
Detecta cuentas de administrador ocultas en WordPress mediante indicadores configurables y heurísticas, y elimina las cuentas seleccionadas mediante una limpieza protegida y registrada. No elimina malware.
=== Escáner IOC wp2shell === Contribuidores: michaelkanda URI del autor: https://designare.at URI del plugin: https://github.com/michael-kanda/Wp2shell-ioc-scanner Etiquetas: seguridad, respuesta-a-incidentes, wordpress, shadow-admin, ioc Requiere al menos: 6.0 Probado hasta: 7.0 Requiere PHP: 7.4 Etiqueta estable: 1.4.0 Licencia: GPLv2 o posterior URI de licencia: https://www.gnu.org/licenses/gpl-2.0.html
Triaje wp2shell de solo lectura por defecto: estado de parches, artefactos duraderos de base de datos y sistema de archivos, comprobaciones de cuentas y exportación de evidencia.
== Descripción ==
El Escáner IOC wp2shell es una herramienta de triaje acotada y de solo lectura por defecto para CVE-2026-60137 y CVE-2026-63030.
Comprueba:
Los resultados usan cuatro niveles de confianza para que las actualizaciones rutinarias no se presenten como hallazgos de cuentas o integridad de alta confianza. El trabajo sobre usuarios y sistema de archivos está acotado y almacenado en caché; un escaneo programado actualiza la caché.
La pantalla de auditoría exporta evidencia JSON acotada y resultados de comprobaciones CSV sin hashes de contraseñas, tokens de sesión ni contraseñas de aplicación. También identifica registros externos y evidencia del host que deben recopilarse fuera de WordPress.
Que no haya coincidencias no significa que todo esté limpio. El escáner se ejecuta dentro de WordPress, donde el código comprometido puede falsear los resultados. No sustituye a la comparación de archivos sin conexión, los registros del servidor/WAF/PHP, la revisión de procesos y red, ni a la respuesta profesional ante incidentes.
== Limpieza Controlada ==
La limpieza destructiva está deshabilitada por defecto. Tras exportar la evidencia y verificar el objetivo de forma independiente, añade temporalmente esto a wp-config.php:
define( 'WP2S_IOC_ENABLE_CLEANUP', true );
La eliminación requiere capacidades específicas del objetivo, un nonce, confirmación DELETE escrita, protecciones de auto/último administrador y confirmación adicional antes de la eliminación de contenido. Los IDs ocultos deben seguir coincidiendo con una comparación bruta reciente. La eliminación en Multisitio está bloqueada.
El historial de actividad local no es a prueba de manipulación. La acción wp2s_ioc_user_deleted puede reenviar eventos a un registrador remoto o SIEM.
== Instalación ==
/wp-content/plugins/.== Preguntas Frecuentes ==
= ¿Esto demuestra que un sitio está limpio? =
No. Comprueba una lista acotada de artefactos desde dentro del entorno de ejecución potencialmente comprometido.
= ¿Elimina malware? =
No. La limpieza opcional elimina solo un usuario explícitamente seleccionado. No elimina archivos, puertas traseras, persistencia en cron ni compromisos del sistema operativo.
= ¿Es compatible con Multisitio? =
El escaneo incluye rutas de plugins de red, pero la comparación y eliminación de cuentas ocultas están deshabilitadas porque los ámbitos de usuario de red y de sitio difieren.
== Historial de cambios ==
= 1.4.0 =
= 1.3.1 =
= 1.3.0 =
= 1.2.0 =
= 1.1.0 =
= 1.0.0 =
== Aviso de actualización ==
= 1.4.0 = La limpieza ahora está deshabilitada por defecto y debe habilitarse explícitamente en wp-config.php después de la exportación de evidencia.