Releases: moshipp/auditoria-check
Release list
1.18.0 — comentarios
Los comentarios eran el único apartado de la gestión del sitio que no dejaba rastro: quién aprobó un comentario, quién editó el texto de uno ya publicado o quién vació la papelera no aparecía en ninguna parte.
Auditoría — categoría nueva "Comentarios": altas con su estado inicial, cambios de estado (aprobar, spam, papelera, restaurar) con el nombre de quien los hizo, ediciones campo a campo con el antes y el después, y borrados definitivos conservando el texto eliminado.
Endurecimiento — sección nueva en Seguridad: captcha de Turnstile en el formulario, límite de comentarios por IP, cierre automático en entradas antiguas, retirada del campo "Web", bloqueo de pingbacks y trackbacks (incluido wp-trackback.php, que sigue abierto aunque se bloquee XML-RPC) y desactivación completa.
WooCommerce: las reseñas de producto son comentarios, así que cada restricción distingue unas de otros. El cierre por antigüedad nunca se aplica a las reseñas, y al desactivar los comentarios se conservan salvo que se pida lo contrario.
1.17.2 — octava pasada de auditoría
Revisión completa con pruebas de intrusión reales contra un WordPress de prueba.
Correcciones
- El registro externo de versiones anteriores quedaba sin proteger: hasta la 1.17.1 el archivo se llamaba
registro.log, sin extensión.phpni guarda interna, y en servidores que ignoran.htaccessquedaba descargable acertando el nombre. Al actualizar se convierte automáticamente en un rotado protegido, sin perder contenido. - La interfaz informaba siempre de cero archivos rotados aunque hubiera un histórico entero: buscaba con el patrón de nombres antiguo.
Novedades
- Aviso cuando el captcha usa las claves de demostración de Cloudflare, que dan por válido cualquier token: el widget aparece y todo parece funcionar, pero no filtra nada.
- Chequeo de la fiabilidad de la IP registrada: detecta si el servidor reescribe la dirección de origen a partir de la cabecera
X-Forwarded-For, de lo que depende que el log sirva como prueba. - Actualizaciones automáticas: a partir de esta versión el plugin comprueba por su cuenta si hay versiones nuevas y las ofrece en Escritorio → Actualizaciones.
Sin hallazgos en el resto de la revisión: los roles sin manage_options reciben 403 en todas las pestañas, las cargas de inyección SQL y XSS en los filtros no producen efecto, la exportación CSV neutraliza el 100 % de las celdas interpretables como fórmula, y ninguna de las veintidós variantes probadas de wp-login.php alcanza el formulario de acceso.