Descripción
¿Sitio hackeado? Segurium elimina el malware, gratis.
La mayoría de los plugins de seguridad exploran el sitio, nombran los archivos infectados y luego piden dinero para limpiarlos. Segurium hace la limpieza. Encuentra los archivos infectados, quita el código malicioso y devuelve el archivo original a su sitio, con una copia de seguridad cifrada y reversible. El nivel gratuito cubre hasta 3 limpiezas en la nube por cada 30 días móviles, que bastan para un incidente típico. Sin muros de publicidad y sin procesos en segundo plano que se coman el presupuesto de CPU de tu alojamiento compartido.
Ejecútalo en todos los sitios de los que te encargas y la configuración sigue siendo la misma. Activa la limpieza automática y cualquier archivo que detecte la exploración en tiempo real se repara antes de que nadie abra el escritorio. Los plugins y los temas con una vulnerabilidad conocida aparecen con una insignia roja Vulnerable y un botón de actualización. Exporta los ajustes una vez, impórtalos en el siguiente sitio, acepta el aviso sobre servicios externos desde WP-CLI y deja que cada sitio te envíe un correo electrónico en menos de 24 horas cuando aparezca malware.
Lo que tienes en cada instalación
Todas las funciones de abajo vienen en el plugin y se ejecutan en cualquier instalación, tanto Free como Pro:
- Eliminar malware y limpiar la infección: una exploración completa del sistema de archivos encuentra los archivos infectados; un clic retira el código malicioso y guarda una copia de seguridad cifrada y reversible, así que una decisión equivocada nunca es permanente. Una vista unificada de «Amenazas» reúne todos los hallazgos.
- Corrección en lotes «Corregir todo»: pon en cola todas las amenazas detectadas para su limpieza con un solo clic, tanto en el panel de malware como en el de integridad.
- Limpieza automática al detectar: actívala y un archivo que marque la exploración en tiempo real se limpia sin esperar a que un administrador abra el escritorio. Desactivada por defecto; rinde mejor junto a una programación diaria, que aplica la misma regla.
- Exploración en tiempo real y de subidas: los archivos nuevos y modificados se comprueban automáticamente; las subidas infectadas se bloquean antes de llegar al disco.
- Exploración de integridad: comprueba el núcleo de WordPress, los plugins y los temas frente a los manifiestos oficiales, y devuelve un archivo reescrito a su contenido oficial. Así deshaces un hackeo que editó archivos legítimos. Los componentes manipulados, retirados del directorio y abandonados también aparecen aquí.
- Limpieza con copias de seguridad cifradas y reversibles: antes de limpiar nada, el archivo original se cifra (AES-256-GCM) y se guarda en local. Las copias se conservan hasta 30 días, dentro de los límites de número y tamaño por contenedor. «Ver el original» y «Restaurar» están a un clic.
- Exploraciones programadas: desactivado / diario / semanal, con un selector de hora adaptado a tu idioma. Cada ejecución encadena una comprobación de integridad detrás de la pasada de malware, con la misma frecuencia.
- Identificación de dos factores: aplicaciones TOTP, respaldo por correo electrónico, códigos de respaldo, dispositivos de confianza, obligatoriedad por perfil y periodo de gracia.
- Protección contra fuerza bruta: bloqueos escalonados en wp-login.php y XML-RPC, campo señuelo, desbloqueo manual de IP y hCaptcha opcional en el acceso.
- Cortafuegos: reglas de IP para permitir y denegar, rangos CIDR y filtros por país, con una única lista de IP de referencia compartida por el acceso, la administración y el filtrado de peticiones.
- Bloqueo geográfico: bloquea el tráfico de acceso o de administración por país con una base de datos binaria local (actualizada automáticamente), con una red de seguridad de confirmar o revertir para que no te quedes fuera.
- Cabeceras de seguridad: cabeceras de respuesta HTTP de seguridad, refuerzo de cookies (SameSite/Secure/HttpOnly) y cinco modos predefinidos en un clic.
- Escudo de información: interruptores que ocultan las huellas de versión de WordPress, los puntos de descubrimiento, las cadenas
?ver=de los recursos y XML-RPC cuando no los usas. - Nota de seguridad de Autocomprobación: las comprobaciones se resumen en una nota de A+ a F, cada una con botones de corrección en un clic y contrastada con servicios de terceros.
- Importador de migración: importa tus ajustes de Wordfence, All-In-One Security y Solid Security para no perder el refuerzo de seguridad al cambiar. Sucuri Security también se detecta, pero sus ajustes viven en el escritorio en la nube de Sucuri y no se pueden leer en local, así que no hay nada que importar.
- Recuperación ante desastres: las copias de seguridad cifradas locales se pueden extraer con una línea mínima de PHP, incluso con Segurium desinstalado.
- Soporte integrado.
En qué se diferencia el nivel Pro
Nuestro servicio en la nube realiza las limpiezas y descuenta cada una de una cuota por instalación. El nivel gratuito cubre hasta 3 limpiezas por cada 30 días móviles: suficiente para un incidente puntual en un sitio normal. El nivel Pro amplía esa cuota para sitios que necesitan más (infecciones recurrentes, alojamientos bajo ataque continuo, sitios con altas exigencias de disponibilidad). El código del plugin, los motores de detección y todas las funciones citadas arriba son idénticos en ambos niveles; la diferencia es solo el techo de la cuota, que se aplica en el servidor.
Privacidad por defecto
- La exploración solo empieza si lo autorizas. Mientras no aceptes el aviso sobre servicios externos en la página de administración del plugin, nada contacta con la nube y el plugin se queda inactivo.
- Primero el hash, el cuerpo solo si hace falta. Durante una exploración, los archivos se comprueban primero por SHA-256. Solo se suben los bytes de los archivos cuyo hash no conoce la nube, así que el volumen de contenido que sale de tu servidor es pequeño y se limita a lo que hay nuevo en disco.
- Sin telemetría sobre tus visitantes. Miramos archivos e incidentes de seguridad, no a las personas que visitan tu sitio.
- Modo local. Desactiva la detección de malware asistida por la nube y las exploraciones enviarán solo hashes, rutas y metadatos.
Servicios externos
Segurium se conecta a servicios externos para mantener protegida tu instalación de WordPress. Cada servicio se detalla más abajo, junto con los datos que se envían y cuándo. No se envía nada hasta que aceptas el aviso sobre servicios externos en la página de administración del plugin.
Cloud Threat Inspection
Cloud Threat Inspection, nuestro propio servicio en cti.segurium.com, aporta los veredictos de malware, los manifiestos de integridad, datos de geolocalización, rangos de IP de proxies de confianza, la recepción de consultas de soporte, los archivos de limpieza y una cuota por instalación sobre cuántos archivos limpiará en una ventana móvil de 30 días. Se contacta con el servicio cuando:
- Se está ejecutando una exploración de malware, de integridad, en tiempo real o de subidas.
- Actúas en una página del plugin. Aceptar el aviso sobre servicios externos envía cuatro cosas a la vez: un registro único de la instalación (un hash de compromiso aleatorio, el nombre de tu sitio, su URL, tu versión de WordPress y, si has activado los avisos por correo electrónico, la dirección de aviso que hayas indicado), un ping de una línea
plugin_activated, un registro deconsenty una primera instantánea de plataforma como la que se describe más abajo. Pedir la limpieza de un archivo infectado envía solo el SHA-256 de ese archivo; los bytes limpios vuelven por hash. Una consulta de soporte, un informe de falso positivo o un informe de malware no detectado envía los datos que has escrito y los bytes del archivo que has adjuntado. Un cambio de ajustes envía una instantánea de ese grupo de ajustes. Desactivar el plugin envía un ping de una líneaplugin_deactivated, que se omite por completo si nunca aceptaste el aviso. Activarlo no envía nada por sí mismo. - Se ejecuta una tarea programada diaria. Hay cuatro. La actualización de la base de datos GeoIP y la de proxies de confianza solo recogen datos. El ping de inventario de componentes envía los slugs y versiones de los plugins y temas instalados y tu versión de WordPress, para que podamos detectar componentes manipulados, retirados del directorio o abandonados. La instantánea de plataforma envía cómo está montado tu sitio: tu versión de WordPress, el idioma, los indicadores de multisitio y depuración, si WP-Cron está desactivado y si el sitio se sirve por HTTPS; tu versión de PHP, la SAPI, el límite de memoria, el tiempo máximo de ejecución y el número máximo de variables de entrada; tu servidor web y su versión; tu motor de base de datos y su versión; la familia y la arquitectura de tu sistema operativo; la versión del plugin; y el slug y la versión de tu tema activo. No lleva contenido de archivos, ni rutas, ni nada sobre tus visitantes.
- Salta un bloqueo por fuerza bruta, un bloqueo geográfico u otro evento de seguridad. Eso envía un pequeño paquete JSON con el tipo de evento, la URL de tu sitio, tu dominio, tus versiones de WordPress, PHP y del plugin, y un hash SHA-256 del nombre de usuario, nunca el nombre de usuario ni la contraseña.
Datos enviados durante las exploraciones (de malware, en tiempo real y de subidas por igual): hashes SHA-256 de los archivos de tu servidor, rutas relativas a tu instalación de WordPress, tamaños de archivo, fechas de modificación, cadenas de versión de plugins y temas, y tu versión de WordPress. De los archivos cuyo SHA-256 todavía no conoce la base de datos de veredictos en la nube también subimos los bytes, para poder clasificarlos.
Desactivar la subida: lo controla el ajuste «Detección de malware asistida por la nube», en la pestaña Ajustes. Desactívalo para el modo local y las exploraciones enviarán solo hashes, rutas y metadatos, así que un archivo cuyo hash no reconozca la nube se queda sin resolver. Dos subidas sobreviven a ese modo, porque eres tú quien elige el archivo: un informe de falso positivo y un adjunto en un tique de soporte.
Conservación: las muestras de archivos subidas para su análisis las guardamos hasta 365 días y luego las elimina un borrado nocturno automático. El calendario completo está en la política de privacidad enlazada más abajo.
Un identificador de instalación aleatorio (IID), asignado en el momento del registro, identifica cada petición. No enviamos tus entradas, tus páginas ni nada sobre tus visitantes, y nunca enviamos contraseñas. La política de privacidad enlazada más abajo indica quién es el responsable del tratamiento y cómo contactar con él.
- Condiciones del servicio: https://segurium.com/terms
- Política de privacidad: https://segurium.com/privacy
Freemius (api.freemius.com, checkout.freemius.com, wp.freemius.com)
Segurium usa el SDK de Freemius para WordPress (incluido en freemius/) para la activación de licencias, el pago de los planes de pago y la gestión de la cuenta en el plan Pro. El SDK se distribuye en modo anónimo: al activarlo, Segurium le indica que se salte el aviso de conexión, así que no envía ninguna petición a Freemius ni recoge ningún dato de uso de tu instalación. El servicio lo gestiona Freemius, Inc.
Los servidores de Freemius solo saben de tu sitio si haces clic en un botón para actualizar el plan o en «Gestionar la facturación» en la página de cuenta y completas el pago en checkout.freemius.com, o si activas, sincronizas o desactivas ahí una licencia Pro. En ese segundo caso el SDK envía la clave de licencia, la URL de tu sitio, tus versiones de WordPress y PHP, y la versión del plugin a api.freemius.com. Si nunca abres la página de cuenta y nunca introduces una licencia, tu sitio no llama a Freemius en ningún momento.
- Condiciones del servicio de Freemius: https://freemius.com/terms/
- Política de privacidad de Freemius: https://freemius.com/privacy/
hCaptcha (js.hcaptcha.com, hcaptcha.com) — OPCIONAL
Si activas hCaptcha en la página de ajustes de la protección contra fuerza bruta y añades tu propia clave de sitio y clave secreta de hCaptcha — y solo en ese caso —, Segurium hará lo siguiente:
- Cargar el JavaScript de hCaptcha desde
https://js.hcaptcha.com/1/api.jsen la página wp-login.php para que el reto se pueda mostrar. - Enviar el token de hCaptcha y la dirección IP de quien visita el sitio a
https://hcaptcha.com/siteverifypara verificar el reto en los intentos de acceso.
hCaptcha está desactivado por defecto. Mientras no lo actives, no se carga ningún script ni se hace ninguna petición a hCaptcha. hCaptcha lo proporciona Intuition Machines, Inc.; sus condiciones y su política de privacidad se aplican en cuanto activas la función.
- hCaptcha, condiciones del servicio: https://www.hcaptcha.com/terms
- hCaptcha, política de privacidad: https://www.hcaptcha.com/privacy
Código fuente de las bibliotecas incluidas
Cada versión se replica en https://github.com/Segurium/segurium-plugin.
Segurium incluye el SDK de Freemius para WordPress en freemius/ para las licencias,
el pago y el soporte. Unos pocos archivos dentro de ese SDK
(freemius/assets/js/jquery.form.js y freemius/assets/js/postmessage.js)
vienen minimizados de origen y se distribuyen tal cual. El código fuente sin minimizar de
todo el SDK está publicado bajo GPL-3.0 en:
- https://github.com/Freemius/wordpress-sdk
La versión del SDK incluida en esta versión está anotada en freemius/start.php ($this_sdk_version).
Capturas













Instalación
- Sube la carpeta
seguriuma/wp-content/plugins/, o instálalo desde Plugins Añadir nuevo en la administración de WordPress. - Activa el plugin desde el menú Plugins de WordPress.
- Abre Segurium en la barra lateral de administración y acepta el aviso sobre servicios externos para activar la exploración.
- (Opcional) Importa los ajustes de tu anterior plugin de seguridad desde Segurium Migración.
- (Opcional) Activa la identificación de dos factores, el bloqueo geográfico y las cabeceras de seguridad desde sus pestañas correspondientes.
FAQ
-
Todas. Identificación de dos factores con aplicación de autenticación (TOTP), códigos por correo electrónico, códigos de respaldo, dispositivos de confianza y aplicación por perfil. Protección contra fuerza bruta con límites de intentos de acceso, bloqueos, un honeypot y cobertura de xmlrpc. Un cortafuegos con reglas por IP, CIDR y país, para que puedas bloquear un país en tu página de acceso. Cabeceras de seguridad con HSTS, CSP, Referrer-Policy y Permissions-Policy, además de refuerzo de cookies. Bloqueo geográfico desde una base de datos local, por país o por región predefinida (UE, América, Asia-Pacífico, África, Oriente Medio, Riesgo alto). Nada de esto es un periodo de prueba y nada queda detrás de un plan pro. Solo el número de limpiezas en la nube tiene tope en el nivel gratuito: tres cada 30 días.
-
¿Puedo configurar la limpieza de malware en muchos sitios sin abrir el escritorio de cada uno?
-
Sí. WP-CLI acepta el aviso sobre servicios externos e informa de la cuota de limpiezas, y la exportación e importación de ajustes llevan la configuración de un sitio al siguiente. Cada instalación ejecuta el mismo código del plugin y la misma cuota gratuita, así que un sitio que se incorpore más tarde se comporta como los demás.
-
¿Es Segurium un antivirus para un sitio web WordPress?
-
En la práctica, sí. La gente llama al mismo problema virus de sitio web, virus de WordPress o malware, y es una sola cosa: archivos en tu servidor que no deberían estar ahí, más código que alguien añadió a archivos que sí deben estar. Segurium calcula el hash de los archivos de tu servidor y pregunta a la base de datos de veredictos en la nube qué es cada uno, así que una exploración antimalware de un sitio web entero es una consulta de hashes y no una inspección archivo por archivo. Un antivirus de escritorio protege tu portátil. Segurium hace ese trabajo con tus archivos de WordPress, y elimina lo que encuentra.
-
¿Puede Segurium sustituir a un plugin de seguridad de pago?
-
Para la eliminación de malware, la identificación de dos factores, un cortafuegos, el bloqueo geográfico y las cabeceras de seguridad, sí. Esas son las partes que la mayoría de los plugins vende como suscripción premium, y Segurium las incluye gratis en cada instalación. El nivel de pago solo sube la cuota de limpiezas en la nube. Si vienes de otro plugin de seguridad, la pestaña Migración importa tus ajustes de Wordfence, All-In-One Security y Solid Security, así que el cambio no te cuesta el refuerzo que ya tenías.
-
¿Qué busca una exploración de Segurium?
-
Archivos que la base de datos de veredictos en la nube ya ha clasificado como maliciosos. En una intrusión normal eso significa un web shell o una puerta trasera subidos, una redirección inyectada en un archivo de tema, páginas de spam, enlaces de spam, enlaces ocultos, una página de suplantación de identidad dejada en una carpeta de subidas, el hackeo de palabras clave japonesas y restos de un minero de criptomonedas. A Segurium no le importa cómo se llame la familia, ni que alguien la etiquete como troyano o como virus. Comprueba si un archivo es malicioso y si puede devolver la versión limpia.
-
¿Segurium elimina el malware gratis, o solo lo detecta?
-
Lo elimina. Eliminar malware está incluido en el nivel gratuito: hasta 3 limpiezas en la nube por cada 30 días móviles, suficiente para un incidente típico. La mayoría de los demás plugins informan del malware gratis y cobran por la reparación. Cada limpieza es reversible desde una copia de seguridad local cifrada.
-
¿Cómo limpio un sitio WordPress hackeado si no tengo copia de seguridad?
-
Ese es el caso habitual, y para eso está el motor de limpieza. Donde alguien ha inyectado código en un archivo tuyo, Segurium retira la inyección y deja intacto el resto del archivo. Donde el archivo no es más que malware, se vacía. Para los archivos del núcleo de WordPress, de plugins y de temas, la exploración de integridad recupera el contenido oficial de los manifiestos, así que obtienes una copia limpia incluso sin nada propio desde lo que restaurar.
-
Mi sitio está hackeado, redirige a los visitantes o Google lo ha puesto en una lista negra. ¿Qué hago?
-
Instala Segurium en el sitio hackeado, acepta el aviso sobre servicios externos y ejecuta una exploración de malware. Segurium lista los archivos infectados y los limpia con un clic, guardando una copia de seguridad cifrada de cada original. Después ejecuta una exploración de integridad, para que cualquier archivo del núcleo, de un plugin o de un tema que el ataque haya reescrito vuelva a su contenido oficial. Las redirecciones, el spam SEO japonés y el spam de farmacia viven justo en esos archivos. Cuando el malware ya no esté, solicita una revisión en Google Search Console o pide a tu proveedor de alojamiento que levante la suspensión; Segurium elimina el motivo de esas solicitudes, pero no las presenta.
-
¿Segurium va a ralentizar mi sitio?
-
No debería. Las exploraciones se ejecutan en tareas de fondo troceadas, tras un bloqueo que impide que una misma ejecución se solape consigo misma. La exploración en tiempo real solo revisa los archivos nuevos y modificados. El plugin no mantiene tablas grandes en memoria ni incluye binarios.
-
¿Qué pasa si Segurium marca un archivo que en realidad no es malware?
-
Cada limpieza es reversible. Los originales se cifran (AES-256-GCM) y se guardan en local — se conservan hasta 30 días, dentro de los límites de número y tamaño por contenedor — y puedes restaurarlos desde la copia de seguridad con un clic. También puedes enviar un informe de falso positivo directamente desde la lista de amenazas; nuestro equipo los usa para mejorar la clasificación.
-
¿Segurium pone los archivos infectados en cuarentena y avisa de los plugins vulnerables?
-
No hay una carpeta de cuarentena aparte. Segurium trata el archivo sospechoso in situ: cifra el original (AES-256-GCM), guarda esa copia en local y luego retira el código malicioso, así que el archivo queda neutralizado y puedes recuperar el original durante un máximo de 30 días. La comprobación de integridad compara el núcleo de WordPress, los plugins y los temas con los manifiestos oficiales y marca los componentes cuya versión instalada tiene una vulnerabilidad conocida con una insignia roja Vulnerable y un botón de actualización; los componentes manipulados, retirados del directorio y abandonados también aparecen ahí.
-
¿Es obligatorio hCaptcha para la protección contra ataques de fuerza bruta?
-
No. La protección contra fuerza bruta funciona desde el primer momento con límites de frecuencia, señuelo y bloqueos. hCaptcha es opcional: si ya tienes una clave de sitio y una clave secreta de hCaptcha, puedes activarlo en el formulario de acceso como capa adicional. Cuando está desactivado (por defecto), no se carga ningún script ni se hace ninguna petición a hCaptcha.
-
¿Qué versiones de PHP y WordPress son compatibles?
-
PHP 7.4 o superior y WordPress 6.2 o superior. Se prueba con regularidad en PHP 8.1 / 8.2 / 8.3 y en WordPress 6.3 hasta 7.0.
-
¿Qué pasa si desinstalo el plugin?
-
Se eliminan las opciones del plugin, las tablas propias y las copias de seguridad locales de las exploraciones. Las copias cifradas locales se pueden extraer antes de desinstalar con una línea de PHP (consulta la documentación de recuperación ante desastres en segurium.com) si quieres conservarlas.
-
¿Cómo informo de un problema de seguridad en el propio Segurium?
-
Envía un correo electrónico a security@segurium.com en lugar de abrir un tema público en el foro de soporte. Nuestra política de divulgación, las reglas para hacer pruebas y los agradecimientos a quienes investigan están en https://segurium.com/security/ — ahí también se explica qué podemos ofrecer a cambio y qué no. Mantén los detalles en privado hasta que haya una corrección disponible.
Reseñas
Colaboradores y desarrolladores
«Segurium – Free Malware Removal & Auto Cleanup for Hacked Websites, Antivirus Scanner, Vulnerability Alerts» es un software de código abierto. Las siguientes personas han colaborado con este plugin.
Colaboradores«Segurium – Free Malware Removal & Auto Cleanup for Hacked Websites, Antivirus Scanner, Vulnerability Alerts» está traducido en 22 idiomas. Gracias a los traductores por sus contribuciones.
¿Interesado en el desarrollo?
Revisa el código , echa un vistazo al repositorio SVN o suscríbete al registro de desarrollo por RSS.
Registro de cambios
1.5.0 – 2026-10-02
- Connects through a backup address when the host blocks the main port.
- Scans no longer fail on hosts that block outgoing non-standard ports.
- Redesigned admin page with consistent icons across operating systems.
1.4.4 – 2026-09-24
- Se ha mejorado la pestaña «Autocomprobación».
- La exploración de malware ya no omite archivos en sitios web con muchos archivos.
- Pequeñas mejoras de interfaz.
Las entradas anteriores están en changelog.txt, que se distribuye con el plugin, y el historial completo se publica en https://segurium.com/changelog/.
