El endpoint /wp-content/backup-db/ no forma parte del núcleo de WordPress, pero es una carpeta que algunos plugins de copias de seguridad, temas o administradores crean para almacenar backups de la base de datos.

Tambien es la carpeta de respaldo por defecto del conocido plugin de gestión de bases de datos WP-DBManager. Su presencia y accesibilidad pública es una señal de alerta muy grave, ya que su función es almacenar copias de seguridad de la base de datos.

¿Qué es y por qué es un peligro?

WP-DBManager permite hacer, restaurar y programar copias de seguridad de la base de datos. Cuando se activa, crea automáticamente la carpeta wp-content/backup-db para guardar estos archivos de respaldo. El peligro es que, si esta carpeta es accesible desde el navegador, cualquier atacante podría intentar descargar los archivos .sql que contiene.

Estos archivos son un tesoro para un atacante, ya que contienen:

  1. Todos los datos del sitio: publicaciones, comentarios, y configuración.
  2. Credenciales de usuarios: correos electrónicos y hashes de contraseñas.
  3. Información de la configuración: datos que podrían ayudar a comprometer el sitio.

La ruta habitual es: https://tudominio.com/wp-content/backup-db/ esta carpeta puede contener archivos como:

backup.sql database.sql db_backup.sql wordpress.sql site.sql backup-2026-08-05.sql backup.zip backup.tar.gz

¿Es una vulnerabilidad?

La carpeta por sí sola no lo es.

El riesgo aparece cuando:

  1. Permite listar su contenido (Index of).
  2. Contiene copias de seguridad descargables.
  3. Almacena archivos comprimidos (.zip, .tar.gz, .gz).
  4. Guarda archivos .sql accesibles públicamente.

⚠️ Vulnerabilidades de seguridad documentadas

El riesgo no es solo teórico. Varias vulnerabilidades en plugins de backup han explotado este tipo de configuraciones en el pasado:

Vulnerabilidad Plugin Afectado Descripción del Riesgo
CVE-2023-54346 Backup Migration Permitía a atacantes no autenticados descargar copias de seguridad completas de la base de datos accediendo a rutas de archivos predecibles.
CVE-2026-4031 Database Backup for WordPress (<= 2.5.2) Permitía a atacantes manipular el directorio donde se guarda la copia de seguridad (usando wp_db_temp_dir) para interceptar el archivo antes de que se eliminara, obteniendo todos los datos de la base de datos.
CVE-2016-20076 Simple Backup (2.7.11) Vulnerabilidad de Path Traversal que permitía descargar archivos sensibles como wp-config.php y acceder a las copias de seguridad, o eliminar archivos críticos como el .htaccess para exponer el directorio de backups.

¿Cómo comprobar si está expuesto?

Nuestro escaner de urls vulnerables CoreAudit WP ya detecta automaticamente estos endpoints pero tambien puedes acceder manualmente a: https://tudominio.com/wp-content/backup-db/.

Deberia aparece algo como esto: 404 Not Found, 403 Forbidden pero si te deja descargar archivos cuando ingeresas a esta url entonces es una vulnerabilidad critica.

404 Not Found ✅ Correcto. 403 Forbidden ✅ Correcto. Index of... ❌ Vulnerabilidad. Descarga de archivos .sql, .zip o .gz ❌ Vulnerabilidad crítica.

También conviene comprobar archivos comunes:

/wp-content/backup-db/backup.sql /wp-content/backup-db/database.sql /wp-content/backup-db/backup.zip /wp-content/backup-db/db.sql

¿Cómo proteger la carpeta backup-db?

La protección de esta carpeta es esencial y el propio plugin WP-DBManager incluye instrucciones para hacerlo. La medida más segura es mover la carpeta de respaldos fuera de la raíz pública del sitio (por ejemplo, a ../backup-db desde public_html). Si no es posible, debes configurar tu servidor web para denegar el acceso público:

Bloquear el acceso

Apache (.htaccess):

<Directory "/ruta/a/wp-content/backup-db"> Require all denied </Directory>

O dentro de la carpeta:

Require all denied

Nginx:

location ^~ /wp-content/backup-db/ { deny all; return 403; }

Desactivar el listado de directorios

En Apache:

Options -Indexes

En Nginx, asegúrate de que autoindex esté deshabilitado.

Eliminar copias antiguas

No mantengas archivos .sql, .zip o .tar.gz accesibles desde la web.

La exposición de una copia de seguridad es uno de los problemas de seguridad más graves que puede presentar un sitio WordPress, ya que puede permitir a un atacante obtener prácticamente toda la información del sitio y preparar un compromiso completo del sistema.

Si utilizas WP-DBManager o cualquier otro plugin que guarde backups en una ubicación predecible, debes asegurarte de que esta carpeta no sea accesible desde la web siguiendo las recomendaciones de seguridad.