El directorio /wp-content/ai1wm-backups/ es la ubicación por defecto donde el popular plugin All-in-One WP Migration & Backup almacena las copias de seguridad completas de tu sitio web. Aunque es una carpeta funcional y legítima, su naturaleza y configuración por defecto la convierten en un objetivo de alto valor para los atacantes.
¿Qué contiene y cómo se protege?
Copias de seguridad completas:
Dentro de esta carpeta, el plugin guarda archivos .wpress que contienen una copia de toda tu base de datos, archivos multimedia, temas y plugins.
Mecanismos de protección por defecto: El plugin implementa dos medidas de seguridad para proteger estos archivos:
- Desactiva el listado de directorios: Para que nadie pueda ver el contenido de la carpeta navegando por ella.
- Nombres de archivo aleatorios: A cada copia de seguridad se le asigna una cadena aleatoria en su nombre, lo que hace teóricamente imposible adivinar la URL exacta para descargarla.
⚠️ Riesgos de seguridad reales
A pesar de estas medidas, la carpeta presenta varios riesgos significativos:
Exposición directa de archivos: Si un atacante consigue adivinar o conocer el nombre aleatorio del archivo de backup (por ejemplo, a través de una vulnerabilidad), la URL https://tudominio.com/wp-content/ai1wm-backups/archivo-aleatorio.wpress sería accesible directamente sin ninguna autenticación. Esto permite la descarga completa del sitio, incluyendo hashes de contraseñas y claves secretas.
Vulnerabilidades en el plugin: La carpeta ha sido el foco de múltiples vulnerabilidades a lo largo de los años:
- CVE-2026-5753: Esta vulnerabilidad reciente (mayo de 2026) afecta a la versión Unlimited Extension hasta la 2.83. Permite a usuarios con un nivel bajo de acceso (como "subscriber") crear tareas de backup programadas y recibir por correo electrónico el nombre exacto del archivo de backup, lo que les permite descargarlo. La exposición incluye toda la base de datos con sus contraseñas y configuraciones.
- CVE-2024-8852: Versiones hasta la 7.86 exponían archivos de log públicamente, que podían revelar rutas completas del servidor y otra información sensible.
- CVE-2022-1476: Versiones hasta la 7.58 permitían a usuarios administradores, o con acceso a la clave secreta del sitio, borrar archivos arbitrarios del servidor mediante un ataque de directory traversal.
Sobrescritura del .htaccess: El plugin modifica el archivo .htaccess dentro de esta carpeta para añadir sus propias reglas de seguridad. Esto puede entrar en conflicto con otras configuraciones de seguridad personalizadas que hayas establecido y, en algunos casos, se ha informado de que el plugin puede sobrescribir completamente el archivo, eliminando otras protecciones importantes.
¿Qué debes hacer?
Verifica la exposición: Comprueba si la carpeta es accesible desde el navegador y si contiene archivos que podrían ser vulnerables.
Bloquea el acceso público: La medida de seguridad más efectiva es denegar el acceso a esta carpeta directamente desde la configuración del servidor. Puedes hacerlo añadiendo estas reglas:
En Apache (.htaccess):
En Nginx:
Actualiza el plugin: Si usas el plugin (especialmente la extensión Unlimited), asegúrate de que esté actualizado a la versión 2.84 o superior para parchar la vulnerabilidad CVE-2026-5753.
Cambia la configuración del plugin: Almacena las copias de seguridad en una ubicación fuera de la raíz pública de tu sitio web o utiliza un servicio de almacenamiento en la nube (como Google Drive o S3) mediante las extensiones premium.
Revisa y elimina backups antiguos: Si tienes archivos de backup antiguos en esta carpeta, especialmente aquellos que puedan haber sido expuestos por una vulnerabilidad, bórralos inmediatamente.