🦻 ¿Qué es WebFreeze?
WebFreeze es una funcionalidad PRO que vive dentro de Escáner de Seguridad → pestaña WebFreeze (admin.php?page=seensecure-security-scanner&subtab=webfreeze). No es un menú independiente: es una pestaña más del Security Scanner, junto a Malware, Integridad/FIM y Cuarentena.
Cuando activas WebFreeze ("Congelar la web"), el sistema toma una fotografía exacta de todos los archivos protegidos. A partir de ese momento, cualquier modificación, eliminación o archivo nuevo no autorizado dentro del conjunto protegido se detecta automáticamente y se revierte o elimina en cuestión de minutos, restaurando exactamente el estado congelado. Piénsalo como un "deshacer" automático para los archivos del núcleo de tu sitio.
Está pensado para sitios estables que no deberían cambiar a nivel de archivo: una vez que tu WordPress, plugins, temas y configuración están como quieres, congelas y cualquier cambio inesperado se corrige solo, sin que tengas que estar pendiente.
⚙️ Los Dos Modos de WebFreeze
Desde el desplegable "Modo" eliges cómo debe comportarse WebFreeze ante un cambio detectado:
❌ Mantener congelado
Revierte y elimina activamente cualquier cambio o archivo no autorizado, devolviendo el sitio al estado congelado. Es el modo de aplicación completa.
📝 Solo registrar
Detecta y registra los cambios en el log, pero no revierte ni elimina nada. Útil para probar WebFreeze antes de activar la aplicación completa, u observar qué se detectaría sin arriesgarte a un falso positivo.
🔥 Por Qué WebFreeze Depende del Firewall (WAF)
WebFreeze necesita que el WAF/Firewall esté activo para poder congelar. Es una dependencia dura:
- Si el WAF está completamente desactivado, WebFreeze no se puede activar.
- Si el WAF está en modo Monitor / solo registro (sin bloquear activamente), WebFreeze hereda automáticamente ese nivel de aplicación y pasa también a funcionar en modo Solo registrar, aunque tú hayas elegido "Mantener congelado".
🔗 Relación con FIM (Integridad de Archivos)
WebFreeze comparte el mismo motor de detección en tiempo real que el sistema de Integridad de Archivos (FIM). Cuando activas WebFreeze, el monitoreo en tiempo real propio de FIM se pausa automáticamente: no hace falta que ambos vigilen los mismos archivos a la vez, así que WebFreeze toma el relevo de esa vigilancia mientras está activo, y FIM la retoma en cuanto lo desactivas.
📁 Qué Protege WebFreeze
Cuando congelas el sitio, WebFreeze vigila estas categorías de archivos:
Código ejecutable y plantillas
.php, .phtml, .phar, .inc, .html, .htm — el núcleo de WordPress, todos los plugins y todos los temas; en general, cualquier cosa que se ejecute en el servidor o se sirva como página.
Código cliente y estilos
.js, .css, .svg — JavaScript se protege porque es un vector de malware habitual (skimmers, redirecciones, secuestro del sitio), y los SVG también se congelan porque pueden llevar scripts incrustados, no son solo imágenes inertes.
Configuración crítica
.htaccess, web.config, .env, .user.ini, .json, .xml, .yml, .yaml, .ini, .po, .mo — reglas de servidor, secretos y ajustes; si estos archivos cambian, el sitio puede romperse o quedar expuesto.
Recursos de temas y plugins
Imágenes y fuentes que pertenecen a temas y plugins (.png, .jpg, .webp, .ico, .woff2, .ttf, etc.) — forman parte de cómo funciona el sitio; si se dañan, restaurar solo el PHP no sería suficiente, así que también se congelan.
🚫 Qué NO Protege WebFreeze (y por qué)
Contenido de la base de datos
Entradas, páginas, comentarios y usuarios viven en la base de datos, no en archivos, así que WebFreeze no los toca. Puedes seguir publicando y editando contenido con total normalidad mientras el sitio está congelado.
Uploads de administradores y editores
Los archivos que subes a través del editor de WordPress (wp-content/uploads) — imágenes, PDFs, vídeos añadidos desde el editor — se dejan deliberadamente libres, para que puedas seguir subiendo y borrando contenido sin ningún bloqueo.
Cachés y archivos temporales
Se excluyen para que no generen falsas alarmas.
📋 Lista de Exclusiones
Puedes indicar carpetas o archivos concretos, uno por línea, que WebFreeze nunca debe congelar. Acepta rutas relativas a la raíz de WordPress o absolutas.
- Una barra final (
/) excluye todo lo que hay dentro de esa carpeta. - Se admite el comodín
**para casos avanzados.
Pensado para sitios cuyo propio código genera archivos dinámicamente en alguna carpeta (por ejemplo, un generador de informes que escribe archivos .php o .js). Cualquier cosa que aparezca fuera de las exclusiones se trata como "no autorizada" y se revierte o elimina.
wp-config.php, .htaccess ni el núcleo de WordPress salvo que sepas exactamente lo que haces.
📦 Opción de Cuarentena
Un checkbox te permite elegir que los archivos modificados o eliminados detectados se envíen a cuarentena (conservando nombre de archivo, acción tomada, origen y marca de tiempo para revisión forense) en lugar de eliminarlos directamente. Recomendado si quieres poder inspeccionar después qué ocurrió.
🚀 Cómo Desplegar Cambios Legítimos con WebFreeze Activo
El flujo correcto para actualizar plugins, desplegar código nuevo o hacer cualquier cambio a nivel de archivo es:
- Descongela el sitio.
- Haz tus cambios con normalidad — mientras el sitio está descongelado, nada se revierte.
- Vuelve a congelar. Al re-congelar, WebFreeze captura el nuevo estado como el nuevo "estado bueno conocido" de referencia.
✅ Aprobaciones Pendientes
A veces el propio SeenSecure necesita modificar un archivo de configuración como parte de su funcionamiento normal. Estos cambios concretos no se revierten en silencio como cualquier otro cambio no autorizado: aparecen en una tabla de "Aprobaciones Pendientes" donde los revisas individualmente y decides Aprobar (mantener el cambio) o Rechazar (revertirlo).
🛡️ Protección del Manifiesto
WebFreeze mantiene su propio manifiesto interno del estado congelado. Si ese manifiesto se detecta manipulado, WebFreeze lo reconstruye automáticamente desde una copia de seguridad segura (el "vault") y muestra un aviso pidiéndote que revises el log, ya que esto podría indicar que el servidor ha sido comprometido.
🧱 Defensa en Profundidad: Dónde Encaja WebFreeze
WebFreeze es la última capa de un sistema de protección de varias etapas:
- WAF / Firewall: bloquea el tráfico malicioso antes de que llegue a tu sitio.
- Malware Scanner: detecta firmas y comportamientos maliciosos en tiempo real.
- Cuarentena Automática: aísla archivos sospechosos antes de que puedan actuar.
- WebFreeze: revierte y restaura instantáneamente cualquier cambio no autorizado.
📊 Panel, Verificación y Notificaciones
La pestaña de WebFreeze incluye un panel de estadísticas:
Protegidos
Modificados
Eliminados
No autorizados
Restaurados
Lanza una comprobación manual bajo demanda, sin esperar al siguiente ciclo automático.
📧 Notificaciones por Email
Con un campo de destinatario personalizado; si lo dejas en blanco, se usa el email del administrador del sitio por defecto.
🕐 Marcas de Tiempo
Última verificación y última restauración, visibles en el propio panel.
WebFreeze tiene su propio log de eventos, específico de esta funcionalidad, que puedes refrescar o vaciar cuando quieras.
🔧 Solución de Problemas
No puedo activar WebFreeze
Comprueba que el WAF/Firewall esté activo. Si el WAF está completamente desactivado, WebFreeze no se puede activar bajo ninguna circunstancia — primero activa el Firewall General y después vuelve a WebFreeze.
Activé WebFreeze y sigo recibiendo avisos de FIM
Es esperable si el aviso corresponde a cambios detectados antes de congelar el sitio: WebFreeze pausa el monitoreo de FIM justo al activarse, pero no borra los cambios que ya estaban pendientes de revisar en ese momento. Revisa el panel de Integridad y aprueba o restaura lo pendiente antes de congelar.
Actualicé un plugin y WebFreeze lo revirtió
Si el sitio seguía congelado mientras actualizabas, WebFreeze trató esa actualización como un cambio no autorizado y la revirtió. Sigue siempre el flujo: descongelar → actualizar → volver a congelar.
Preguntas Frecuentes
¿Por qué no puedo activar WebFreeze? Lo más probable es que el WAF/Firewall esté desactivado — WebFreeze no puede congelar sin el WAF activo. También comprueba que tu licencia PRO esté activa, ya que es una funcionalidad exclusiva de ese plan.
¿Perderé mis entradas si algo falla? No. El contenido de la base de datos (entradas, páginas, comentarios, usuarios) no forma parte de lo que WebFreeze vigila ni revierte; solo actúa sobre archivos.
¿Cómo actualizo un plugin con WebFreeze activo? Descongela el sitio, aplica la actualización con normalidad y vuelve a congelar cuando termines. Así WebFreeze captura el nuevo estado como la nueva referencia en vez de revertirlo.
¿Puedo seguir subiendo imágenes a mis entradas con el sitio congelado? Sí. Los archivos que subes a través del editor de WordPress (wp-content/uploads) están deliberadamente exentos, precisamente para que puedas seguir publicando sin bloqueos.
¿WebFreeze y FIM funcionan a la vez? No exactamente: comparten el mismo motor, pero mientras WebFreeze está activo, el monitoreo en tiempo real propio de FIM se pausa. FIM retoma su vigilancia en cuanto descongelas el sitio.
¿Qué diferencia hay entre "Mantener congelado" y "Solo registrar"? "Mantener congelado" revierte y elimina activamente cualquier cambio no autorizado; "Solo registrar" detecta y anota esos cambios en el log sin tocar ningún archivo. Útil para probar antes de aplicar de verdad.
¿Puedo excluir la carpeta de mi plugin personalizado? Sí, añade su ruta a la lista de exclusiones (una barra final excluye todo su contenido). Ten en cuenta que excluir carpetas con código PHP deja esa parte sin la protección de WebFreeze.
¿Qué pasa si alguien manipula el propio manifiesto de WebFreeze? WebFreeze lo detecta, reconstruye el manifiesto automáticamente desde su copia de seguridad segura (el "vault") y te muestra un aviso para que revises el log — podría ser señal de que el servidor está comprometido.