Monitoreo de seguridad
Control periódico de la integridad de los archivos y de la base de datos, detección de inyecciones y redirecciones condicionales. Si algo aparece, el que recibe el aviso eres tú, no tus clientes.
Alojamiento y mantenimiento WordPress — Quebec
La mayoría de las infecciones de WordPress permanecen invisibles para el dueño del sitio. Se desactivan cuando estás conectado y luego atacan a tus visitantes. Yo las detecto, las elimino y me aseguro de que no vuelvan.
Sin acceso requerido · Informe en 48 h · Sin compromiso
Un servicio de Roberto Mas — 27+ años de experiencia web
Caso real — julio de 2026
Un código malicioso se instala en un conjunto de sitios WordPress. Intercepta cada página, desactiva las protecciones del navegador y muestra una falsa verificación «Demuestra que eres humano» que induce al visitante a ejecutar un comando en su propia computadora.
Su particularidad: se borra para los administradores conectados y para sus direcciones IP. Los dueños veían un sitio perfectamente normal. Ni el proveedor de alojamiento ni el plugin de seguridad instalado dieron la alerta.
Análisis externo cruzado: página en caché contra página fresca, y búsqueda de los rastros que el código deja justamente al ocultarse.
Código en cuarentena, rastros purgados en la base de datos, todas las sesiones robadas invalidadas. Nada se elimina de forma definitiva: todo queda recuperable.
Punto de entrada identificado con pruebas, y demostrado por eliminación en todo el conjunto. Sin este paso, la reinfección es inevitable.
Otro caso — verano de 2026
Un socio hereda un conjunto de sitios WordPress alojados durante años en la misma cuenta VPS con un proveedor norteamericano. Todo funciona lento, sin que nadie sepa por qué. Una verificación manual revela que 35 de los 57 sitios han sido comprometidos, con unos 70 archivos PHP maliciosos por sitio, y 7 813 archivos .htaccess inyectados en toda la cuenta.
No es un simple hackeo, es una ocupación. El atacante había instalado varias familias de puertas traseras en paralelo: webshell ALFA, archivos polígotas PDF/PHP, un falso plugin «WP Super Cache», index.php inflado a 450 KB en algunos sitios, y una cuenta de administrador fantasma (boss@gmail.com) creada discretamente en uno de los sitios. El antivirus comercial instalado en el servidor no había dado ninguna alerta.
La técnica de persistencia era particularmente perversa: en lugar de eliminar, el atacante renombraba. El verdadero wp-content se convertía en wp-content__caaa583, reemplazado por una copia llena de backdoors. Carpetas con nombres generados al azar (qqqqqqq, rrrrrrrr, eeeeeeeee) plantadas por todas partes. Y los archivos .php de entrada de los plugins legítimos eliminados, para que cualquier limpieza futura «rompiera» visualmente los sitios y desalentara la operación.
Punto de entrada más probable: una versión pirateada de un plugin WordPress de pago, descargada desde un sitio no oficial en lugar del proveedor. Dentro del archivo, código PHP oculto en archivos disfrazados de videos (.m4v, .fla), un lugar que los escaneos clásicos de seguridad no revisan.
La única salida limpia era abandonar la cuenta por completo. Quedarse en el VPS original era mantener al atacante en casa.
Los 57 sitios listados, escaneados archivo por archivo, comparados con versiones oficiales de WordPress. Cada puerta trasera puesta en cuarentena, no eliminada, para que todo quedara recuperable si un archivo real había sido tocado.
Archivos WordPress reemplazados por versiones oficiales frescas, plugins reinstalados desde wp.org (los originales habiendo sido deliberadamente mutilados), base de datos auditada, cuenta de administrador fantasma eliminada.
Cada sitio redesplegado en un alojamiento limpio, con DNS coordinado para evitar cualquier corte visible. El VPS antiguo se dejó atrás: recuperarlo habría requerido una reinstalación completa del sistema.
Cada sitio validado uno por uno, con lista de archivos reconstruidos. Un sitio perdió 155 imágenes sin copia de seguridad pre-hack, recargadas manualmente. El resto, completamente recuperado. Operación distribuida en doce semanas.
De lo que me encargo
Tres áreas, pensadas para que no tengas que volver a preocuparte por ellas.
Control periódico de la integridad de los archivos y de la base de datos, detección de inyecciones y redirecciones condicionales. Si algo aparece, el que recibe el aviso eres tú, no tus clientes.
Núcleo, plugins y tema al día, con copia de seguridad previa y verificación posterior. Una actualización que rompe el sitio es un incidente, no una fatalidad.
Copias periódicas guardadas fuera del servidor y, sobre todo: restauraciones probadas. Una copia que nunca se ha restaurado no es una copia de seguridad.
Precios
Precios en dólares canadienses. Cancela cuando quieras.
Para un sitio que solo necesita seguir en línea, rápido y seguro.
o $180 al año
Para una empresa cuyo sitio trabaja todos los días.
o $420 al año — 2 meses gratis
Para no volver a tocar tu sitio nunca más.
alojamiento incluido
Intervención de urgencia: diagnóstico, limpieza completa, rotación de accesos y búsqueda del punto de entrada. Presupuesto gratuito por teléfono.
También disponible: dominios .com/.net $25/año, .ca $30/año · Correo profesional desde $12/año · Migración desde tu proveedor actual
Precios en dólares canadienses, impuestos aparte.
Preguntas frecuentes
Auditoría gratuita
Dame la dirección de tu sitio. En 48 h recibes un informe claro: qué está bien, qué no, y qué es urgente. Sin acceso solicitado, sin compromiso.