El endpoint /phpinfo.php no es un archivo estándar del núcleo de WordPress, sino un script de diagnóstico de PHP. Su presencia en tu sitio WordPress es una señal de alarma de seguridad grave, que generalmente indica una mala configuración o un riesgo de exposición de información.

¿Qué es phpinfo.php?

Es un archivo PHP que contiene una sola línea de código: <?php phpinfo(); ?>. Al ejecutarlo desde el navegador (accediendo a https://tudominio.com/phpinfo.php), muestra un extenso informe con todos los detalles de la configuración de PHP en tu servidor.

Se utiliza legítimamente como una herramienta de diagnóstico para:

  1. Verificar la versión de PHP que está ejecutando el servidor.
  2. Comprobar la configuración de extensiones y módulos de PHP instalados.
  3. Depurar problemas de configuración de un sitio o plugin.

¿Por qué es un peligro si está accesible públicamente?

El problema es que este script está pensado para ser una herramienta temporal de desarrollo, no para estar expuesto en un entorno de producción. Un atacante que acceda a tu phpinfo() obtiene un mapa detallado de tu servidor, revelando información de gran valor, como:

  1. Rutas absolutas del servidor, que ayudan a planificar ataques de inclusión de archivos (LFI/RFI).
  2. Extensiones PHP instaladas, lo que permite buscar vulnerabilidades en versiones concretas.
  3. Variables de entorno, que en ocasiones pueden contener credenciales o claves de API.
  4. Configuraciones internas de PHP, como open_basedir, disable_functions, y otras que indican el nivel de seguridad del servidor.

Esta exposición de información es un riesgo que ha sido explotado a través de plugins vulnerables. Por ejemplo, recientemente se han reportado casos documentados con identificadores CVE, como CVE-2025-2881 (plugin Developer Toolbar) o CVE-2025-2840 (plugin DAP to Autoresponders), donde el propio plugin incluía un archivo phpinfo.php accesible al público, permitiendo a atacantes no autenticados ver información sensible del servidor.

Algunos proveedores de hosting, como GoDaddy, llegan a permitir específicamente el uso de archivos con este nombre para diagnósticos, pero advierten explícitamente que su uso para otros fines va contra sus términos de servicio, y que el propio servidor podría bloquear la ejecución de PHP fuera de la estructura de WordPress por seguridad.

¿Cómo protegerlo?

Eliminar el archivo (recomendado)

Una vez finalizadas las tareas de diagnóstico, elimina phpinfo.php del servidor.

Restringir el acceso

Si necesitas conservarlo temporalmente, limita su acceso por IP o protégelo con autenticación.

Apache (.htaccess):

<Files "phpinfo.php"> Require ip 192.168.1.100 </Files>

O simplemente:

<Files "phpinfo.php"> Require all denied </Files>

Nginx:

location = /phpinfo.php { deny all; return 403; }

No utilizarlo en producción

La mejor práctica es no dejar archivos de diagnóstico accesibles en servidores de producción.