| 开发者 | juanluisfernz |
|---|---|
| 更新时间 | 2026年9月21日 02:02 |
| PHP版本: | 7.2 及以上 |
| WordPress版本: | 7.1 |
| 版权: | GPL-2.0-or-later |
| 版权网址: | 版权信息 |
eval(base64_decode(...)), iframes ocultos, escritura de archivos desde parámetros de la petición y patrones similares. Los hallazgos en archivos se te informan con la ruta, la línea y el fragmento, para que los revises tú con una copia de seguridad delante: el plugin no los toca. Lo que aparece en el contenido de entradas y páginas sí se puede limpiar con un clic, porque vive en la base de datos y se puede deshacer.
3. Monitor de integridad. Guarda una línea base de los archivos y avisa cuando cambian. Contrasta el núcleo con los checksums oficiales de WordPress.org, así que distingue un archivo legítimo modificado de uno que no debería estar ahí. En pantalla solo salen los cambios realmente peligrosos, explicados; el resto va por email.
4. Auditoría de configuración. Repasa los ajustes que más se dejan mal puestos: depuración activa en producción, editor de temas y plugins abierto, versión de PHP sin soporte, permisos de wp-config.php, prefijo de base de datos por defecto, actualizaciones pendientes, readme.html delatando la versión y archivos PHP donde no debería haberlos. No hace ninguna petición de red.
5. Auditoría de usuarios. Busca nombres de acceso previsibles (admin, root, test), exceso de cuentas con permisos totales y perfiles que firman los artículos con el mismo nombre con el que entran al escritorio.
6. Archivos sensibles expuestos. Pide a tu propio sitio, como lo haría cualquier visitante, una lista de rutas que no deberían responder: copias de wp-config.php, .env, .git/config, registros de errores, listados de carpetas, enumeración de autores y la lista de usuarios por la API REST.
7. Cabeceras de seguridad HTTP. Lee las cabeceras que tu servidor envía con la portada (HSTS, protección contra enmarcado, nosniff, Referrer-Policy, CSP) y te dice cuáles faltan, para qué sirve cada una y dónde se configuran.
8. Alertas por email, protección y automatización. Escaneo programado con aviso solo cuando hay algo que mirar, filtrado de la salida en tiempo real (WordPress 6.9 o superior), limpieza programada del contenido de entradas y páginas, y webhook opcional.
Además, un resumen en la cabecera reúne la puntuación de cada bloque y una lista de lo más urgente, con un botón que ejecuta todas las revisiones seguidas.
Qué toca y qué no
El plugin no modifica, no borra y no renombra ningún archivo de tu sitio, ni el núcleo, ni el tema, ni los plugins, ni nada que haya en wp-content. Tampoco crea archivos: los ajustes, el registro y la línea base de integridad se guardan con la API de opciones de WordPress.
Lo único que puede cambiar es el contenido de tus entradas y páginas, que está en la base de datos: ahí sí retira las inyecciones confirmadas, guarda antes el original y el botón "Deshacer" lo repone. Esa limpieza es manual salvo que actives la programada en los ajustes, que viene desactivada.
Cuando el hallazgo está en un archivo, el plugin te da la ruta, la línea y el fragmento sospechoso, y lo deja ahí. Arreglar un archivo infectado es una decisión que conviene tomar con una copia de seguridad hecha y, si es del núcleo o de un plugin, casi siempre la respuesta correcta es reinstalarlo en vez de editarlo.
/wp-content/plugins/ o instálalo desde el buscador de plugins de WordPress.No. Nunca. El plugin lee tus archivos para analizarlos y no escribe en ninguno. Lo único que puede modificar es el contenido de entradas y páginas, que está en la base de datos, y solo si tú lo pides o activas la limpieza programada (desactivada de fábrica); además se puede deshacer.
No necesariamente. Algunas comprobaciones son recomendaciones, no fallos: una Content-Security-Policy, por ejemplo, es difícil de configurar bien y su ausencia no te deja vendido. Mira primero la lista "Lo más urgente" del resumen, que solo recoge lo que está realmente mal.
El monitor de integridad informa de todo cambio respecto a la línea base. Los que reconoce como rutinarios (actualizaciones de plugins, ediciones del tema) van al email y no a la pantalla. Si un patrón te genera ruido, añádelo a las exclusiones en los ajustes.
Haz primero una copia de seguridad. Si es del núcleo de WordPress, reinstálalo desde Escritorio → Actualizaciones → "Reinstalar ahora": es más rápido y más seguro que editar nada. Si es de un plugin o un tema, reinstálalo desde su origen. Si es un archivo que no debería existir (por ejemplo un .php dentro de uploads), bórralo tú desde el gestor de archivos de tu alojamiento o por FTP.
La sonda pide las rutas desde el servidor, y algunos alojamientos responden distinto a las peticiones internas que a las de fuera. Si tienes dudas, abre esa ruta en el navegador en una ventana de incógnito: eso es lo que ve un visitante.
Se puede activar por sitio. El monitor de integridad recorre la instalación completa, así que en multisitio verás archivos de todos los sitios.
sempc_dam_code_signatures.wp_enqueue_style y wp_enqueue_script.wp_normalize_path(). Corrige un fallo por el que en servidores con separadores de ruta mixtos se mostraban rutas absolutas en lugar de relativas.__FILE__ en vez de leer la constante WP_PLUGIN_DIR.shutdown.sempc_dam_ en clases, funciones, opciones, acciones AJAX, nonces y cron.