WordPress 7.1.3: versión de mantenimiento y seguridad (7 correcciones). Actualiza ahora y confirma la versión.

Detalles

Comparación de escáneres de seguridad para WordPress

Qué hace de verdad un escáner de seguridad WordPress: vulnerabilidades, malware e integridad del núcleo. Cómo elegir uno que vayas a ejecutar, incluido Security Ninja.

Temas Firewalls y escáneres

Actualizado Publicado

Comparación de escáneres de seguridad para WordPress Abrir imagen más grande: Comparación de escáneres de seguridad para WordPress

Nosotros hacemos Security Ninja, y lo digo al principio. Esta página sigue siendo sobre los trabajos de un escáner, no una tabla de precisión inventada.

Quien busca un escáner de seguridad para WordPress se encuentra tres discursos de producto distintos. Un escáner no es una sola categoría. Las comprobaciones de vulnerabilidades, el malware y la integridad de archivos, y las herramientas externas de URL responden preguntas diferentes. Elige cobertura para los trabajos que necesitas y ejecútalos con horario, para que los hallazgos no se queden sin leer.

Qué cuenta como escáner de WordPress

Cuando alguien pide los mejores escáneres de seguridad para WordPress, suele referirse a una o varias de estas cosas:

  • Escaneo de vulnerabilidades: plugins, temas y núcleo instalados frente a avisos conocidos
  • Escaneo de malware o de archivos sospechosos: PHP raro o código inyectado en disco
  • Escaneo de integridad: archivos oficiales cambiados respecto a copias conocidas buenas
  • Escaneo externo: URLs públicas, cabeceras, archivos expuestos, listas negras

Una nota de cabeceras en la portada no es un escáner de malware de WordPress. Una lista de CVE que nunca abre un archivo se va a dejar una puerta trasera entrada por una contraseña débil. Las herramientas de escaneo buenas dicen con claridad qué trabajos cubren.

Qué estás comprando de verdad

A las páginas de marketing les gusta el teatro de la precisión. Los criterios de compra reales son más simples:

  • ¿Pilla versiones vulnerables conocidas de plugins y temas?
  • ¿Nota archivos cambiados o sospechosos en disco?
  • ¿Puede correr con horario, no solo cuando te acuerdas?
  • Cuando encuentra algo, ¿te da una ruta y un siguiente paso?

Eso es lo que un escaneo de seguridad útil tiene que entregar. Salta las herramientas que solo pintan una insignia verde.

Tipos de escáner y qué pillan

1. Escáneres de vulnerabilidades

Comparan plugins, temas y núcleo instalados con datos de avisos conocidos. El objetivo: “esta versión tiene un problema público; actualízala o quítala”.

Security Ninja incluye un escáner de vulnerabilidades gratuito para ese trabajo. Los hábitos alrededor de los avisos están en el hub de vulnerabilidades de WordPress (en inglés).

2. Escáneres de malware o de archivos sospechosos

Buscan código malicioso o patrones sospechosos en la instalación. El objetivo: “hay algo raro en disco”.

El escáner de malware de Security Ninja Pro cubre ejecuciones a demanda y programadas, con revisión, limpieza y lista de permitidos.

3. Escáneres de integridad del núcleo o de archivos

Comparan el núcleo de WordPress (y a veces los plugins) con copias conocidas buenas. El objetivo: “los archivos oficiales cambiaron”.

El escáner del núcleo de Security Ninja hace la comprobación de integridad del núcleo. Un desajuste es una señal para investigar, no siempre un “borra todo” inmediato.

4. Escáneres externos u online

Pegan a tus URLs públicas desde fuera. Sirven para cabeceras, archivos expuestos y listas negras. A menudo se dejan puertas traseras PHP internas que nunca aparecen en el HTML.

5. Herramientas del hosting y del servidor

Imunify, demonios de antivirus y los escáneres del panel del hosting ven el sistema de archivos fuera de WordPress. Buena capa compañera. Siguen sin sustituir la conciencia de CVE de plugins dentro de wp-admin.

Cómo elegir sin marcadores falsos

Nada de tablas de porcentaje de precisión inventadas. Pregunta:

  1. ¿Qué escanea de verdad? ¿Vulnerabilidades, malware, integridad, o solo el frontal?
  2. ¿Qué pasa después de un hallazgo? Severidad clara, ruta y siguiente paso, o una insignia roja vaga
  3. Falsos positivos: ¿puedes permitir y seguir?
  4. Horario: ¿correrá cuando no estés en el panel?
  5. Rendimiento: ¿cada carga de página lanza un escaneo pesado, o el escaneo es a demanda o por cron?
  6. Encaje en el stack: ¿se pisa con otros tres plugins de seguridad que ya se pelean?

Existen otros escáneres y plugins de seguridad, incluidas suites conocidas y herramientas online sueltas. Prefiere un stack de aplicación claro a tres escáneres parciales. El paisaje más amplio de plugins está en los mejores plugins de seguridad WordPress (en inglés) y en gratuito frente a premium (en inglés).

Mapa de escaneo de Security Ninja

TrabajoFreePro
Vulnerabilidades conocidas de plugins, temas y núcleoSíSí
Pruebas de seguridad y comprobaciones de endurecimientoSí (más de 50)Sí
Integridad de archivos del núcleoSíSí
Malware y archivos sospechososNo el escáner Pro completoEscáner completo y horarios
Alertas e informes programadosBase de eventosAnálisis programados, correo, webhooks

El firewall y el endurecimiento del acceso van al lado del escaneo. No son lo mismo que un escáner. Mira firewalls para WordPress y cómo proteger el acceso.

Cuándo lanzar cada escaneo

CuándoLanza estoPor qué
Después de instalar un plugin o tema, o de una actualización mayorEscaneo de vulnerabilidadesPillar versiones malas conocidas antes de que les llegue tráfico
Cada semana (tiendas) o cada mes (sitios tranquilos)Malware e integridad del núcleoNotar cambios de archivos que no hiciste tú
Después de una ventana de vulnerabilidad que parcheaste tardeMalware y revisión de usuariosLa explotación pudo ocurrir antes de la actualización
Redirecciones raras, spam o avisos del hostingTodos los tipos de escáner, más el navegador sin sesiónEl cloaking y el malware solo para visitantes se esconden en wp-admin
Después de una limpiezaReescaneo completo antes de reabrirConfirmar que la puerta trasera se fue (eliminar malware)
Cada trimestreComprobación externa de cabeceras y seguridad en Search ConsoleSegunda opinión fuera de WordPress

Compañeros opcionales: los escáneres del panel del hosting y un escáner de URL online decente. Complementan el stack del panel. No sustituyen las comprobaciones de CVE de plugins.

Una rutina de escaneo sensata

  1. Después de instalaciones o actualizaciones grandes: escaneo de vulnerabilidades
  2. Cada semana o cada mes: malware e integridad del núcleo (más a menudo en tiendas)
  3. Cuando algo se siente mal: todo lo anterior, más una visita con el navegador sin sesión
  4. Después de una limpieza: volver a escanear antes de reabrir el sitio

Las tiendas y los sitios de membresía deben escanear más a menudo que un sitio folleto. La frecuencia gana a la perfección. El horario, cuando no quieres acordarte, está en análisis programados.

Después de un hallazgo

  • Plugin vulnerable: actualiza, sustituye o borra. No dejes copias desactivadas en disco si ellas son el riesgo
  • Hallazgo de malware: contiene, restaura o limpia, rota credenciales y cierra el punto de entrada
  • Desajuste del núcleo: investiga antes de sobrescribir. Confirma que no es un mu-plugin legítimo o una modificación del hosting

Si ya estás en un incidente, escanear solo no es recuperarse. Sigue el camino de limpieza o pide ayuda.

Lecturas relacionadas

En resumen

El escáner que de verdad vas a ejecutar gana al que tiene la insignia más llamativa. Security Ninja Free cubre pruebas, vulnerabilidades e integridad del núcleo. Pro añade el escaneo de malware y la protección alrededor. Los planes están en precios si quieres ese bucle completo.

Si te ha servido, compártelo.

Preguntas frecuentes

¿Qué es un escáner de seguridad para WordPress? +

Comprueba el sitio en busca de problemas conocidos. Los trabajos habituales son comparar versiones de plugins y temas con datos de vulnerabilidades, buscar archivos sospechosos y verificar los archivos del núcleo frente a copias conocidas buenas. Cada herramienta cubre trabajos distintos.

¿En qué se diferencia un escáner de vulnerabilidades de uno de malware? +

El de vulnerabilidades pregunta si el software instalado tiene un fallo público conocido. El de malware busca código malicioso o sospechoso que ya está en disco. Normalmente quieres los dos. Uno sin el otro deja un punto ciego.

¿WP Security Ninja sustituye todos los tipos de escáner de WordPress? +

Free cubre vulnerabilidades, pruebas de seguridad e integridad del núcleo. Pro añade el escáner de malware completo, más horarios y alertas. Los escáneres online externos y las herramientas del hosting siguen sirviendo como segunda opinión. Mejor un stack de aplicación claro que tres plugins que se pisan.

¿Cuál es el mejor escáner de seguridad para WordPress? +

El que cubre los trabajos que necesitas, en un horario que vas a cumplir. Prefiere herramientas que separen con claridad vulnerabilidades, malware o archivos, e integridad del núcleo, y luego actúa sobre los hallazgos. Security Ninja Free cubre vulnerabilidades, pruebas e integridad del núcleo. Pro añade el escáner de malware completo.

¿Con qué frecuencia debo lanzar un escaneo de seguridad? +

Lanza un escaneo de vulnerabilidades después de instalar plugins o temas y tras actualizaciones mayores. Malware e integridad del núcleo: cada semana en tiendas, cada mes en sitios tranquilos, y enseguida cuando algo se siente mal. Después de una limpieza, vuelve a escanear antes de reabrir.

¿Escáner online o escáner de plugin? +

Un escáner online o externo pega a las URLs públicas y sirve para cabeceras, archivos expuestos y listas negras. Un escáner de plugin ve versiones instaladas y archivos dentro de WordPress. La mayoría de sitios quieren el escaneo en el panel para vulnerabilidades y archivos, y de vez en cuando una comprobación externa como segunda opinión.

Larger screenshot

Enlarged image