📤 Visión General — Subidas
📤 Upload Protection Overview
📤 Upload-Schutz Übersicht
📤 Vue d'Ensemble des Téléchargements
La pestaña Subidas protege tu WordPress contra uno de los vectores de ataque más críticos: la subida de archivos maliciosos. Un atacante que consigue subir un archivo PHP puede ejecutar código arbitrario, instalar backdoors, robar datos o tomar el control completo del sitio.
The Uploads tab protects your WordPress against one of the most critical attack vectors: malicious file uploads. An attacker who manages to upload a PHP file can execute arbitrary code, install backdoors, steal data, or take full control of the site.
Der Reiter Uploads schützt Ihr WordPress vor einem der kritischsten Angriffsvektoren: dem Hochladen bösartiger Dateien. Ein Angreifer, der eine PHP-Datei hochlädt, kann beliebigen Code ausführen, Backdoors installieren, Daten stehlen oder die vollständige Kontrolle über die Site übernehmen.
L'onglet Téléchargements protège votre WordPress contre l'un des vecteurs d'attaque les plus critiques : le téléchargement de fichiers malveillants. Un attaquant qui parvient à télécharger un fichier PHP peut exécuter du code arbitraire, installer des backdoors, voler des données ou prendre le contrôle total du site.
🎯 ¿Qué bloquea?🎯 What it blocks🎯 Was blockiert wird🎯 Ce qui est bloqué
- PHP Archivos .php, .phtml, .php5, .php7, .pht
- PHP .php, .phtml, .php5, .php7, .pht files
- PHP .php-, .phtml-, .php5-, .php7-, .pht-Dateien
- PHP Fichiers .php, .phtml, .php5, .php7, .pht
- EJECUTABLES .exe, .bat, .cmd, .sh, .bin, .msi
- EXECUTABLES .exe, .bat, .cmd, .sh, .bin, .msi
- AUSFÜHRBAR .exe, .bat, .cmd, .sh, .bin, .msi
- EXÉCUTABLES .exe, .bat, .cmd, .sh, .bin, .msi
- SCRIPTS .js, .vbs, .jsp, .asp, .aspx, .shtml
- SCRIPTS .js, .vbs, .jsp, .asp, .aspx, .shtml
- SKRIPTE .js, .vbs, .jsp, .asp, .aspx, .shtml
- SCRIPTS .js, .vbs, .jsp, .asp, .aspx, .shtml
- DOBLE EXT. imagen.jpg.php, archivo.pdf.exe
- DOUBLE EXT. image.jpg.php, file.pdf.exe
- DOPPELT bild.jpg.php, datei.pdf.exe
- DOUBLE EXT. image.jpg.php, fichier.pdf.exe
- NULL BYTE archivo.php%00.jpg
- NULL BYTE file.php%00.jpg
- NULL-BYTES datei.php%00.jpg
- NULL BYTE fichier.php%00.jpg
- TAMAÑO Archivos que excedan el límite configurado
- SIZE Files exceeding the configured limit
- GRÖSSE Dateien über dem konfigurierten Limit
- TAILLE Fichiers dépassant la limite configurée
🔍 Ejemplos de ataque reales🔍 Real attack examples🔍 Echte Angriffsbeispiele🔍 Exemples d'attaques réelles
📋 Extensiones Bloqueadas y Tipos MIME📋 Blocked Extensions & MIME Types📋 Blockierte Erweiterungen & MIME-Typen📋 Extensions Bloquées & Types MIME
El firewall mantiene una lista de ~25 extensiones peligrosas bloqueadas por defecto. Puedes editar esta lista para añadir o quitar extensiones según las necesidades de tu sitio. También puedes configurar límites de tamaño máximo y personalizar la lista de tipos MIME bloqueados.
The firewall maintains a list of ~25 dangerous extensions blocked by default. You can edit this list to add or remove extensions based on your site needs. You can also configure maximum file size limits and customize the blocked MIME type list.
Die Firewall führt eine Liste von ~25 standardmäßig blockierten gefährlichen Erweiterungen. Sie können diese Liste bearbeiten, um Erweiterungen je nach den Anforderungen Ihrer Site hinzuzufügen oder zu entfernen. Sie können auch maximale Dateigrößenlimits konfigurieren und die Liste der blockierten MIME-Typen anpassen.
Le firewall maintient une liste d'environ 25 extensions dangereuses bloquées par défaut. Vous pouvez modifier cette liste pour ajouter ou supprimer des extensions selon les besoins de votre site. Vous pouvez également configurer des limites de taille maximale et personnaliser la liste des types MIME bloqués.
| Categoría | Category | Kategorie | Catégorie | Extensiones Bloqueadas | Blocked Extensions | Blockierte Erweiterungen | Extensions Bloquées |
|---|---|---|---|---|---|---|---|
| PHP | .php .phtml .php3 .php4 .php5 .php7 .pht .phps | ||||||
| EJECUTABLES | .exe .bat .cmd .com .sh .bin .msi .scr .ps1 | ||||||
| SCRIPTS | .js .vbs .jsp .asp .aspx .shtml .cgi .pl .py | ||||||
| OTROS | .htaccess .htpasswd .sql .dll .jar .war .svg |
📏 Tamaño máximo de archivo📏 Max file size📏 Maximale Dateigröße📏 Taille maximale du fichier
Configura el límite en MB. Si pones 0, se usa el límite por defecto de WordPress (generalmente 2MB, regulado por upload_max_filesize y post_max_size en php.ini).
Set the limit in MB. If you set 0, the WordPress default limit is used (usually 2MB, governed by upload_max_filesize and post_max_size in php.ini).
Legen Sie das Limit in MB fest. Bei 0 wird das WordPress-Standardlimit verwendet (normalerweise 2 MB, geregelt durch upload_max_filesize und post_max_size in php.ini).
Définissez la limite en Mo. Si vous mettez 0, la limite par défaut de WordPress est utilisée (généralement 2 Mo, régie par upload_max_filesize et post_max_size dans php.ini).
🚫 Tipos MIME bloqueados🚫 Blocked MIME types🚫 Blockierte MIME-Typen🚫 Types MIME bloqués
Lista editable de tipos MIME que serán rechazados automáticamente. Ejemplos: application/x-httpd-php, text/x-php, application/x-msdownload, application/x-sh, text/javascript, application/java-archive.
Editable list of MIME types that will be automatically rejected. Examples: application/x-httpd-php, text/x-php, application/x-msdownload, application/x-sh, text/javascript, application/java-archive.
Bearbeitbare Liste von MIME-Typen, die automatisch abgelehnt werden. Beispiele: application/x-httpd-php, text/x-php, application/x-msdownload, application/x-sh, text/javascript, application/java-archive.
Liste modifiable des types MIME qui seront automatiquement rejetés. Exemples : application/x-httpd-php, text/x-php, application/x-msdownload, application/x-sh, text/javascript, application/java-archive.
🔬 Protección Avanzada🔬 Advanced Protection🔬 Erweiterter Schutz🔬 Protection Avancée
Las tres opciones avanzadas proporcionan capas adicionales de análisis que detectan técnicas de evasión comunes que los atacantes usan para saltarse las listas de extensiones.
The three advanced options provide additional analysis layers that detect common evasion techniques attackers use to bypass extension lists.
Die drei erweiterten Optionen bieten zusätzliche Analyseebenen, die gängige Umgehungstechniken erkennen, mit denen Angreifer Erweiterungslisten umgehen.
Les trois options avancées fournissent des couches d'analyse supplémentaires qui détectent les techniques d'évasion courantes que les attaquants utilisent pour contourner les listes d'extensions.
🔍 Escanear contenido del archivo🔍 Scan file content🔍 Dateiinhalt scannen🔍 Analyser le contenu du fichier
Inspecciona el contenido real del archivo en busca de firmas de código malicioso. Detecta PHP escondido dentro de imágenes (GIF malicioso), scripts embebidos, ofuscación, y otras técnicas de camuflaje. No se fía solo de la extensión o el MIME declarado — examina los bytes reales.
Inspects the actual file content looking for malicious code signatures. Detects PHP hidden inside images (malicious GIF), embedded scripts, obfuscation, and other camouflage techniques. It does not rely only on the extension or declared MIME — it examines the actual bytes.
Überprüft den tatsächlichen Dateiinhalt auf Signaturen von bösartigem Code. Erkennt PHP, das in Bildern versteckt ist (bösartiges GIF), eingebettete Skripte, Verschleierung und andere Tarnungstechniken. Es verlässt sich nicht nur auf die Erweiterung oder den deklarierten MIME-Typ — es untersucht die tatsächlichen Bytes.
Inspecte le contenu réel du fichier à la recherche de signatures de code malveillant. Détecte le PHP caché dans les images (GIF malveillant), les scripts embarqués, l'obfuscation et autres techniques de camouflage. Il ne se fie pas uniquement à l'extension ou au MIME déclaré — il examine les octets réels.
🔗 Detectar doble extensión🔗 Detect double extension🔗 Doppelerweiterung erkennen🔗 Détecter la double extension
Detecta archivos con múltiples extensiones como imagen.jpg.php o documento.pdf.exe. Los atacantes usan esta técnica porque algunos sistemas solo validan la última extensión (engañando a validaciones básicas), pero el servidor ejecuta la primera extensión peligrosa. También detecta variantes como file.php;.jpg o file.php..jpg.
Detects files with multiple extensions such as image.jpg.php or document.pdf.exe. Attackers use this technique because some systems only validate the last extension (fooling basic validations), but the server executes the first dangerous extension. Also detects variants like file.php;.jpg or file.php..jpg.
Erkennt Dateien mit mehreren Erweiterungen wie bild.jpg.php oder dokument.pdf.exe. Angreifer nutzen diese Technik, weil einige Systeme nur die letzte Erweiterung validieren (grundlegende Prüfungen werden getäuscht), der Server aber die erste gefährliche Erweiterung ausführt. Erkennt auch Varianten wie file.php;.jpg oder file.php..jpg.
Détecte les fichiers avec plusieurs extensions comme image.jpg.php ou document.pdf.exe. Les attaquants utilisent cette technique car certains systèmes ne valident que la dernière extension (trompant les validations de base), mais le serveur exécute la première extension dangereuse. Détecte également les variantes comme file.php;.jpg ou file.php..jpg.
💉 Detectar null byte injection💉 Detect null byte injection💉 Null-Byte-Injektion erkennen💉 Détecter l'injection null byte
El atacante añade un carácter null byte (%00) en el nombre del archivo para truncar la extensión a nivel del sistema de archivos. Por ejemplo, shell.php%00.jpg — el sistema ve .jpg y lo permite, pero el servidor guarda shell.php porque el sistema de archivos trunca en el null byte.
The attacker adds a null byte character (%00) in the filename to truncate the extension at the filesystem level. For example, shell.php%00.jpg — the system sees .jpg and allows it, but the server saves shell.php because the filesystem truncates at the null byte.
Der Angreifer fügt ein Null-Byte-Zeichen (%00) in den Dateinamen ein, um die Erweiterung auf Dateisystemebene abzuschneiden. Zum Beispiel shell.php%00.jpg — das System sieht .jpg und erlaubt es, aber der Server speichert shell.php, weil das Dateisystem am Null-Byte abschneidet.
L'attaquant ajoute un caractère null byte (%00) dans le nom du fichier pour tronquer l'extension au niveau du système de fichiers. Par exemple, shell.php%00.jpg — le système voit .jpg et l'autorise, mais le serveur enregistre shell.php car le système de fichiers tronque au niveau du null byte.
⭐ Recomendaciones y Buenas Prácticas⭐ Recommendations & Best Practices⭐ Empfehlungen & Best Practices⭐ Recommandations & Bonnes Pratiques
Sigue estas recomendaciones para maximizar la protección de subidas sin afectar la funcionalidad de tu sitio.
Follow these recommendations to maximize upload protection without affecting your site functionality.
Befolgen Sie diese Empfehlungen, um den Upload-Schutz zu maximieren, ohne die Funktionalität Ihrer Site zu beeinträchtigen.
Suivez ces recommandations pour maximiser la protection des téléchargements sans affecter la fonctionnalité de votre site.
📏 Límites de tamaño recomendados📏 Recommended size limits📏 Empfohlene Größengrenzen📏 Limites de taille recommandées
🖼️ Imágenes🖼️ Images🖼️ Bilder🖼️ Images
10 MB — Suficiente para fotos de alta resolución en sitios de cartera, galerías o WooCommerce. Rara vez una imagen legítima supera este tamaño.
10 MB — Enough for high-res photos on portfolio sites, galleries, or WooCommerce. A legitimate image rarely exceeds this size.
10 MB — Ausreichend für hochauflösende Fotos auf Portfolio-Seiten, Galerien oder WooCommerce. Ein legitimes Bild überschreitet diese Größe selten.
10 Mo — Suffisant pour les photos haute résolution sur les sites portfolio, galeries ou WooCommerce. Une image légitime dépasse rarement cette taille.
🎥 Videos / PDFs🎥 Videos / PDFs🎥 Videos / PDFs🎥 Vidéos / PDFs
50 MB — Adecuado para vídeos cortos, presentaciones y documentos PDF grandes. Si necesitas más, considera streaming externo (YouTube, Vimeo).
50 MB — Suitable for short videos, presentations, and large PDF documents. If you need more, consider external streaming (YouTube, Vimeo).
50 MB — Geeignet für kurze Videos, Präsentationen und große PDF-Dokumente. Wenn Sie mehr benötigen, ziehen Sie externes Streaming in Betracht (YouTube, Vimeo).
50 Mo — Adapté aux vidéos courtes, présentations et grands documents PDF. Si vous avez besoin de plus, envisagez le streaming externe (YouTube, Vimeo).
📦 Archivos comprimidos📦 Compressed files📦 Komprimierte Dateien📦 Fichiers compressés
25 MB — Para archivos .zip, .rar, .tar.gz. Desconfía de archivos comprimidos muy grandes — suelen contener contenido malicioso empaquetado.
25 MB — For .zip, .rar, .tar.gz files. Be wary of very large compressed files — they often contain packaged malicious content.
25 MB — Für .zip-, .rar-, .tar.gz-Dateien. Seien Sie vorsichtig bei sehr großen komprimierten Dateien — sie enthalten oft verpackte bösartige Inhalte.
25 Mo — Pour les fichiers .zip, .rar, .tar.gz. Méfiez-vous des fichiers compressés très volumineux — ils contiennent souvent du contenu malveillant empaqueté.
📋 Reglas de oro📋 Golden rules📋 Goldene Regeln📋 Règles d'or
- Mantén las 3 opciones avanzadas ACTIVADAS — Análisis de contenido, doble extensión y null byte. Son tu última línea de defensa contra evasiones.
- Keep all 3 advanced options ENABLED — Content scan, double extension, and null byte. They are your last line of defense against evasions.
- Lassen Sie alle 3 erweiterten Optionen AKTIVIERT — Inhaltsanalyse, Doppelerweiterung und Null-Byte. Sie sind Ihre letzte Verteidigungslinie gegen Umgehungen.
- Gardez les 3 options avancées ACTIVÉES — Analyse du contenu, double extension et null byte. Elles sont votre dernière ligne de défense contre les contournements.
- No elimines extensiones de la lista sin motivo — Cada extensión bloqueada es un vector de ataque cerrado. Si necesitas una, evalúa el riesgo y considera alternativas más seguras.
- Don't remove extensions from the list without reason — Each blocked extension is a closed attack vector. If you need one, assess the risk and consider safer alternatives.
- Entfernen Sie keine Erweiterungen ohne Grund aus der Liste — Jede blockierte Erweiterung ist ein geschlossener Angriffsvektor. Wenn Sie eine benötigen, bewerten Sie das Risiko und ziehen Sie sicherere Alternativen in Betracht.
- Ne retirez pas d'extensions de la liste sans raison — Chaque extension bloquée est un vecteur d'attaque fermé. Si vous en avez besoin, évaluez le risque et envisagez des alternatives plus sûres.
- Revisa el registro de actividad periódicamente — Los últimos 20 intentos de subida bloqueados aparecen en el log. Revisarlos te ayuda a identificar patrones de ataque y ajustar la configuración.
- Review the activity log periodically — The last 20 blocked upload attempts appear in the log. Reviewing them helps you identify attack patterns and adjust settings.
- Überprüfen Sie das Aktivitätsprotokoll regelmäßig — Die letzten 20 blockierten Upload-Versuche erscheinen im Protokoll. Die Überprüfung hilft Ihnen, Angriffsmuster zu erkennen und Einstellungen anzupassen.
- Consultez le journal d'activité périodiquement — Les 20 dernières tentatives de téléchargement bloquées apparaissent dans le journal. Leur examen vous aide à identifier les schémas d'attaque et à ajuster les paramètres.
- Combínalo con seguridad a nivel de servidor — La protección de subidas funciona a nivel de aplicación WordPress. Para máxima seguridad, combínala con reglas del servidor web (bloquear ejecución PHP en wp-content/uploads mediante .htaccess o Nginx).
- Combine with server-level security — Upload protection works at the WordPress application level. For maximum security, combine it with web server rules (block PHP execution in wp-content/uploads via .htaccess or Nginx).
- Kombinieren Sie es mit Sicherheit auf Serverebene — Der Upload-Schutz arbeitet auf WordPress-Anwendungsebene. Für maximale Sicherheit kombinieren Sie ihn mit Webserver-Regeln (PHP-Ausführung in wp-content/uploads über .htaccess oder Nginx blockieren).
- Combinez-le avec la sécurité au niveau du serveur — La protection des téléchargements fonctionne au niveau de l'application WordPress. Pour une sécurité maximale, combinez-la avec des règles du serveur web (bloquer l'exécution PHP dans wp-content/uploads via .htaccess ou Nginx).
📊 Registro de Actividad (Activity Log)📊 Activity Log📊 Aktivitätsprotokoll📊 Journal d'Activité
El panel muestra los últimos 20 intentos de subida bloqueados, cada uno con las siguientes columnas:
The panel shows the last 20 blocked upload attempts, each with the following columns:
Das Panel zeigt die letzten 20 blockierten Upload-Versuche, jeder mit den folgenden Spalten:
Le panneau affiche les 20 dernières tentatives de téléchargement bloquées, chacune avec les colonnes suivantes :
| Columna | Column | Spalte | Colonne | Descripción | Description | Beschreibung | Description |
|---|---|---|---|---|---|---|---|
| Fecha | Marca de tiempo del intento | Timestamp of the attempt | Zeitstempel des Versuchs | Horodatage de la tentative | |||
| Archivo | Nombre del archivo intentado | Attempted filename | Versuchter Dateiname | Nom du fichier tenté | |||
| IP | Dirección IP del atacante | Attacker IP address | IP-Adresse des Angreifers | Adresse IP de l'attaquant | |||
| Razón | Badge con el motivo del bloqueo | Badge with the block reason | Badge mit dem Blockierungsgrund | Badge avec la raison du blocage |
Los badges de razón pueden ser:
Reason badges can be:
Die Grund-Badges können sein:
Les badges de raison peuvent être :
🆚 Protección de subidas vs. Seguridad a nivel de servidor🆚 Upload protection vs. Server-level security🆚 Upload-Schutz vs. Serversicherheit🆚 Protection des téléchargements vs. Sécurité serveur
Es importante entender la diferencia entre ambas capas. No son excluyentes — al contrario, se complementan.
It is important to understand the difference between the two layers. They are not mutually exclusive — on the contrary, they complement each other.
Es ist wichtig, den Unterschied zwischen beiden Ebenen zu verstehen. Sie schließen sich nicht aus — im Gegenteil, sie ergänzen sich.
Il est important de comprendre la différence entre les deux couches. Elles ne sont pas exclusives — au contraire, elles se complètent.
| Aspecto | Aspect | Aspekt | Aspect | Protección de Subidas (SeenSecure) | Upload Protection (SeenSecure) | Upload-Schutz (SeenSecure) | Protection des téléchargements (SeenSecure) | Seguridad del Servidor (.htaccess / Nginx) | Server Security (.htaccess / Nginx) | Serversicherheit (.htaccess / Nginx) | Sécurité serveur (.htaccess / Nginx) |
|---|---|---|---|---|---|---|---|---|---|---|---|
| NivelLevelEbeneNiveau | Aplicación WordPress (PHP) | WordPress application (PHP) | WordPress-Anwendung (PHP) | Application WordPress (PHP) | Servidor web (Apache / Nginx) | Web server (Apache / Nginx) | Webserver (Apache / Nginx) | Serveur web (Apache / Nginx) | |||
| Qué protegeWhat it protectsWas es schütztCe qu'il protège | Bloquea subidas maliciosas antes de que se guarden en el servidor. Analiza extensión, MIME, contenido, doble extensión, null byte. | Blocks malicious uploads before they are saved to the server. Analyzes extension, MIME, content, double extension, null byte. | Blockiert bösartige Uploads, bevor sie auf dem Server gespeichert werden. Analysiert Erweiterung, MIME, Inhalt, Doppelerweiterung, Null-Byte. | Bloque les téléchargements malveillants avant qu'ils ne soient enregistrés sur le serveur. Analyse l'extension, le MIME, le contenu, la double extension, le null byte. | Bloquea la ejecución de archivos en directorios específicos. No evita la subida, pero sí impide que se ejecuten como PHP. | Blocks file execution in specific directories. It does not prevent the upload, but prevents files from being executed as PHP. | Blockiert die Ausführung von Dateien in bestimmten Verzeichnissen. Verhindert nicht den Upload, aber verhindert die Ausführung als PHP. | Bloque l'exécution de fichiers dans des répertoires spécifiques. N'empêche pas le téléchargement, mais empêche leur exécution en tant que PHP. | |||
| VentajaAdvantageVorteilAvantage | Detección inteligente: contenido, evasiones. Configurable desde el panel de WordPress. | Smart detection: content, evasions. Configurable from the WordPress dashboard. | Intelligente Erkennung: Inhalt, Umgehungen. Vom WordPress-Dashboard aus konfigurierbar. | Détection intelligente : contenu, contournements. Configurable depuis le tableau de bord WordPress. | Funciona aunque WordPress esté comprometido. No depende de PHP. | Works even if WordPress is compromised. Does not depend on PHP. | Funktioniert auch wenn WordPress kompromittiert ist. Hängt nicht von PHP ab. | Fonctionne même si WordPress est compromis. Ne dépend pas de PHP. | |||
| RecomendaciónRecommendationEmpfehlungRecommandation | Usar ambas. La protección de subidas bloquea el 99% de los ataques. La seguridad a nivel de servidor es la red de seguridad que atrapa el 1% restante si algo falla. | Use both. Upload protection blocks 99% of attacks. Server-level security is the safety net that catches the remaining 1% if something fails. | Beide verwenden. Der Upload-Schutz blockiert 99% der Angriffe. Die Serversicherheit ist das Sicherheitsnetz, das die restlichen 1% auffängt, wenn etwas fehlschlägt. | Utilisez les deux. La protection des téléchargements bloque 99% des attaques. La sécurité au niveau du serveur est le filet de sécurité qui attrape le 1% restant si quelque chose échoue. | |||||||
<script> o onload). Si necesitas subir SVGs para iconos, puedes eliminarlos de la lista, pero considera sanitizarlos antes o usar un plugin que limpie SVGs automáticamente.
📌 Note about SVG: SVG files are on the blocked list because they can contain inline JavaScript (<script> or onload). If you need to upload SVGs for icons, you can remove them from the list, but consider sanitizing them first or using a plugin that cleans SVGs automatically.
📌 Hinweis zu SVG: SVG-Dateien stehen auf der blockierten Liste, da sie Inline-JavaScript enthalten können (<script> oder onload). Wenn Sie SVGs für Symbole hochladen müssen, können Sie sie aus der Liste entfernen, aber erwägen Sie, sie vorher zu bereinigen oder ein Plugin zu verwenden, das SVGs automatisch bereinigt.
📌 Note à propos des SVG : Les fichiers SVG sont sur la liste bloquée car ils peuvent contenir du JavaScript en ligne (<script> ou onload). Si vous devez télécharger des SVG pour des icônes, vous pouvez les retirer de la liste, mais envisagez de les assainir d'abord ou d'utiliser un plugin qui nettoie les SVG automatiquement.