Evaluación inicial sin contraseñas Presupuesto antes de intervenir Especialista responsable de principio a fin

Errors & Diagnosis

Puerta trasera de WordPress oculta en mu-plugins: por qué no aparece en la lista de plugins

Debe usar plugins cargar automáticamente y no se puede desactivar normalmente. Audite el directorio y cualquier archivo cargador directamente.

Qué importa primero: El código bajo wp-content/mu-plugins se ejecuta en cada solicitud antes de la plugins normales y puede ser representado solo por un pequeño cargador en el salpicadero.

Qué indica realmente este síntoma

Los atacantes utilizan esta ubicación porque los propietarios del sitio a menudo inspeccionan solo la lista estándar plugin. Los anfitriones legítimos y las agencias también lo utilizan, por lo que importa la procedencia.

Recopila pruebas antes de cambiar nada

  • Liste cada archivo y subdirectorio bajo los plugins mu con hashes y fecha y horas.
  • Abre los archivos del cargador y rastree todas las rutas requeridas o incluidas.
  • Compara el directorio con la documentación de servidoring, agencia y despliegue.
  • Búsqueda de solicitudes remotas, creación de usuarios, escrituras de archivos y ejecución condicional.

Causas más habituales

  • Cargadora maliciosa: Un pequeño archivo incluye una carga útil oculta en otro lugar.
  • Comprometido MU legítimo plugin: Se modificó el código operacional de confianza.
  • Funcionalidad administrada por el servidor: Una plataforma válida plugin está indocumentada localmente.
  • Puente de persistencia: El MU plugin restaura el plugin normal o tema malware.

Secuencia segura de diagnóstico y reparación

  1. Preservar copias y verificar la propiedad antes de la eliminación.
  2. Confirma las funciones de servidor legítimas para que la limpieza no rompa los controles de caché o plataforma.
  3. Eliminar cargadores maliciosos y cada carga útil referenciada.
  4. Configuración del servidor de auditoría, cron y base de datos para la persistencia de ejecución temprana adicional.

Cómo distinguir entre las causas probables

No trates Cargadora maliciosa y Comprometido MU legítimo plugin como causas equivalentes. Un pequeño archivo incluye una carga útil oculta en otro lugar. En cambio, se modificó el código operacional de confianza. Para distinguirlas, usa estas dos comprobaciones: Liste cada archivo y subdirectorio bajo los plugins mu con hashes y fecha y horas; y abre los archivos del cargador y rastree todas las rutas requeridas o incluidas. Con esos datos podrás decidir si conviene aplicar la primera acción controlada —Preservar copias y verificar la propiedad antes de la eliminación— o si debes conservar el estado actual y ampliar la investigación.

En una web comprometida, contener y limpiar son decisiones distintas. Conserva el archivo sospechoso y los registros de acceso antes de eliminar la persistencia, y rota las credenciales solo después de cerrar la vía activa. Documenta la fecha y hora exactas, la URL o transacción afectada, el último estado correcto conocido y cada cambio realizado durante el diagnóstico. Ese registro permite distinguir una reparación reproducible de una desaparición temporal del síntoma.

Qué no debes hacer

No elimine todos los mu-plugins en servidoring gestionado. Puede desactivar la seguridad crítica de la plataforma, caché o rutas y hacer la recuperación más difícil.

Cómo verificar la reparación

  • Cada MU plugin tiene un propietario documentado y un propósito.
  • Ningún rastro oculto incluye o restos de comportamiento malicioso.
  • El sitio funciona a través de ciclos de reinicio, cron y caché sin reinfección.

Que el síntoma visible desaparezca no es suficiente. Cierra la incidencia solo cuando la acción original que fallaba, el recorrido de negocio relacionado y los registros relevantes confirmen que el problema ha desaparecido.

ANTES DE ENVIAR LA SOLICITUD

Preguntas frecuentes.

¿Pedís contraseñas en el formulario?+

No. El formulario público nunca solicita accesos. Los datos seguros se piden únicamente después de aprobar el alcance y el presupuesto.

¿Quién revisa la incidencia?+

La solicitud llega a Jordi Ensenyat, fundador de Code Barcelona y especialista WordPress con más de 15 años de experiencia.

¿Se cambia algo antes del presupuesto?+

No. Primero se revisan los síntomas visibles y se define el alcance. La intervención empieza tras la aprobación y con una vía de vuelta preparada.

¿Trabajáis con webs en inglés y fuera de España?+

Sí. WP Repair atiende incidencias WordPress y WooCommerce en inglés y español, con servicio remoto.

Evaluar mi incidencia