Duplicator y migradores: cómo un backup mal configurado abre tu web
La vulnerabilidad de Duplicator en WordPress y los migradores mal configurados exponen backups con credenciales. Cómo detectarlo y blindarlo.

Los plugins de copia y migración como Duplicator, All-in-One WP Migration o UpdraftPlus resuelven un problema real, pero mal usados se convierten en la fuga de datos más silenciosa de WordPress. La vulnerabilidad de Duplicator en WordPress —y, sobre todo, los paquetes de backup olvidados en la raíz del sitio— pueden entregar a un atacante tu base de datos completa, con credenciales incluidas, sin necesidad de explotar nada. Este artículo forma parte de la guía pilar sobre Seguridad y hardening de WordPress.
En PathSentinel investigamos habitualmente incidentes en entornos exigentes —tiendas con datos de tarjeta y clientes de banca— y un patrón se repite: la brecha no fue un exploit sofisticado, sino un archivo de copia de seguridad accesible por HTTP que nadie recordaba haber dejado ahí.
La vulnerabilidad de Duplicator en WordPress y el riesgo de los backups
Duplicort ha sufrido a lo largo de su historia fallos de directory traversal que permitían descargar archivos arbitrarios del servidor sin autenticación. En su momento, este tipo de vulnerabilidad se explotó de forma masiva y automatizada: los atacantes escaneaban Internet en busca de instalaciones sin parchear y descargaban wp-config.php directamente, obteniendo las credenciales de la base de datos en texto plano. La lección es que un plugin de copia manipula archivos sensibles y, por tanto, cualquier fallo en él tiene consecuencias graves.
Pero el riesgo no se limita a un CVE concreto. El vector más frecuente ni siquiera requiere una vulnerabilidad del código: es el paquete de backup dejado en la raíz web.
El archivo olvidado: el problema más común
Cuando generas un paquete con Duplicator obtienes dos archivos característicos: un installer.php y un archivo comprimido con toda la web y la base de datos. Si esos archivos quedan en el document root tras la migración, cualquiera que adivine o descubra su nombre puede descargarlos. Dentro va absolutamente todo: contenido, usuarios, hashes de contraseñas y las credenciales de wp-config.php.
- Los nombres de archivo suelen seguir patrones predecibles que los escáneres automatizados prueban.
- Un
installer.phpaccesible puede permitir, además, reinstalar el sitio apuntándolo a una base de datos controlada por el atacante. - Los paquetes
.zipo.dafno necesitan ejecución: basta con descargarlos y abrirlos.
Es el equivalente digital a dejar una copia de las llaves de casa —y del banco— pegada en la puerta.
Cómo blindar tus copias y migraciones
La buena noticia es que la mitigación es sencilla y de sentido común:
- Mantén los plugins de backup actualizados y desactívalos cuando no estés migrando. No tienen por qué estar activos de forma permanente.
- Elimina los paquetes de la raíz en cuanto termines la migración: el
installer.php, los archivos comprimidos y cualquier fichero temporal. - Guarda las copias fuera del document root o en almacenamiento externo (S3, un espacio privado), nunca en una carpeta accesible por HTTP.
- Protege por servidor los directorios de backup con reglas
deny ally contraseñas cuando deban permanecer en el servidor. - Cifra las copias que contengan datos personales o de pago; si una copia se filtra, el cifrado marca la diferencia.
Qué hacer si un paquete pudo quedar expuesto
Si descubres que un backup ha estado accesible, trátalo como una posible fuga de credenciales: cambia las contraseñas de la base de datos y de administración, regenera las salts en wp-config.php para invalidar sesiones, y revisa los logs de acceso en busca de descargas del archivo. En sitios que manejan datos personales, valora además las obligaciones de notificación que correspondan.
Como referencia de fondo, la guía de Hardening WordPress insiste en no dejar archivos innecesarios en la raíz, el Wordfence Learning Center documenta campañas reales contra plugins de backup, y la base del NVD (NIST) permite verificar si tu versión concreta arrastra una vulnerabilidad conocida.
Antes de instalar el próximo plugin
Los migradores son solo un ejemplo de cómo un componente aparentemente inofensivo amplía tu superficie de ataque. El mismo criterio se aplica a plugins históricamente problemáticos como la vulnerabilidad de RevSlider que sigue explotándose. Antes de sumar cualquier extensión a tu web, conviene pasar por un checklist de riesgo para auditar un plugin antes de instalarlo: evita problemas que luego cuesta mucho más limpiar.
Si sospechas que una copia de tu web ha quedado expuesta o quieres una revisión de tus procesos de backup, escríbenos desde contacto. Detectar un paquete accesible a tiempo evita un incidente de datos completo.
¿Seguro que no queda un paquete de Duplicator o un backup descargable en la raíz de tu web? Nuestro escáner busca archivos sensibles expuestos en segundos.
Cada semana, las vulnerabilidades de plugins de WordPress que de verdad importan y un caso real de investigación, en español. Sin ruido, sin spam.