Jesús Amieiro

Tag: WordPress

  • Vagrant VVV halts installing Grunt CLI

    I was installing a Vagrant VVV and when I executed the command

    $ vagrant up

    (more…)

  • file upload exceeds the maximum upload size for this site (LEMP, PHP 7)

    I was trying to upload a 3 MB file in a WordPress when I get the error: “file upload exceeds the maximum upload size for this site” in a server with LEMP (Linux Debian, nginx, MySQL, PHP 7, fpm).

    (more…)

  • Instalar un servidor web LEMP con WordPress y Let’s Encrypt en Debian 9 Stretch. Instalación y configuración del sistema operativo

    El 17 de junio de 2017 se publicó la versión estable de Debian 9, por lo que me decidí a reinstalar un servidor y a migrar unos WordPress, a la vez que añadía SSL con Let’s Encrypt. A lo largo de varios posts voy a explicar todo el proceso de instalación.

    Esta es la primera entrada de un conjunto de entradas relacionadas, en las que explico cómo instalar un servidor web LEMP con WordPress y Let’s Encrypt en Debian 9 Stretch.

    1. Instalación y configuración del sistema operativo.
    2. Instalación y configuración del MySQL, nginx y PHP.
    3. Migración de WordPress desde el servidor antiguo al nuevo.
    4. Obtención y configuración de un certificado SSL/TLS de Let’s Encrypt.

    La idea es realizar la siguiente instalación:

    • Debian 9.
    • nginx 1.10.3-1.
    • MySQL 5.7.
    • PHP 7.0.

    (more…)

  • Desactivar todos los plugins de WordPress desde la línea de comandos

    Si no eres capaz de acceder a la zona de administración de WordPress pero sí que puedes hacerlo por SSH al servidor, puede que tengas algún problema con algún plugin que esté bloqueando el sitio web.

    (more…)

  • Cómo crear un blog de forma segura con WordPress

    El Centro Criptológico Nacional (CCN) ha hecho pública su Guía CCN-STIC 640 Seguridad en WordPress, con el fin de ofrecer unas recomendaciones de seguridad mínimas a la hora de utilizar WordPress que, por deficiencias de configuración, en muchas ocasiones ha sido utilizado para materializar numerosos ataques.

    La Guía comienza con un histórico de las distintas versiones que han ido apareciendo de WordPress (creado a partir del desaparecido b2/cafelog) y que debe su éxito, entre otros, a su licencia, su facilidad de uso y sus características como gestor de contenidos.

    Instalación y actualización, seguridad en la base de datos, procedimiento para la instalación de plugins, bastionado de la cuenta de Administrador, el registro de actividad del sistema o las restricciones de acceso a directorios son algunos de los 22 capítulos que cuenta la Guía.

    Además, recoge distintas secciones sobre la prevención de spam, las actualizaciones automáticas, la configuración de permisos, las copias de seguridad o la recuperación ante un compromiso de seguridad.

    Por último, el documento realiza una mención especial a la seguridad personal como el uso de gestores de contraseñas, los antivirus, phishing , cortafuegos o seguridad Wi-Fi.

    La guía está disponible en este enlace.

  • Protección para la vulnerabilidad XML-RPC de WordPress en nginx

    En una entrada anterior expliqué cómo proteger el blog de un ataque a la vulnerabilidad XML-RPC en WordPress en un servidor Apache.

    En esta entrada indico los campos que hay que añadir en cada configuración de los hosts de nginx para evitar este ataque. Simplemente hay que añadir

    server {
    #…..
    location = /xmlrpc.php {
                deny all;
                access_log off; #Evitamos saturar el archivo de log
            }
    #…..
    }

    Recuerda volver a cargar la configuración del servidor, ejecutando

    sudo service nginx restart
  • WordPress 4.0 ‘Benny’, a examen

    Dejo el hangout que tuve el martes 9 de septiembre para analizar la nueva versión de WordPress, 4.0 ‘Benny’, junto con Fernando Tellado, Ángeles Portillo y Pedro Santos.

  • WordPress 4.0 a debate en HangoutON

    WordPress4.0_evento_HangoutON_www.hangouton

    Si quieres conocer todos los cambios que incorpora la nueva versión WordPress 4.0, además de leer el artículo WordPress 4.0. Los principales cambios, tienes una cita con HangoutON el martes 9 de septiembre a las 22 horas en directo (hora española, GMT+2). Los que nos sigáis desde otro país, podéis realizar la conversión horaria de una manera muy sencilla en este enlace.

    (more…)

  • WordPress 4.0. Los principales cambios

    Acaba de publicarse WordPress 4.0, con varios cambios y mejoras. A continuación resumo los principales.

    1) Instalación

    Lo primero que encuentras al iniciar una instalación nueva es el selector de idioma, que descarga e instala el paquete de idioma y te permite continuar el resto de la instalación en el idioma seleccionado.

    WordPress › Setup Configuration File

    Curioso que probé la instalación en español (es_ES), en español de Chile (es_CL), en español de Perú (es_PE), gallego (gl_ES), catalán (ca) y euskera (eu) y el único instalador que no descargó los archivos (al directorio /wp-content/languages/) e inició la instalación correcta fue el español (es_ES). Supongo que será un bug.

    (more…)

  • Protección para la vulnerabilidad XML-RPC de WordPress

    Llevo unos días con el servidor en el que se aloja este blog y otros (todos desarrollados en WordPress) caído por intervalos, con un consumo tan alto de CPU que a veces no podía ni conectarme a la máquina para poder administrarla.

    Cuando conseguí conectarme y ejecutar un htop (un top mejorado) había una gran cantidad de procesos de Apache, que por separado consumían pocos recursos pero todos juntos estaban tirando la máquina.

    Al detener el servicio de Apache pude ver que la máquina se estabilizaba; es decir, algo estaba sobrecargando el servicio de Apache.

    Tras analizar la últimas entradas del log había una gran cantidad de peticiones por segundo desde diferentes IP que ejecutaban

    “POST /xmlrpc.php HTTP/1.1”

    Este ataque es conocido desde hace tiempo y se aprovecha de una funcionalidad de WordPress que implementa XML-RPC.

    La solución es sencilla, y simplemente hay que desabilitar la llamada al PHP xmlrpc.php mediante una configuración de Apache en el .htaccess en cada uno de los sitios creados con WordPress:

    # protect xmlrpc
    <Files xmlrpc.php>
    Order Deny,Allow
    Deny from all
    </Files>

    Si quieres habitar alguna IP para poder usar las funcionalidades del xmlrpc.php simplemente hay que permitir el acceso a esas IP:

    # protect xmlrpc
    <Files xmlrpc.php>
    Order Deny,Allow
    Deny from all
    Allow from 11.22.33.44
    Allow from 55.66.77.88
    </Files>