Escaneo automático en /wp-login.php, intentos de SQLi en ?id=1' O '1'='1, robots que enumeran /wp-json/. Una parte rebota en CDN WAF con un código 403; el resto llega a PHP porque una ruta personalizada del complemento no coincidía con ninguna regla. El equipo creía que estaban “protegidos por la WAF”; en realidad, había reducido el ruido, no eliminado el riesgo.
Este escenario es común tan pronto como se activa un firewall de aplicación sin priorización. El WAF filtra firmas conocidas (inyecciones SQL, XSS reflejado, recorridos de ruta) pero no comprende su lógica empresarial. Un usuario autorizado puede abusar de una función legítima; una vulnerabilidad de día cero sin firmar pasa siempre que ninguna regla la reconozca.
Un WAF (Web Application Firewall) inspecciona HTTP y aplica reglas antes de su aplicación. Complementa el código: no reemplaza las consultas preparadas, el control de acceso empresarial ni las actualizaciones de seguridad.
Para un sitio de WordPress, combine actualizaciones periódicas, privilegios mínimos en cuentas de administrador y WAF en malla; en ese orden, sin excepciones. Consulte malware compartido para conocer los riesgos específicos del alojamiento compartido.
Lo que capta bien un WAF
Las firmas SQLi, XSS y recorridos de rutas conocidas. Escaneos masivos: volumen, agentes de usuario sospechosos, geolocalización cuestionable. Los robots: desafío de JavaScript, captcha, limitación de flujo acoplado: consulte DDoS en sitios pequeños. La solución virtual temporal: regla de bloqueo en el complemento CVE mientras se espera la actualización.
| Capa | WAF | Código seguro |
|---|---|---|
| Inyección SQL | Firmas + anomalías | Consultas preparadas |
| XSS reflejado | Patrones de filtrado | Salida de escape |
| Profesión IDOR | No | Autorización de solicitud |
| Carga maliciosa | Heurística de extensión/MIME | Validación estricta del servidor |
El WAF filtra ruido conocido. Su lógica empresarial sigue siendo su responsabilidad.
Dónde colocar el WAF
Edge CDN (Cloudflare, etc.): filtra antes del origen, absorbe el volumen; menos visibilidad del cuerpo cifrado de un extremo a otro si TLS termina en el borde.
Origen del proxy inverso (ModSecurity + nginx): control detallado, registros locales; usted opera reglas y actualizaciones.
Hospedaje compartido: WAF administrado limitado; pocas reglas personalizadas.
A menudo, opción híbrida: CDN para volumétrico más ModSecurity en rutas de administración sensibles. Consulte también WAF o código de corrección para conocer la priorización.
El WAF perimetral no siempre ve el cuerpo de la solicitud cifrado de un extremo a otro. Si su principal amenaza es una vulnerabilidad de un complemento de WordPress sin parches, la solución continúa actualizándose: el WAF solo retrasa la explotación de firmas conocidas.
Falsos positivos: disciplina
Carrito de compras de comercio electrónico, API móvil, editor rico en POST: desencadenantes comunes. Incluya en la lista blanca regla precisa (URI + parámetro), no "deshabilitar seguridad". Vuelva a realizar la prueba después de cada implementación importante. Correlacionar registros de aplicaciones: 403 WAF frente a 500 PHP.
Límites honestos
Vulnerabilidad de día cero sin firmar. HTTPS de extremo a extremo sin descifrado de borde = inspección limitada. Falsa sensación de seguridad que retrasa el parche del complemento. Costo de latencia: reglas estrictas en cada solicitud.
Antes de activar el bloqueo en producción, mida también el impacto en los viajes legítimos: un carrito de compras de comercio electrónico o una API móvil pueden enviar cargas útiles que parecen ataques sin serlo. Aquí es donde el modo de registro se vuelve esencial para distinguir el ruido del verdadero positivo.
La cumbre: la WAF oculta la deuda, hasta la regla que falta
Colóquelo como capa 2 después de la higiene y el endurecimiento del código: SSH seguro, firewall VPS.
Decide y avanza sin puntos ciegos
Primero corrija los complementos y CMS prioritarios, luego habilite un CDN o ModSecurity WAF en modo de registro y luego ajuste los falsos positivos documentados uno por uno. Combine la limitación de flujo y el seguimiento de los picos 403 y compare las ofertas WAF a través de nuestro directorio comprobando quién aplica las reglas y quién responde en caso de un bloqueo legítimo.
Preguntas frecuentes
¿WAF o corrección de código como prioridad?
Corrija las vulnerabilidades conocidas y luego configure el WAF de malla. Un único WAF permite que pasen el abuso de la lógica empresarial y las vulnerabilidades de día cero no firmadas.
¿WAF compartido frente a Cloudflare?
Compartido: a menudo ModSecurity básico. CDN: Reglas OWASP administradas, pero tráfico proxy: verifique el impacto del GDPR.
¿Cómo lidiar con los falsos positivos?
Primero el modo de registro, listas blancas específicas, no deshabilite todos los OWASP en producción.
¿Un WAF protege los complementos de WordPress de las vulnerabilidades?
A veces, según patrones conocidos, no garantizado. Las actualizaciones y los privilegios mínimos siguen siendo esenciales.
Un WAF completa el código como una bolsa de aire completa el cinturón: no reemplaza el frenado antes de la pared.
