El endpoint .env en una web WordPress es una señal de alarma de seguridad crítica. Un archivo .env expuesto de esta manera es un objetivo principal para los atacantes, y su presencia casi siempre indica una grave vulnerabilidad.
¿Qué es?
Un archivo .env (entorno) es un archivo de configuración que se utiliza para almacenar variables de entorno sensibles de una aplicación. En el contexto de WordPress, aunque no es un archivo nativo del núcleo, se está utilizando cada vez más para externalizar la configuración del sitio.
Dentro de este archivo se suelen guardar secretos vitales como:
- Contraseñas de la base de datos.
- Usuarios de la base de datos.
- Claves API (OpenAI, Stripe, Google Maps, etc.).
- Credenciales SMTP.
- Claves de Amazon S3 o Azure.
- Tokens JWT.
- Secretos criptográficos.
- Variables de depuración.
Un ejemplo típico es:
¿Cómo protegerlo?
Guardar .env fuera del directorio público
La mejor práctica es que el archivo no esté dentro del directorio accesible por el servidor web.
Por ejemplo: /home/usuario/.env
Y no en: public_html/.env
Bloquear el acceso desde el servidor web
Apache (.htaccess)
O para bloquear cualquier archivo oculto:
Nginx
Esta regla bloquea todos los archivos ocultos (.env, .git, etc.).
¿Debe marcarse como vulnerabilidad en un escáner?
Sí. Si un escáner puede acceder al archivo .env, debe clasificarlo como una vulnerabilidad crítica.
Una recomendación adecuada sería:
Archivo .env expuesto. Este archivo puede contener credenciales de la base de datos, claves API, secretos criptográficos y otra información sensible. Debe eliminarse del directorio público o bloquearse su acceso de inmediato. Además, se recomienda rotar todas las credenciales que pudieran haber quedado expuestas.
En un escáner de seguridad para WordPress, la exposición de .env es uno de los hallazgos de mayor prioridad, ya que puede conducir al compromiso completo del sitio y de los servicios asociados.