WP Defense Scanner

El escáner de seguridad honesto para WordPress

WordPress 6.0 o superior · PHP 7.4 o superior · Código abierto (GPL) · Sin cuentas, sin nube, sin telemetría

Lo que revisa en cada escaneo

Vulnerabilidades conocidas

El núcleo, cada plugin, cada tema y la versión de PHP se contrastan con la base de datos pública WPVulnerability. Sin clave de API.

Integridad del núcleo

Cada fichero de WordPress se compara con los checksums oficiales de wordpress.org. Un fichero alterado es el indicio clásico de una puerta trasera.

Malware en uploads

Análisis estático de cada PHP que aparezca en uploads, con veredicto, señales y número de línea. Distingue un webshell de la caché legítima de un maquetador.

¿Se ejecuta PHP en uploads?

No lo supone: sube un fichero de prueba inofensivo, lo pide por HTTP y te dice si el servidor lo ejecutó. Un webshell solo importa si el servidor lo corre.

Auditoría de configuración

Editor de ficheros, salts, permisos, usuario «admin», exceso de administradores, actualizaciones automáticas, registro abierto, tema de respaldo.

Sondas externas

Pide tu sitio desde fuera como lo haría un escáner atacante: cabeceras de seguridad, listado de directorios, enumeración de usuarios y xmlrpc.php.

Salud del sitio, integrada

Las pruebas de WordPress que pueden ejecutarse sin sesión se incorporan al mismo informe. Las que no, se señalan como pendientes en vez de fingir un resultado.

Opciones autocargadas

Mide lo que WordPress carga en cada petición y atribuye cada opción a su dueño probable, para limpiar restos de plugins eliminados sin frenar los activos.

¿Por qué «honesto»?

La mayoría de plugins de seguridad venden tranquilidad: un semáforo verde, un escudo, una cifra. Cuando no pueden comprobar algo, callan, y el informe parece limpio.

WP Defense Scanner hace lo contrario. Si una comprobación no ha podido ejecutarse —la API caída, el sitio sin acceso a sí mismo— aparece como «sin verificar», no como «correcto». La gravedad refleja el riesgo real de tu sitio: a un blog sencillo le dice claramente cuándo algo no merece la pena, y no recomienda un WAF en la nube a quien no lo necesita.

Y cada arreglo automático se verifica después de aplicarse. Si no ha funcionado, te lo dice. Si ha roto algo, lo revierte solo.

Arreglos con un clic, con red de seguridad

Edita wp-config.php sin riesgo

Construye el resultado en memoria, lo valida con el analizador de PHP, guarda copia del original y sustituye el fichero de forma atómica. Si no compila, no se escribe.

Bloquea PHP en uploads y lo demuestra

Escribe las reglas, comprueba que las imágenes siguen sirviéndose y que el PHP ya no se ejecuta. Si el servidor rechaza una directiva, deshace el cambio.

Cuarentena, nunca borrado

Los ficheros sospechosos se renombran y se mueven a una carpeta protegida con nombre impredecible. Reversible, y conserva las pruebas.

Restaura el núcleo desde wordpress.org

Descarga cada fichero oficial, verifica su hash y guarda la versión alterada como evidencia antes de reemplazarla.

Mitigaciones reversibles

XML-RPC, editor de ficheros, enumeración de usuarios y cabeceras de seguridad se desactivan o activan en tiempo de ejecución, sin tocar el servidor.

Te avisa cuando un arreglo es temporal

Si una protección depende de que el plugin siga activo, el informe lo dice y te ofrece la versión permanente.

Instalación

  1. Descarga el ZIP con el botón de arriba.
  2. En tu WordPress, ve a Plugins → Añadir nuevo → Subir plugin, elige el ZIP y actívalo.
  3. Se abre la página de bienvenida. Pulsa «Escanear ahora»: el primer informe tarda un minuto, porque verifica todos los ficheros del núcleo.
  4. A partir de ahí, un escaneo diario automático y aviso por correo solo cuando aparezcan hallazgos críticos nuevos. Las actualizaciones llegan a tu panel como las de cualquier otro plugin.

Preguntas frecuentes

¿Es gratis?

Sí. Es software libre bajo licencia GPL, sin planes, sin licencias y sin funciones bloqueadas. El código está disponible en GitLab.

¿Sustituye a Wordfence o a un cortafuegos?

No, y no pretende hacerlo. WP Defense Scanner audita y corrige la configuración; no es un WAF ni limita intentos de acceso. Convive sin problema con un cortafuegos o con la protección de tu servidor (fail2ban, CrowdSec), que siguen siendo recomendables.

¿Envía datos de mi sitio a algún sitio?

Consulta versiones en wordpress.org y wpvulnerability.com (solo nombres y versiones de componentes) y su propio servidor de actualizaciones. Tu contenido, usuarios y ficheros nunca salen de tu servidor. No hay cuentas ni telemetría.

¿Puede romper mi sitio un arreglo automático?

Está diseñado para que no: cada arreglo guarda copia, se verifica después de aplicarse y se revierte si algo falla. Aun así, ningún software es infalible: mantén copias de seguridad, que el propio plugin te recuerda.

¿Funciona con nginx?

Sí. Detecta el servidor y, cuando un arreglo no puede aplicarlo desde WordPress (nginx ignora los .htaccess), te da el bloque de configuración exacto para pegar, en lugar de fingir que lo ha resuelto.

¿En qué idiomas está?

Inglés y español. La interfaz sigue el idioma de tu WordPress.

Desarrollado por Esteka Digital · Datos de vulnerabilidades de wpvulnerability.com · Lista de comprobación inspirada en las recomendaciones de SmythSys IT