wp-config.php.bak no debería existir en un sitio web público. Es una copia de seguridad del archivo wp-config.php y, a diferencia del archivo original, el servidor web normalmente no la interpreta como PHP. Esto significa que si alguien accede a:
https://tudominio.com/wp-config.php.bak
Podría descargar el archivo y ver información sensible como:
- Usuario y contraseña de la base de datos.
- Nombre de la base de datos.
- Claves de autenticación (SALTs).
- Otras configuraciones críticas de WordPress.
Método 1: La mejor protección: eliminarlo
Si no necesitas la copia de seguridad, elimínala:
También busca otros archivos de copia similares:
Método 2: Bloquear archivos de respaldo en Apache (.htaccess)
Puedes añadir esta regla para bloquear varias extensiones de respaldo:
En Apache 2.2:
Método 3: Bloquear en Nginx./h3>
Añade esta regla:
Y recarga la configuración:
Si necesitas conservar una copia
No la dejes dentro del directorio público public_html, htdocs o www
Así el archivo no será accesible desde Internet.
Comprueba si está expuesto
Intenta acceder desde el navegador:
https://tudominio.com/wp-config.php.bak
El resultado debería ser:
- 403 Forbidden
- 404 Not Found
Si el navegador descarga el archivo o muestra su contenido, el respaldo está expuesto y debe eliminarse o bloquearse de inmediato.
Recomendación
La práctica más segura es no dejar nunca archivos de respaldo dentro del directorio público del sitio web. Si necesitas conservar copias de seguridad, guárdalas fuera de la raíz web o en un sistema de backups dedicado. De esta forma, aunque alguien conozca el nombre del archivo, no podrá acceder a él desde Internet.