Skip to main contentSkip to footer
Comunicados

Hive 2.1.51: Protección contra registros no autorizados y restricción de acceso para WordPress

Patrick Schlesinger
Release banner for ReportedIP Hive 2.1.51 listing registration defence, access lockdown, system readiness, account blocking and adaptive two-factor triggers

ReportedIP Hive 2.1.51 se lanzó el 9 de septiembre de 2026 con cinco nuevas protecciones, tres de las cuales son gratuitas en todos los planes. Además, corrige una vulnerabilidad en el modo de Hardening Mode que llevaba abierta desde la versión 2.0.8 y que permitía que los Logins en las tiendas de WooCommerce leyeran los umbrales relajados durante un ataque coordinado.

La actualización se instala como cualquier otra versión. Los sitios que utilicen el mapa del sitio de usuarios de WordPress deben leer primero la última sección.

Novedades de Hive 2.1.51

CaracterísticaPlanPara qué sirve
Defensa del registroGratuito, con más funciones en la versión ProfessionalNombres de usuario prohibidos, normas sobre el correo electrónico, un límite en el número de registros por dirección IP y un bloqueo de nombres de usuario desconocidos
Interruptores de bloqueo de accesoGratisDesactiva la REST API, XML-RPC, los feeds, el acceso de invitados a wp-admin, el uso de PHP en las subidas de archivos y las huellas de versión.
Registro de disponibilidad del sistemaGratisDoce detectores para las partes de un sistema que fallan de forma silenciosa
Bloqueo de cuentas y sesionesBusinessBloquea una cuenta sin eliminarla, muestra y cierra las sesiones activas
Desencadenantes adaptativos de dos factoresProfessionalSiete reglas de escalado por rol basadas en el número de nuevos países, direcciones IP, redes, dispositivos o sesiones

La protección del registro abarca todas las plataformas de registro

Hasta la versión 2.1.51, el sensor de registro hacía una sola cosa: comparaba el dominio de correo electrónico con una lista de direcciones de correo desechables. Ahora es un conjunto de reglas, implementado en class-registration-guard.php con quince opciones asociadas.

  • Los nombres de usuario prohibidos, además de una lista básica integrada de diez nombres de roles, por lo que admin, administrator, root y sus variantes se rechazan sin necesidad de configuración alguna.
  • Reglas de permiso o bloqueo de correo electrónico, evaluadas junto con la lista de direcciones de correo desechables. Los servidores de reenvío de privacidad, como «Ocultar mi correo electrónico» de Apple y «Firefox Relay», se permiten por defecto.
  • Un Rate Limit de registros por dirección IP: tres registros cada 60 minutos de forma predeterminada. El intervalo está limitado a 60 minutos porque el contador compartido de intentos se reinicia cada hora.
  • Un bloqueador opcional para los intentos de inicio de sesión con nombres de usuario que no existen, que es precisamente lo que generan en gran volumen las campañas de «Credential Stuffing».

Las normas se aplican al formulario de registro de WordPress, a WooCommerce, a los registros en Multisite y a los usuarios creados mediante programación, por lo que ningún tema o plugin que wp_insert_user() no podrá eludirlas. Se ofrecen diez entradas sin formato por lista de forma gratuita en todos los planes. El plan Professional elimina el límite, admite /regex/ patrones y añade el registro exclusivo mediante Allowlist, en el que las cuentas solo pueden crearse desde los rangos de IP incluidos en la lista y de ningún otro modo. La lista completa de opciones se encuentra en la documentación sobre las normas de registro.

El bloqueo de acceso desactiva lo que la página web no utiliza

La mayoría de las instalaciones de WordPress incluyen interfaces que sus usuarios nunca utilizan. Una nueva sección en la página «Cortafuegos» permite desactivarlas; esta función es gratuita en todos los planes y todas las opciones están desactivadas por defecto:

  • La REST API para visitantes que no han iniciado sesión, o para todos aquellos que no pertenezcan a un conjunto determinado de roles y espacios de nombres.
  • XML-RPC junto con los pingbacks.
  • Fuentes.
  • El área de administración para los visitantes que no han iniciado sesión.
  • La ejecución de PHP en la carpeta «uploads», escrita en la carpeta «uploads» .htaccess en Apache. Para servidores nginx y desconocidos, aquí tienes el fragmento de código que debes pegar.
  • Las huellas de versión en el código fuente de la página.

Seis de estos elementos se han incorporado a la puntuación de refuerzo, y se han reducido las ponderaciones existentes para que el total siga sumando 100. Las puntuaciones varían en unos pocos puntos tras la actualización, sin que se haya modificado ningún ajuste. Detalles: Opciones de restricción de acceso.

Doce detectores para los fallos que nadie nota

Un complemento de seguridad que ha dejado de funcionar sin que nadie se haya dado cuenta es peor que no tener ninguno, porque el Dashboard sigue pareciendo que todo va bien. El nuevo registro de estado supervisa doce condiciones: una cola de protección previa a WordPress en la que no se puede escribir, un cron bloqueado o desactivado, un Trusted Proxy Header configurado sin rangos de proxy, un esquema de base de datos obsoleto, una capa comunitaria degradada, cuotas de retransmisión de correo electrónico o SMS Relay agotadas, fallos en el envío de correo, la falta de una extensión de cifrado y una cola de informes cada vez mayor.

Los problemas abiertos aparecen en la página «Estado del sistema» junto con su nivel de gravedad, la fecha en que surgieron por primera vez, un enlace a la configuración correspondiente y un enlace a la documentación. Las advertencias y los avisos se pueden ignorar durante siete días, pero los problemas críticos no. El widget del Dashboard muestra el recuento y wp reportedip status los muestra en un nuevo issues campo. Véase «Preparación del sistema».

Bloquear una cuenta sin eliminarla

En el plan Business, ahora es posible bloquear una cuenta desde su página de perfil, desde la lista de usuarios o mediante wp reportedip user block. Una cuenta bloqueada conserva sus publicaciones, pedidos y archivos multimedia, pero no puede iniciar sesión, ni autenticar una contraseña de aplicación, ni completar un restablecimiento de contraseña. Todas sus sesiones y Trusted Devices se cancelan en el momento en que se establece el bloqueo.

La pantalla asociada, situada en la sección «Usuarios, Sesiones», muestra todas las sesiones activas con el nombre del usuario, la hora de inicio de sesión, la hora de caducidad, la dirección IP y el dispositivo, y permite cerrar una sola sesión o todas las sesiones de un usuario. La propia sesión actual nunca se puede cerrar desde esa lista. Los bloqueos siguen vigentes y siempre se pueden levantar, incluso después de que caduque un plan, por lo que una licencia caducada nunca puede dejar a nadie sin acceso. Más información: Control de cuentas de usuario y sesiones.

Desencadenantes adaptativos de dos factores por rol

Los Trusted Devices son prácticos, pero también constituyen el punto débil al que apunta un atacante. En el plan Professional, ahora se pueden activar siete desencadenantes de seguridad adicional por rol: un nuevo país, una nueva dirección IP, una nueva red, un nuevo dispositivo, cada N días, cada N inicios de sesión y más de N sesiones simultáneas. A un usuario que cumpla estos criterios se le volverá a solicitar la autenticación de dos factores, incluso aunque la cookie del Trusted Device esté presente.

Se incluyen dos barreras de seguridad. A los usuarios que no tengan un método configurado nunca se les bloquea el acceso, y el rol de administrador solo puede activarse después de que un administrador haya completado una verificación de dos factores en ese sitio. La Allowlist de direcciones IP permitidas para la autenticación 2FA y el reportedip_2fa_bypass filtro siguen sin activar los desencadenantes. Véase «Desencadenantes adaptativos de nivel de seguridad superior».

The Hardening Mode gap that went back to version 2.0.8

Hardening Mode endurece el umbral de intentos fallidos de Login en toda la red durante una hora cuando se detecta un ataque coordinado. Hubo dos sensores que nunca detectaron los valores más estrictos: el monitor de inicio de sesión de WooCommerce, que cubre «Mi cuenta» y el proceso de pago clásico, y el monitor de contraseñas de la aplicación. Ambos siguieron leyendo la configuración menos estricta, por lo que una red de bots dirigida a los formularios de la tienda llevó a cabo un ataque que el formulario de inicio de sesión habría detenido.

La vulnerabilidad se remonta a la versión 2.0.8, cuando se incorporó por primera vez Hardening Mode. Los sitios que no utilizan WooCommerce ni contraseñas de aplicación nunca se vieron afectados. Ambos monitores superan ahora sus umbrales mediante el mismo mecanismo de limitación que wp-login, al igual que la simulación de umbrales del lado de administración, y una prueba de paridad a nivel de código fuente falla la compilación si un sensor futuro lee un umbral de Login sin dicho mecanismo.

Un estándar de configuración: 169 opciones, 71 de ellas a distancia

Había setenta opciones que no figuraban en el registro de configuración, lo que significaba que MainWP y la flota en la nube no podían gestionarlas y que la exportación en formato JSON las omitía: los encabezados de seguridad, el par de proxies de confianza, la contraseña de la aplicación y los límites REST, la ventana de anomalías geográficas, el monitor de inicio de sesión de WooCommerce, la prueba de ocultación del inicio de sesión, la política de contraseñas, la configuración de caché y de la cola de informes, y la insignia del pie de página. Ahora todas ellas son opciones del registro, con un único filtro en lugar de varios.

Hay tres consecuencias que conviene conocer. Las 169 opciones incluyen ahora una descripción de una sola frase, por lo que MainWP y la flota muestran texto real en lugar de una simple etiqueta. El catálogo de exportación se deriva del registro en lugar de mantenerse al margen de este, ya que ambos se habían desviado en cincuenta y cinco claves. Además, un archivo de configuración importado ya no puede escribir nada más allá del filtro de limpieza: la antigua ruta sin procesar ha desaparecido, lo cual era especialmente importante para el encabezado de IP de cliente de confianza, donde un valor arbitrario es la condición previa para el Spoofing de todos los sensores, la Whitelist y la lista de bloqueo a la vez.

No se ha modificado ninguna clave de opción, por lo que las políticas de flota almacenadas y las modificaciones específicas de cada sitio se mantienen intactas tras la actualización. Ambos Dashboardes necesitan una recarga del esquema para mostrar la nueva agrupación.

Antes de actualizar: el mapa del sitio del usuario desaparece

Hay un cambio que sorprenderá a la gente. wp-sitemap-users-1.xml ya no existe mientras el bloqueo de User Enumeration está activo, y esa opción está activada por defecto, por lo que la mayoría de los sitios web perderán el archivo con esta actualización. Es algo deliberado: la misma defensa ya bloquea ?author= y la ruta REST de usuarios, y el mapa del sitio era la única lista publicada de nombres de usuario que quedaba en el sitio. Los motores de búsqueda no lo necesitan, y las páginas de archivo de autores siguen siendo rastreables si las mantienes públicas en «Protección, Detección».

Obtener la versión 2.1.51

La Full Edition consulta GitHub Releases cada 12 horas, por lo que la actualización aparece automáticamente en la página «Plugins». Para obtenerla de inmediato, descarga el archivo ZIP de la versión 2.1.51 en GitHub y súbelo para sobrescribir la instalación existente. Las migraciones se ejecutan de forma idempotente al activarse; el esquema de la base de datos está en la versión 16.

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *

Rellena este campo
Rellena este campo
Por favor, introduce una dirección de correo electrónico válida.
Tienes que aprobar los términos para continuar