El endpoint /wp-trackback.php es un archivo oficial pero antiguo del núcleo de WordPress. Su función es recibir notificaciones automáticas ("trackbacks" y "pingbacks") de otros blogs cuando enlazan a tus publicaciones. Sin embargo, debido a sus riesgos de seguridad y a que su funcionalidad es obsoleta, hoy en día se recomienda desactivarlo.
¿Qué es y para qué sirve?
La función de trackbacks/pingbacks forma parte de WordPress desde sus primeras versiones y tiene dos propósitos principales :
Notificar a otros blogs: Cuando enlazas a un artículo en otra web que tiene los trackbacks activados, WordPress envía automáticamente una notificación a esa web.
Recibir notificaciones: Cuando otro blog enlaza al tuyo, su sistema envía una notificación a tu archivo wp-trackback.php, que la registra como un comentario en tu entrada.
El archivo solo está diseñado para recibir peticiones POST de otras webs y devuelve una respuesta en formato XML para confirmar si la notificación fue exitosa o si hubo un error.
⚠️ Riesgos de seguridad principales
El problema no es el archivo en sí, sino cómo puede ser explotado. No es una vulnerabilidad por sí mismo. wp-trackback.php es un archivo legítimo de WordPress.
Aunque la mayoría ya están parcheadas en versiones modernas, es importante tenerlas en cuenta:
En versiones de WordPress anteriores a la 6.0.3:
CSRF (Cross-Site Request Forgery): Podía permitir a un atacante engañar a un usuario autenticado para que realice una acción no deseada.
En versiones muy antiguas de WordPress, como la 2.0.6 y anteriores:
Inyección SQL: Existían fallos en la sanitización de parámetros como tb_id y charset que podían permitir la inyección de código SQL.
Vector para DDoS (Denegación de Servicio):
Es el riesgo más relevante hoy en día. El archivo wp-trackback.php funciona a través del sistema xmlrpc.php. Un atacante puede usar esta funcionalidad para enviar una solicitud a tu wp-trackback.php que a su vez consulte a un gran número de otros sitios. Esto permite usar tu servidor como amplificador en un ataque de denegación de servicio (DDoS) contra un objetivo externo.
Abuso y spam: Al igual que los comentarios, los trackbacks pueden ser utilizados para enviar spam automatizado, llenando la sección de comentarios de tus publicaciones con enlaces no deseados.
¿Cómo comprobar si está activo?
Accede a: https://tudominio.com/wp-trackback.php
Normalmente obtendrás un mensaje similar a:
XML-RPC server accepts POST requests only.
O tambien podria mostrar el siguiente mensaje:
Trackback is not enabled.
Si el sitio acepta solicitudes de trackback, conviene revisar si realmente necesitas esa funcionalidad.
¿Qué deberías hacer?
La recomendación general es desactivar completamente esta funcionalidad a menos que tengas una necesidad específica de usarla. Al hacerlo, eliminas el vector de ataque para DDoS y el spam.
Opción 1: Desactivar desde el panel de administración (recomendado).
Es la forma más sencilla y limpia. Sin embargo, esta opción solo afecta a las publicaciones futuras.
- Ve a Ajustes > Debate.
- Busca la sección "Ajustes de publicación por defecto".
- Desmarca la opción "Permitir notificaciones de pingbacks y trackbacks de otros blogs".
Para desactivarlo en todas las publicaciones existentes, puedes usar un plugin que ejecute una consulta SQL en segundo plano o, si tienes conocimientos técnicos, ejecutar la siguiente consulta en phpMyAdmin:
Opción 2: Bloquear el acceso al archivo desde el servidor.
Es la medida más radical y efectiva si no quieres que el archivo se ejecute nunca. Puedes hacerlo desde el archivo .htaccess (en Apache):
Nginx:
Si no te sientes cómodo editando archivos, la forma más segura y sencilla para la mayoría de los usuarios es instalar un plugin de seguridad como Wordfence, que suele incluir opciones para desactivar completamente esta funcionalidad y protegerte de los ataques relacionados con XML-RPC.