Volver al Blog

Una puerta trasera en WordPress que se regenera sola: por qué la limpieza DIY falla

Una puerta trasera en WordPress que se regenera sola: por qué la limpieza DIY falla
5 de octubre de 2026|David Velarde RoblesDavid Velarde Robles

Por qué la puerta trasera sigue reapareciendo

Imagina que tienes una pequeña panadería que también vende pasteles por internet. Un día notas pedidos extraños y sospechas que tu web ha sido vulnerada. Eliminas el plugin sospechoso, limpias los archivos y crees que el problema está solucionado. Unos días después el mismo código malicioso vuelve a aparecer como por arte de magia.

Así es como los investigadores de seguridad de Sucuri describen un nuevo malware para WordPress. No se trata de un único archivo que puedas borrar; el código se oculta en ocho lugares diferentes del sitio – en archivos, en la base de datos e incluso en la memoria del servidor. Cada pieza puede reconstruir a las demás, de modo que eliminar una “copia” no rompe la infección.

Para el propietario de un negocio que no es experto en tecnología, la conclusión es clara: intentar limpiar un hack de WordPress por tu cuenta es arriesgado porque el malware puede resucitar. La vía más segura es disponer de copias de seguridad limpias y recientes, usar monitorización continua de seguridad y acudir a profesionales cuando sospeches una brecha.


Las ocho formas en que la puerta trasera se oculta y se regenera

A continuación, una explicación sencilla de los ocho mecanismos de persistencia. Piensa en ellos como piezas de repuesto secretas guardadas en distintos cajones; si vacías uno, otro sigue teniendo lo necesario para volver a montar la máquina.

  1. Archivo de auto‑prepend (.user.ini) – Este diminuto archivo de configuración indica a PHP que ejecute un cargador oculto antes de cada petición. Borrar el cargador no elimina la instrucción, por lo que se vuelve a invocar en la siguiente visita.
  2. Script cargador (c1b12371.php) – Un archivo PHP con aspecto normal que busca un archivo oculto que empiece por punto en la misma carpeta. Si lo encuentra, ejecuta el código oculto.
  3. Archivo oculto con punto (.c1b12371.php) – Este archivo invisible es la primera fase de la puerta trasera. Puede recrear un plugin falso en la carpeta must‑use (una carpeta especial que WordPress carga automáticamente y que no se puede desactivar desde el panel) tomando el código de tres fuentes: una copia existente, un fragmento codificado oculto en la caché o un ZIP con nombre aleatorio.
  4. Carga desde la base de datos (db.php) – Todo el código malicioso se almacena comprimido y codificado dentro de la base de datos de WordPress. Cuando desaparece la copia en el sistema de archivos, el script lee la base de datos, decodifica la carga y vuelve a escribir el plugin en disco.
  5. Drop‑in de caché avanzada (advanced-cache.php) – WordPress carga este archivo antes de los plugins habituales cuando la caché está activada. Puede reconstruir el malware a partir de cinco fuentes independientes, incluida una sección de memoria compartida (una parte de RAM que sobrevive a la eliminación de archivos).
  6. Gemelo residente en el tema (functions.php dentro de la carpeta del tema) – Una copia de la misma puerta trasera vive dentro del archivo functions.php del tema activo. Si el plugin falta, este archivo lo vuelve a crear.
  7. Plugin must‑use (hyper-engine-kit.php) – El código real se instala como un plugin must‑use, que WordPress carga automáticamente y que no se puede desactivar desde el panel.
  8. Copia regular del plugin (hyper-engine-kit.php en la carpeta de plugins) – Un duplicado del mismo código está en el directorio normal de plugins, ofreciendo otro punto de respaldo.

Como cada componente puede extraer a los demás desde la base de datos, el sistema de archivos o incluso la memoria compartida, la infección se comporta como una malla autorreparadora. Eliminar una sola pieza no detiene el ciclo; la siguiente carga de página simplemente restaura lo que falta.


Por qué la limpieza DIY suele fallar

La mayoría de los propietarios de pequeñas empresas intentan arreglar un hack así:

  • Borrando el plugin sospechoso desde el panel de administración.
  • Eliminando algunos archivos vía FTP.
  • Ejecutando un escaneo puntual con una herramienta gratuita.

Con esta puerta trasera esos pasos son insuficientes porque:

  • Los archivos ocultos son invisibles – Los archivos que empiezan por punto (.c1b12371.php) no aparecen en listados FTP habituales a menos que actives la opción “mostrar archivos ocultos”.
  • Se almacena en la base de datos – El código malicioso vive dentro de la base de datos de WordPress, algo que la mayoría de guías de limpieza no contemplan.
  • La memoria compartida sobrevive a la limpieza del disco – En servidores que soportan memoria compartida System V, la carga persiste en RAM, de modo que incluso una reinstalación limpia de WordPress no la borra.
  • Múltiples puntos de entrada – La puerta trasera puede reconstruirse desde cualquiera de sus copias supervivientes, lo que implica localizar y eliminar las ocho componentes a la vez, una tarea que requiere conocimientos profundos de WordPress.

En resumen, una “solución rápida” puede dar una falsa sensación de seguridad mientras el malware espera en silencio para reactivarse.


Lección práctica para tu negocio

  1. Mantén copias de seguridad limpias y recientes – Una copia realizada antes de la infección es tu red de seguridad. Guárdala fuera de línea o en un bucket de nube separado para que, aunque el sitio se vea comprometido, puedas restaurar una versión limpia rápidamente.
  2. Utiliza monitorización continua de seguridad – Un escáner de malware en tiempo real detecta cambios sospechosos (nuevos archivos, entradas de base de datos modificadas, tareas cron desconocidas) en el momento en que ocurren, dándote la oportunidad de intervenir antes de que la puerta trasera se regenere.
  3. Considera cualquier sospecha como incidente profesional – Si notas usuarios admin extraños, redirecciones inesperadas o una caída de tráfico, contacta a un especialista en seguridad. Intentar “arreglarlo tú mismo” puede activar sin querer la rutina de autorreparación del malware.
  4. Limita el acceso y refuerza la seguridad de login – Contraseñas robustas, autenticación de dos factores (un paso extra de seguridad, como un código enviado a tu móvil) y limitar los intentos de acceso reducen la probabilidad de que los atacantes consigan el punto de entrada inicial.
  5. Actualiza WordPress, temas y plugins con regularidad – Muchas infecciones aprovechan vulnerabilidades conocidas. Mantener todo al día elimina gran parte de la superficie de ataque.

¿Quieres más consejos? Consulta nuestra guía de buenas prácticas de seguridad para WordPress.


FAQ

P: No soy técnico. ¿Puedo eliminar yo mismo un hack de WordPress de forma segura?

R: Los hacks simples que viven en un solo archivo a veces pueden ser quitados por un administrador con experiencia, pero malware sofisticado como esta puerta trasera se dispersa por varios lugares ocultos. Para la mayoría de los propietarios de pequeñas empresas, lo más seguro es dejar la limpieza en manos de un profesional.

P: ¿Con qué frecuencia debo hacer copias de seguridad de mi web?

R: Al menos una vez a la semana, y con mayor frecuencia si añades productos o contenido a diario. Las copias automáticas diarias te garantizan la versión más reciente y limpia para restaurar.

P: ¿Qué implica la “monitorización continua” para mi sitio?

R: Es un servicio que escanea constantemente tus archivos, base de datos y comportamiento del servidor en busca de signos de infección o cambios no autorizados, y te avisa (o actúa automáticamente) en el momento en que detecta algo sospechoso.

P: ¿Cómo puedo saber si mi sitio está infectado?

R: Señales típicas son usuarios admin inesperados, redirecciones súbitas, archivos desconocidos (sobre todo los que empiezan por punto) o una caída notable del rendimiento. Si detectas cualquiera de estos indicios, ejecuta un escáner y considera una revisión profesional.


Mantén tu sitio seguro con IT Move NL

Lidiar con una puerta trasera oculta en WordPress es estresante, pero no tienes que enfrentarlo solo. Nuestro servicio de Seguridad y Protección combina escaneo de malware en tiempo real, copias de seguridad automáticas y respuesta experta a incidentes. Monitorizamos tu web 24 / 7, mantenemos copias limpias listas y actuamos de inmediato si sospechamos una brecha.

¿Quieres tranquilidad?

Solo envíanos un mensaje – estaremos encantados de echar un vistazo y ayudarte a que tu negocio online siga funcionando sin sobresaltos. Contacta con nosotros


Fuentes:

David Velarde Robles
David Velarde Robles

Él · AWS Certified Solutions Architect | Cloud Engineer @ Essent

Cloud Engineer en Essent B.V. con más de 10 años de experiencia en la industria tecnológica. Certificado en AWS, apasionado por arquitecturas serverless, Infrastructure as Code y DevOps. Competente en TypeScript, Python y Terraform. Con sede en Amersfoort, Países Bajos.

>

MANTENTE AL DÍA

// Insights de Cloud, IA y DevOps — directo a tu bandeja de entrada.

>

Sin spam. Date de baja cuando quieras.

Compartir este artículo:

¿Necesitas ayuda con tu infraestructura cloud?

Nuestro equipo de expertos está listo para ayudarte a navegar por las complejidades de la arquitectura cloud moderna.

Contáctenos