1.17.2 — octava pasada de auditoría
Revisión completa con pruebas de intrusión reales contra un WordPress de prueba.
Correcciones
- El registro externo de versiones anteriores quedaba sin proteger: hasta la 1.17.1 el archivo se llamaba
registro.log, sin extensión.phpni guarda interna, y en servidores que ignoran.htaccessquedaba descargable acertando el nombre. Al actualizar se convierte automáticamente en un rotado protegido, sin perder contenido. - La interfaz informaba siempre de cero archivos rotados aunque hubiera un histórico entero: buscaba con el patrón de nombres antiguo.
Novedades
- Aviso cuando el captcha usa las claves de demostración de Cloudflare, que dan por válido cualquier token: el widget aparece y todo parece funcionar, pero no filtra nada.
- Chequeo de la fiabilidad de la IP registrada: detecta si el servidor reescribe la dirección de origen a partir de la cabecera
X-Forwarded-For, de lo que depende que el log sirva como prueba. - Actualizaciones automáticas: a partir de esta versión el plugin comprueba por su cuenta si hay versiones nuevas y las ofrece en Escritorio → Actualizaciones.
Sin hallazgos en el resto de la revisión: los roles sin manage_options reciben 403 en todas las pestañas, las cargas de inyección SQL y XSS en los filtros no producen efecto, la exportación CSV neutraliza el 100 % de las celdas interpretables como fórmula, y ninguna de las veintidós variantes probadas de wp-login.php alcanza el formulario de acceso.