ModSecurity, a menudo abreviado como ModSec, es un cortafuegos de aplicaciones web (WAF) gratuito y de código abierto. Se diseñó inicialmente como módulo para servidores web Apache y ha evolucionado para funcionar con otros servidores web como Nginx. Lo usamos para proteger las aplicaciones web que alojamos. Este artículo explica qué puedes solicitar respecto a ModSecurity en tus sitios.
Hosting compartido
Si crees que ModSecurity está bloqueando algo que no debería, abre un ticket desde el Área de clientes y lo revisaremos. Si se están bloqueando datos que no deberían bloquearse, en ocasiones podemos añadir la solicitud a la lista blanca, lo que debería resolver el problema.
Ejemplos de errores de ModSecurity
Estos son algunos ejemplos de errores que puedes ver en la sección de registros de errores de tu plan de hosting (consulta cómo ver los registros de acceso y de errores):
tudominio.com [Fri Sep 26 19:46:02 2025] [error] [client 203.0.113.10:0] [client 203.0.113.10] ModSecurity: Access denied with code 403 (phase 2). Pattern match "^/(wp-admin|wp-content|wp-includes)/.*\\.php" at REQUEST_URI. [file "remote server"] [line "-1"] [id "580600"] [msg "Malware.Expert - empty User-Agent accessing WP PHP file in directory"] [tag "MEWAF"] [hostname "tudominio.com"] [uri "/wp-content/plugins/hellopress/wp_filemanager.php"] [unique_id "aNbfaiuuqLbT5zOusyiyVAAAAA4"]
tudominio.com [Thu Sep 04 14:24:05 2025] [error] [client 203.0.113.20:0] [client 203.0.113.20] ModSecurity: Access denied with code 403 (phase 2). Match of "contains /wp-admin/" against "REQUEST_HEADERS:referer" required. [file "remote server"] [line "-1"] [id "580010"] [msg "Malware.Expert - Wordpress - Username Enumeration"] [tag "MEWAF"] [hostname "tudominio.com"] [uri "/wp-json/wp/v2/users/351"] [unique_id "aLmS9UwqyVTGPEKowmr3bwAAARM"]
Si tienes más preguntas sobre ModSecurity, abre un ticket y el equipo de soporte te ayudará.