Ir al contenido

Acceso delegado a wp-admin

Desde Gestión de Dominios puedes abrir el wp-admin de un sitio conectado como uno de sus administradores, sin compartir ni escribir ninguna contraseña de WordPress. Cada acceso queda registrado en el SIEM: quién entró, cuándo, a qué sitio y desde qué IP.

Acceso delegado a wp-admin

Las tarjetas de dominio muestran el botón “Entrar a wp-admin” cuando el sitio tiene el plugin Vulnity Security en versión 1.4.0 o superior y el dominio está Activo. Abre un diálogo donde eliges el administrador destino y confirmas tu identidad; el panel emite entonces un enlace de acceso de un solo uso y abre el wp-admin del sitio en una pestaña nueva.

  1. En Gestión de Dominios, pulsa “Entrar a wp-admin” en la tarjeta del sitio.

  2. Elige el administrador destino. El panel obtiene en vivo la lista real de administradores del sitio a través del plugin, mostrando el nombre, el login y un email enmascarado de cada uno.

  3. Confirma tu contraseña del panel. Es un paso de re-autenticación (step-up): emitir el acceso exige que te hayas autenticado hace poco, no basta con tener una sesión abierta.

  4. Se abre una pestaña nueva directamente en el wp-admin del sitio, con la sesión del administrador elegido. El enlace que hay detrás es de un solo uso y caduca en unos 60 segundos.

  • Sin contraseñas compartidas. La contraseña de WordPress nunca se usa ni se ve; tu contraseña del panel solo sirve para re-autenticarte en el panel.
  • Token de un solo uso y corta duración. El panel genera un token opaco aleatorio válido durante 60 segundos. Al plugin solo se le envía su hash SHA-256, por un canal firmado en ambos extremos (firma HMAC sobre método, ruta, timestamp y cuerpo, con ventana de timestamp y nonces de un solo uso, además del token de emparejamiento). El secreto de firma nunca viaja en la URL — el navegador solo ve el token desechable.
  • Canje local y atómico. El sitio WordPress valida y consume el token localmente en una única operación atómica, de modo que cada enlace se canjea exactamente una vez. Reutilizar un enlace ya canjeado falla y dispara una alerta de replay hacia el panel; los enlaces caducados simplemente se rechazan.
  • Emisión restringida. Solo el fundador de la organización o usuarios con los roles de panel admin o siem_manager, de la misma organización que el propietario del sitio, pueden emitir un acceso delegado. La emisión tiene además rate limit por operador y por sitio, y el canje también está limitado en el propio sitio.
  • Requisitos duros. El sitio debe servirse por HTTPS, no puede ser un Multisite de WordPress, y el usuario destino debe seguir siendo administrador en el momento de canjear el enlace.
  • Auditoría completa. Cada emisión se escribe en el registro de auditoría de seguridad del panel, y cada canje (o intento de replay) se confirma de vuelta al panel.

El acceso delegado está habilitado por defecto y puede desactivarse de forma independiente en cada lado:

  • Desde el panel — la configuración de cada dominio incluye el interruptor “Acceso delegado a wp-admin”. Desactívalo para bloquear la función en ese dominio; el botón mostrará entonces un error explicativo en lugar de un login.
  • Desde el sitio WordPress — pon la opción vulnity_delegated_login_enabled a 0, o devuelve false desde el filtro vulnity_delegated_login_enabled en código que tú controles (un mu-plugin o tu tema). El filtro actúa en local, diga lo que diga el panel, como garantía de último recurso para el propietario del sitio. Mientras esté desactivado, el canje responde 403 y no puede crearse ninguna sesión.