El endpoint /phpmyadmin/ no es parte de WordPress, sino la ruta por defecto de una herramienta de gestión de bases de datos muy popular, phpMyAdmin. Su exposición pública en una web WordPress es un grave riesgo de seguridad, ya que se convierte en una puerta directa a tu base de datos para los atacantes.
¿Por qué es un peligro?
- Acceso a la base de datos: phpMyAdmin permite a cualquiera que pueda iniciar sesión ver, modificar o eliminar todas las tablas de tu base de datos, incluyendo la información de usuarios, publicaciones y configuraciones.
- Un objetivo común: los atacantes y sus bots escanean constantemente buscando directorios con nombres predecibles como
/phpmyadmin/,/adminer.phpo/pma/para intentar acceder sin autorización. - Vulnerabilidades históricas: A lo largo de los años, han existido vulnerabilidades en plugins que integraban phpMyAdmin en WordPress. Por ejemplo:
Portable phpMyAdmin plugin: Versiones antiguas (anteriores a la 1.3.1) permitían a atacantes eludir la autenticación y acceder directamente a la consola de phpMyAdmin porque el plugin tomaba las credenciales de la base de datos directamente del archivo wp-config.php (CVE-2012-5469).
WP phpMyAdmin plugin: Este plugin, que ya no se mantiene, tenía un backdoor y los atacantes lo estaban utilizando para hackear sitios.
¿Cómo comprobar si está expuesto?
CoreAudit WP detecta que el endpoint phpmyadmin esta expuesta o si prefieres acceder manualmente a:
Resultados posibles:
¿Cómo protegerlo?
Restringir el acceso por IP
Permite el acceso únicamente desde direcciones IP autorizadas.
Apache (.htaccess):
Nginx:
Elimínalo si no lo necesitas:
La medida más segura es borrar la carpeta de phpMyAdmin de tu servidor. Para las tareas de administración de la base de datos, es mucho más seguro utilizar la herramienta que te proporciona tu proveedor de hosting (normalmente en el panel de control), que suele estar protegida con medidas de seguridad adicionales.
Cambia la ruta por defecto:
Renombra la carpeta de phpMyAdmin a una cadena larga y aleatoria (por ejemplo, /db-admin-7x2qK9/) para que los atacantes no puedan adivinarla.
En resumen, la presencia de /phpmyadmin/ en una web WordPress es un riesgo de seguridad alto. Si no es absolutamente necesario, elimínalo; si lo necesitas, aísla y protege el acceso.