Cloudflare: desactivado Bot Fight Mode básico (arregla 403 a Facebook/bots) #132
Reference in New Issue
Block a user
Delete Branch "%!s()"
Deleting a branch is permanent. Although the deleted branch may continue to exist for a short time before it actually gets removed, it CANNOT be undone in most cases. Continue?
Labels: area:infra, security
Contexto
Facebook (y probablemente Google, Twitter/X, LinkedIn, herramientas SEO) recibían 403 al intentar acceder a feadulta.com. La causa era el Bot Fight Mode básico de Cloudflare (plan gratuito), no la regla WAF.
Por qué la regla WAF no servía
Acción realizada (2026-06-21)
Inma desactivó el Bot Fight Mode básico en Cloudflare (Security → Settings → Bots → Bot Fight Mode → Off).
La regla WAF de Facebook se deja puesta (no estorba y serviría si algún día se activa Super Bot Fight Mode).
Implicaciones
Qué se pierde: el filtro genérico de bots simples (scrapers, escáneres de vulnerabilidades, bots contra wp-login.php, spam de comentarios). Llegará algo más de ruido al servidor.
Qué NO se pierde (sigue activo):
Pendiente / recomendación
Para compensar la capa que se pierde, proteger lo que de verdad importa en WordPress:
/wp-login.phpy/xmlrpc.php, oAlternativa de pago: plan Pro + Super Bot Fight Mode (permite "Allow verified bots", Facebook entraría solo). Probablemente innecesario para una web de contenidos.
Verificación
Tras desactivarlo, relanzar la prueba de Facebook (debe pasar a 200).