El directorio /wp-content/updraft/ no pertenece al núcleo de WordPress, sino que es la ubicación por defecto para las copias de seguridad del popular plugin UpdraftPlus.

¿Qué es y dónde se guarda?

La carpeta updraft se crea automáticamente al instalar el plugin. Allí se almacenan los archivos de respaldo completos de tu sitio web, que incluyen:

  1. Un volcado completo de tu base de datos.
  2. odos los archivos de temas, plugins y medios (uploads).
  3. (En algunos casos) Claves privadas (.pem) para autenticación con servicios de almacenamiento remoto.

por ejemplo:

backup_2026-08-09-xxxxx-db.gz backup_2026-08-09-xxxxx-plugins.zip backup_2026-08-09-xxxxx-themes.zip backup_2026-08-09-xxxxx-uploads.zip backup_2026-08-09-xxxxx-others.zip

El plugin intenta proteger esta carpeta. Por ejemplo, crea un archivo .htaccess para denegar el acceso directo desde el navegador a estos archivos.

Sin embargo, esto no siempre es efectivo en todos los servidores (como OpenLiteSpeed) y puede fallar, dejando los backups expuestos si un atacante conoce el nombre exacto del archivo.

¿Es una vulnerabilidad?

Hay que distinguir tres situaciones:

🟢 Directorio protegido

No existe una exposición evidente.

/wp-content/updraft/ → 403 Forbidden

🟠 Directory Listing

Un atacante puede enumerar los backups disponibles.
Si aparece:

Index of /wp-content/updraft/

Esto debe reportarse como Directory Listing / Information Disclosure.

🔴 Backup descargable

Si una URL permite descargar directamente un archivo de backup:

/wp-content/updraft/archivo-backup.zip

El riesgo puede ser crítico, porque el archivo podría contener la base de datos y los archivos completos del sitio.

⚠️ Riesgos de seguridad reales

El principal peligro de que esta carpeta exista en tu servidor (y de que sus archivos sean accesibles) es que un atacante podría descargar todos los datos de tu sitio, incluyendo información sensible de usuarios y contraseñas. Los riesgos asociados a esta carpeta y al plugin UpdraftPlus son numerosos y de diversa gravedad:

Exposición de archivos de backup (CVE-2022-0633): Esta vulnerabilidad permitía a cualquier usuario registrado en el sitio (incluso con permisos mínimos de "subscriber") descargar la copia de seguridad más reciente, exponiendo toda la base de datos y las contraseñas hasheadas.

Inyección de objetos PHP (CVE-2024-10957): Esta falla de alta severidad afectó a más de 3 millones de sitios y podía permitir a un atacante no autenticado inyectar objetos PHP maliciosos. Esto podría derivar en la eliminación de archivos, robo de datos o, en el peor de los casos, la ejecución remota de código en el servidor.

Exposición de claves privadas: El plugin almacena las claves PEM (para autenticar con almacenamientos remotos) sin cifrar. Si un atacante accede a la carpeta updraft, podría encontrar estas claves y usarlas para acceder a tus backups almacenados en la nube.

¿Cómo proteger tu sitio?

La existencia de esta carpeta no es un problema si tomas las medidas adecuadas, pero sí es un objetivo muy atractivo para los atacantes. Te recomiendo actuar en varios frentes:

Actualiza el plugin inmediatamente: La medida de seguridad más importante. Asegúrate de tener la última versión de UpdraftPlus instalada para que todas las vulnerabilidades conocidas (CVE-2022-0633 y CVE-2024-10957) estén parcheadas.

Revisa el archivo .htaccess: Asegúrate de que el .htaccess dentro de la carpeta /wp-content/updraft/ contenga la directiva deny from all para bloquear el acceso público. Si tu servidor usa Nginx o OpenLiteSpeed, añade una regla específica para denegar el acceso a esa ruta.

Cambia la ubicación de los backups: Esta es la recomendación más segura. En la configuración avanzada de UpdraftPlus, puedes cambiar el directorio de backups a una ruta fuera de la raíz pública de tu sitio (por ejemplo, una carpeta en un nivel superior a public_html). Esto hace que sean inaccesibles por URL, incluso si falla el .htaccess.

Revisa periódicamente el contenido de la carpeta: Conéctate por FTP y verifica que solo haya archivos de backup legítimos. Si encuentras algo extraño (como un archivo shell.php), es una señal de que el sitio podría haber sido comprometido.