Una alerta de cambios de archivos indica que un plugin ha encontrado una diferencia respecto a una versión conocida, pero no identifica por sí sola la causa ni justifica borrar archivos.
La integridad de archivos: detección mediante plugins frente a falsos positivos exige comprobar qué archivo cambió, de dónde procede y cuándo se modificó antes de tomar medidas.
✉
¿Quieres más información? Escríbenos y te orientamos
Qué mide un checksum y qué no puede demostrar
Un checksum , o suma de comprobación, es una huella matemática del archivo: detecta que ha cambiado, pero no sabe si el cambio lo hizo un atacante, un desarrollador o un plugin de caché.
Cambios normales que activan alertas
Las actualizaciones interrumpidas, los hotfix manuales, las migraciones, los despliegues con Git, las restauraciones parciales y los archivos generados por cachés o creadores visuales pueden activar alertas legítimas.
Pruebas antes de tocar el archivo
Antes de restaurar, borrar o poner en cuarentena, crea una copia verificable de los archivos y de la base de datos.
Hash y fecha: apunta el SHA-256, la fecha de modificación y el tamaño del fichero.Propietario y permisos: revisa quién figura como dueño y si los permisos han pasado, por ejemplo, de 644 a 777 sin motivo.Diff: compara el texto con la versión oficial o con tu copia limpia para ver líneas añadidas y eliminadas.Registros: consulta el registro de actividad, los accesos de administrador y los logs del servidor cerca de la hora del cambio.
Un archivo del core que difiere de WordPress.org merece prioridad alta. Un archivo generado dentro de una carpeta de caché suele requerir primero una comprobación de su origen y de sus extensiones.
Para comprobar los archivos del core sin depender de la interfaz de un plugin, WP-CLI permite ejecutar wp core verify-checksums. El comando compara los archivos de la instalación con las sumas de comprobación publicadas para esa versión y configuración regional de WordPress . Para extensiones alojadas en WordPress.org puede usarse wp plugin verify-checksums nombre-del-plugin; si el resultado indica cambios, conviene guardar primero el hash SHA-256 y obtener un diff antes de reinstalar.
Esta verificación no cubre plugins premium, temas comerciales, mu-plugins, archivos subidos ni modificaciones legítimas hechas directamente sobre el código.
Combina checksum y firmas
Para extensiones de WordPress.org, combina la integridad con firmas de malware: el checksum encuentra cambios y las firmas buscan fragmentos maliciosos ya conocidos.
Cuatro métodos y sus límites reales
Método Qué encuentra Falsos positivos esperables Límite principal Integridad Archivos distintos de una copia conocida Medios en código personalizado No juzga la intención del cambio Firmas Patrones de malware ya catalogados Bajos a medios Puede omitir amenazas nuevas Heurística Patrones raros, ofuscación o conducta anómala Medios a altos Exige revisión humana Reputación Dominios, IP o URL con mala fama Bajos Llega tarde ante ataques nuevos
La heurística busca señales como código oculto, llamadas remotas extrañas o una web shell , pero una función legítima de un plugin avanzado puede parecer sospechosa.
Qué plugin encaja con una web sencilla
Wordfence combina escaneo local, firmas y avisos de cambios; Sucuri destaca en monitorización externa; Solid Security prioriza hardening y registros, mientras que Patchstack y WPScan avisan de vulnerabilidades conocidas.
🛒
Producto recomendado
Una copia local en un disco externo ayuda a conservar una versión anterior antes de restaurar o analizar archivos dudosos. Resulta útil si el alojamiento falla o una alerta obliga a revisar cambios sin prisas.
Guarda una copia de archivos y base de datos separada del servidor web
Permite comparar un archivo actual con una versión anterior conocida
Facilita restaurar una web limpia si el incidente afecta al alojamiento
Ver en Amazon →
Cada herramienta cubre una parte distinta del problema. Wordfence resulta útil cuando se busca combinar escaneo de malware, firmas y detección de cambios en archivos desde el propio WordPress. Sucuri aporta monitorización externa y comprobaciones de reputación, aunque una revisión remota no sustituye al análisis de todos los archivos del servidor. Solid Security se orienta especialmente a hardening, registro de actividad y alertas, mientras que All In One WP Security ofrece controles de endurecimiento y funciones de detección que deben revisarse según la edición instalada.
WP-CLI no es un escáner de malware: es una opción precisa y gratuita para validar checksums del core y de plugins compatibles de WordPress.org.
Con plugins premium, crea una línea base propia
Los plugins premium, temas comerciales, mu-plugins y código propio necesitan una línea base de integridad creada cuando sabes que la web está limpia.
Cómo crear una base que sí sirva
Guarda la versión exacta del ZIP descargado desde el proveedor, calcula hashes de las carpetas relevantes y conserva una copia fuera del hosting; si usas Git, tendrás además autor y fecha para cada cambio.
Matriz para actuar sin romper la web
Tipo de archivo Prueba mínima Acción inicial Core de WordPress Checksum oficial y registro de actualización Comparar y reinstalar la misma versión oficial Plugin de WordPress.org Versión instalada y diff Reinstalar solo si no hubo cambios propios Plugin o tema premium ZIP exacto del proveedor o Git Comparar, nunca bajar una versión de WordPress.org Uploads o caché Extensión, origen y contenido ejecutable Investigar; borrar PHP no esperado tras copiarlo wp-config.php o .htaccess Diff, permisos y logs del servidor Prioridad alta, copiar y analizar antes de restaurar
✉
¿Quieres más información? Escríbenos y te orientamos
No borres alertas que pueden ocultar un backdoor
No elimines un archivo marcado hasta saber si su ausencia romperá una función y si existe una copia limpia para volver atrás.
Cuándo ignorar y cuándo investigar
Investiga a fondo cuando la alerta se repite, hay archivos ejecutables en carpetas de medios, código ofuscado, permisos 777, redirecciones inesperadas o cambios que afectan al acceso.
El impacto de vigilar cambios
Programa escaneos completos cada 24 horas en alojamientos compartidos y aplica exclusiones pequeñas, revisables y limitadas a archivos generados que conozcas.
La verificación de integridad no basta como única medida si aparecen administradores desconocidos, redirecciones, spam enviado desde la web o cambios que reaparecen tras restaurar. En ese caso, aísla el sitio, restaura una copia limpia anterior al incidente y pide ayuda profesional, sobre todo si puede haber datos personales afectados por el RGPD y la LOPDGDD.
La acción debe depender de la fuente y de las pruebas, no solo del color de la alerta. Puedes ignorar temporalmente un cambio si coincide con un despliegue documentado, pertenece a una ruta de caché conocida y no contiene código ejecutable inesperado; anota la excepción y revísala después. Compara cuando el archivo forme parte de un plugin, tema o configuración con una copia fiable disponible. Restaura si el diff confirma una alteración no autorizada en un archivo oficial.
Pon en cuarentena una copia, fuera de la ruta pública, si aparece PHP ejecutable en uploads, ofuscación o una web shell; después investiga los logs, usuarios y tareas programadas antes de eliminarlo.
Preguntas frecuentes
¿Qué plugin detecta cambios sin muchos falsos positivos?
Wordfence combina integridad y firmas, pero ningún plugin evita todos los falsos positivos. Si usas mucho código propio, crea una línea base y revisa las alertas de archivos premium antes de excluirlos.
¿Merece la pena vigilar la integridad de archivos?
Sí, merece la pena para detectar cambios no autorizados en core, configuración y plugins. Funciona mejor con un escaneo cada 24 horas y una copia de seguridad probada, no como única defensa.
¿Puedo borrar un archivo modificado que marca un plugin?
No lo borres sin copiarlo y comparar su contenido. Si es un archivo oficial y no existe un cambio legítimo, reinstala primero la misma versión desde su fuente correcta.
¿Cómo verifico un plugin premium que no está en WordPress.org?
Descarga la misma versión desde el proveedor y compárala con la instalada. Si hubo cambios propios, usa Git o una línea base creada antes de la alerta.
¿Un checksum correcto significa que mi WordPress está limpio?
No, un checksum correcto solo confirma que ese archivo coincide con la copia conocida. Un ataque puede estar en uploads, base de datos, cuentas de usuario o código que no forme parte de esa comparación.
¿Los plugins de caché pueden causar alertas de cambios de archivos?
Sí, pueden crear archivos de caché o minificados y cambiar fechas de carpetas. Excluye únicamente las rutas generadas que conozcas, nunca toda la carpeta wp-content.
La decisión segura es conservar pruebas y comparar
La decisión más segura ante una alerta consiste en conservar una copia, reunir evidencias y comparar con la fuente correcta antes de restaurar. Para el core y plugins oficiales, usa checksums de WordPress.org; para código premium o propio, usa la línea base, Git o el ZIP exacto del proveedor.