Files
feadulta/scripts
rafa 585984cfe2 seguridad: Wordfence desactiva las application passwords por defecto
Wordfence trae loginSec_disableApplicationPasswords=1 de fabrica. Con eso
wp_is_application_passwords_available() devuelve false, la seccion desaparece
del perfil sin dar ni un aviso, y la autenticacion por REST responde 401. Los
bots de la carta publican asi (publicabot, de icalvotorre), o sea que estaban
sin poder publicar y la carta 738 se compone manana.

Lo introdujimos nosotros: en produccion Wordfence no estaba instalado, se
anadio el 31-jul. No salio en el ensayo porque probamos lectura de la REST API
pero nunca autenticacion. Lo detecto Inma; la traza es un 401 real suyo contra
/wp-json/wp/v2/users/me a las 11:14 UTC.

Aplicado en produccion y comprobado con su prueba de humo: POST a
/wp-json/wp/v2/posts devuelve 201, y el ultimo uso de publicabot pasa de 29-jul
a hoy.

Se anade como paso 3e y no como arreglo de una vez porque el paso 3d reinstala
Wordfence si falta, y una instalacion nueva vuelve a ponerlo a 1.

Dos detalles del propio script, que fallaban en silencio:

- va por heredoc y no por la funcion wp(), porque esa expande "$*" y se come
  las comillas del codigo PHP.
- y sin --skip-plugins, o la clase wfConfig de Wordfence no existe.

Co-Authored-By: Claude Opus 5 <noreply@anthropic.com>
2026-08-03 07:27:09 -04:00
..