Por qué es necesaria una metodología
Los escáneres de malware son útiles pero no perfectos. Aparecen falsos positivos: cambios legítimos, plugins personalizados o firmas parecidas. Sin un proceso claro puede eliminarse un archivo necesario o restaurarse uno infectado. Esta guía ayuda a agencias a orientar las alertas en WordPress, WooCommerce y PrestaShop.
Pasos de decisión
- Severidad inicial
- Registra la severidad del escáner (baja, media, alta). Alta requiere acción inmediata; baja puede verificarse con más calma.
- Huella y hash
- Calcula y guarda el SHA256 del archivo. Busca la misma huella en fuentes oficiales (repositorios de plugins/temas, releases oficiales en GitHub).
- Origen del archivo
- Revisa la ruta: archivos en wp-content/plugins/nombre-plugin/ son esperados; archivos PHP fuera de lugar son sospechosos. En WooCommerce, revisa si el archivo afecta pagos o webhooks.
- Comparación con la fuente oficial
- Descarga el paquete oficial y compara (diff/sha256). Diferencias pequeñas y justificables suelen ser falsos positivos.
- Verificar cambios legítimos
- Consulta el historial de despliegues y commits. Una actualización reciente o una personalización del equipo puede explicar la diferencia.
- Copia de seguridad antes de actuar
- Haz una copia completa (archivos + base de datos) antes de borrar o restaurar. Prueba la restauración en staging.
- Cuarentena reversible
- Sitúa el archivo en cuarentena (mover a carpeta aislada, desactivar plugin) en vez de borrarlo. Documenta fecha, hash y motivo.
- Allowlist muy focalizada
- Si el archivo es necesario para funciones críticas (pagos, sincronización), aplica una allowlist restringida: limitar por IP, desactivar funciones o reglas WAF temporales.
- Nuevo análisis y monitorización
- Re-escanea tras la cuarentena y tras restaurar desde la fuente oficial. Activa monitorización de integridad y logs por al menos 72 horas.
- Documentación y comunicación
- Guarda evidencias (hashes, diffs, fragmentos de logs) y documenta las acciones. Informa al cliente/agencia sobre riesgos residuales y próximos pasos.
Notas por plataforma
-
WordPress: compara con WordPress.org y paquetes de proveedores; cuidado con plugins de pago modificados.
-
WooCommerce: prioriza archivos relacionados con gateways de pago y webhooks; realiza pruebas de pago en staging.
-
PrestaShop 1.7–9: revisa /override/ y módulos de terceros; muchos módulos contienen ejecutables server-side.
Checklist práctico
-
Registrar severidad y guardar la alerta
-
Calcular y almacenar SHA256
-
Comparar con la fuente oficial
-
Revisar historial de despliegues
-
Hacer copia de seguridad completa
-
Cuarentena en lugar de borrar
-
Aplicar allowlist focalizada si procede
-
Re-escaneo y monitorización 72+ horas
-
Documentar e informar a las partes
Cuándo llamar a profesionales
Si hay datos sensibles implicados, incidente en producción o indicios de compromiso (usuarios desconocidos, conexiones salientes sospechosas), contrata especialistas. El análisis forense asegura una respuesta proporcionada y correcta.
Conclusión
Una cuarentena reversible y un proceso claro reducen errores. Prioriza copias de seguridad, verificación de hashes, principio de privilegio mínimo y monitorización. Los procedimientos documentados ayudan a las agencias a proteger WordPress, WooCommerce y PrestaShop sin paralizar operaciones.
