Salud de WordPress: lo que wp-admin no te puede contar
WordPress es con diferencia lo que más se instala en nuestros servidores, y también lo que más veces nos toca revisar cuando algo va mal. Con los años hemos ido acumulando una forma de mirar una instalación desde fuera que nos ayudaba mucho en soporte, y nos parecía que no tenía sentido que eso se quedara sólo de nuestro lado. Así que lo hemos puesto en el área de clientes, y es gratis.
Lo primero que conviene decir es lo que no es: no queremos repetirte lo que ya te dice wp-admin. WordPress lleva desde la versión 5.2 con su propia pantalla de salud, y ahí ya te avisa de las actualizaciones que tienes pendientes. Repetírtelo sería ruido, y antes o después acabaríamos contradiciéndole, que es peor.
Lo que hemos hecho es lo contrario, que es contarte lo que él no puede saber. Porque wp-admin mira desde dentro de la propia instalación, y nosotros miramos desde el servidor.

Lo que sabemos sin que nos pidas nada
De cada web que tengas ya sabemos en qué versión está WordPress y con qué versión de PHP está corriendo, y eso lo tienes ahí desde que abres la pantalla. Lo leemos una vez al día con un grep a un fichero de texto, sin arrancar nada, así que no consume absolutamente nada de tu cuenta.
Y lo que comprobamos cuando pides la auditoría
Cuando entras en una de tus webs y pides su auditoría, miramos cuatro cosas que no vas a encontrar en ningún panel de WordPress.
Si los ficheros del núcleo son los oficiales. Los comparamos uno a uno con la lista de sumas de verificación que publica WordPress.org, y cuando aparece un fichero cambiado, o uno de más dentro de wp-admin o de wp-includes, eso no tiene una explicación inocente. Es una de las firmas más claras de que alguien ha entrado, y desde dentro WordPress no puede detectarlo, porque el atacante suele modificar precisamente los ficheros que harían saltar la alarma.
Si algún plugin activo lleva años sin que su autor lo mantenga. Este nos parece de los más útiles, porque en wp-admin un plugin abandonado se ve exactamente igual que uno al día: como no va a tener nunca una actualización pendiente, no aparece en ninguna lista de avisos. Por experiencia sabemos que es por donde suelen entrar, así que lo miramos contra wordpress.org y te decimos desde cuándo no lo toca nadie.
Si le falta un parche de seguridad de su propia rama. Esto es distinto de que haya salido una versión mayor nueva, y merece la pena distinguirlo: el parche de rama sólo lleva arreglos de seguridad y no cambia nada de tu web, mientras que subir de rama sí puede afectar a un plugin viejo. Verlos juntos hace que uno posponga los dos.
Qué dice tu wp-config.php. Si la depuración se quedó encendida después de resolver una avería, si el editor de código de wp-admin sigue abierto, o si hay un modo mantenimiento que se quedó a medias de una actualización y está dejando tu web sin ver.

No sólo te lo decimos: puedes arreglarlo ahí mismo
Nos parecía que un panel que sólo diagnostica se queda a medias y acaba siendo un informe que te deja con el problema, así que cada cosa que sale lleva al lado el botón que la resuelve.
Desde esa misma pantalla puedes actualizar, activar, desactivar o eliminar plugins y temas, poner el parche de seguridad de la rama, apagar el editor de código, sacar la web del modo mantenimiento y cerrar todas las sesiones abiertas de tu WordPress. Esto último es lo que se hace después de una intrusión para echar de ahí a quien haya entrado, y hasta ahora había que pedírnoslo.
Con eliminar somos algo más cautos y te preguntamos antes, porque es lo único de la lista que no se deshace: los ficheros se pueden volver a instalar, pero la configuración que ese plugin dejó en tu base de datos no vuelve sola.
Reinstalar el núcleo
Si los ficheros del núcleo no cuadran con los oficiales, puedes reinstalarlo desde ahí mismo. Lo que hacemos es reescribir wp-admin, wp-includes y los ficheros PHP de la raíz con los oficiales de tu misma versión, sin tocar tu wp-content ni tu base de datos, así que tus temas, tus plugins, tus subidas y tu contenido se quedan exactamente donde están. Antes de sobrescribir nada guardamos una copia del núcleo actual dentro de tu propia cuenta, por si acaso.
Hay un aviso que preferimos darte antes y no después: reinstalar el núcleo no cura una intrusión. La puerta trasera suele estar precisamente en wp-content, que es donde no entramos, así que si te ha pasado eso escríbenos y lo miramos contigo. Preferimos decírtelo a que te quedes tranquilo con la puerta abierta.
Por qué una por semana
La auditoría va de una web en una, y una por semana. No es una tacañería nuestra y creemos que la explicación es razonable: esa lectura arranca PHP dentro de tu propia cuenta y consume tu CPU, la misma que sirve tu web. Hacerlo solos todos los días en todas las instalaciones sería gastarte recursos para responder algo que no nos has preguntado.
Lo que sí cambia de un día para otro, que es la versión del núcleo, ya lo leemos gratis y a diario, así que lo tienes al lado sin esperar a nada.
Y si prefieres no llevarlo tú
Todo esto es gratis y está pensado para que entres, mires y pulses cuando quieras. Si lo que prefieres es no tener que entrar, eso es Proactive+: la diferencia no está en lo que se puede hacer, sino en quién lo hace y cada cuánto.