Eliminar backdoor en mu plugins de WordPress
Aprende a eliminar backdoor en mu plugins de WordPress sin romper la web y revisa la persistencia maliciosa paso a paso.
Qué implica encontrar una backdoor en mu-plugins de WordPress
Si necesitas eliminar backdoor en mu plugins de WordPress, conviene actuar con método. Los mu-plugins se cargan automáticamente en cada petición y, a diferencia de los plugins normales, no se desactivan desde el panel habitual. Por eso, una puerta trasera en WordPress alojada en esa ubicación puede seguir operativa aunque desactives otros plugins o parezca que la web funciona con normalidad.
Un mu-plugin es un archivo o conjunto de archivos cargados desde wp-content/mu-plugins que WordPress ejecuta de forma obligatoria. Esa carga automática hace que también pueda usarse para persistencia del malware: el atacante deja código que se ejecuta antes de que el administrador detecte el problema o reactive medidas de seguridad.
El punto delicado no es solo borrar un archivo. Habrá que revisar si ese código abrió accesos adicionales, creó usuarios, añadió tareas programadas o dejó otros archivos sospechosos en la instalación.
Cómo revisar la carpeta mu-plugins sin romper la web
Antes de tocar nada, lo recomendable es hacer una copia de seguridad de archivos y base de datos. Si el hosting ofrece staging o una instantánea previa, mejor trabajar sobre esa copia. En muchos sitios legítimos no existe la carpeta mu-plugins, pero en otros sí puede contener utilidades del hosting, integraciones o personalizaciones propias.
- Accede por SFTP, SSH o gestor de archivos del hosting.
- Revisa wp-content/mu-plugins y anota nombres, fechas de modificación y tamaño.
- Comprueba si hay subcarpetas, loaders o archivos que incluyan otros ficheros.
- Si dudas sobre su legitimidad, no borres todavía: renombra en un entorno de prueba o compara con una copia limpia del proyecto.
La documentación oficial de WordPress explica que estos plugins se cargan automáticamente y tienen un comportamiento distinto al de los plugins convencionales, algo importante cuando se analiza un backdoor en WordPress.
Qué señales ayudan a identificar código malicioso o persistente
No existe un indicador infalible, pero sí patrones que suelen justificar una revisión más profunda. En la carpeta mu-plugins de WordPress conviene desconfiar de archivos con nombres genéricos o diseñados para pasar desapercibidos, por ejemplo combinaciones como class-system.php, wp-helper.php o ficheros muy cortos que solo cargan código desde otra ruta.
También merece atención el código ofuscado, cadenas largas codificadas, uso innecesario de funciones dinámicas o inclusiones de archivos fuera de contexto. No todo código compacto es malicioso, pero cuando un archivo oculta su lógica, descarga contenido remoto o ejecuta instrucciones según parámetros externos, suele ser una mala señal.
Además del archivo principal, revisa si hay plugin malicioso o persistencia en cron, usuarios administradores no reconocidos, cambios en wp-config.php, PHP dentro de uploads y modificaciones recientes en otros directorios. El error frecuente es eliminar solo el archivo visible sin investigar el vector de entrada ni otros puntos de reinfección.
Cómo eliminar la backdoor y comprobar que no reaparece
La limpieza de un malware en WordPress debería hacerse de forma controlada. Si has identificado un archivo claramente ajeno al proyecto, lo habitual es aislarlo primero, conservar una copia para análisis y retirarlo después del entorno en producción o, mejor aún, restaurar archivos legítimos desde una copia verificada.
- Haz copia de seguridad antes de modificar archivos.
- Sustituye el mu-plugin comprometido por una versión legítima o elimina el archivo si no debería existir.
- Revisa los registros disponibles del hosting para detectar accesos, subidas o cambios recientes.
- Vacía cachés y comprueba si el archivo reaparece tras varias cargas o tareas programadas.
- Cambia contraseñas de WordPress, hosting, SFTP, base de datos y correo relacionado si procede.
Si la backdoor reaparece, puede haber otro mecanismo de persistencia. En ese caso, limpiar WordPress hackeado exige ampliar la revisión a archivos, base de datos y accesos.
Qué revisar después para evitar una reinfección
Tras retirar el código malicioso en WordPress, conviene actualizar núcleo, temas y plugins, eliminar componentes abandonados y revisar permisos de archivos según el entorno. Si el origen fue una vulnerabilidad conocida o credenciales comprometidas, la limpieza será incompleta si ese punto no se corrige.
También suele ser útil auditar usuarios, claves de autenticación, tareas cron, reglas del servidor y conexiones a servicios externos. Según el nivel de acceso del atacante, puede haber cambios sutiles que no se ven a simple vista pero mantienen abierta la intrusión.
Como referencia general, WordPress recomienda seguir buenas prácticas de endurecimiento y mantenimiento para reducir superficie de ataque y mejorar la seguridad WordPress.
Cuándo conviene escalar la limpieza a una revisión completa del sitio
Si detectas más de un archivo alterado, usuarios desconocidos, redirecciones, envíos de spam, cambios en el servidor o reinfección tras borrar la backdoor, lo prudente es escalar a una revisión completa. En esos casos, la carpeta mu-plugins puede ser solo una pieza del problema.
El riesgo principal es asumir que todo queda resuelto al borrar un archivo aislado. Según el alcance de la intrusión, puede haber restos en base de datos, otros directorios o credenciales comprometidas. Si no tienes claro el origen o no dispones de acceso suficiente al hosting y registros, el siguiente paso razonable suele ser una revisión completa de la instalación o apoyo profesional para verificar que no queda persistencia activa.
Fuentes oficiales
¿Necesitas orientación personalizada?
Te ayudamos a entender tus opciones y el siguiente paso.