BACK TO DIRECTORY

SeguridadEnMiPC Detector de Anuncios y Malware

by juanluisfernz

0.0
(0 ratings)

Ocho herramientas independientes en un solo panel. Todas las secciones se abren desplegadas: al entrar ves el estado completo del sitio sin tener que ir pulsando.

1. Detección de publicidad intrusiva. Analiza las páginas y entradas de tu propio sitio según los Better Ads Standards de la Coalition for Better Ads: pop-ups que tapan el contenido, banners fijos, vídeo con sonido automático y densidad excesiva de anuncios. Puede analizar desde el servidor o dentro del navegador, que ve también lo que se inyecta con JavaScript.

2. Escáner de código malicioso. Recorre el contenido de la base de datos, el tema, los plugins y el núcleo buscando firmas de inyección conocidas: eval(base64_decode(...)), iframes ocultos, escritura de archivos desde parámetros de la petición y patrones similares. Los hallazgos en archivos se te informan con la ruta, la línea y el fragmento, para que los revises tú con una copia de seguridad delante: el plugin no los toca. Lo que aparece en el contenido de entradas y páginas sí se puede limpiar con un clic, porque vive en la base de datos y se puede deshacer.

3. Monitor de integridad. Guarda una línea base de los archivos y avisa cuando cambian. Contrasta el núcleo con los checksums oficiales de WordPress.org, así que distingue un archivo legítimo modificado de uno que no debería estar ahí. En pantalla solo salen los cambios realmente peligrosos, explicados; el resto va por email.

4. Auditoría de configuración. Repasa los ajustes que más se dejan mal puestos: depuración activa en producción, editor de temas y plugins abierto, versión de PHP sin soporte, permisos de wp-config.php, prefijo de base de datos por defecto, actualizaciones pendientes, readme.html delatando la versión y archivos PHP donde no debería haberlos. No hace ninguna petición de red.

5. Auditoría de usuarios. Busca nombres de acceso previsibles (admin, root, test), exceso de cuentas con permisos totales y perfiles que firman los artículos con el mismo nombre con el que entran al escritorio.

6. Archivos sensibles expuestos. Pide a tu propio sitio, como lo haría cualquier visitante, una lista de rutas que no deberían responder: copias de wp-config.php, .env, .git/config, registros de errores, listados de carpetas, enumeración de autores y la lista de usuarios por la API REST.

7. Cabeceras de seguridad HTTP. Lee las cabeceras que tu servidor envía con la portada (HSTS, protección contra enmarcado, nosniff, Referrer-Policy, CSP) y te dice cuáles faltan, para qué sirve cada una y dónde se configuran.

8. Alertas por email, protección y automatización. Escaneo programado con aviso solo cuando hay algo que mirar, filtrado de la salida en tiempo real (WordPress 6.9 o superior), limpieza programada del contenido de entradas y páginas, y webhook opcional.

Además, un resumen en la cabecera reúne la puntuación de cada bloque y una lista de lo más urgente, con un botón que ejecuta todas las revisiones seguidas.

Qué toca y qué no

El plugin no modifica, no borra y no renombra ningún archivo de tu sitio, ni el núcleo, ni el tema, ni los plugins, ni nada que haya en wp-content. Tampoco crea archivos: los ajustes, el registro y la línea base de integridad se guardan con la API de opciones de WordPress.

Lo único que puede cambiar es el contenido de tus entradas y páginas, que está en la base de datos: ahí sí retira las inyecciones confirmadas, guarda antes el original y el botón “Deshacer” lo repone. Esa limpieza es manual salvo que actives la programada en los ajustes, que viene desactivada.

Cuando el hallazgo está en un archivo, el plugin te da la ruta, la línea y el fragmento sospechoso, y lo deja ahí. Arreglar un archivo infectado es una decisión que conviene tomar con una copia de seguridad hecha y, si es del núcleo o de un plugin, casi siempre la respuesta correcta es reinstalarlo en vez de editarlo.

External services

Este plugin no envía datos a ningún servicio del autor ni descarga definiciones de ningún servidor. Las firmas de malware son las que vienen en el código.

Hace conexiones salientes en tres casos, todos bajo tu control:

  1. Tu propio sitio. Para analizar la publicidad, para sondear archivos expuestos y para leer las cabeceras HTTP, el plugin pide URLs públicas de tu propia web (las mismas que ve cualquier visitante) y examina la respuesta. No sale de tu dominio y solo ocurre cuando pulsas el botón correspondiente.

  2. API de checksums de WordPress.org. El monitor de integridad usa la función get_core_checksums() del propio WordPress para obtener las sumas de verificación oficiales de tu versión del núcleo. Solo se envían la versión de WordPress y el idioma. Es un servicio de WordPress.org: términos y privacidad.

  3. Webhook de alertas (opcional, desactivado de fábrica). Si escribes una URL de webhook en los ajustes, el plugin enviará a esa dirección un mensaje de texto con el título de la alerta y la lista de rutas afectadas. La dirección la eliges tú (Slack, Discord, Telegram o la que quieras) y el envío solo ocurre si el campo está relleno. Si lo dejas vacío, no se envía nada a ninguna parte. Consulta los términos y la política de privacidad del servicio que uses como destino.

Screenshots

Resumen de seguridad con la puntuación por bloques y la lista de urgencias.

Resumen de seguridad con la puntuación por bloques y la lista de urgencias.

Detección de publicidad intrusiva.

Detección de publicidad intrusiva.

Escáner de código con hallazgos confirmados y posibles.

Escáner de código con hallazgos confirmados y posibles.

Monitor de integridad con los cambios peligrosos explicados.

Monitor de integridad con los cambios peligrosos explicados.

Auditoría de configuración.

Auditoría de configuración.

Archivos sensibles expuestos y cabeceras HTTP.

Archivos sensibles expuestos y cabeceras HTTP.

Plugin Details

Active Installs
0
Total Downloads
70
Version
5.1.1
Requires WP
5.5
Requires PHP
7.2
Tested Up To
7.1.2
Added
2026-09-20
Last Updated
2026-09-20 5:30pm GMT

Ratings

5
0
4
0
3
0
2
0
1
0