Identificar vectores habituales en CMS: extensiones desactualizadas, subidas sin validar, XSS e inyección SQL.
Endurecer WordPress con permisos de fichero, control de wp-admin, desactivación del editor y claves rotadas.
Configurar en Drupal permisos por rol, filtros de texto y el flujo de actualizaciones de núcleo y contribuidos.
Asegurar PrestaShop en el back office, la gestión de módulos y el flujo de pago.
Monitorizar integridad de ficheros, accesos y registros para detectar un defacement en cuestión de minutos.
Ejecutar un plan de respuesta: aislar, restaurar desde copia limpia, rotar credenciales y cerrar el vector.
Contenido del curso
7 módulos · 34 clases en vídeo · práctica guiada en cada módulo
Módulo 1 · Laboratorio y superficie de ataque4 clases
Montaje del laboratorio con los tres gestores
Arquitectura típica: servidor web, PHP y base de datos
Inventario de extensiones y de versiones
Modelo de amenazas de un sitio público
Módulo 2 · Vectores habituales en CMS5 clases
Extensiones y temas sin mantenimiento
Subida de ficheros y ejecución de PHP en directorios de contenido
Inyección SQL en extensiones mal escritas
XSS almacenado y reflejado
Credenciales débiles y fuerza bruta contra el panel
Módulo 3 · Endurecimiento de WordPress5 clases
Permisos de fichero y propiedad de directorios
wp-config, sales y claves de seguridad
Desactivar editor de temas y ejecución de PHP en uploads
Restringir el acceso a wp-admin y a xmlrpc
Actualizaciones automáticas y gestión con WP-CLI
Módulo 4 · Endurecimiento de Drupal5 clases
Roles, permisos y filtros de texto
Gestión de módulos contribuidos y avisos de seguridad
Configuración exportada y control de cambios
Ficheros privados y protección del directorio de archivos
Actualizaciones con Composer sin romper el sitio
Módulo 5 · Endurecimiento de PrestaShop5 clases
Acceso al back office y renombrado del directorio de administración
Módulos de terceros: revisión antes de instalar
Seguridad del flujo de pago y datos de cliente
Cabeceras de seguridad y política de contenido
Modo depuración y exposición de errores
Módulo 6 · Detección y monitorización5 clases
Control de integridad de ficheros
Registros de servidor web y de aplicación
Alertas ante cambios en portada o en ficheros críticos
Cortafuegos de aplicación web y reglas básicas
Escaneos periódicos y verificación externa
Módulo 7 · Respuesta ante defacement5 clases
Aislar el sitio y preservar evidencias
Localizar el punto de entrada y las puertas traseras
Restauración desde copia limpia y rotación de credenciales
Comunicación al cliente y a la organización
Revisión posterior y cierre del vector
Requisitos
Administración previa de al menos uno de los tres gestores en un entorno en producción.
Manejo de línea de comandos en Linux y acceso por SSH al servidor.
Conocimientos básicos de HTTP, PHP y de bases de datos MySQL o MariaDB.
Descripción
Un gestor de contenidos en producción acumula plugins, temas y módulos que nadie recuerda haber instalado, y basta con uno desactualizado para que aparezcan ficheros extraños en el servidor, redirecciones hacia sitios de terceros o la portada cambiada un viernes por la tarde. Cuando eso ocurre, el coste no es solo técnico: es la tienda parada, el posicionamiento perdido y la explicación al cliente.
El curso trabaja sobre instalaciones reales de WordPress, Drupal y PrestaShop. Primero se explota lo explotable en un laboratorio controlado para entender el vector, después se endurece cada plataforma con permisos, cabeceras, control de acceso y política de actualizaciones, y por último se monta la vigilancia: integridad de ficheros, registros centralizados y alertas. El bloque final ensaya una recuperación completa tras un defacement.
Al terminar se dispone de una guía de endurecimiento aplicable a cada uno de los tres gestores, de un sistema de detección que avisa antes que el cliente y de un procedimiento de respuesta escrito. Enlaza de forma directa con el hardening del servidor Linux que sostiene el sitio y con la respuesta a incidentes en profundidad.
¿Para quién es este curso?
Personas desarrolladoras y agencias que mantienen varios sitios de cliente sobre estos gestores.
Responsables de tienda en línea que asumen el mantenimiento técnico de su PrestaShop.
Perfiles de sistemas que heredan instalaciones de CMS sin documentación y deben asegurarlas.
Bajo demanda
Curso diseñado con la ficha cerrada. Se produce al confirmarse un grupo o un contrato.
Este sitio web utiliza cookies propias y de terceros para recopilar información con finalidad técnica. No se recaban ni ceden datos de carácter personal sin tu consentimiento. Más información en la política de cookies.