¿Limpiaste un WordPress hackeado? Ponlo en cuarentena 48 horas.
El malware que se limpia suele volver en cuestión de horas. El modo cuarentena vigila los lugares a los que regresa y te avisa en cuanto algo cambia: qué cambió, cuándo y cómo lo vio Relvato.
Una limpieza quita lo que encontraste, no lo que lo puso ahí
El malware autorregenerable guarda una forma de volver. Estas son las habituales.
Un cargador que se te escapó
Un archivo pequeño en uploads, un plugin de uso obligatorio o un drop-in que vuelve a escribir el malware en cuanto se borra.
Una copia en la base de datos
Código guardado en una opción o una entrada, que se restaura en la siguiente carga de página o tarea en segundo plano.
Una tarea programada
Un cron de WordPress que reinstala la infección una hora o un día después de la limpieza.
Un administrador que no conoces
El usuario del propio atacante —o un correo cambiado en el tuyo— para volver a entrar y repetirlo.
48 horas de vigilancia desde el momento en que el sitio está limpio
Iníciala tú después de una limpieza, o deja que Relvato la inicie cuando una comprobación de integridad salga limpia.
Limpia el sitio
Elimina el malware: tú mismo, con tu hosting o con un servicio de limpieza. Relvato no limpia; te dice si la limpieza aguantó.
Empieza la cuarentena
Pulsa Start quarantine en la página Security del sitio, o se inicia sola cuando File integrity, Theme integrity, Admin roster o Third-party scripts sale limpia después de haber encontrado algo.
Relvato vigila
Las comprobaciones de integridad se ejecutan cada hora. El plugin de WordPress informa al momento de usuarios, ajustes clave, tareas programadas, subidas y guardados en el editor, y toma una huella de los lugares de riesgo cada diez minutos.
Te enteras enseguida
Todo lo inesperado llega a tu correo y a Slack al instante —aunque normalmente recibas un resumen— y queda en el registro de cambios con su hora y cómo se detectó.
Los lugares a los que vuelve el malware
Solo lo que importa tras un hackeo: tamaños, fechas y nombres, nunca el contenido de tus archivos.
Archivos en los lugares de riesgo
La raíz del sitio y wp-config.php, los drop-ins, los plugins de uso obligatorio, el PHP en uploads, los temas, los plugins y el núcleo de WordPress: archivos nuevos y modificados, en diez minutos.
Administradores y usuarios
Nuevos administradores, roles elevados, el correo o la contraseña de un administrador cambiados, incluidas las cuentas añadidas directamente en la base de datos.
Ajustes clave
La dirección del sitio, el registro abierto, el rol que reciben los usuarios nuevos y el tema activo: los ajustes que cambian los atacantes para volver a entrar o redirigir a tus visitantes.
Tareas programadas
Un nuevo cron de WordPress es la forma en que el malware borrado se reinstala. Cada uno nuevo se registra la primera vez que aparece.
Scripts de terceros
Un script o destino de datos nuevo en tus páginas: la forma de un skimmer de tarjetas o de una redirección de spam.
Plugins y temas
Instalados, activados o desactivados, o un plugin de seguridad desactivado sin avisar: el primer movimiento clásico.
Cada cambio, con cuándo y cómo se detectó
Las actualizaciones que hiciste desde WordPress se marcan como esperadas, para que destaque lo que nadie planeó.
Pausa las actualizaciones de plugins; mantén las de seguridad de WordPress
Las actualizaciones automáticas cambian archivos cuando les toca, y eso enturbia un registro que solo debería mostrar lo que hiciste tú. Durante la cuarentena, actualiza plugins y temas a mano, de uno en uno. Relvato puede pausar las actualizaciones automáticas de plugins y temas por ti con un clic, y se reanudan solas cuando termina la cuarentena.
No desactives las actualizaciones de seguridad del propio WordPress: un sitio recién hackeado es el que más las necesita. Las actualizaciones hechas desde WordPress se marcan como esperadas, y File integrity comprueba sus archivos contra wordpress.org.
En Pro, Business y Agency
El modo cuarentena forma parte de todos los planes de pago. Sus comprobaciones cada hora cuentan para tus ejecuciones mensuales: unas 192 en una cuarentena de 48 horas con las cuatro comprobaciones activas. En el plan Free la verás en la página Security, y al iniciarla te pedirá que mejores el plan.
Límpialo y mantenlo limpio
Preguntas sobre el modo cuarentena
¿El modo cuarentena bloquea ataques?
No. Vigila y te avisa; no bloquea tráfico ni borra archivos. Combínalo con un firewall (el de tu hosting, Cloudflare o un plugin de seguridad). Lo que aporta es saber en minutos que una limpieza no aguantó y qué cambió exactamente.
¿Por qué 48 horas?
El malware autorregenerable suele volver a las pocas horas de una limpieza, desde un cargador o una tarea programada. 48 horas cubren ese periodo, y puedes ampliarla de 48 en 48 horas, hasta una semana.
¿Debo desactivar las actualizaciones automáticas de WordPress?
Pausa las de plugins y temas y actualiza a mano, para que cada cambio del registro sea uno que conoces; Relvato puede pausarlas por ti. Mantén activas las actualizaciones de seguridad de WordPress.
¿Relvato lee mis archivos?
No. La huella compara tamaños y fechas de modificación e informa de rutas, nunca de contenidos. Los cambios de usuarios se informan por nombre de usuario, y un correo solo por su dominio.
¿Qué necesita en mi sitio?
El plugin de Relvato para WordPress (versión 1.21.0 o posterior para los avisos al momento, la huella y la pausa de actualizaciones) y al menos una de File integrity, Theme integrity, Admin roster o Third-party scripts activada.
¿Limpia el sitio por mí?
No: Relvato verifica, no limpia. Elimina el malware con tu hosting, un servicio de limpieza o tu plugin de seguridad, y luego pon el sitio en cuarentena para asegurarte de que no vuelve.
Asegúrate de que sigue limpio
Conecta tu sitio WordPress, activa las comprobaciones de integridad e inicia la cuarentena en cuanto termines de limpiar.