5ed2eaf3fe
CDMON tiene ModSecurity a nivel de hosting: fue lo que detecto las subidas de wp-cl.php y health-check.php durante el incidente #183. En Hetzner, con Traefik, NO hay WAF ninguno. Migrar tal cual estrenaria servidor con una capa defensiva menos que la que tenia el sitio comprometido. Wordfence 8.2.2 instalado limpio desde wordpress.org en el staging y verificado: portada 200, wp-login 200, sin fatales, y fea-cloudflare-realip.php presente (sin el veria todas las visitas como si vinieran de Cloudflare). Queda en proteccion basica: el extended protection exige auto_prepend_file desde su asistente y eso se hace despues del cutover, no en la ventana. Anotado tambien que Wordfence y limit-login-attempts-reloaded solapan en el bloqueo de login; hay que decidir cual manda. Y documentada en el paso 6 la retirada de wordfence_core_options, que pese al nombre no es de Wordfence sino el payload de spam del atacante. Co-Authored-By: Claude Opus 5 <noreply@anthropic.com>