Plugins, uploads y hasta el “core” pueden contener lo que un atacante escribió. Por eso Cleanr Engine lee ficheros como bytes. Versión y cabeceras se parsean como texto, con tope. El recorrido no sale del root. Los enlaces simbólicos no se siguen. Un match YARA o heurístico es una fila del informe, no un borrado.
Es más lento que “ejecutar WordPress y ver”. También es la única forma de que el producto siga siendo un escáner y no un segundo vector. Relacionado: cómo funciona, scan profundo.