El archivo backup.zip en una web WordPress no es parte del núcleo, y su presencia suele ser una señal de alarma de seguridad grave. Se trata, con alta probabilidad, de un archivo de copia de seguridad generado por un plugin o un usuario. El peligro principal es que, si es accesible desde el navegador, representa un riesgo de exposición masiva de datos.
¿Es una vulnerabilidad?
Un solo archivo .zip puede contener toda la información de tu sitio web, incluyendo la base de datos con credenciales de usuarios, el archivo wp-config.php con las claves de acceso a la base de datos, y todos los archivos de temas y plugins. Para un atacante, acceder a este archivo es como tener las llaves de tu casa.
Existen varias vías por las que este archivo puede convertirse en un vector de ataque:
Nombres de archivo predecibles: Archivos con nombres genéricos como backup.zip son el objetivo principal de los bots de ataque, que escanean la web en busca de ellos. Es un blanco fácil.
Vulnerabilidades en plugins: Los plugins de backup pueden contener fallos de seguridad que permiten a atacantes descargar estos archivos. Por ejemplo, se han documentado vulnerabilidades que permiten el robo de backups sin autenticación (CVE-2018-25437, CVE-2024-13807), o que permiten a un atacante subir un archivo malicioso con nombre backup.zip para ejecutar código en el servidor (CVE-2026-1311).
Listado de directorios: Si tu servidor no está configurado para evitar que se listen los directorios, un atacante podría ver una lista de todos los archivos en la carpeta de backups y descargarlos directamente.
¿Cómo comprobar si está expuesto?
Comprueba la URL: https://tudominio.com/backup.zip
Resultados esperados:
También es recomendable probar nombres comunes como:
¿Qué Debes Hacer Ahora?
- Verifica la exposición: Intenta acceder a
https://tudominio.com/backup.zipdesde un navegador (o con curl). Si el archivo se descarga, está expuesto. Si ves un error 403 Forbidden o404 Not Found, es una buena señal, pero no significa que no haya riesgo . - Elimina el archivo inmediatamente: Si encuentras
backup.zipy no estás 100% seguro de que sea un respaldo reciente y necesario, bórralo del servidor. - Asegura la carpeta de backups: Los directorios comunes donde se almacenan estos archivos (
/wp-content/backups/, /wp-content/backup-db/, etc.) deben estar protegidos con reglas en el.htaccess (Apache)o la configuración de Nginx para denegar todo acceso público. - Cambia la configuración de tu plugin: Si usas un plugin de backup, configúralo para que guarde las copias en una ubicación fuera de la raíz pública de tu web, como una carpeta de nivel superior o un servicio externo (Dropbox, Google Drive, etc.).
- Audita tu sitio: Si el archivo ha sido accedido, asume que tus credenciales pueden estar comprometidas. Cambia todas las contraseñas (base de datos, administradores de WordPress, FTP, hosting) y busca otros signos de infección.
Cómo Bloquear el Acceso a Archivos .zip de Forma Preventiva
Puedes añadir reglas en tu servidor para denegar el acceso a cualquier archivo .zip sospechoso. Por ejemplo, en Apache (en tu .htaccess):
En Nginx, añade una regla similar en la configuración de tu sitio:
Nota: Asegúrate de que estas reglas no bloqueen descargas legítimas de .zip si tu sitio las ofrece de forma segura.
En resumen, un archivo backup.zip en tu servidor web es un imán para los atacantes. Su presencia debe tratarse como un incidente de seguridad hasta que se demuestre lo contrario.