Al igual que /server-status, el endpoint /server-info no pertenece al núcleo de WordPress y suele ser un endpoint nativo del servidor web Apache (gracias al módulo mod_info). Si ves peticiones a esta URL o puedes acceder a ella desde el exterior, es una clara señal de que se está fugando información sensible de tu servidor.

¿Cuál es el peligro de exponer /server-info?

El riesgo principal es que este endpoint expone información de configuración interna. Mientras que server-status muestra el estado y actividad del servidor, server-info puede revelar todos los detalles de la configuración de Apache, incluyendo las directivas aplicadas y los módulos cargados.

Un atacante podría obtener un mapa detallado de tu configuración para buscar vulnerabilidades específicas, lo que facilita un ataque más dirigido.

¿Cómo puede estar expuesto este endpoint?

Escaneo automatizado de bots y atacantes: Es la razón más común. Los atacantes escanean la web en busca de rutas conocidas como /.git/config, /phpmyadmin/ o /server-info para robar información de configuración.

Configuración del servidor activada por error: Es posible que el administrador del servidor haya activado el módulo mod_info de Apache para tareas de depuración y haya olvidado restringir su acceso, dejándolo abierto al público.

Algunos plugins de WordPress pueden generarlo: Existen plugins legítimos que utilizan "Server Info" en su nombre y están diseñados para mostrar información del servidor. Sin embargo, lo hacen de forma interna, dentro del panel de administración de WordPress, y no crean un endpoint público en la raíz de tu sitio.

¿Cómo proteger tu WordPress?

La solución es bloquear el acceso público a esta ruta desde la configuración del servidor.

Restringir el acceso por IP

Apache:

<Location "/server-status"> SetHandler server-status Require ip 127.0.0.1 </Location>

O permitir únicamente direcciones IP específicas:

<Location "/server-status"> SetHandler server-status Require ip 192.168.1.100 </Location>

Deshabilitar mod_status

a2dismod status

Alternativa (Nginx):

Para servidores Nginx, se añade una regla directa en la configuración del sitio para denegar el acceso:

location ~ ^/server-info { deny all; return 404; }

En resumen, si ves /server-info en los logs o es accesible desde tu navegador, es una vulnerabilidad grave. La solución está en bloquear el acceso a ese endpoint desde la configuración de tu servidor web o a través de un plugin que lo desactive en el archivo .htaccess.