Ver todas las comprobaciones
¿WordPress bajo ataque?

¿Limpiaste un WordPress hackeado? Ponlo en cuarentena 48 horas.

El malware que se limpia suele volver en cuestión de horas. El modo cuarentena vigila los lugares a los que regresa y te avisa en cuanto algo cambia: qué cambió, cuándo y cómo lo vio Relvato.

Por qué vuelve

Una limpieza quita lo que encontraste, no lo que lo puso ahí

El malware autorregenerable guarda una forma de volver. Estas son las habituales.

Un cargador que se te escapó

Un archivo pequeño en uploads, un plugin de uso obligatorio o un drop-in que vuelve a escribir el malware en cuanto se borra.

Una copia en la base de datos

Código guardado en una opción o una entrada, que se restaura en la siguiente carga de página o tarea en segundo plano.

Una tarea programada

Un cron de WordPress que reinstala la infección una hora o un día después de la limpieza.

Un administrador que no conoces

El usuario del propio atacante —o un correo cambiado en el tuyo— para volver a entrar y repetirlo.

Cómo funciona la cuarentena

48 horas de vigilancia desde el momento en que el sitio está limpio

Iníciala tú después de una limpieza, o deja que Relvato la inicie cuando una comprobación de integridad salga limpia.

01

Limpia el sitio

Elimina el malware: tú mismo, con tu hosting o con un servicio de limpieza. Relvato no limpia; te dice si la limpieza aguantó.

02

Empieza la cuarentena

Pulsa Start quarantine en la página Security del sitio, o se inicia sola cuando File integrity, Theme integrity, Admin roster o Third-party scripts sale limpia después de haber encontrado algo.

03

Relvato vigila

Las comprobaciones de integridad se ejecutan cada hora. El plugin de WordPress informa al momento de usuarios, ajustes clave, tareas programadas, subidas y guardados en el editor, y toma una huella de los lugares de riesgo cada diez minutos.

04

Te enteras enseguida

Todo lo inesperado llega a tu correo y a Slack al instante —aunque normalmente recibas un resumen— y queda en el registro de cambios con su hora y cómo se detectó.

Qué vigila

Los lugares a los que vuelve el malware

Solo lo que importa tras un hackeo: tamaños, fechas y nombres, nunca el contenido de tus archivos.

Archivos en los lugares de riesgo

La raíz del sitio y wp-config.php, los drop-ins, los plugins de uso obligatorio, el PHP en uploads, los temas, los plugins y el núcleo de WordPress: archivos nuevos y modificados, en diez minutos.

Administradores y usuarios

Nuevos administradores, roles elevados, el correo o la contraseña de un administrador cambiados, incluidas las cuentas añadidas directamente en la base de datos.

Ajustes clave

La dirección del sitio, el registro abierto, el rol que reciben los usuarios nuevos y el tema activo: los ajustes que cambian los atacantes para volver a entrar o redirigir a tus visitantes.

Tareas programadas

Un nuevo cron de WordPress es la forma en que el malware borrado se reinstala. Cada uno nuevo se registra la primera vez que aparece.

Scripts de terceros

Un script o destino de datos nuevo en tus páginas: la forma de un skimmer de tarjetas o de una redirección de spam.

Plugins y temas

Instalados, activados o desactivados, o un plugin de seguridad desactivado sin avisar: el primer movimiento clásico.

El registro de cambios

Cada cambio, con cuándo y cómo se detectó

Las actualizaciones que hiciste desde WordPress se marcan como esperadas, para que destaque lo que nadie planeó.

10:05AltaArchivo nuevo en uploads: wp-content/uploads/2026/09/cache.phpHuella
10:02RevisarNueva tarea programada: wp_cache_restoreInformado por el plugin
09:41EsperadoCarpeta del plugin akismet: 30 archivos cambiados — sigue a la actualización de AkismetHuella
09:00InfoFile integrity vuelve a estar limpioComprobación completa
Ejemplo de registro de cambios durante una cuarentena
Sobre las actualizaciones automáticas

Pausa las actualizaciones de plugins; mantén las de seguridad de WordPress

Las actualizaciones automáticas cambian archivos cuando les toca, y eso enturbia un registro que solo debería mostrar lo que hiciste tú. Durante la cuarentena, actualiza plugins y temas a mano, de uno en uno. Relvato puede pausar las actualizaciones automáticas de plugins y temas por ti con un clic, y se reanudan solas cuando termina la cuarentena.

No desactives las actualizaciones de seguridad del propio WordPress: un sitio recién hackeado es el que más las necesita. Las actualizaciones hechas desde WordPress se marcan como esperadas, y File integrity comprueba sus archivos contra wordpress.org.

Planes

En Pro, Business y Agency

El modo cuarentena forma parte de todos los planes de pago. Sus comprobaciones cada hora cuentan para tus ejecuciones mensuales: unas 192 en una cuarentena de 48 horas con las cuatro comprobaciones activas. En el plan Free la verás en la página Security, y al iniciarla te pedirá que mejores el plan.

Ir más allá

Límpialo y mantenlo limpio

Preguntas frecuentes

Preguntas sobre el modo cuarentena

¿El modo cuarentena bloquea ataques?

No. Vigila y te avisa; no bloquea tráfico ni borra archivos. Combínalo con un firewall (el de tu hosting, Cloudflare o un plugin de seguridad). Lo que aporta es saber en minutos que una limpieza no aguantó y qué cambió exactamente.

¿Por qué 48 horas?

El malware autorregenerable suele volver a las pocas horas de una limpieza, desde un cargador o una tarea programada. 48 horas cubren ese periodo, y puedes ampliarla de 48 en 48 horas, hasta una semana.

¿Debo desactivar las actualizaciones automáticas de WordPress?

Pausa las de plugins y temas y actualiza a mano, para que cada cambio del registro sea uno que conoces; Relvato puede pausarlas por ti. Mantén activas las actualizaciones de seguridad de WordPress.

¿Relvato lee mis archivos?

No. La huella compara tamaños y fechas de modificación e informa de rutas, nunca de contenidos. Los cambios de usuarios se informan por nombre de usuario, y un correo solo por su dominio.

¿Qué necesita en mi sitio?

El plugin de Relvato para WordPress (versión 1.21.0 o posterior para los avisos al momento, la huella y la pausa de actualizaciones) y al menos una de File integrity, Theme integrity, Admin roster o Third-party scripts activada.

¿Limpia el sitio por mí?

No: Relvato verifica, no limpia. Elimina el malware con tu hosting, un servicio de limpieza o tu plugin de seguridad, y luego pon el sitio en cuarentena para asegurarte de que no vuelve.

Después de la limpieza

Asegúrate de que sigue limpio

Conecta tu sitio WordPress, activa las comprobaciones de integridad e inicia la cuarentena en cuanto termines de limpiar.