de Adminer que utiliza estén en la última versión para tener todos los parches de seguridad.
Restringir el acceso
Permite el acceso únicamente desde direcciones IP autorizadas.
Apache (.htaccess):
Nginx:
En resumen, adminer.php es una herramienta extremadamente útil para administradores, pero su exposición pública es un riesgo de seguridad alto. Si no es imprescindible, lo mejor es eliminarlo tras su uso.