La carpeta /wp-content/backups/ no es un directorio nativo del núcleo de WordPress, sino una ubicación utilizada por varios plugins de respaldo para almacenar las copias de seguridad completas del sitio. Su presencia y accesibilidad pública representan un riesgo de seguridad alto, ya que estos archivos son el objetivo principal de los atacantes.
¿Qué es y qué contiene?
Es una carpeta comúnmente creada por plugins de backup como Duplicator, UpdraftPlus, BackupBuddy u otros similares. Dentro de ella, se suelen guardar archivos de copia de seguridad completos que pueden incluir:
- Un volcado completo de la base de datos: Contiene todas las publicaciones, comentarios, configuraciones, usuarios y sus contraseñas (hasheadas).
- Todos los archivos del sitio: Incluyendo temas, plugins y la carpeta de
uploads. - El archivo
wp-config.php: Donde se almacenan las credenciales de la base de datos y las claves de cifrado (salts).
⚠️ Riesgo de seguridad principal
La exposición de esta carpeta, o de los archivos dentro de ella, permite que un atacante pueda descargar una copia de seguridad completa. Las consecuencias son críticas:
- Compromiso total del sitio: Con la base de datos y el archivo de configuración, un atacante puede robar todos los datos, obtener acceso de administrador al sitio actual o usarlos para otros ataques.
- Exposición de credenciales: El archivo
wp-config.phpcontiene las contraseñas de la base de datos, lo que puede permitir a un atacante extraer o modificar datos directamente desde la base de datos. - Incumplimiento normativo: La fuga de datos personales de usuarios puede derivar en obligaciones de reporte bajo regulaciones como GDPR o CCPA.
Los atacantes tienen varias formas de acceder a estos backups si están mal protegidos:
- Nombres de archivo predecibles: Algunos plugins usan nombres de archivo que siguen un patrón (por ejemplo, la fecha y hora de creación), lo que facilita a un atacante adivinar la URL exacta para descargarlo.
- Enumeración de directorios: Si el servidor no está configurado para evitar el listado de directorios, un atacante puede ver la lista de archivos en la carpeta
/backups/y descargarlos directamente. - Archivos
.htaccessdébiles: Algunos plugins añaden un archivo.htaccessa la carpeta de backups que no es lo suficientemente restrictivo, permitiendo la descarga directa de los archivos aunque tengan nombres aleatorios. - Vulnerabilidades en el plugin: Existen vulnerabilidades documentadas (
CVE-2023-54346, CVE-2025-10579, CVE-2026-4031) que permiten a atacantes, incluso sin autenticación, acceder a los logs del plugin para conocer la ruta y el nombre exacto del archivo de backup, o usar técnicas de directory traversal para descargar archivos sensibles.
¿Cómo comprobar si está expuesto?
Nuestro escaner de urls vulnerables CoreAudit WP ya detecta automaticamente estos endpoints pero tambien puedes acceder manualmente a: https://tudominio.com/wp-content/backups/.
Deberia aparece algo como esto: 404 Not Found, 403 Forbidden pero si te deja descargar archivos cuando ingeresas a esta url entonces es una vulnerabilidad critica.
También conviene comprobar archivos comunes:
¿Cómo protegerlo?
Guardar las copias fuera del directorio público
Lo más seguro es almacenar los respaldos fuera de public_html o del directorio servido por el servidor web.
Por ejemplo: /home/usuario/backups/
Bloquear el acceso
Apache (.htaccess):
O dentro de la carpeta:
Nginx:
Elimina los archivos viejos
Si encuentras archivos de backup en esa carpeta, bórralos inmediatamente del servidor.
Cambia la configuración del plugin
Si usas un plugin de backup, configúralo para guardar las copias de seguridad en una ubicación externa (como Dropbox, Google Drive o S3) o, al menos, en una carpeta que esté fuera de la raíz pública del sitio (public_html).
En resumen, /wp-content/backups/ es una ubicación común para copias de seguridad y, por tanto, un objetivo prioritario para ataques. Si usas esta carpeta, asegúrate de que no sea accesible públicamente para proteger tu sitio de una exposición masiva de datos.