El endpoint /wp-content/backup-db/ no forma parte del núcleo de WordPress, pero es una carpeta que algunos plugins de copias de seguridad, temas o administradores crean para almacenar backups de la base de datos.
Tambien es la carpeta de respaldo por defecto del conocido plugin de gestión de bases de datos WP-DBManager. Su presencia y accesibilidad pública es una señal de alerta muy grave, ya que su función es almacenar copias de seguridad de la base de datos.
¿Qué es y por qué es un peligro?
WP-DBManager permite hacer, restaurar y programar copias de seguridad de la base de datos. Cuando se activa, crea automáticamente la carpeta wp-content/backup-db para guardar estos archivos de respaldo. El peligro es que, si esta carpeta es accesible desde el navegador, cualquier atacante podría intentar descargar los archivos .sql que contiene.
Estos archivos son un tesoro para un atacante, ya que contienen:
- Todos los datos del sitio: publicaciones, comentarios, y configuración.
- Credenciales de usuarios: correos electrónicos y hashes de contraseñas.
- Información de la configuración: datos que podrían ayudar a comprometer el sitio.
La ruta habitual es: https://tudominio.com/wp-content/backup-db/ esta carpeta puede contener archivos como:
¿Es una vulnerabilidad?
La carpeta por sí sola no lo es.
El riesgo aparece cuando:
- Permite listar su contenido (
Index of). - Contiene copias de seguridad descargables.
- Almacena archivos comprimidos (
.zip, .tar.gz, .gz). - Guarda archivos
.sqlaccesibles públicamente.
⚠️ Vulnerabilidades de seguridad documentadas
El riesgo no es solo teórico. Varias vulnerabilidades en plugins de backup han explotado este tipo de configuraciones en el pasado:
¿Cómo comprobar si está expuesto?
Nuestro escaner de urls vulnerables CoreAudit WP ya detecta automaticamente estos endpoints pero tambien puedes acceder manualmente a: https://tudominio.com/wp-content/backup-db/.
Deberia aparece algo como esto: 404 Not Found, 403 Forbidden pero si te deja descargar archivos cuando ingeresas a esta url entonces es una vulnerabilidad critica.
También conviene comprobar archivos comunes:
¿Cómo proteger la carpeta backup-db?
La protección de esta carpeta es esencial y el propio plugin WP-DBManager incluye instrucciones para hacerlo. La medida más segura es mover la carpeta de respaldos fuera de la raíz pública del sitio (por ejemplo, a ../backup-db desde public_html). Si no es posible, debes configurar tu servidor web para denegar el acceso público:
Bloquear el acceso
Apache (.htaccess):
O dentro de la carpeta:
Nginx:
Desactivar el listado de directorios
En Apache:
En Nginx, asegúrate de que autoindex esté deshabilitado.
Eliminar copias antiguas
No mantengas archivos .sql, .zip o .tar.gz accesibles desde la web.
La exposición de una copia de seguridad es uno de los problemas de seguridad más graves que puede presentar un sitio WordPress, ya que puede permitir a un atacante obtener prácticamente toda la información del sitio y preparar un compromiso completo del sistema.
Si utilizas WP-DBManager o cualquier otro plugin que guarde backups en una ubicación predecible, debes asegurarte de que esta carpeta no sea accesible desde la web siguiendo las recomendaciones de seguridad.