Qué hace el scan profundo
En CLEAN, PROTECT y AGENCY el sitio se conecta con el plugin Connector (lectura) o SSH. El motor entonces:
- Detecta WordPress e inventaría core, plugins y themes como texto.
- Calcula SHA-256 (y MD5 si los checksums lo piden) con tope de tamaño.
- Compara ficheros de core/plugin/theme con checksums locales si existen.
- Ejecuta un subconjunto YARA (sin libyara/CGO) y señales de heurística: PHP en uploads, PHP inesperado en core, combinaciones de ofuscación.
- Opcionalmente analiza la base de datos. Si la DB falla, se registra el error y el scan de ficheros sigue.
- Anota errores por fichero del tipo
failed to hash wp-includes/load.php: permission deniedy continúa.
Eso es el escáner de malware WordPress. Un match es evidencia en el informe. No es una orden de borrado.
El escáner HTTP gratis es otra superficie
El escáner HTTP gratis no inicia sesión en WordPress ni lee wp-content. Descarga la URL por HTTP y rechaza loopback, RFC1918, link-local, CGNAT y userinfo. Sirve para ver si el sitio parece WordPress y qué expone HTTP. Para malware en ficheros hace falta el escáner profundo.
La integridad pesa más que una sola firma
Los hashes conocidos ayudan. También las cadenas YARA. En un fichero de core de stock, la señal fuerte suele ser modificado frente al MD5 oficial, o PHP donde WordPress no debería ponerlo. Ver cómo el motor trata el sitio como datos.