wp-config.php.bak no debería existir en un sitio web público. Es una copia de seguridad del archivo wp-config.php y, a diferencia del archivo original, el servidor web normalmente no la interpreta como PHP. Esto significa que si alguien accede a:

https://tudominio.com/wp-config.php.bak

Podría descargar el archivo y ver información sensible como:

  1. Usuario y contraseña de la base de datos.
  2. Nombre de la base de datos.
  3. Claves de autenticación (SALTs).
  4. Otras configuraciones críticas de WordPress.

Método 1: La mejor protección: eliminarlo

Si no necesitas la copia de seguridad, elimínala:

rm wp-config.php.bak

También busca otros archivos de copia similares:

wp-config.php.old wp-config.php.save wp-config.php~ wp-config.php.orig wp-config.php.txt wp-config.bak config.php.bak backup.zip backup.tar.gz

Método 2: Bloquear archivos de respaldo en Apache (.htaccess)

Puedes añadir esta regla para bloquear varias extensiones de respaldo:

<FilesMatch "\.(bak|old|orig|save|swp|tmp|backup)$"> Require all denied </FilesMatch>

En Apache 2.2:

<FilesMatch "\.(bak|old|orig|save|swp|tmp|backup)$"> Order allow,deny Deny from all </FilesMatch>

Método 3: Bloquear en Nginx./h3>

Añade esta regla:

location ~* \.(bak|old|orig|save|tmp|backup)$ { deny all; return 404; }

Y recarga la configuración:

sudo systemctl reload nginx

Si necesitas conservar una copia

No la dejes dentro del directorio público public_html, htdocs o www

Por ejemplo: /home/usuario/ backups/ wp-config.php.bak /home/usuario/public_html/ wp-admin/ wp-content/ wp-includes/

Así el archivo no será accesible desde Internet.

Comprueba si está expuesto

Intenta acceder desde el navegador:

https://tudominio.com/wp-config.php.bak

El resultado debería ser:

  1. 403 Forbidden
  2. 404 Not Found

Si el navegador descarga el archivo o muestra su contenido, el respaldo está expuesto y debe eliminarse o bloquearse de inmediato.

Recomendación

La práctica más segura es no dejar nunca archivos de respaldo dentro del directorio público del sitio web. Si necesitas conservar copias de seguridad, guárdalas fuera de la raíz web o en un sistema de backups dedicado. De esta forma, aunque alguien conozca el nombre del archivo, no podrá acceder a él desde Internet.